môj zákazník ma požiadal vyplniť bezpečnostný dotazník, čo mám robiť
Zoznam otázok o bezpečnosti je zvyčajne signálom z dodávateľského reťazca, nie zákonnou povinnosťou
Zoznam otázok od klienta zvyčajne znamená, že tento klient sám podlieha predpisom NIS2 a je povinný posúdiť svojich dodávateľov. To sa stáva aj vtedy, ak prijímajúca organizácia sama vôbec nie je povinná: klient musí byť informovaný o svojom vlastnom reťazci a zoznam otázok je dôsledkom toho. Táto situácia — dostávanie otázok bez toho, aby ste sami podliehali zákonu — je bežná u mnohých MSP dodávateľov a je ďalej vysvetlená na stránke o prečo dodávatelia dostávajú požiadavky na bezpečnosť bez toho, aby boli sami povinní.
Zoznam otázok sa zvyčajne týka rovnakých tém: správa prístupu, politika záplav, detekcia incidentov, zálohy, správa dodávateľov a zodpovednosť za bezpečnosť v rámci organizácie. Ak tieto témy ešte nemáte usporiadané alebo zdokumentované, je najlepšie ich najskôr usporiadať predtým, ako sa zoznam otázok vypĺňa — inak vznikne zmes nesúvislých odpovedí, ktoré sa pri ďalšom zozname otázok musia opäť zbierať. Dobrý prvý krok je zistiť ktorých desať opatrení sa používa ako základpretože prakticky každý zoznam otázok sa v jadre opiera o tieto opatrenia, a určiť kde začať ak ešte nič nie je dokumentované.
Prečo zákazníci o to požiadajú presne takto: článok 21 odsek 2 NIS2
Povinnosť posúdiť dodávateľov vyplýva z článku 21 odsek 2 smernice NIS2, ktorá obsahuje desať opatrení, ktoré musí prijať subjekt podliehajúci povinnostiam — vrátane explicitného zabezpečenia dodávateľského reťazca. Kritický alebo dôležitý subjekt, ktorý chce splniť toto opatrenie, to môže preukázať iba tým, že bude kontrolovať aj svojich vlastných dodávateľov, a zoznam otázok o bezpečnosti je obvyklým nástrojom na to. V národnej transpozícii, v zákone o kybernetickej bezpečnosti, sa táto povinnosť objavuje pre organizácie, ktoré v Holandsku podliehajú tomuto zákonu. Ak si chcete sami overiť, či sa táto povinnosť vzťahuje aj priamo na vašu vlastnú organizáciu, môžete si to overiť prostredníctvom otázky ako určiť, či podnik podlieha NIS2.
Na čom je to založené
- Smernica (EÚ) 2022/2555 (NIS2), článok 21 odsek 2 — desať opatrení
- Zákon o kybernetickej bezpečnosti — nederlandská transpozícia NIS2
- ISO/IEC 27001 — Príloha A, kontrolné opatrenia
- NCSC — informácie o povinnosti starostlivosti a oznamovacej povinnosti
Samotná smernica je na EUR-Lex. Odkazujeme na každé tvrdenie; nemusíte nám veriť.
Čo konkrétne musíte urobiť
Vypracovanie podľa jednotlivých povinností vrátane súvisiacich lehôt a šablón na ich zaznamenanie je v predplatnom.
Pozrite si predplatné Najskôr bezplatná NIS2 kontrolaToto nie je právna porada. Táto stránka poskytuje všeobecné informácie o kybernetickej bezpečnosti pre malé a stredné podniky. Nepoznáme vašu podnikateľskú činnosť a neposkytujeme poradenstvo v oblasti udržateľnosti, záruku a certifikáciu. V prípade pochybností o vašej situácii si poraďte s poradcom alebo účtovným asistentom.
Napísané s pomocou AI na základe zdrojov vyššie, skontrolované ľudskou osobou 2026-09-05. Niečo to nie je v poriadku? Dajte nám vedieť — opravy majú prioritu.