NIS2-opas · 11 min
NIS2 toimittajalle: sinua ei ole nimetty, mutta asiakkaasi ovat
Useimpia yrityksiä ei koskaan virallisesti nimetä NIS2:n keskeisiksi tai tärkeiksi toimijoiksi. Moni niistä joutuu silti täyttämään sen. Jos asiakkaasi kuuluvat NIS2:n piiriin, direktiivi tekee niistä vastuullisia oman toimitusketjunsa turvallisuudesta, ja se vastuu ulottuu sinuun sopimusten, kyselylomakkeiden ja jatkuvan seurannan kautta. Tämä opas selittää, miten velvoite valuu nimittämättömälle toimittajalle, mitä asiakkaasi tulevat pyytämään ja miten vastata uskottavasti ja kääntää se kaupalliseksi eduksi.
Tarkista domainisi heti
Näe mitä organisaatiosi tietoturvasta on julkisesti näkyvissä, ilman rekisteröitymistä.
Tämä pikakatsaus tarkistaa:
- HTTPS tavoitettavissa
- HSTS käytössä
- HTTP → HTTPS -uudelleenohjaus
- SPF konfiguroitu
- DMARC pakotettu
- Sähköposti (MX) konfiguroitu
Täysi raportti lisää kiristyshaittaohjelmat, dark webin, sertifikaatit, yritystiedot ja 100+ muuta kontrollia.
Keskeiset huomiot
- NIS2:n ei tarvitse nimetä sinua. Jos asiakkaasi ovat soveltamisalassa, heidän artiklan 21(2)(d) toimitusketjuvelvoitteestaan tulee sinun sopimustodellisuutesi.
- Odota tietoturvakyselyitä, näyttöä artiklan 21(2) toimenpiteistä, poikkeamailmoituslauseketta ja yhä useammin jatkuvan seurannan hyväksymistä.
- Toimittajat, jotka voivat osoittaa turvallisuutensa pyydettäessä, säilyttävät sopimukset ja voittavat uusia; ne jotka eivät voi, korvataan hiljaa.
Miten NIS2 ulottuu toimittajaan, jota ei koskaan nimetty
NIS2 koskee suoraan vain organisaatioita, jotka se luokittelee keskeisiksi tai tärkeiksi toimijoiksi toimialan ja koon perusteella. Jos et ole niitä, mikään kansallinen viranomainen ei lähetä sinulle vaatimustenmukaisuusmääräystä. Tähän moni toimittaja lopettaa lukemisen, ja siitä väärinkäsitys alkaa.
Direktiivi ei säätele toimittajiesi toimittajia suoraan. Sen sijaan se tekee jokaisesta soveltamisalan toimijasta vastuullisen oman toimitusketjunsa kyberturvallisuusriskistä (artikla 21(2)(d)). Täyttääkseen tämän velvoitteen asiakkaidesi on arvioitava, asetettava vaatimuksia ja seurattava niiden toimittajien turvallisuutta, joista ne riippuvat. Jos olet yksi näistä toimittajista, heidän oikeudellisesta velvoitteestaan tulee sinun kaupallinen velvoitteesi. Sinut vedetään mukaan epäsuorasti, suhteen kautta eikä nimeämisen kautta.
Mitä soveltamisalan asiakkaasi on tehtävä, ja miksi se osuu sinuun
Artikla 21(2)(d) edellyttää keskeisiltä ja tärkeiltä toimijoilta toimitusketjun turvallisuuden hallintaa, mukaan lukien turvallisuuteen liittyvät näkökohdat kunkin toimijan ja sen suorien toimittajien tai palveluntarjoajien välisessä suhteessa. Käytännössä asiakkaasi täytyy:
- Tunnistaa, mitkä toimittajat ovat sen palveluille kriittisiä, ja arvioida kunkin tuoma kyberriski.
- Asettaa näille toimittajille tietoturvavaatimukset ja kirjata ne sopimuksiin ja tietojenkäsittelysopimuksiin.
- Varmistaa, että vaatimukset täyttyvät, ei vain käyttöönotossa vaan jatkuvasti.
- Vastata poikkeamista, jotka saavat alkunsa toimittajalta, sillä NIS2:n mukaan toimittajan aiheuttama häiriö on yhä asiakkaan käsiteltävä ja ilmoitettava poikkeama.
