• Dla kogo
    • Dla małych i średnich firm
    • Dla zespołów sprzedażowych
    • Dla działów marketingu
    • Dla działów obsługi klienta
    • Dla startupów
  • Funkcje i przewagi
    • Podsumowanie
    • Zarządzanie kontaktami
    • Automatyzacja procesów
    • Analityka i raportowanie
    • Zarządzanie projektami
    • Bezpieczeństwo danych
  • Cennik
  • Nowości
  • Kontakt
  • Polski
    • English

Wypróbuj sam

Edit Content

Log in to our demo account
and test the capabilities of Epic CRM.

Login - [email protected]
Password - demo

Close

Zaloguj się lub załóż konto

Edit Content

Please login to your account

Forgot Password?

Sign In
This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.
Close
Bezpieczeństwo i dane

Termin NIS2: co powinny wiedzieć małe firmy i dostawcy

2024-10-02 Krzysztof Balicki Możliwość komentowania Termin NIS2: co powinny wiedzieć małe firmy i dostawcy została wyłączona
NIS2 Deadline: What Small Businesses and Suppliers Should Know

Krótka odpowiedź na pytanie o NIS2 a małą firmę? Dyrektywa najpewniej nie obejmuje Twojej firmy bezpośrednio. Ale i tak do Ciebie dotrze, przez większych klientów, których obejmuje. Jak podaje omówienie NIS2 przygotowane przez Komisję, państwa członkowskie mają czas do 17 października 2024 r. na transpozycję dyrektywy do prawa krajowego. Właśnie dlatego tej jesieni do skrzynek dostawców trafiają ankiety bezpieczeństwa. Poniżej: co stoi za tymi formularzami i jak na nie odpowiadać, gdy nie masz działu bezpieczeństwa (większość małych firm go nie ma).

Spis treści

  • Dyrektywa NIS2 wyjaśniona prostym językiem
  • NIS2 a mała firma: czy dyrektywa Cię dotyczy?
  • Dlaczego zasady NIS2 dla łańcucha dostaw docierają do małych dostawców
  • O co zwykle pytają klienci: wymagania NIS2 wobec dostawców w ankiecie
  • Lista kontrolna gotowości dostawcy: podstawy zarządzania ryzykiem w cyberbezpieczeństwie
  • Gdzie leżą dane klientów: sprawdź własne narzędzia
  • Co zrobić przed 17 października i po nim
  • FAQ
    • Czy NIS2 dotyczy małych firm?
    • Co się dzieje 17 października 2024 r.?
    • Jak mały dostawca powinien odpowiadać na ankietę bezpieczeństwa klienta?

Dyrektywa NIS2 wyjaśniona prostym językiem

NIS2 zastępuje NIS1. Nakłada obowiązki zarządzania ryzykiem w cyberbezpieczeństwie i zgłaszania incydentów na podmioty z większej liczby sektorów niż dotąd, a Komisja streszcza tę zmianę jako szerszy zakres, jaśniejsze zasady i mocniejsze narzędzia nadzoru. Jest jeden haczyk. To dyrektywa, więc działa przez prawo krajowe, a praktyczne szczegóły wynikają z ustawy każdego państwa. Dlatego hasło „NIS2 październik 2024” czytaj jako termin dla rządów na przyjęcie przepisów, a nie jedną datę, od której wszystko zaczyna obowiązywać każdą firmę.

NIS2 a mała firma: czy dyrektywa Cię dotyczy?

Co do zasady nie. NIS2 obejmuje średnie i duże podmioty z wymienionych sektorów, więc typowa mała firma zostaje poza jej bezpośrednim zakresem. To, czy dana organizacja podlega przepisom, zależy od dwóch rzeczy, sektora i wielkości, a obie są określone w prawie krajowym. Są też wyjątki, które mogą objąć mniejsze firmy. Moja rada: przeczytaj ustawę swojego kraju (albo jej projekt) i potwierdź swoją sytuację z doradcą. I nie odpuszczaj zbyt wcześnie, bo bycie poza zakresem to nie to samo, co brak skutków.

