secria.eu

meu cliente pede que eu preencha um questionário de segurança o que devo fazer

Um questionário de segurança é geralmente um sinal da cadeia de fornecimento, não uma obrigação legal

Um questionário de um cliente geralmente significa que esse cliente está sujeito à regulamentação NIS2 e é obrigado a avaliar seus fornecedores. Isso também ocorre se a organização que recebe o questionário não estiver sujeita a nenhuma obrigação legal: o cliente deve mapeiar sua própria cadeia de fornecimento, e o questionário é uma consequência disso. Essa situação — receber perguntas sem estar sujeito à lei — é comum em muitas empresas de médio porte fornecedoras e está explicada em detalhes na página sobre por que os fornecedores recebem requisitos de segurança sem estarem sujeitos a obrigações legais.

O questionário em si geralmente aborda os mesmos tópicos: controle de acesso, política de patches, detecção de incidentes, cópias de segurança, gestão de fornecedores e quem dentro da organização é responsável pela segurança. Quem ainda não tem esses tópicos organizados ou documentados faz bem em ordená-los primeiro antes de responder ao questionário — caso contrário, surgirá um conjunto desorganizado de respostas isoladas que precisarão ser reunidas novamente na próxima avaliação. Um bom primeiro passo é descobrir quais dez medidas são usadas como baseporque praticamente todos os questionários se baseiam nelas, e determinar por onde começar se ainda nada foi documentado.

Por que os clientes pedem exatamente isso: artigo 21.º, n.º 2 da NIS2

A obrigação de avaliar fornecedores decorre do artigo 21.º, n.º 2 da Diretiva NIS2, que estabelece as dez medidas que uma organização sujeita deve implementar — incluindo explicitamente a segurança da cadeia de fornecimento. Uma entidade essencial ou importante que deseje cumprir essa medida só pode demonstrá-lo auditando também seus próprios fornecedores, e o questionário de segurança é o instrumento habitual para isso. Na transposição nacional, a Lei de Cibersegurança, essa obrigação reaparece para as organizações sujeitas à lei nos Países Baixos. Quem quiser verificar se essa obrigação se aplica diretamente à sua própria organização pode fazer isso respondendo à pergunta como determinar se uma empresa está sujeita à NIS2.

O que concretamente tem de fazer

A implementação de cada obrigação, com os prazos correspondentes e os modelos para registá-la, está incluída na subscrição.

Consulte a subscrição Primeiro a verificação gratuita de NIS2

Isto não é aconselhamento jurídico. Esta página fornece informações gerais sobre cibersegurança para pequenas e médias empresas. Não conhecemos as suas operações comerciais e não fornecemos aconselhamento de sustentabilidade, assurance ou certificação. Em caso de dúvida sobre a sua situação específica, consulte um consultor ou o seu contabilista.

Escrito com IA com base nas fontes acima, verificado por uma pessoa em 2026-09-05. Há algo que não está correto? Deixe-nos saber — as correções têm prioridade.