Przejdź do treści głównej
Powrót do przeglądu

NIS2 i bezpieczeństwo łańcucha dostaw: dlaczego dotyczy Cię nawet jako dostawcy

Autor: NIS2Certify
nis2lancuch-dostawcyberbezpieczenstwodostawcyartykul-21

Sprawdziłeś kryteria NIS2. Twoja organizacja nie ma 50 pracowników. Nie działasz w jednym z 18 sektorów. NIS2 Cię nie dotyczy — prawda?

Nie tak szybko. Artykuł 21(2)(d) zobowiązuje każdy podmiot NIS2 do zabezpieczenia łańcucha dostaw. Twoi klienci objęci NIS2 przekażą te wymagania Tobie.


Jak artykuł 21(2)(d) tworzy reakcję łańcuchową

Efekt Kaskadowy w Łańcuchu Dostaw — Jak Rozprzestrzenia się Naruszenie

!

Źródło naruszenia

Dostawca Warstwy 1 Zaatakowany

Krytyczny dostawca usług IT lub producent oprogramowania pada ofiarą cyberataku

Kaskada do bezpośrednich klientów
Bezpośredni Wpływ (Warstwa 2)
1

Podmiot kluczowy A traci dostęp do krytycznych usług

2

Podmiot kluczowy B traci poufność wrażliwych danych

3

Podmiot ważny C boryka się z zakłóceniami operacyjnymi

Dalsze rozprzestrzenianie się
Pośredni Wpływ (Warstwa 3)
1

Klienci podmiotu A zostają dotknięci skutkami ataku

2

Wszczęte zostaje dochodzenie regulacyjne obejmujące cały łańcuch

3

Kaskada zgłoszeń incydentów NIS2 dla wszystkich dotkniętych podmiotów

4

Straty reputacyjne i finansowe rozprzestrzeniają się na cały sektor

Źródło
Bezpośredni wpływ
Pośredni wpływ

Czego będą wymagać Twoi klienci

KategoriaTypowe wymaganie
Zgłaszanie incydentówPowiadomienie klienta w ciągu 24-48h w razie incydentu
Standardy bezpieczeństwaISO 27001 lub równoważny
Kontrola dostępuMFA na wszystkich kontach z dostępem do danych klienta
Ochrona danychSzyfrowanie w spoczynku i w tranzycie
Zarządzanie podatnościamiRegularne łatanie z określonymi SLA
Prawo do audytuUmożliwienie klientowi oceny Twojej postawy
Ciągłość działaniaWykazanie zdolności backupu i odzyskiwania

Którzy dostawcy są najbardziej dotknięci?

NIS2 vs ISO 27001 — Porównanie Wymagań

Tylko NIS2
Obowiązkowe zgłaszanie incydentów do organów (24h / 72h)
Osobista odpowiedzialność zarządu za cyberbezpieczeństwo
Obowiązki bezpieczeństwa łańcucha dostaw dla podmiotów kluczowych
Sektorowe obowiązki regulacyjne
Wspólne Wymagania
Zarządzanie ryzykiem bezpieczeństwa informacji
Kontrola dostępu i zarządzanie tożsamością
Ciągłość działania i odtwarzanie po awarii
Świadomość bezpieczeństwa i szkolenia
Tylko ISO 27001
Cykle audytu wewnętrznego i przeglądów zarządzania
Dokumentacja Deklaracji Stosowalności (SoA)
Formalna certyfikacja i audyt zewnętrzny

Środkowa kolumna przedstawia wymagania wspólne dla NIS2 i ISO 27001


Jak się przygotować

  1. Zrozum potrzeby swoich klientów — rozpocznij rozmowy o ich wymaganiach NIS2
  2. Oceń swoją obecną postawę — MFA, zgłaszanie incydentów, szyfrowanie, łatanie, szkolenia
  3. Zamknij luki — MFA wszędzie, proces zgłaszania, szyfrowanie, udokumentowane polityki
  4. Bądź proaktywny — strona bezpieczeństwa na Twojej stronie, przygotowane odpowiedzi na kwestionariusze, certyfikaty

Dla MSP i MSSP

Prawdopodobnie podlegacie NIS2 bezpośrednio i możecie oferować zgodność NIS2 jako usługę.


Zacznij od bezpłatnego quickscanu

Nasz bezpłatny quickscan NIS2 ocenia Twoją organizację we wszystkich 10 kategoriach artykułu 21 — w tym bezpieczeństwo łańcucha dostaw.


Czytaj też


Zrób bezpłatny quickscan →

    NIS2 i bezpieczeństwo łańcucha dostaw: dlaczego dotyczy Cię nawet jako dostawcy — NIS2Certify