clientul meu mă cere să completez un chestionar de securitate ce trebuie să fac
Un chestionar de securitate este de obicei un semnal din lanț, nu o obligație legală
Un chestionar de la un client înseamnă de obicei că acel client însuși se află sub reglementarea NIS2 și este obligat să evalueze furnizorii săi. Acest lucru se întâmplă și atunci când organizația care primește nu este în niciun fel obligată: clientul trebuie să își aducă lanțul propriu în vedere, iar chestionarul este rezultatul acestui lucru. Această situație — primirea de întrebări fără a cădea sub legea în sine — este frecventă la mulți furnizori din IMM și este explicată mai departe pe pagina privind de ce furnizorii primesc cerințe de securitate fără a fi obligați din punct de vedere legal.
Chestionarul în sine se concentrează de obicei pe aceleași subiecte: controlul accesului, politica de remediere, detectarea incidentelor, copiile de rezervă, gestionarea furnizorilor și cine din organizație este responsabil pentru securitate. Oricine nu și-a pus la punct aceste subiecte sau nu le-a documentat ar trebui să facă acest lucru mai întâi înainte de a răspunde chestionarului — altfel va rezulta o patchwork de răspunsuri disparate care vor trebui strânse din nou cu ocazia următorului chestionar. Un prim pas bun este să aflați care sunt cele zece măsuri de bază care sunt utilizate, deoarece aproape fiecare chestionar se bazează în esență pe acestea, și să determinați unde să începeți dacă nimic nu a fost încă documentat.
De ce clienții pun exact aceste întrebări: articolul 21 alineatul 2 NIS2
Obligația de a evalua furnizorii decurge din articolul 21 alineatul 2 al Directivei NIS2, care enumeră cele zece măsuri pe care o organizație obligată trebuie să le ia — inclusiv în mod explicit securizarea lanțului de aprovizionare. O entitate esențială sau importantă care dorește să respecte acea măsură nu poate face acest lucru decât demonstrând că și-a controlat propriii furnizori, iar chestionarul de securitate este instrumentul obișnuit pentru aceasta. În transpunerea națională, Legea Securității Cibernetice, această obligație apare din nou pentru organizațiile care se află sub legea din România. Dacă doriți să verificați personal dacă acea obligație se aplică și direct organizației dvs., puteți face acest lucru prin intermediul întrebării cum să determinați dacă o companie se încadrează în NIS2.
Pe ce se bazează aceasta
- Directiva (UE) 2022/2555 (NIS2), articolul 21 alineatul 2 — cele zece măsuri
- Legea privind securitatea cibernetică — transpunerea NIS2 în Olanda
- ISO/IEC 27001 — Anexa A, măsurile de control
- NCSC — îndrumări privind obligația de diligență și obligația de raportare
Regulamentul însuși se găsește pe EUR-Lex. Noi facem referință pentru fiecare afirmație; nu trebuie să ne credeți pe cuvânt.
Ce trebuie să faceți concret
Implementarea pentru fiecare obligație, cu termenele aferente și șabloanele pentru a o documenta, se găsește în abonament.
Vizualizați abonamentul Întâi verificarea gratuită NIS2Aceasta nu este sfat juridic. Această pagină oferă informații generale despre securitatea cibernetică pentru IMM. Nu cunoaștem operațiunile dvs. și nu oferim sfat privind durabilitatea, asigurare și nu acordăm certificări. În caz de îndoială cu privire la situația dvs. proprie, consultați un consultant sau contabilul dvs.
Scris cu AI pe baza surselor de mai sus, verificat de o persoană pe 2026-09-05. Există ceva ce nu este corect? Anunțați-ne — corecțiile primesc prioritate.