Opas · 11 min lukuaika
NIS2 ja toimitusketjun turvallisuus: mitä artikla 21(2)(d) oikeasti vaatii
Omat puolustuksesi voivat olla moitteettomat ja silti merkityksettömät, jos toimittaja, jolla on VPN-tunneli verkkoosi, joutuu murron kohteeksi hiljaisena tiistaina. Juuri tämän aukon NIS2:n artikla 21(2)(d) sulkee: se tekee sinusta vastuullisen toimittajiesi kantamasta kyberriskistä, ei vain omien seiniesi sisällä olevasta riskistä. Täytäntöönpanon määräaika 17. lokakuuta 2024 on umpeutunut, jäsenvaltiot viimeistelevät kansallisia lakejaan eri tahtiin, ja ensimmäiset valvontatoimet ovat alkaneet. Tämä on säännön käytännön versio: ketä se koskee, mitä artikla vaatii konkreettisesti ja miten tuotat näyttöä, jonka valvoja oikeasti hyväksyy.
Keskeiset huomiot
- Artikla 21(2)(d) tekee toimittajiesi kyberriskistä sinun ongelmasi ja sen hallinnasta sinun vastuusi.
- Kerran vuodessa täytetty kyselylomake kuvaa yhtä päivää. Toimittaja voi joutua kiristysohjelman uhriksi, tietomurron kohteeksi tai kriittisen haavoittuvuuden paljastamaksi heti lähetyspainikkeen painamisen jälkeen.
- Kun valvoja kysyy, vastaus on dokumentteja: ketä seuraat, mitä löysit, mitä teit ja minkä riskin tietoisesti hyväksyit, kukin päivämäärällään.
Ketä tämä koskee?
NIS2 jakaa soveltamisalaansa kuuluvat organisaatiot kahteen luokkaan sektorin ja koon perusteella. Velvollisuus hallita toimittajariskiä on molemmille sama. Eroa on siinä, kuinka tiiviisti sinua valvotaan ja kuinka suuriksi seuraamukset voivat kasvaa.
Keskeiset toimijat
Energia, liikenne, pankki- ja finanssimarkkinainfrastruktuuri, terveydenhuolto, juoma- ja jätevesi, digitaalinen infrastruktuuri, ICT-palveluiden hallinta (B2B), julkishallinto ja avaruus. Valvonta on ennakoivaa: auditoinnit ja tietopyynnöt voivat tulla ilman yhtäkään poikkeamaa.
Tärkeät toimijat
Posti- ja kuriiripalvelut, jätehuolto, kemikaalit, elintarvikkeet, tiettyjen tuotteiden valmistus (lääkinnälliset laitteet, elektroniikka, koneet, ajoneuvot), digitaaliset palveluntarjoajat ja tutkimusorganisaatiot. Valvonta on reaktiivista: viranomaiset puuttuvat asiaan, kun siihen on syytä.
Pääsääntöisesti kynnys alkaa kohdasta 50 työntekijää tai 10 miljoonan euron vuosiliikevaihto tai taseen loppusumma. Kun tämä ylittyy soveltamisalaan kuuluvalla sektorilla, olet yleensä mukana. Jotkin toimijat kuuluvat soveltamisalaan koosta riippumatta, esimerkiksi DNS- ja aliverkkotunnusrekisterin ylläpitäjät, luottamuspalvelujen ja yleisten viestintäpalvelujen tarjoajat sekä maan ainoa olennaisen palvelun tarjoaja.
Sisään pääsee myös toista, hiljaisempaa reittiä. Kun myyt kriittistä palvelua asiakkaalle, jota NIS2 sitoo, sen velvoitteet päätyvät yleensä sinun pöydällesi sopimuksen kautta: tietoturvalausekkeet, kyselylomake ja jatkuva oikeus pyytää näyttöä. Moni pieni toimittaja kohtaa NIS2:n sähköpostissaan kauan ennen kuin yksikään valvoja kirjoittaa heille.
Virallinen lähde: NIS2-direktiivi EUR-Lex:ssä — artikla 21, ja toimitusketjun perustelut johdanto-osan kappaleissa 85–90.
