NIS2 dla dostawców: jak klauzule łańcucha dostaw uderzają również w małe firmy
Poniżej 50 pracowników, a mimo to wymogi NIS2 w umowie? Dlaczego regulowani klienci przenoszą swoje obowiązki na dostawców — i jak powinieneś zareagować.
Nieobjęty — a mimo to zobowiązany
Progi dyrektywy NIS2 są jasne: co do zasady tylko firmy zatrudniające 50 lub więcej pracowników albo o obrocie rocznym 10 mln € w jednym z objętych sektorów są bezpośrednio regulowane. Wiele mniejszych firm wierzy zatem, że jest bezpieczne. Przeoczają mechanizm, który od dawna działa w praktyce: umowne przeniesienie wymogów bezpieczeństwa wzdłuż łańcucha dostaw.
Dlaczego Twoi klienci przerzucają to na Ciebie
Objęte podmioty muszą również zapewnić bezpieczeństwo swojego łańcucha dostaw zgodnie z § 30 BSIG (niemiecka ustawa wdrażająca NIS2) — w tym swoich bezpośrednich dostawców i usługodawców. Regulowana firma może spełnić ten obowiązek tylko poprzez narzucenie swoim dostawcom możliwych do wykazania minimalnych standardów. Rezultatem są aneksy bezpieczeństwa w umowach ramowych, kwestionariusze dla dostawców i prawa do audytu, które coraz częściej dosięgają firmy handlowe, usługodawców oprogramowania i firmy logistyczne zatrudniające mniej niż 50 pracowników.
Typowe klauzule w umowach z dostawcami
- Minimalne środki: uwierzytelnianie wieloskładnikowe, zarządzanie poprawkami, szyfrowanie i koncepcje kopii zapasowych jako zobowiązania umowne
- Obowiązki zgłoszeniowe: incydenty bezpieczeństwa u dostawcy muszą zostać zgłoszone klientowi w ciągu 24 lub 48 godzin
- Dowody i prawa do audytu: klient może żądać certyfikatów, samooceny lub inspekcji na miejscu
- Klauzule wypowiedzenia i odpowiedzialności: naruszenia aneksu bezpieczeństwa uprawniają klienta do nadzwyczajnego wypowiedzenia lub wyzwalają kary umowne
Podpisać czy negocjować?
Klauzule łańcucha dostaw podlegają negocjacji — w przeciwieństwie do samej ustawy. Przed podpisaniem sprawdź, które środki możesz realnie wdrożyć, i wynegocjuj terminy, progi istotności dla zgłoszeń oraz limit odpowiedzialności. Bezrefleksyjnie zaakceptowany obowiązek zgłoszenia w ciągu 24 godzin bez wewnętrznej procedury to ryzyko odpowiedzialności, a nie argument sprzedażowy.
Szansa kryjąca się za obowiązkiem
Mała firma, która potrafi wykazać udokumentowane podstawowe środki bezpieczeństwa, zyskuje przewagę w przetargach od regulowanych klientów. To, czy Twój klient sam podlega NIS2, można wyjaśnić za pomocą przeglądu sektorów objętych; ustrukturyzowaną samoocenę własnej sytuacji oferuje weryfikacja NIS2.
Häufige Fragen
Czy BSI może ukarać mnie bezpośrednio jako dostawcę?
Nie. Kary na podstawie BSIG dosięgają wyłącznie same regulowane podmioty. Jako dostawca nieobjęty bezpośrednio odpowiadasz wyłącznie umownie wobec swojego klienta — na przykład poprzez kary umowne, odszkodowania lub wypowiedzenie umowy za naruszenia uzgodnionych aneksów bezpieczeństwa.
Czy jako dostawca muszę akceptować każdą klauzulę bezpieczeństwa?
Nie, klauzule podlegają swobodnej negocjacji. Podstawowe środki techniczne i obowiązek zgłoszenia istotnych incydentów są zwyczajowe i zwykle do udźwignięcia. Powinieneś krytycznie ocenić nieograniczone prawa do audytu, bardzo krótkie terminy zgłoszeń bez progu istotności oraz klauzule odpowiedzialności bez limitu.
Czy certyfikacja ISO 27001 wystarcza jako dowód?
W większości przypadków tak — certyfikacja ISO 27001 w dużej mierze pokrywa typowe wymogi z kwestionariuszy dla dostawców i często zastępuje żmudne pojedyncze dowody. Dla małych firm udokumentowana koncepcja bezpieczeństwa oparta na uznanych standardach, takich jak BSI IT-Grundschutz lub DIN SPEC 27076, jest często wystarczającą alternatywą.
Które środki powinienem wdrożyć najpierw jako mała firma?
Zacznij od środków, o które pyta niemal każdy kwestionariusz dla dostawców: uwierzytelnianie wieloskładnikowe dla wszystkich dostępów zdalnych, regularne aktualizacje i kopie zapasowe, wyznaczona osoba kontaktowa ds. incydentów bezpieczeństwa oraz krótka, udokumentowana procedura zgłaszania. Te cztery punkty pokrywają większość wymogów umownych.
Weiterführende Artikel
NIS2: kogo dotyczy i co teraz zrobić
Praktyczny przewodnik po analizie objęcia i kluczowych obowiązkach wynikających z niemieckiego BSIG.
Cybersicherheit7 najkosztowniejszych błędów compliance popełnianych przez niemieckie MŚP
Od brakującej rejestracji LUCID po spóźnione zgłoszenie naruszenia danych: te siedem zaniedbań regularnie kosztuje średnie firmy kwoty pięcio- do siedmiocyfrowych.