secria.eu

Säkerhetsfrågelist från en kund: vad ska du göra med den?

En kund skickar en långt frågeformulär om din säkerhet och hänvisar till NIS2. Vad denna lista betyder, varför den kommer och hur du kommer till ett användbart svar.

## Varför du får denna checklista Om ditt företag levererar något till en organisation som omfattas av NIS2-direktivet — en essentiell eller viktig enhet, såsom energibolag, sjukhus, stora transportföretag eller digital infrastruktur — ska den kunden bedöma sina egna leverantörer. Direktivet förpliktar nämligen kunden att kartlägga risker i sin leverantörskedja, inte bara sina egna system. Detta beskrivs i vad som ofta kallas zorgplicht och återfinns i artikel 21 i direktivet. Checklistan som kommer till dig är den praktiska följden av detta: din kund måste kunna påvisa att han vet vilka hans leverantörer är och hur de hanterar säkerhet. Viktigt att förstå: att du får en checklista betyder inte automatiskt att du själv omfattas av NIS2-direktivet. De flesta företag som får en sådan lista är vad som kallas waardeketen-påverkade — de omfattas inte själva av lagen, men möter den ändå genom en kund. Huruvida det gäller för din organisation och vilken typ av påverkan det är, kan du kontrollera med [[LINK:/nis2-check|en kort check som kartlägger din situation]]. ## Vad som vanligtvis ingår De checklistor som cirkulerar för närvarande skiljer sig mycket mellan uppställare — det finns inget obligatoriskt format enligt lagen. Ändå återkommer vissa ämnen nästan alltid. Frågor om vem inom din organisation som är ansvarig för informationssäkerhet, om du har en policy för hantering av incidenter, hur du reglerar åtkomst till system, om anställda får utbildning och om du själv ställer krav på dina egna leverantörer. Vissa listor frågar dessutom om certifieringar, tidigare incidenter eller hur du hanterar uppdateringar och återställningsplaner. Den bakomliggande tanken är alltid densamma: kunden försöker få en bild av risker som kan nå honom genom din leverans. Det är inget misstroende mot ditt företag specifikt, utan en skyldighet som kunden själv måste uppfylla. Vill du förstå vilka tio åtgärder som ligger till grund för detta, hittar du denna förklaring i [[LINK:/onderwerpen|överblicken över ämnen per situation]]. ## Vad ett användbart svar kräver Ett bra svar på en säkerhetschecklista är inte nödvändigtvis ett svar där du fyller i 'ja' överallt. Tillsynsmyndigheter och kunder tittar vanligtvis på konsekvens: stämmer dina svar överens med vad du faktiskt gör och kan du underbygga det? En vag eller alltför optimistisk ifyllning leder på sikt till fler frågor än ett ärligt svar som namnger en förbättringspunkt med en tidslinje. Det hjälper att ha tre saker klara för varje fråga: vilken den nuvarande situationen är, vem inom din organisation som kan bekräfta det, och vilket bevisstycke som hör till det — ett policydokument, en skärmbild av en inställning, en utbildningsöversikt. Företag som inte behöver leta upp dessa tre punkter på nytt för varje fråga, utan redan har dokumenterat dem i en löpande översikt, kan vanligtvis fylla i en checklista inom en timme istället för dagar. Det är precis vad ett dossier med status, bevisstycke och ägare per åtgärd är till för. ## Vad du inte behöver göra Det är bra att veta att det är ditt eget ansvar att fylla i och skicka denna checklista — en tjänst kan hjälpa dig att förbereda och strukturera svar, men ska aldrig lämna in detta åt dig till en kund eller tillsynsmyndighet. En audit, en pentest eller en certifiering är också något annat än att fylla i en checklista; det förblir arbete för specialiserade parter, om en kund specifikt ber om det. Om du är osäker på om de frågor du får är rimliga i förhållande till din storlek och roll, är det en konversation som du bäst för direkt med kunden, eventuellt med en jurist om kraven fastställs kontraktsenligt. Secria beskriver vad direktivet och den nationella lagstiftningen säger, men dömer inte om enskilda kontrakt. ## Se vidare Vill du först veta varifrån denna information kommer och hur den uppdateras, läser du det på [[LINK:/hoe-het-werkt|sidan om plattformens arbetsmetod]]. Har du ännu ingen bild av din egen position i kedjan, börja då med den kostnadsfria kontrollen — den ger inom ett par frågor en indikation och ett logiskt nästa steg, utan att du behöver ett konto för det.

Den här artikeln är allmän information och inte juridisk rådgivning.