de ce primesc cerințe de securitate dacă eu nu mă încadrez în NIS2
Lanțul transmite obligația de diligență către furnizori
Aceasta se datorează modului în care obligația de diligență a fost structurată. O organizație care se încadrează în Directiva NIS2 trebuie nu numai să-și pună în ordine propria securitate, ci și să evalueze cât de siguri sunt furnizorii și prestatorii de servicii ai acesteia — aceasta face parte din ceea ce înseamnă obligația de diligență în limbaj obișnuit. Această obligație depășește propriul lanț de aprovizionare. O organizație obligată nu poate fi satisfăcută doar cu asigurarea securității propriilor sisteme; trebuie să aibă și vizibilitate asupra riscurilor care vin prin intermediul furnizorilor de piese, furnizorilor de software și furnizorilor de servicii. De aceea chestionarul, cerința contractuală sau cererea de a furniza un document justificativ.
Pentru destinatarul unui asemenea chestionar, aceasta nu înseamnă în mod automat că propria organizație se încadrează în Directiva NIS2. Aceasta înseamnă că un client care se încadrează în ea este obligat să verifice aceasta la furnizorii săi. Cine nu este obligat din proprie inițiativă, dar se află în lanțul unei organizații obligate, se confruntă în consecință cu același fel de întrebări — despre controlul accesului, despre raportarea incidentelor, despre măsuri de securitate — fără o obligație proprie de înregistrare sau raportare la autoritățile de supraveghere. Cine dorește să afle cu exactitate dacă propria organizație se încadrează și în alt mod în directivă, poate verifica aceasta prin întrebarea cum să știi dacă afacerea ta se încadrează în NIS2. Pentru cine are deja un asemenea chestionar pe birou, există o explicație separată despre ce să faci dacă un client te cere un chestionar de securitate.
De unde urmează aceasta: articolul 21 alineatul 2 din Directiva NIS2
Articolul 21 alineatul 2 din Directiva NIS2 menționează în mod expres asigurarea lanțului de aprovizionare și relația cu furnizorii ca parte a zece măsuri pe care entitățile esențiale și importante trebuie să le adopte. Această obligație a fost preluată pentru Țările de Jos în Legea privind securitatea cibernetică. NCSC clarifică în ghidul său privind obligația de diligență că această responsabilitate de lanț determină în practică chestionare și cerințe contractuale adresate furnizorilor care nu se încadrează ei înșiși în lege.
Pe ce se bazează aceasta
- Directiva (UE) 2022/2555 (NIS2), articolul 21 alineatul 2 — cele zece măsuri
- Legea privind securitatea cibernetică — transpunerea NIS2 în Olanda
- ISO/IEC 27001 — Anexa A, măsurile de control
- NCSC — îndrumări privind obligația de diligență și obligația de raportare
Regulamentul însuși se găsește pe EUR-Lex. Noi facem referință pentru fiecare afirmație; nu trebuie să ne credeți pe cuvânt.
Ce trebuie să faceți concret
Implementarea pentru fiecare obligație, cu termenele aferente și șabloanele pentru a o documenta, se găsește în abonament.
Vizualizați abonamentul Întâi verificarea gratuită NIS2Aceasta nu este sfat juridic. Această pagină oferă informații generale despre securitatea cibernetică pentru IMM. Nu cunoaștem operațiunile dvs. și nu oferim sfat privind durabilitatea, asigurare și nu acordăm certificări. În caz de îndoială cu privire la situația dvs. proprie, consultați un consultant sau contabilul dvs.
Scris cu AI pe baza surselor de mai sus, verificat de o persoană pe 2026-09-05. Există ceva ce nu este corect? Anunțați-ne — corecțiile primesc prioritate.