Dlaczego zasady NIS2 dla łańcucha dostaw docierają do małych dostawców

Podmioty objęte dyrektywą muszą zarządzać ryzykiem bezpieczeństwa związanym ze swoimi dostawcami. Co więc robią? Przekazują pytania dalej w dół łańcucha. W praktyce obowiązek NIS2 dotyczący łańcucha dostaw przybiera postać ankiet, nowych klauzul w umowach i próśb o wskazanie z imienia i nazwiska osoby kontaktowej do spraw bezpieczeństwa. Mały dostawca z dostępem do danych lub systemów klienta zwykle dostaje pytania jako pierwszy, bo tam ryzyko klienta jest najbardziej bezpośrednie.

Jest też strona handlowa. Jasne odpowiedzi sprawiają, że umowa sprawnie przechodzi przez dział zakupów. Niejasne ją wstrzymują albo odsyłają do analizy prawnej. Potraktuj formularz jako część sprzedaży, a nie przeszkodę, i zwykle się to opłaca.

O co zwykle pytają klienci: wymagania NIS2 wobec dostawców w ankiecie

Większość ankiet krąży wokół tych samych kilku tematów: kto ma dostęp, jak chronione są dane, co się dzieje, gdy coś pójdzie nie tak. Sformułowania różnią się u poszczególnych klientów. Mimo to wymagania NIS2 wobec dostawców, na które się przekładają, zwykle mieszczą się w tych punktach:

  • Kontrola dostępu - kto może się logować do którego systemu i kto to zatwierdza
  • Odejścia i offboarding - jak szybko zamykane są konta, gdy ktoś odchodzi
  • Kopie zapasowe i odtwarzanie - czy kopie istnieją i czy przetestowano ich przywrócenie
  • Powiadamianie o incydentach - od kogo klient dostaje informację i w jaki sposób
  • Podwykonawcy i narzędzia - które podmioty trzecie mają styczność z informacjami klienta
  • Lokalizacja danych - gdzie przechowywane są rekordy

Odpowiadaj uczciwie. „Tak”, „nie” albo „planowane do konkretnej daty” zawsze wygrywa z optymistycznym strzałem, bo błędne „tak” zamienia się później w problem umowny, gdy klient zacznie na nim polegać. Ta sama logika dotyczy certyfikatów i zgodności: nigdy nie deklaruj czegoś, czego nie masz.

Lista kontrolna gotowości dostawcy: podstawy zarządzania ryzykiem w cyberbezpieczeństwie

Pięć podstawowych rzeczy pokrywa większość tego, co mały dostawca ma wykazać. Osobny zespół bezpieczeństwa nie jest potrzebny. Wystarczy osoba odpowiedzialna i kilka godzin uwagi.

  1. Rozpisz dostępy. Spisz, kto może korzystać z którego systemu, i zaplanuj regularne przeglądy dostępów użytkowników, żeby lista pozostawała zgodna z prawdą.
  2. Rób kopie i je przywracaj. Potwierdź, że kopie zapasowe istnieją dla każdego systemu z danymi klientów. Potem przetestuj jedno przywrócenie i sprawdź, czy naprawdę działa.
  3. Zamykaj konta przy odejściu. Spisz procedurę odbierania dostępu odchodzącym pracownikom i wyznacz jedną osobę odpowiedzialną za jej wykonanie.
  4. Wskaż osobę kontaktową do incydentów. Wybierz jedną osobę. Zapisz, jak i kiedy klienci są informowani, gdy coś pójdzie nie tak.
  5. Prowadź listę dostawców. Zanotuj każde narzędzie i każdego podwykonawcę, którzy mają styczność z informacjami klientów.

Zbierz wyniki w jednym krótkim dokumencie. I tyle. To jest zarządzanie ryzykiem w cyberbezpieczeństwie w skali, którą mały zespół jest w stanie utrzymać, a kolejna ankieta zajmie dzięki temu kilka minut kopiowania zamiast kilku dni szukania.

