secria.eu

zakaj dobivam zahteve za varnost, če sam ne spadam pod nis2

Veriga prenaša dolžnost varnosti naprej k dobaviteljem

To je posledica načina, kako je konstruirana dolžnost varnosti. Organizacija, ki sama spada pod Direktivo NIS2, mora ne samo poskrbeti za lastno varnost, temveč tudi oceniti, kako varni so njeni dobavitelji in ponudniki storitev — to je del kaj dolžnost varnosti v navadnem jeziku pomeni. Ta obveznost presega lastno verigo. Organizacija, ki je zavezana, torej ne more biti zadovoljna samo s zavarovanja lastnih sistemov; imeti mora tudi vpogled v tveganja, ki prihajajo prek dobaviteljev, računalniških podjetij in ponudnikov storitev. Od tod izvira vprašalnik, pogodbenski pogoj ali zahteva za predložitev dokazila.

Za prejemnika takega vprašalnika to ne pomeni samodejno, da je lastna organizacija zavezana po Direktivi NIS2. To pomeni, da je odjemalec, ki tam resnično spada, zavezana, da to preveri pri svojih dobaviteljih. Kdor sam ni zavezana organizacija, a je v verigi zavezane organizacije, se s tem srečuje z vprašanji o enakem tipu — o nadzoru dostopa, o prijavi dogodkov, o varnostnih ukrepih — brez da bi pri nadzornih organih veljale lastne registracijske ali prijavljalne obveznosti. Kdor natančno želi vedeti, ali je lastna organizacija tudi drugače zavezana po direktivi, lahko to preveri prek vprašanja, kako veš, ali tvoje podjetje spada pod NIS2. Za tiste, ki imajo tak vprašalnik že na mizi, obstaja posebna razlaga o kaj storiti, če odjemalec zahteva vprašalnik o varnosti.

Kje je to navedeno: Člen 21, odstavek 2 Direktive NIS2

Člen 21, odstavek 2 Direktive NIS2 izrecno omenja varnost verige dobaviteljev in razmerje do dobaviteljev kot del desetih ukrepov, ki jih morajo sprejeti bistveni in pomembni subjekti. Ta obveznost je bila v Nederlandsku prevzeta v Zakon o kibernetski varnosti. NCSC v svojih navodilih o dolžnosti varnosti pojasnjuje, da ta verigasta odgovornost v praksi vodi do vprašalnikov in pogodbenih pogojev za dobavitelje, ki sami ne sodijo pod zakon.

Kaj konkretno morate storiti

Razdelava na obveznost, s časovnimi roki, ki jih spremljajo, in predlogami za njihovo zabeleženje, so v naročnini.

Oglejte si naročnino Najprej brezplačna NIS2-preverka

To ni pravno svetovanje. Ta stran vsebuje splošne informacije o kibernetski varnosti za mala in srednja podjetja. Ne poznamo vašega poslovanja in ne dajemo napotkov o trajnosti, zagotovila in priznanja. V primeru dvoma o vašem primeru se posvetujte s svetovalcem ali svojim računovodjo.

Napisano s pomočjo umetne inteligence na podlagi zgoraj navedenih virov, pregledano s strani človeka dne 5. september 2026. Je kaj narobe? Nam sporočite — popravki imajo prednost.