Łańcuch dostaw
Łańcuch dostaw a NIS2: co dostawca musi wykazać kluczowemu klientowi
Jednym z najmniej rozumianych mechanizmów NIS2 jest efekt kaskady. Dyrektywa wymaga od podmiotów kluczowych i ważnych zarządzania ryzykiem w łańcuchu dostaw (art. 21 ust. 2 lit. d). W praktyce oznacza to, że duże firmy zaczynają wymagać od swoich dostawców IT, serwisantów, producentów komponentów i firm logistycznych udokumentowanego poziomu bezpieczeństwa – niezależnie od tego, czy dostawca sam podlega dyrektywie.
Czego oczekują duzi odbiorcy?
Coraz częściej w umowach i przetargach pojawiają się załączniki bezpieczeństwa. Zawierają one zwykle kilka powtarzalnych wymagań:
- Wypełniony kwestionariusz bezpieczeństwa (często kilkadziesiąt pytań o polityki, backup, dostęp, szyfrowanie).
- Dowód regularnego skanowania podatności lub testów penetracyjnych.
- Procedura zgłaszania incydentów do klienta w określonym czasie (np. 24 godziny).
- Posiadanie polisy cyber z określoną sumą gwarancyjną.
- Prawo do audytu dostawcy przez klienta lub zaakceptowany certyfikat (np. ISO 27001).
Kwestionariusz to dopiero początek
Wielu dostawców wypełnia kwestionariusze „optymistycznie”. Problem pojawia się przy pierwszym incydencie lub audycie klienta, gdy deklaracje trzeba poprzeć dowodami. Znacznie bezpieczniejszą strategią jest budowa minimalnego, ale prawdziwego SZBI: rejestr zasobów, analiza ryzyka, polityka backupu i dostępu, procedura incydentowa oraz cykliczna weryfikacja techniczna.
Rola polisy cyber w relacji z klientem
Wymóg posiadania polisy cyber w umowach z dużymi odbiorcami jest już standardem w sektorze energetycznym, finansowym i medycznym. Dla klienta polisa dostawcy oznacza, że koszty incydentu po jego stronie nie zatrzymają dostaw. Dla dostawcy – że pozytywny wynik audytu technicznego przekłada się na lepsze warunki ubezpieczenia i realne zabezpieczenie własnego biznesu.
Od czego zacząć?
- Sprawdź, którzy Twoi klienci są podmiotami kluczowymi lub ważnymi – oni pierwsi zaczną wymagać.
- Wykonaj wstępną diagnostykę gotowości, aby poznać swoje najsłabsze obszary.
- Uporządkuj dokumentację i wdróż cykliczną weryfikację techniczną.
- Rozważ transfer ryzyka przez polisę cyber, zanim klient wpisze to do umowy.
NIS2 nie musi być dla dostawcy zagrożeniem. Firmy, które przygotują się wcześniej, wykorzystają zgodność jako argument handlowy w czasie, gdy konkurencja dopiero zacznie wypełniać kwestionariusze.
Następny krok
Sprawdź gotowość swojej firmy i porozmawiaj z ekspertem
Bezpłatny skaner gotowości NIS2 zajmuje 2 minuty. Konsultacja z inżynierem BluSoft – 15 minut.