Gdzie leżą dane klientów: sprawdź własne narzędzia

Twoja lista dostawców jest warta tyle, ile wiesz o każdym narzędziu: lokalizacja hostingu, szyfrowanie, uprawnienia, kopie zapasowe i umowa powierzenia przetwarzania danych. Zadaj te pytania każdemu dostawcy oprogramowania. Zanim jednak napiszesz do pomocy technicznej, zajrzyj na stronę dostawcy o bezpieczeństwie i na jego stronę DPA, bo odpowiedzi często już tam są. A jeśli dostawca nie potrafi powiedzieć, gdzie przechowywane są Twoje rekordy? Wtedy Ty też nie powiesz tego swojemu klientowi.

Przykład. EpicCRM działa na serwerach w UE, ma szyfrowanie, role i uprawnienia, automatyczne kopie zapasowe oraz opublikowaną stronę DPA - to fakty, które dostawca może wprost przytoczyć w formularzu. Miej te same pytania w głowie, wybierając odpowiedni system CRM albo dowolny inny system, w którym będą przechowywane informacje o klientach.

Co zrobić przed 17 października i po nim

Dla małego dostawcy sam termin z dnia na dzień zmienia niewiele. Pytania od klientów będą jednak napływać dalej. Rozsądna kolejność prac: najpierw potwierdź z doradcą, czy przepisy Cię obejmują, potem przejdź powyższą listę kontrolną, a na koniec przygotuj standardowe pisemne odpowiedzi, z których skorzystasz wielokrotnie. Jeszcze jedno. Zasad dostępu łatwiej się trzymać, gdy są egzekwowane w jednym miejscu, a role i uprawnienia w EpicCRM są jednym z takich miejsc dla danych klientów.

Z tej perspektywy temat NIS2 a mała firma dotyczy mniej ryzyka prawnego, a bardziej tego, by być dostawcą, którego więksi klienci mogą szybko zatwierdzić. Kto ma dostęp, gdzie leżą dane, do kogo dzwonić w razie incydentu. Firmy, które znają te trzy rzeczy, odpowiedzą pewnie, bez względu na to, jaką formę przyjmie kolejne zapytanie.

FAQ

Czy NIS2 dotyczy małych firm?

Zazwyczaj nie bezpośrednio. Dyrektywa obejmuje średnie i duże podmioty z wymienionych sektorów, więc większość małych firm jest poza jej zakresem. Istnieją wyjątki, a dokładne kryteria określa prawo krajowe. Sprawdź przepisy swojego kraju i potwierdź swoją sytuację z doradcą.

Co się dzieje 17 października 2024 r.?

To data, do której państwa członkowskie mają transponować dyrektywę do prawa krajowego. Obowiązki poszczególnych firm wynikają z tych przepisów krajowych, a nie z samej daty. Dla małego dostawcy widoczny skutek to głównie: więcej pytań o bezpieczeństwo od klientów.

Jak mały dostawca powinien odpowiadać na ankietę bezpieczeństwa klienta?

Uczciwie i z dowodami dotyczącymi kontroli dostępu, offboardingu, kopii zapasowych, osoby kontaktowej do incydentów i listy dostawców. Czegoś brakuje? Oznacz to jako planowane i podaj datę. Nie deklaruj certyfikatów ani zgodności, których nie masz, bo klient może polegać na tym oświadczeniu w umowie.

Nawigacja wpisu

Poprzedni
Następny

Szukaj

Kategorie

  • Automatyzacja i integracje (28)
  • Bezpieczeństwo i dane (15)
  • Najlepsze praktyki i wskazówki dotyczące CRM (50)
  • Obsługa klienta (15)
  • Poradniki CRM (29)
  • Wgląd w branżę i trendy (11)
  • Zarządzanie sprzedażą (34)

Najnowsze wpisy

  • Sales Playbook for Small Teams: What to Write Down First
    Playbook sprzedażowy dla małego zespołu: co spisać w pierwszej kolejności
  • Key Account Management for Small B2B Teams: Where to Start
    Zarządzanie kluczowymi klientami w małym zespole B2B: od czego zacząć
  • Cyber Resilience Act Reporting: What to Ask Your Software Vendors
    Zgłoszenia w Cyber Resilience Act: o co pytać dostawców oprogramowania

