NIS2-opas · 9 min
NIS2-toimittajakysely (SAQ): mitä kysyä, miten pisteyttää ja valmis malli
Toimittajan tietoturvakysely on paikka, josta useimpien NIS2:n artiklan 21(2)(d) huolellisuusarviointi alkaa, ja jossa paljon siitä hiljaa epäonnistuu. Tavalliset kyselyt ovat liian pitkiä täytettäviksi loppuun asti, kukaan ei pisteytä niitä, eikä niitä koskaan verrata todellisuuteen. Tämä opas käsittelee, mitä kannattaa oikeasti kysyä, miten vastaukset muutetaan päätöksiksi, mitä tehdä kun toimittaja jää vajaaksi, ja sen yhden sokean pisteen, joka jokaisella kyselyllä on. Lopussa on malli, jonka voit siirtää suoraan omaan prosessiisi.
Tarkista verkkotunnuksesi heti
Näe, mitä organisaatiosi tietoturvasta on julkisesti näkyvissä, ilman rekisteröitymistä.
Tämä pikakatsaus tarkistaa:
- HTTPS tavoitettavissa
- HSTS käytössä
- HTTP → HTTPS -uudelleenohjaus
- SPF konfiguroitu
- DMARC pakotettu
- Sähköposti (MX) konfiguroitu
Täysi raportti lisää kiristysohjelmat, dark webin, varmenteet, yritystiedot ja yli 100 muuta kontrollia.
Keskeiset huomiot
- Kuusi päätöskeskeistä osa-aluetta kantaa painon: vältä houkutusta lisätä ruutuja, joita kukaan ei koskaan pisteytä.
- Pisteytä vastaukset ja lue ”työn alla” puutteena; kysely kannattaa lähettää vain, jos se voi muuttaa päätöksen.
- Jokainen vastaus on toimittajan oma arvosana itselleen: yhdistä se ulkoiseen tekniseen näyttöön, niin ristiriidat paljastuvat.
Mitä kysyä: kuusi olennaista osa-aluetta
Kysely ansaitsee paikkansa olemalla lyhyt ja täsmällinen. Kata nämä kuusi aluetta hyvin ja lopeta siihen; ne viisikymmentä ylimääräistä ruutua, joita kukaan ei pisteytä, tuovat pituutta, eivät varmuutta.
Hallinto ja vastuuvelvollisuus
Kuka todella vastaa tietoturvasta, ja perehtyykö johto siihen vai vain hyväksyykö sen? NIS2 asettaa johdon vastuuseen, joten tämä on ensimmäinen lukema siitä, ottaako toimittaja loput vakavasti.
Pääsynhallinta ja todennus
Heikko todennus on yhä yleisin sisäänpääsytie. Monivaiheinen todennus ja vähimmäisoikeudet ovat tässä vähimmäisvaatimus, eivät lisäpisteitä tuovia lisukkeita.
Poikkeamanhallinta ja ilmoittaminen
Haluat toimittajan, joka huomaa ongelman, rajaa sen ja kertoo nopeasti: sillä oma artiklan 23 kellosi voi alkaa käydä heidän poikkeamastaan, ei sinun.
Toiminnan jatkuvuus ja varmuuskopiot
Jos he kaatuvat tai joutuvat kiristyksen kohteeksi, kuinka nopeasti palvelusi palaa? Testattu varmuuskopio ja ilmoitettu palautumisaika kertovat enemmän kuin rauhoitteleva lause.
Toimitusketju ja neljännen osapuolen riski
Heidän toimittajansa ovat sinunkin riskisi. Kysy, arvioivatko he omat kriittiset alihankkijansa ja kertovatko he sinulle, kun ne muuttuvat.
Tekniikka ja tietosuoja
Salaus, paikkausrytmi ja se, missä datasi sijaitsee: konkreettiset kontrollit, jotka ulkoinen skannaus voi myöhemmin vahvistaa tai kumota.
Miten pisteyttää vastaukset: älä vain kerää niitä
Arkistoitu ja unohdettu kysely on vienyt aikaasi eikä tuonut mitään. Arvo on sen pisteyttämisessä:
- Painota kriittisyyden mukaan: MFA:n ”ei” toimittajalta, joka säilyttää asiakasdataasi, painaa paljon enemmän kuin puuttuva politiikkadokumentti matalan tason toimittajalta. Päätä painot ennen lähettämistä, älä vastausten saavuttua.
- Lue ”työn alla” kuin ”ei”: kunnes kontrolli on käytössä ja todennettu, se on puute korjauspäivämäärineen, ei läpipääsy. Hyvät aikeet eivät kestä auditointia.
- Huomioi ei-vastaukset: epämääräiset tai väistelevät vastaukset ovat itsessään vastaus. Pyydä yksityiskohtia tai näyttöä äläkä hyväksy rastitettua ruutua sellaisenaan.
- Päivitä lähtötaso aikataulun mukaan: vastaukset vanhenevat. Kerran vuodessa täytetty kysely kuvaa yhtä päivää, ei niitä yhtätoista kuukautta, jotka seuraavat.
Mitä tehdä, kun toimittaja jää vajaaksi
Puute ei ole automaattisesti peruste pudottaa toimittajaa, mutta sen on johdettava johonkin. Sopikaa korjaussuunnitelma nimettyine vastuuhenkilöineen ja päivämäärineen, kirjatkaa se, ja tehkää olennaisista puutteista sopimuksellisia: oikeus näyttöön, korjauksen takaraja ja eskalointipolku siltä varalta, että se lipsuu.
