Przejdź do treści głównej
Powrót do przeglądu

NIS2 i bezpieczeństwo łańcucha dostaw: dlaczego dotyczy Cię nawet jako dostawcy

Autor: NIS2Certify
nis2lancuch-dostawcyberbezpieczenstwodostawcyartykul-21

Sprawdziłeś kryteria NIS2. Twoja organizacja nie ma 50 pracowników. Nie działasz w jednym z 18 sektorów. NIS2 Cię nie dotyczy — prawda?

Nie tak szybko. Artykuł 21(2)(d) zobowiązuje każdy podmiot NIS2 do zabezpieczenia łańcucha dostaw. Twoi klienci objęci NIS2 przekażą te wymagania Tobie.


Jak artykuł 21(2)(d) tworzy reakcję łańcuchową

Efekt Kaskadowy w Łańcuchu Dostaw — Jak Rozprzestrzenia się Naruszenie

!

Źródło naruszenia

Dostawca Warstwy 1 Zaatakowany

Krytyczny dostawca usług IT lub producent oprogramowania pada ofiarą cyberataku

Kaskada do bezpośrednich klientów
▼
Bezpośredni Wpływ (Warstwa 2)
1

Podmiot kluczowy A traci dostęp do krytycznych usług

2

Podmiot kluczowy B traci poufność wrażliwych danych

3

Podmiot ważny C boryka się z zakłóceniami operacyjnymi

Dalsze rozprzestrzenianie się
▼
Pośredni Wpływ (Warstwa 3)
1

Klienci podmiotu A zostają dotknięci skutkami ataku

2

Wszczęte zostaje dochodzenie regulacyjne obejmujące cały łańcuch

3

Kaskada zgłoszeń incydentów NIS2 dla wszystkich dotkniętych podmiotów

4

Straty reputacyjne i finansowe rozprzestrzeniają się na cały sektor

Źródło
Bezpośredni wpływ
Pośredni wpływ

Czego będą wymagać Twoi klienci

KategoriaTypowe wymaganie
Zgłaszanie incydentówPowiadomienie klienta w ciągu 24-48h w razie incydentu
Standardy bezpieczeństwaISO 27001 lub równoważny
Kontrola dostępuMFA na wszystkich kontach z dostępem do danych klienta
Ochrona danychSzyfrowanie w spoczynku i w tranzycie
Zarządzanie podatnościamiRegularne łatanie z określonymi SLA
Prawo do audytuUmożliwienie klientowi oceny Twojej postawy
Ciągłość działaniaWykazanie zdolności backupu i odzyskiwania

Którzy dostawcy są najbardziej dotknięci?

Wpływ NIS2 na Dostawców — Kogo Dotyczy?

◈Podmioty Zobowiązane
Podmioty kluczowe i ważne
Podlegające bezpośrednim obowiązkom NIS2
Odpowiedzialne za bezpieczeństwo własnego łańcucha dostaw
⬡Wspólne Odpowiedzialności
Umowne wymagania bezpieczeństwa
Prawo do audytu dostawców
Obowiązki zgłaszania incydentów
◇Wymagania dla Dostawców
Dostawcy są pośrednio zobowiązani poprzez umowy
Muszą spełniać standardy bezpieczeństwa określone przez podmiot
Mogą ponosić odpowiedzialność kontraktową za naruszenia

Artykuł 21(3) NIS2 wymaga od podmiotów kluczowych zarządzania ryzykami bezpieczeństwa w całym łańcuchu dostaw


Jak się przygotować

  1. Zrozum potrzeby swoich klientów — rozpocznij rozmowy o ich wymaganiach NIS2
  2. Oceń swoją obecną postawę — MFA, zgłaszanie incydentów, szyfrowanie, łatanie, szkolenia
  3. Zamknij luki — MFA wszędzie, proces zgłaszania, szyfrowanie, udokumentowane polityki
  4. Bądź proaktywny — strona bezpieczeństwa na Twojej stronie, przygotowane odpowiedzi na kwestionariusze, certyfikaty

Dla MSP i MSSP

Prawdopodobnie podlegacie NIS2 bezpośrednio i możecie oferować zgodność NIS2 jako usługę.


Zacznij od bezpłatnego quickscanu

Nasz bezpłatny quickscan NIS2 ocenia Twoją organizację we wszystkich 10 kategoriach artykułu 21 — w tym bezpieczeństwo łańcucha dostaw.


Czytaj też


Zrób bezpłatny quickscan →

Masz jeszcze pytanie?

Odpowiedzi są generowane na podstawie naszych artykułów i nie stanowią porady prawnej. Nie wprowadzaj danych osobowych ani poufnych.