NIS2 для постачальників: як застереження ланцюга постачання зачіпають і малий бізнес
Менше ніж 50 співробітників — і все ж вимоги NIS2 в договорі? Чому регульовані клієнти передають свої обов'язки постачальникам — і як вам реагувати.
Не під дією — і все ж зобов'язані
Пороги директиви NIS2 ясні: як правило, безпосередньо регулюються лише компанії з 50 і більше співробітниками або оборотом 10 млн € на рік в одному з охоплених секторів. Тому багато менших підприємств вважають себе в безпеці. Вони упускають механізм, що давно працює на практиці: договірну передачу вимог безпеки за ланцюгом постачання.
Чому ваші клієнти покладають відповідальність на вас
Організації, на які поширюється директива, зобов'язані також забезпечити безпеку свого ланцюга постачання за § 30 BSIG (німецький закон про реалізацію NIS2) — включно зі своїми прямими постачальниками й підрядниками. Регульована компанія може виконати цей обов'язок лише шляхом накладення на своїх постачальників доказових мінімальних стандартів. Результат — додатки з безпеки в рамкових договорах, анкети для постачальників і права аудиту, що дедалі частіше зачіпають торговельні підприємства, постачальників ПЗ та логістичні компанії з кількістю співробітників менше ніж 50.
Типові застереження в договорах з постачальниками
- Мінімальні заходи: багатофакторна автентифікація, керування оновленнями, шифрування та концепції резервного копіювання як договірні обов'язки
- Обов'язки повідомлення: про інциденти безпеки в постачальника необхідно повідомляти клієнта протягом 24 або 48 годин
- Права на докази й аудит: клієнт може вимагати сертифікати, самооцінки або перевірки на місці
- Застереження про розірвання та відповідальність: порушення додатка з безпеки дають клієнту право на позачергове розірвання або спричиняють договірні штрафи
Підписати чи узгодити?
Застереження ланцюга постачання — предмет переговорів, на відміну від самого закону. Перед підписанням перевірте, які заходи ви реально можете впровадити, і узгодьте строки, пороги суттєвості для повідомлень і межу відповідальності. Огульно прийнятий обов'язок повідомлення протягом 24 годин без внутрішньої процедури — це ризик відповідальності, а не аргумент для продажів.
Можливість за обов'язком
Малий бізнес, здатний підтвердити задокументовані базові заходи безпеки, отримує перевагу в тендерах регульованих клієнтів. Чи підпадає ваш клієнт сам під NIS2, можна з'ясувати через огляд зачеплених секторів; структуровану самооцінку власної ситуації пропонує перевірка NIS2.
Passendes Tool
Забезпечте відповідність NIS2 ще до того, як до вас постукає BSI.
Перевірити зараз у BSI →Häufige Fragen
Чи може BSI напряму санкціонувати мене як постачальника?
Ні. Штрафи за BSIG зачіпають лише самі регульовані організації. Як постачальник, що не підпадає напряму під дію, ви відповідаєте виключно за договором перед вашим клієнтом — наприклад, через договірні штрафи, відшкодування збитків або розірвання договору за порушення узгоджених додатків з безпеки.
Чи повинен я як постачальник приймати кожне застереження про безпеку?
Ні, застереження вільно узгоджуються. Базові технічні заходи та обов'язок повідомлення про значущі інциденти звичайні і, як правило, посильні. Критично перевіряти слід необмежені права аудиту, дуже короткі строки повідомлення без порога суттєвості та застереження про відповідальність без межі.
Чи достатньо сертифікації ISO 27001 як доказу?
У більшості випадків так — сертифікація ISO 27001 значною мірою покриває типові вимоги з анкет для постачальників і часто замінює трудомісткі окремі докази. Для малого бізнесу задокументованої концепції безпеки на основі визнаних стандартів, як-от BSI IT-Grundschutz або DIN SPEC 27076, нерідко достатньо як альтернативи.
Які заходи мені як малому бізнесу впровадити насамперед?
Почніть із заходів, про які запитують майже в кожній анкеті для постачальників: багатофакторна автентифікація для всіх віддалених доступів, регулярні оновлення й резервні копії, призначена контактна особа з інцидентів безпеки та коротка, задокументована процедура повідомлення. Ці чотири пункти покривають більшість договірних вимог.
Weiterführende Artikel
NIS2: кого це стосується і що робити прямо зараз
Практичний посібник з аналізу застосовності та ключових обов'язків за німецьким BSIG.
Cybersicherheit7 найдорожчих помилок комплаєнсу німецьких МСП
Від відсутньої реєстрації в LUCID до пізнього повідомлення про витік даних: ці сім упущень регулярно обходяться середнім компаніям у п'яти- — семизначні суми.