- Osoittaa valvontaviranomaiselleen näyttöä siitä, että tämä toimittajavalvonta todella tapahtuu.
Mitä asiakkaasi tulevat sinulta pyytämään
Kun tämä valvonta kypsyy, toimittajille osuvat pyynnöt lähestyvät tunnistettavaa joukkoa:
- Tietoturvakysely tai itsearviointi, usein kartoitettuna NIS2:n artiklan 21(2) toimenpiteisiin tai standardiin kuten ISO 27001.
- Näyttö vastausten taustalla: käytännöt, sertifikaatit ja tuoreet testi- tai skannaustulokset perusteettomien väitteiden sijaan.
- Poikkeamailmoituslauseke, joka sitoo sinut ilmoittamaan asiakkaalle nopeasti, kun jokin vaikuttaa häneen, jotta hän ehtii omiin ilmoitusmääräaikoihinsa.
- Sopimukselliset tietoturvavaatimukset ja kriittisille toimittajille auditointioikeus tai oikeus pyytää riippumatonta varmennusta.
- Jatkuvan ulkoisen seurannan hyväksyminen, koska viime vuonna täytetty pistemäinen kysely ei enää täytä jatkuvuusvelvoitetta.
Katso, miten sinä ja toimittajasi todella pärjäätte
7 päivän ilmaiskokeilu · ei luottokorttia · peru milloin vain
Artiklan 21(2) toimenpiteet, joita asiakkaasi odottavat sinulta
Vaikka artikla 21(2) sitoo asiakastasi eikä sinua, sen kymmenen toimenpidettä ovat malli, jota useimmat ostajat käyttävät asettaessaan vaatimuksia toimittajille. Kannattaa pystyä osoittamaan omalla, suhteutetulla tavallasi, että käsittelet jokaisen:
Riskienhallinta ja käytännöt
Dokumentoitu, säännöllisesti tarkistettu lähestymistapa tietoturvariskiin, jonka omistajuus on johtotasolla. (Art. 21(2)(a))
Poikkeamien käsittely
Määritelty prosessi tietoturvapoikkeamien havaitsemiseen, niihin reagointiin ja niistä oppimiseen. (Art. 21(2)(b))
Toiminnan jatkuvuus ja varmuuskopiot
Varmuuskopiot, palautumissuunnitelmat ja kriisinhallinta, jotta palvelu selviää häiriöstä. (Art. 21(2)(c))
Toimitusketjun turvallisuus
Oma valvontasi niistä alihankkijoista ja palveluntarjoajista, joista olet riippuvainen; velvoite jatkuu ketjussa. (Art. 21(2)(d))
Turvallinen hankinta, kehitys ja ylläpito
Turvallisuus sisäänrakennettuna siihen, miten hankit, rakennat ja päivität järjestelmiä, mukaan lukien haavoittuvuuksien käsittely. (Art. 21(2)(e))
Vaikuttavuuden arviointi
Säännöllinen testaus ja katselmointi sen varmistamiseksi, että toimenpiteet todella toimivat. (Art. 21(2)(f))
Kyberhygienia ja koulutus
Peruskäytännöt ja henkilöstön tietoisuus, pidettynä ajan tasalla. (Art. 21(2)(g))
Kryptografia ja salaus
Salauksen asianmukainen käyttö datan suojaamiseksi siirrossa ja levossa. (Art. 21(2)(h))
Pääsynhallinta ja omaisuudenhallinta
Omaisuuden tunteminen ja sen hallinta, kuka pääsee mihinkin. (Art. 21(2)(i))
Monivaiheinen tunnistautuminen ja turvattu viestintä
MFA sekä turvattu ääni-, video-, teksti- ja hätäviestintä tarvittaessa. (Art. 21(2)(j))
Poikkeamailmoitus kulkee molempiin suuntiin
NIS2 antaa soveltamisalan toimijoille tiukan aikataulun: ennakkovaroitus 24 tunnissa, tarkempi ilmoitus 72 tunnissa ja loppuraportti kuukauden kuluessa (artikla 23). Ne eivät ehdi tähän, jos toimittaja istuu huonojen uutisten päällä. Siksi niiden sopimukset edellyttävät yhä useammin, että ilmoitat niille viipymättä, kun poikkeama vaikuttaa tai voi vaikuttaa heille tarjoamiisi palveluihin.
