Termin NIS2: co powinny wiedzieć małe firmy i dostawcy
Krótka odpowiedź na pytanie o NIS2 a małą firmę? Dyrektywa najpewniej nie obejmuje Twojej firmy bezpośrednio. Ale i tak do Ciebie dotrze, przez większych klientów, których obejmuje. Jak podaje omówienie NIS2 przygotowane przez Komisję, państwa członkowskie mają czas do 17 października 2024 r. na transpozycję dyrektywy do prawa krajowego. Właśnie dlatego tej jesieni do skrzynek dostawców trafiają ankiety bezpieczeństwa. Poniżej: co stoi za tymi formularzami i jak na nie odpowiadać, gdy nie masz działu bezpieczeństwa (większość małych firm go nie ma).
Spis treści
Dyrektywa NIS2 wyjaśniona prostym językiem
NIS2 zastępuje NIS1. Nakłada obowiązki zarządzania ryzykiem w cyberbezpieczeństwie i zgłaszania incydentów na podmioty z większej liczby sektorów niż dotąd, a Komisja streszcza tę zmianę jako szerszy zakres, jaśniejsze zasady i mocniejsze narzędzia nadzoru. Jest jeden haczyk. To dyrektywa, więc działa przez prawo krajowe, a praktyczne szczegóły wynikają z ustawy każdego państwa. Dlatego hasło „NIS2 październik 2024” czytaj jako termin dla rządów na przyjęcie przepisów, a nie jedną datę, od której wszystko zaczyna obowiązywać każdą firmę.
NIS2 a mała firma: czy dyrektywa Cię dotyczy?
Co do zasady nie. NIS2 obejmuje średnie i duże podmioty z wymienionych sektorów, więc typowa mała firma zostaje poza jej bezpośrednim zakresem. To, czy dana organizacja podlega przepisom, zależy od dwóch rzeczy, sektora i wielkości, a obie są określone w prawie krajowym. Są też wyjątki, które mogą objąć mniejsze firmy. Moja rada: przeczytaj ustawę swojego kraju (albo jej projekt) i potwierdź swoją sytuację z doradcą. I nie odpuszczaj zbyt wcześnie, bo bycie poza zakresem to nie to samo, co brak skutków.
Dlaczego zasady NIS2 dla łańcucha dostaw docierają do małych dostawców
Podmioty objęte dyrektywą muszą zarządzać ryzykiem bezpieczeństwa związanym ze swoimi dostawcami. Co więc robią? Przekazują pytania dalej w dół łańcucha. W praktyce obowiązek NIS2 dotyczący łańcucha dostaw przybiera postać ankiet, nowych klauzul w umowach i próśb o wskazanie z imienia i nazwiska osoby kontaktowej do spraw bezpieczeństwa. Mały dostawca z dostępem do danych lub systemów klienta zwykle dostaje pytania jako pierwszy, bo tam ryzyko klienta jest najbardziej bezpośrednie.
Jest też strona handlowa. Jasne odpowiedzi sprawiają, że umowa sprawnie przechodzi przez dział zakupów. Niejasne ją wstrzymują albo odsyłają do analizy prawnej. Potraktuj formularz jako część sprzedaży, a nie przeszkodę, i zwykle się to opłaca.
O co zwykle pytają klienci: wymagania NIS2 wobec dostawców w ankiecie
Większość ankiet krąży wokół tych samych kilku tematów: kto ma dostęp, jak chronione są dane, co się dzieje, gdy coś pójdzie nie tak. Sformułowania różnią się u poszczególnych klientów. Mimo to wymagania NIS2 wobec dostawców, na które się przekładają, zwykle mieszczą się w tych punktach:
- Kontrola dostępu - kto może się logować do którego systemu i kto to zatwierdza
- Odejścia i offboarding - jak szybko zamykane są konta, gdy ktoś odchodzi
- Kopie zapasowe i odtwarzanie - czy kopie istnieją i czy przetestowano ich przywrócenie
- Powiadamianie o incydentach - od kogo klient dostaje informację i w jaki sposób
- Podwykonawcy i narzędzia - które podmioty trzecie mają styczność z informacjami klienta
- Lokalizacja danych - gdzie przechowywane są rekordy
Odpowiadaj uczciwie. „Tak”, „nie” albo „planowane do konkretnej daty” zawsze wygrywa z optymistycznym strzałem, bo błędne „tak” zamienia się później w problem umowny, gdy klient zacznie na nim polegać. Ta sama logika dotyczy certyfikatów i zgodności: nigdy nie deklaruj czegoś, czego nie masz.
Lista kontrolna gotowości dostawcy: podstawy zarządzania ryzykiem w cyberbezpieczeństwie
Pięć podstawowych rzeczy pokrywa większość tego, co mały dostawca ma wykazać. Osobny zespół bezpieczeństwa nie jest potrzebny. Wystarczy osoba odpowiedzialna i kilka godzin uwagi.
