secria.eu

zakaj sem odgovoren za varnost svojih dobaviteljev

Veriga je tako trdna kot njena najšibkejša dobaviteljica

Odgovornost za varnost dobaviteljev leži pri bistvenih in pomembnih subjektih, ker njihova lastna digitalna varnost v veliki meri zavisi od sistemov, programske opreme in storitev drugih. Organizacija lahko dobro zavaruje svoje lastno omrežje, toda če ima dobavitelj z dostopom do teh sistemov slabo varnost, se tam odpre vrata, ki obidejo lastne varnostne ukrepe. Obveznost skrbnega ravnanja zato ne gleda le na zidove lastne organizacije, temveč na celotno verigo dobaviteljev za njo.

To v praksi zadeva veliko več podjetij kot le same zavezane organizacije. Bistveni ali pomembni subjekt, ki mora oceniti svojo verigo, to oceno pogosto posreduje v obliki vprašalnika o varnosti ali pogodbene zahteve svojim dobaviteljem — tudi če ti dobavitelji sami ne spadajo pod zakon. Kdor tak vprašalnik o varnosti od naročnika prejme, posledično čuti učinke NIS2, ne da bi sam zanj veljal. Kateri ukrepi so pri tem v igri, je opisano pri deseti ukrepih, ki jih razlikuje smernica.

Kje to izhaja iz obveznosti skrbnega ravnanja

2. člen, odstavek 2 smernice NIS2 izrecno omenja varnost verige dobaviteljev kot del deseteih ukrepov, ki spadajo pod obveznost skrbnega ravnanja, vključno z varnostnimi vidiki razmerij z neposrednimi dobavitelji in ponudniki storitev. Zakon o kibernetski varnosti to obveznost prevzema v Sloveniji. NCSC pojasnjuje, da je ta obveznost skrbnega ravnanja usmerjena v tveganja: subjekt mora identificirati, kje so tveganja v verigi, in postaviti ustrezne nasprotne ukrepe, kar v praksi pogosto pomeni, da se od dobaviteljev zahteva dokaz o njihovi varnosti. ISO/IEC 27001 v Dodatku A ponuja niz kontrol, ki obravnavajo razmerja z dobavitelji, in se zato pogosto pojavlja kot referenčni okvir pri takšnih ocenah.

Kaj konkretno morate storiti

Razdelava na obveznost, s časovnimi roki, ki jih spremljajo, in predlogami za njihovo zabeleženje, so v naročnini.

Oglejte si naročnino Najprej brezplačna NIS2-preverka

To ni pravno svetovanje. Ta stran vsebuje splošne informacije o kibernetski varnosti za mala in srednja podjetja. Ne poznamo vašega poslovanja in ne dajemo napotkov o trajnosti, zagotovila in priznanja. V primeru dvoma o vašem primeru se posvetujte s svetovalcem ali svojim računovodjo.

Napisano s pomočjo umetne inteligence na podlagi zgoraj navedenih virov, pregledano s strani človeka dne 5. september 2026. Je kaj narobe? Nam sporočite — popravki imajo prednost.