Mitä artikla 21(2)(d) vaatii konkreettisesti
Itse artikla on yksi virke: toteuta asianmukaiset toimenpiteet toimitusketjun turvallisuuden varmistamiseksi, mukaan lukien suhteeseesi suoriin toimittajiin liittyvät turvallisuusnäkökohdat. ENISAn ohjeistuksen ja kansallisten viranomaisten soveltamiskäytännön valossa tuo virke jakautuu neljään asiaan, jotka sinun on pystyttävä osoittamaan.
Arvioi toimittaja ennen sopimusta
Allekirjoitettu kyselylomake on lähtökohta, ei vastaus: se kirjaa sen, mitä toimittaja kertoo itsestään, ei sitä, mikä on totta. Aseta se rinnakkain sen kanssa, minkä voit todentaa ulkoa. Onko yritys noussut esiin tietomurto- tai kiristysohjelmadatassa? Onko paikkaamattomia, internetiin näkyviä haavoittuvuuksia? Ovatko perusasiat kunnossa, kuten voimassa oleva TLS-varmenne ja järkevä sähköpostin todennus? Katso myös etuoven ohi. Toimittajan altistus kattaa koko ulkoisen jalanjäljen: ei vain sopimuksessa olevaa verkkotunnusta, vaan myös VPN-yhdyskäytävän, sähköpostipalvelimet ja unohtuneen testipalvelimen, joka istuu eri IP-alueella.
Kirjaa ilmoitusvelvollisuus sopimukseen
Jos toimittajan poikkeama voi pysäyttää palvelusi, sinun on ehkä ilmoitettava siitä viranomaiselle tuntien sisällä (ks. artikla 23 alla). Pystyt siihen vain, jos toimittaja kertoo sinulle nopeasti. Siksi velvollisuuden on oltava kirjallisena: määritelty aikaikkuna ilmoittaa poikkeamasta, nimetty yhteyshenkilö, joka vastaa, ja oikeus pyytää näyttöä jälkikäteen. Hyväntahtoinen lupaus ei ole minkään arvoinen lauantaiyönä kello kaksi.
Jatka seurantaa koko suhteen ajan
Tämän useimmat ohjelmat yhä epäonnistuvat, koska kyse on pysyvästä tavasta eikä kertaluonteisesta tehtävästä. Asianmukaisten toimenpiteiden vaatimus ei ole kiinteä tarkistuslista; se skaalautuu riskin mukaan, eikä riski pysy paikallaan. Toimittaja, joka läpäisi arvioinnin maaliskuussa, voi olla kiristysohjelman vuotosivustolla huhtikuussa ja työntekijätunnukset myynnissä toukokuussa. Vuosittainen tilannekuva ei näe tästä mitään. Jatkuva tarkoittaa käytännössä sitä, että saat tietää päivien sisällä.
Säilytä näyttö ja päivää se
Ennemmin tai myöhemmin joku pyytää sinua todistamaan edellä mainitun: auditoija, asiakkaan tietoturvatiimi tai oma hallituksesi läheltä piti -tilanteen jälkeen. ”Pidämme tilannetta silmällä” ei ole näyttöä. Merkitystä on päivätyllä jäljellä siitä, mitä tarkistit, mitä löysit, mitä korjasit ja mitkä riskit kävit läpi ja päätit hyväksyä tarkoituksella.
Miksi vuosittainen arviointi ei riitä
Vuosittainen toimittaja-auditointi, kyselylomake ja ehkä varmenne arkistossa, on kohtuullinen vähimmäistaso. Se ei ole jatkuvaa seurantaa, ja näiden kahden välinen ero on juuri se, missä poikkeamat elävät. Kolme tavanomaista tapaa, joilla se pettää:
Toimittaja joutuu kiristysohjelman uhriksi tammikuussa. Arviointisi tehtiin maaliskuussa ja näytti puhtaalta. Saat tietää totuuden kesäkuussa, kun toimitus hiljaa myöhästyy.
Toimittajan työntekijätunnuksia ilmestyy infostealer-vuotoon. Kukaan ei huomaa, ennen kuin niillä päästään järjestelmään, johon toimittajalla on pääsy, ja sen kautta sinun järjestelmiisi.