Tagi

AI analityka automatyzacja B2B Bezpieczeństwo danych biznes CRM czyszczenie danych dane klientów email marketing follow-up generowanie leadów help desk jakość danych konwersja lejek sprzedaży lista kontrolna mała firma migracja danych obsługa klienta ochrona danych oprogramowanie Oprogramowanie biznesowe pipeline sprzedaży planowanie sprzedaży poradnik proces sprzedaży produktywność prognozowanie Prognozowanie sprzedaży przychód RODO scoring leadów sprzedaż Trendy CRM Utrzymanie klientów workflow wsparcie klienta Zaangażowanie klienta Zarządzanie danymi zarządzanie leadami zarządzanie sprzedażą zespół sprzedaży zgodność z przepisami zgłoszenia serwisowe

Powiązane wpisy

Key Account Management for Small B2B Teams: Where to Start
Zarządzanie sprzedażą

Zarządzanie kluczowymi klientami w małym zespole B2B: od czego zacząć

2026-09-26 Krzysztof Balicki Możliwość komentowania Zarządzanie kluczowymi klientami w małym zespole B2B: od czego zacząć została wyłączona

Zarządzanie kluczowymi klientami polega na wybraniu tych kilku klientów, od których naprawdę zależy Twoja firma, i daniu każdemu z nich imiennego opiekuna, spisanego planu oraz regularnego przeglądu. Dzięki temu przestają czekać w tej samej kolejce co wszyscy inni. A wiele małych firm B2B ma dokładnie ten problem: garstka klientów przynosi dużą część przychodów, a mimo […]

Cyber Resilience Act Reporting: What to Ask Your Software Vendors
Bezpieczeństwo i dane

Zgłoszenia w Cyber Resilience Act: o co pytać dostawców oprogramowania

2026-09-25 Krzysztof Balicki Możliwość komentowania Zgłoszenia w Cyber Resilience Act: o co pytać dostawców oprogramowania została wyłączona

Przepisy Cyber Resilience Act o zgłaszaniu nakładają nowe obowiązki na producentów. Nie na małe firmy, które kupują ich produkty. Dają jednak Tobie, kupującemu, dobry pretekst, żeby każdemu dostawcy zadać jedno pytanie: jak informacja o luce i o poprawce faktycznie do nas dotrze? Poniżej znajdziesz tę sprawę opisaną z perspektywy klienta, prostym językiem - praktyczną listę […]

Overdue Invoice Follow-Up: Getting Paid and Keeping the Client
Najlepsze praktyki i wskazówki dotyczące CRM

Zaległe faktury: jak odzyskać pieniądze i zatrzymać klienta

2026-09-05 Krzysztof Balicki Możliwość komentowania Zaległe faktury: jak odzyskać pieniądze i zatrzymać klienta została wyłączona

Uprzejme przypomnienia o zaległej fakturze, wysyłane według ustalonego planu, dają szybszą zapłatę niż ponaglanie od przypadku do przypadku. Chronią też relację, bo klient na każdym etapie wie, czego się spodziewać. Większość małych firm B2B nie ma problemu z terminowym wystawianiem faktur. A z ich ściąganiem? Tu jest gorzej. Wszystko zależy od nastroju i pamięci, a […]

Czy chcesz otrzymywać wiadomości i aktualizacje?

    CRM dla małych i średnich firm: sprzedaż, zadania, umowy i obsługa klienta w jednym miejscu.

    Zasoby
    • Cechy
    • FAQ
    • Regulamin
    • Polityka prywatności
    • Polityka cookies
    • Umowa powierzenia
    • Ustawienia cookies
    • Cennik
    • Nowości
    • Cechy
    • FAQ
    • Regulamin
    • Polityka prywatności
    • Polityka cookies
    • Umowa powierzenia
    • Ustawienia cookies
    • Cennik
    • Nowości
    Partnerzy
    • Botino: AI voicebots
    • Web Systems Łódź
    • Sellaro: eCommerce integrations
    • MailCraft: email marketing
    • Inteleo: AI assistants
    • Botino: AI voicebots
    • Web Systems Łódź
    • Sellaro: eCommerce integrations
    • MailCraft: email marketing
    • Inteleo: AI assistants

    Wszelkie prawa zastrzeżone 2024 - 2026 ©EpicCRM

    • Wykonane przez Web Systems