Cybersicherheit24 Haziran 2026·5 dk. Lesezeit

Tedarikçiler için NIS2: Tedarik zinciri maddeleri küçük işletmeleri de nasıl etkiliyor

50'den az çalışan ve yine de sözleşmede NIS2 gereklilikleri mi? Düzenlenen müşterilerin yükümlülüklerini neden tedarikçilere aktardığı — ve nasıl yanıt vermeniz gerektiği.

Kapsamda değil — ve yine de yükümlü

NIS2 Direktifi'nin eşikleri açıktır: kural olarak yalnızca, kapsanan sektörlerden birinde 50 veya daha fazla çalışanı ya da 10 milyon € yıllık cirosu olan şirketler doğrudan düzenlenir. Birçok küçük işletme bu nedenle güvende olduğuna inanır. Gözden kaçırdıkları şey, uygulamada uzun süredir işleyen bir mekanizmadır: güvenlik gerekliliklerinin tedarik zinciri boyunca sözleşme yoluyla aktarılması.

Müşterilerinizin sizi neden sorumlu tuttuğu

Kapsam dahilindeki kuruluşlar, § 30 BSIG (Almanya'nın NIS2 uygulama yasası) uyarınca tedarik zincirlerinin güvenliğini de sağlamak zorundadır — doğrudan tedarikçileri ve hizmet sağlayıcıları dahil. Düzenlenen bir şirket bu yükümlülüğü ancak tedarikçilerine kanıtlanabilir asgari standartlar dayatarak yerine getirebilir. Sonuç, çerçeve sözleşmelerdeki güvenlik ekleri, tedarikçi anketleri ve 50'den az çalışanı olan ticaret işletmelerine, yazılım hizmet sağlayıcılarına ve lojistik şirketlerine giderek daha fazla ulaşan denetim haklarıdır.

Tedarikçi sözleşmelerindeki tipik maddeler

  • Asgari önlemler: çok faktörlü kimlik doğrulama, yama yönetimi, şifreleme ve yedekleme konseptleri sözleşme yükümlülüğü olarak
  • Bildirim yükümlülükleri: tedarikçideki güvenlik olayları müşteriye 24 veya 48 saat içinde bildirilmelidir
  • Kanıt ve denetim hakları: müşteri sertifikalar, öz değerlendirmeler veya yerinde denetimler talep edebilir
  • Fesih ve sorumluluk maddeleri: güvenlik ekinin ihlalleri, müşteriye olağanüstü fesih hakkı verir veya cezai şartları tetikler

İmzalamak mı yoksa müzakere etmek mi?

Tedarik zinciri maddeleri bir müzakere konusudur — yasanın kendisinin aksine. İmzalamadan önce hangi önlemleri gerçekçi biçimde uygulayabileceğinizi kontrol edin ve süreleri, bildirimler için önemlilik eşiklerini ve sorumluluk üst sınırını müzakere edin. Dahili bir prosedür olmadan tamamen kabul edilen 24 saatlik bir bildirim yükümlülüğü, bir satış argümanı değil, bir sorumluluk riskidir.

Yükümlülüğün ardındaki fırsat

Dokümante edilmiş temel güvenlik önlemlerini gösterebilen küçük bir işletme, düzenlenen müşterilerin ihalelerinde avantaj elde eder. Müşterinizin kendisinin NIS2 kapsamına girip girmediği etkilenen sektörler genel görünümü üzerinden netleştirilebilir; kendi durumunuzun yapılandırılmış bir öz değerlendirmesi NIS2 kontrolü tarafından sunulur.

Passendes Tool

BSI kapınızı çalmadan önce NIS2 uyumunu sağlayın.

Şimdi BSI ile kontrol edin →

Häufige Fragen

BSI beni bir tedarikçi olarak doğrudan cezalandırabilir mi?

Hayır. BSIG kapsamındaki para cezaları yalnızca düzenlenen kuruluşların kendilerini etkiler. Doğrudan kapsamda olmayan bir tedarikçi olarak, yalnızca müşterinize karşı sözleşme uyarınca sorumlusunuz — örneğin cezai şartlar, tazminat veya kararlaştırılan güvenlik eklerinin ihlalleri için sözleşmenin feshi yoluyla.

Bir tedarikçi olarak her güvenlik maddesini kabul etmek zorunda mıyım?

Hayır, maddeler serbestçe müzakere edilebilir. Temel teknik önlemler ve önemli olaylar için bir bildirim yükümlülüğü alışılmıştır ve genellikle katlanılabilir. Sınırsız denetim haklarını, önemlilik eşiği olmayan çok kısa bildirim sürelerini ve üst sınırı olmayan sorumluluk maddelerini eleştirel biçimde gözden geçirmelisiniz.

Bir ISO 27001 sertifikası kanıt olarak yeterli mi?

Çoğu durumda evet — bir ISO 27001 sertifikası, tedarikçi anketlerindeki tipik gereklilikleri büyük ölçüde kapsar ve çoğu zaman zahmetli tekil kanıtların yerini alır. Küçük işletmeler için, BSI IT-Grundschutz veya DIN SPEC 27076 gibi tanınmış standartlara dayanan dokümante edilmiş bir güvenlik konsepti çoğu zaman bir alternatif olarak yeterlidir.

Bir küçük işletme olarak önce hangi önlemleri uygulamalıyım?

Neredeyse her tedarikçi anketinde sorulan önlemlerle başlayın: tüm uzaktan erişim için çok faktörlü kimlik doğrulama, düzenli güncellemeler ve yedeklemeler, güvenlik olayları için adlandırılmış bir irtibat kişisi ve kısa, dokümante edilmiş bir bildirim prosedürü. Bu dört nokta, sözleşme gerekliliklerinin çoğunu kapsar.

Weiterführende Artikel

Cybersicherheit

NIS2: Kimler etkileniyor ve şimdi ne yapmalı

Kapsam analizi ve Alman BSIG kapsamındaki temel yükümlülükler için pratik bir rehber.

Cybersicherheit

Alman KOBİ'lerinin yaptığı en pahalı 7 uyumluluk hatası

Eksik LUCID kaydından geç veri ihlali bildirimine: bu yedi ihmal, orta ölçekli şirketlere düzenli olarak beş ile yedi haneli tutarlara mal olur.

← Alle Artikel im Ratgeber