- Rozpisz dostępy. Spisz, kto może korzystać z którego systemu, i zaplanuj regularne przeglądy dostępów użytkowników, żeby lista pozostawała zgodna z prawdą.
- Rób kopie i je przywracaj. Potwierdź, że kopie zapasowe istnieją dla każdego systemu z danymi klientów. Potem przetestuj jedno przywrócenie i sprawdź, czy naprawdę działa.
- Zamykaj konta przy odejściu. Spisz procedurę odbierania dostępu odchodzącym pracownikom i wyznacz jedną osobę odpowiedzialną za jej wykonanie.
- Wskaż osobę kontaktową do incydentów. Wybierz jedną osobę. Zapisz, jak i kiedy klienci są informowani, gdy coś pójdzie nie tak.
- Prowadź listę dostawców. Zanotuj każde narzędzie i każdego podwykonawcę, którzy mają styczność z informacjami klientów.
Zbierz wyniki w jednym krótkim dokumencie. I tyle. To jest zarządzanie ryzykiem w cyberbezpieczeństwie w skali, którą mały zespół jest w stanie utrzymać, a kolejna ankieta zajmie dzięki temu kilka minut kopiowania zamiast kilku dni szukania.
Gdzie leżą dane klientów: sprawdź własne narzędzia
Twoja lista dostawców jest warta tyle, ile wiesz o każdym narzędziu: lokalizacja hostingu, szyfrowanie, uprawnienia, kopie zapasowe i umowa powierzenia przetwarzania danych. Zadaj te pytania każdemu dostawcy oprogramowania. Zanim jednak napiszesz do pomocy technicznej, zajrzyj na stronę dostawcy o bezpieczeństwie i na jego stronę DPA, bo odpowiedzi często już tam są. A jeśli dostawca nie potrafi powiedzieć, gdzie przechowywane są Twoje rekordy? Wtedy Ty też nie powiesz tego swojemu klientowi.
Przykład. EpicCRM działa na serwerach w UE, ma szyfrowanie, role i uprawnienia, automatyczne kopie zapasowe oraz opublikowaną stronę DPA - to fakty, które dostawca może wprost przytoczyć w formularzu. Miej te same pytania w głowie, wybierając odpowiedni system CRM albo dowolny inny system, w którym będą przechowywane informacje o klientach.
Co zrobić przed 17 października i po nim
Dla małego dostawcy sam termin z dnia na dzień zmienia niewiele. Pytania od klientów będą jednak napływać dalej. Rozsądna kolejność prac: najpierw potwierdź z doradcą, czy przepisy Cię obejmują, potem przejdź powyższą listę kontrolną, a na koniec przygotuj standardowe pisemne odpowiedzi, z których skorzystasz wielokrotnie. Jeszcze jedno. Zasad dostępu łatwiej się trzymać, gdy są egzekwowane w jednym miejscu, a role i uprawnienia w EpicCRM są jednym z takich miejsc dla danych klientów.
Z tej perspektywy temat NIS2 a mała firma dotyczy mniej ryzyka prawnego, a bardziej tego, by być dostawcą, którego więksi klienci mogą szybko zatwierdzić. Kto ma dostęp, gdzie leżą dane, do kogo dzwonić w razie incydentu. Firmy, które znają te trzy rzeczy, odpowiedzą pewnie, bez względu na to, jaką formę przyjmie kolejne zapytanie.
FAQ
Czy NIS2 dotyczy małych firm?
Zazwyczaj nie bezpośrednio. Dyrektywa obejmuje średnie i duże podmioty z wymienionych sektorów, więc większość małych firm jest poza jej zakresem. Istnieją wyjątki, a dokładne kryteria określa prawo krajowe. Sprawdź przepisy swojego kraju i potwierdź swoją sytuację z doradcą.
Co się dzieje 17 października 2024 r.?
To data, do której państwa członkowskie mają transponować dyrektywę do prawa krajowego. Obowiązki poszczególnych firm wynikają z tych przepisów krajowych, a nie z samej daty. Dla małego dostawcy widoczny skutek to głównie: więcej pytań o bezpieczeństwo od klientów.
Jak mały dostawca powinien odpowiadać na ankietę bezpieczeństwa klienta?
Uczciwie i z dowodami dotyczącymi kontroli dostępu, offboardingu, kopii zapasowych, osoby kontaktowej do incydentów i listy dostawców. Czegoś brakuje? Oznacz to jako planowane i podaj datę. Nie deklaruj certyfikatów ani zgodności, których nie masz, bo klient może polegać na tym oświadczeniu w umowie.