Kriittisten toimittajien kohdalla sido korjaus suhteeseen: uudelleenarviointi ennen uusimista, tietoturvalausekkeet sopimukseen ja oikeus pyytää näyttöä sen sijaan, että ottaisit vakuuttelut luottamuksen varassa. Joka tapauksessa kirjaa päätös. Jäännösriskin hyväksyminen on täysin pätevä valinta, mutta vain kun se on kirjallinen, vastuutettu päätös eikä jotain, mikä jäi huomaamatta.
Katso, miten sinä ja toimittajasi todella pärjäätte
Ilmainen · ei luottokorttia · ei aikarajaa
Kyselyn sokea piste: itsearviointi
Jokainen vastaus on toimittajan väite itsestään. Osa on rehellisiä, osa toiveikkaita, osa lukiessasi jo vanhentuneita. Kysely kertoo, mitä toimittaja uskoo (tai haluaisi sinun uskovan) tietoturvastaan; se ei kerro, mikä on tänä aamuna oikeasti paljaana internetissä.
Siksi vahvimmat ohjelmat asettavat kyselyn ulkoisen teknisen näytön rinnalle. Kun toimittaja kirjoittaa ”kyllä, kaikki liikenne on salattua” ja skannaus löytää vanhentuneen varmenteen tai salaamattoman kirjautumislomakkeen, sinulla on keskustelun arvoinen ristiriita. Kysely tallentaa prosessin ja aikomuksen; jatkuva ulkoinen seuranta vahvistaa sen, tai paljastaa bluffin. Tarkoitus ei ole valita toista. Se on käyttää molempia.
Ilmainen kyselymalli, jonka voit mukauttaa
Siirrä nämä osiot omaan prosessiisi. Pidä vastaukset muodossa kyllä / ei / työn alla sekä näyttökenttä, jotta jokainen väite voidaan myöhemmin perustella, tai purkaa.
1. Hallinto ja vastuuvelvollisuus
- Onko nimetty henkilö, joka on vastuussa tietoturvasta?
- Onko johto hyväksynyt tietoturvapolitiikan viimeisen 12 kuukauden aikana?
- Saako henkilöstö tietoturvatietoisuuskoulutusta vähintään vuosittain?
2. Pääsynhallinta ja todennus
- Onko monivaiheinen todennus pakotettu etä- ja ylläpitokäytössä?
- Tarkistetaanko käyttöoikeudet ja perutaanko ne ripeästi roolien muuttuessa?
- Sovelletaanko vähimmäisoikeuksia järjestelmiin, joissa on dataamme?
3. Poikkeamanhallinta ja ilmoittaminen
- Onko dokumentoitu poikkeamanhallintasuunnitelma, joka on testattu viimeisen 12 kuukauden aikana?
- Voitteko ilmoittaa meille olennaisesta poikkeamasta 24 tunnin kuluessa?
- Onko teillä ollut ilmoitettava tietomurto viimeisen 24 kuukauden aikana? Jos on, mikä muuttui sen jälkeen?
4. Toiminnan jatkuvuus ja varmuuskopiot
- Ovatko varmuuskopiot salattuja, testattuja ja säilytetty offline tai muuttumattomina?
- Mikä on palautumisaikatavoitteenne (RTO) meille tarjoamallenne palvelulle?
- Onko teillä toipumissuunnitelma, ja milloin sitä viimeksi harjoiteltiin?
5. Toimitusketju ja neljännen osapuolen riski
- Arvioitteko omien kriittisten alihankkijoidenne tietoturvan?
- Ilmoitatteko meille muutoksista alikäsittelijöihin, jotka käsittelevät dataamme?
- Onko teillä asiaankuuluvia sertifikaatteja (esim. ISO 27001)? Voitteko jakaa soveltamisalan?
6. Tekniikka ja tietosuoja
- Onko data salattu siirrossa ja levossa nykystandardien mukaisesti?
- Suoritatteko säännöllistä haavoittuvuusskannausta ja paikkaatteko määritellyn aikataulun mukaan?
- Millä lainkäyttöalueilla dataamme säilytetään ja käsitellään?
Lähde: Direktiivi (EU) 2022/2555 (NIS2), 21 artiklan 2 kohdan d alakohta: toimitusketjun turvallisuus — kytke kysymyksesi artiklan 21 toimenpiteisiin ja maasi kansalliseen täytäntöönpanolakiin.
Miten norppa.io auttaa
norppa.io lähettää itsearviointikyselyn toimittajillesi suoraan alustalta: ei laskentataulukoita, ei sähköpostiketjujen perässä juoksemista. Vastaukset palaavat seurattuina, versioituina ja pisteytettyinä asettamasi painotuksen mukaan.
Olennaisin osa: jokainen vastaus asetetaan toimittajan reaaliaikaisen teknisen riskiprofiilin rinnalle: yli sata tarkistusta, päivittäin tuoreutettuna. Kun varma ”kyllä” törmää siihen, mitä skannaus oikeasti näkee, norppa.io merkitsee sen, joten luet paitsi sen, mitä toimittaja sanoo, myös sen, pitääkö se kutinsa. Juuri se yllä mainittu sokea piste, suljettuna.