Nimittämättömälle toimittajalle käytännön seuraus on yksinkertainen: tarvitset oman poikkeamaprosessin, jossa on selkeä sisäinen eskalointi ja määritelty tapa tiedottaa vaikutuksen kohteena oleville asiakkaille, jottei sinun puolesi ongelmasta tule heidän puolellaan myöhästynyt määräaika. Toimittaja, joka havaitsee, rajaa ja viestii hyvin, on paljon helpompi pitää kuin sellainen, joka vaikenee.
Vaatimus, joka kannattaa kääntää eduksi
Tämän kaiken voi helposti lukea jonkun toisen sääntelyn aiheuttamaksi taakaksi. Parhaiten pärjäävät toimittajat lukevat sen toisin. Kun yhä useampi ostaja kuuluu NIS2:n piiriin ja tiukentaa toimitusketjutarkistuksiaan, kyky vastata tietoturvakyselyyn nopeasti ja näytöllä muuttuu syyksi voittaa ja säilyttää kauppaa, ei esteeksi, jonka yli on päästävä.
Päinvastainen on yhtä totta ja hiljaisempi: toimittajat, jotka eivät pysty osoittamaan asentoaan, suodatetaan yhä useammin pois hankinnassa, usein ilman että heille kerrotaan miksi. Kun ennakoi kysymykset ennen kuin asiakas kysyy, NIS2 muuttuu vaatimustenmukaisuuskulusta myyntivaltiksi.
Miten vastata uskottavasti
Sinun ei tarvitse muuttua keskeiseksi toimijaksi yhdessä yössä. Sinun on oltava valmis kysymyksiin ja pystyttävä perustelemaan vastauksesi. Suhteutettu polku:
- Tunne ensin oma ulkoinen asentosi: domainit, sertifikaatit, sähköpostin todennus, altistuneet palvelut ja tunnetut haavoittuvuudet, samat asiat, joita asiakkaan arvio katsoo.
- Sulje yleiset aukot, joita kyselyt ja skannaukset nostavat esiin: pakota TLS 1.2+, julkaise SPF, DKIM ja DMARC, päivitä viipymättä, vaadi MFA ja poista altistuneet hallintaliittymät.
- Kirjoita perusasiat ylös: lyhyt tietoturvakäytäntö, poikkeamaprosessi ja merkintä siitä, kuka omistaa turvallisuuden. Näyttö voittaa väitteen.
- Pidä vastauksesi ajan tasalla. Käsittele varmistusta jatkuvana, koska yhä useammin asiakkaasi käsittelevät sitä niin.
- Jos palvelet suurempia tai säänneltyjä ostajia, harkitse ISO 27001:tä tai vastaavaa tunnustettuna oikotienä, mutta älä odota sitä aloittaaksesi.
Lähde: Direktiivi (EU) 2022/2555 (NIS2), artikla 21(2) Jäsenvaltiot panevat NIS2:n täytäntöön kansallisella lailla, joten varmista tarkat toimittajaodotukset asiakkailtasi ja tarvittaessa toimivaltaiselta viranomaiselta.
Miten norppa.io auttaa
norppa.io antaa nimittämättömälle toimittajalle saman jatkuvan, näyttöön perustuvan kuvan turvallisuudestaan, jonka NIS2-asiakas nyt odottaa näkevänsä. Domainisi tarkistetaan yli sadan kontrollipisteen osalta päivittäin, aikakriittiset kuuden tunnin välein, ja jokainen löydös kartoitetaan siihen NIS2-artiklaan, jota se koskee, jotta voit vastata kyselyyn ajantasaisella näytöllä väitteiden sijaan.
Itsearviointikysely vangitsee prosessi- ja sopimuskontrollit, ja jokainen vastaus asetetaan elävää teknistä profiilia vasten, joten kun asiakkaan hankinta pyytää todisteita, voit ojentaa selkeän, vahvistetun kuvan sen sijaan että antaisit taulukon, joka oli totta viime keväänä.