Повечето малки компании не попадат пряко в обхвата на NIS2. Законът е насочен към средни и големи компании в 18 сектора. Но ако доставяте стоки или услуги на някоя от тях, NIS2 ще стигне до вас така или иначе — чрез клиента ви.
Защо клиентите ви ще питат
Компаниите, обхванати от NIS2, трябва да управляват сигурността на веригата си на доставки. Това означава да оценяват рисковете от доставчиците и подизпълнителите си и да им поставят изисквания за сигурност. Един завод, болница или логистична компания не може да е защитена, ако доставчикът с отдалечен достъп до системите ѝ не е.
Какво да очаквате
- Въпросници за сигурност в търгове и при подновяване на договори.
- Нови клаузи в договорите за мерки за сигурност, уведомяване при инциденти и одити.
- Искания за доказателства: политики, тестове на архивите, контрол на достъпа, сертификати.
- Кратки срокове за уведомяване за инциденти, които могат да засегнат клиента.
Доставчиците, които отговарят бързо на тези въпроси, ще печелят и запазват договори. Тези, които не могат, ще бъдат заменени.
Как да сте готови
Не ви е нужен голям проект за съответствие. Повечето клиенти търсят едни и същи основни неща:
- Многофакторна автентикация за имейл, отдалечен достъп и администраторски акаунти
- Тествани архиви, с копие, съхранявано отделно
- Актуални системи и защита от зловреден софтуер
- Ясни правила кой до какво има достъп и спиране на достъпа при напускане
- Кратка писмена процедура при инциденти: кой какво прави и кой уведомява клиента
- Проста политика за сигурност, която наистина спазвате
Запишете ги. Документ от две страници, който отговаря на това, което реално правите, струва повече от дебела политика, която никой не чете.
Как помагаме
Проверяваме къде се намирате, отстраняваме пропуските и ви помагаме да подготвите отговорите, които клиентите ви изискват. Тъй като самите ние сме сертифицирани по ISO 27001, знаем какво очакват одиторите и големите клиенти.