zakaj dobivam zahteve za varnost, če sam ne spadam pod nis2
Veriga prenaša dolžnost varnosti naprej k dobaviteljem
To je posledica načina, kako je konstruirana dolžnost varnosti. Organizacija, ki sama spada pod Direktivo NIS2, mora ne samo poskrbeti za lastno varnost, temveč tudi oceniti, kako varni so njeni dobavitelji in ponudniki storitev — to je del kaj dolžnost varnosti v navadnem jeziku pomeni. Ta obveznost presega lastno verigo. Organizacija, ki je zavezana, torej ne more biti zadovoljna samo s zavarovanja lastnih sistemov; imeti mora tudi vpogled v tveganja, ki prihajajo prek dobaviteljev, računalniških podjetij in ponudnikov storitev. Od tod izvira vprašalnik, pogodbenski pogoj ali zahteva za predložitev dokazila.
Za prejemnika takega vprašalnika to ne pomeni samodejno, da je lastna organizacija zavezana po Direktivi NIS2. To pomeni, da je odjemalec, ki tam resnično spada, zavezana, da to preveri pri svojih dobaviteljih. Kdor sam ni zavezana organizacija, a je v verigi zavezane organizacije, se s tem srečuje z vprašanji o enakem tipu — o nadzoru dostopa, o prijavi dogodkov, o varnostnih ukrepih — brez da bi pri nadzornih organih veljale lastne registracijske ali prijavljalne obveznosti. Kdor natančno želi vedeti, ali je lastna organizacija tudi drugače zavezana po direktivi, lahko to preveri prek vprašanja, kako veš, ali tvoje podjetje spada pod NIS2. Za tiste, ki imajo tak vprašalnik že na mizi, obstaja posebna razlaga o kaj storiti, če odjemalec zahteva vprašalnik o varnosti.
Kje je to navedeno: Člen 21, odstavek 2 Direktive NIS2
Člen 21, odstavek 2 Direktive NIS2 izrecno omenja varnost verige dobaviteljev in razmerje do dobaviteljev kot del desetih ukrepov, ki jih morajo sprejeti bistveni in pomembni subjekti. Ta obveznost je bila v Nederlandsku prevzeta v Zakon o kibernetski varnosti. NCSC v svojih navodilih o dolžnosti varnosti pojasnjuje, da ta verigasta odgovornost v praksi vodi do vprašalnikov in pogodbenih pogojev za dobavitelje, ki sami ne sodijo pod zakon.
Kjer je to osnovano
- Direktiva (EU) 2022/2555 (NIS2), člen 21(2) — deset ukrepov
- Zakon o kibernetski varnosti — slovenska omejitev NIS2
- ISO/IEC 27001 — Prilog A, ukrepi nadzora
- NCSC — svetovanja o obveznosti nege in obveznosti prijave
Sama uredba je na EUR-Lex. Opozarjamo za vsako trditev; vam ni treba nam verjeti.
Kaj konkretno morate storiti
Razdelava na obveznost, s časovnimi roki, ki jih spremljajo, in predlogami za njihovo zabeleženje, so v naročnini.
Oglejte si naročnino Najprej brezplačna NIS2-preverkaTo ni pravno svetovanje. Ta stran vsebuje splošne informacije o kibernetski varnosti za mala in srednja podjetja. Ne poznamo vašega poslovanja in ne dajemo napotkov o trajnosti, zagotovila in priznanja. V primeru dvoma o vašem primeru se posvetujte s svetovalcem ali svojim računovodjo.
Napisano s pomočjo umetne inteligence na podlagi zgoraj navedenih virov, pregledano s strani človeka dne 5. september 2026. Je kaj narobe? Nam sporočite — popravki imajo prednost.