Toimittajan TLS-varmenne vanhenee ja integraatio rikkoutuu. Ensimmäinen hälytyksesi on asiakkaan valitus.
Mikään näistä ei ole eksoottista. Ne ovat toimitusketjun riskin arkipäivää. Seurannan tehtävä ei ole ennustaa niitä, vaan huomata ne päivien sisällä sen sijaan, että rekonstruoisit ne jälkikäteisselvityksessä.
Katso, miten toimittajasi todella pärjäävät
7 päivän ilmaiskokeilu · ei luottokorttia · peru milloin vain
Luokittelu: kohdista huomio sinne, missä sillä on merkitystä
Jokaisen toimittajan seuraaminen yhtä tiiviisti ei ole realistista eikä odotettua. Toimittajien lajittelu sen mukaan, millaista pääsyä ja vaikutusta niillä todella on, on sekä käytännöllistä että täysin asianmukaisten toimenpiteiden hengessä.
Taso 1: kriittiset
Suora yhteys järjestelmiisi, dataasi tai tuotantoosi. Nämä ansaitsevat täyden kohtelun: kattavan kyselylomakkeen ja jatkuvan teknisen seurannan. Pilvi- ja hosting-palveluntarjoajat, toiminnanohjausjärjestelmä, ulkoistetut IT- tai tietoturvakumppanit.
Taso 2: tärkeät
Toiminnan kannalta olennaisia, mutta ilman syvää pääsyä kruununjalokiviin. Säännöllinen tekninen seuranta ja kevyempi kyselylomake ovat yleensä oikeasuhtaisia. HR- ja markkinointialustat, logistiikkakumppanit.
Taso 3: matala riski
Vähän tai ei lainkaan pääsyä arkaluonteiseen. Säännöllinen tarkistus riittää. Toimistotarvikkeet, siivous, catering.
Neljännen osapuolen riski: kerros kerroksen takana
Altistuksesi ei pääty allekirjoittamiisi toimittajiin. Heidän toimittajansa voivat ulottua sinuun asti. Jos pilvipalveluntarjoajasi nojaa yhteen alihankkijaan tallennuksessa ja tämä alihankkija joutuu hyökkäyksen kohteeksi, häiriö kulkee suoraan ketjua pitkin sinulle: etkä koskaan tehnyt sopimusta sen yrityksen kanssa, joka aiheutti sen.
Et voi seurata yritystä, johon sinulla ei ole suhdetta, joten vipuvarsi on kysymys, jonka esität suoralle toimittajallesi: tiedätkö, ketkä omista alihankkijoistasi ovat kriittisiä, ja pidätkö heidät samassa standardissa, johon olet sitoutumassa kanssamme? Toimittaja, joka ei osaa nimetä kriittisiä neljänsiä osapuoliaan, kertoi juuri jotain tietämisen arvoista.
Artikla 23: kun toimittajan poikkeamasta tulee sinun määräaikasi
Jos toimittajan poikkeama aiheuttaa merkittävän häiriön tarjoamillesi palveluille, ilmoituskello on sinun, ei heidän. Se käynnistää 24 tunnin ennakkovaroituksen CSIRT-yksiköllesi tai toimivaltaiselle viranomaiselle, sitten täydemmän poikkeamailmoituksen 72 tunnin sisällä ja loppuraportin kuukauden kuluessa, tai edistymisraportin kuukauden kohdalla, jos käsittely on yhä kesken.
Mutka on ajoituksessa. Kello käy siitä hetkestä, kun saat tiedon, ei siitä, kun toimittaja lopulta ehtii kertoa sinulle, ja viikon myöhässä saapunut ilmoitus on jo polttanut määräajan. Ainoa todellinen suoja on riippumaton näkyvyys kriittisen toimittajan ongelmiin: kiristysohjelmalistaus, tunnusvuoto, palvelu joka pimenee, odottamatta heidän sähköpostiaan.
ENISAn ohjeistus: ENISAn NIS2-toteutusresurssit — poikkeamailmoituksista ja turvatoimista; varmista tarkka kanava kansalliselta CSIRT-yksiköltäsi.
Mitä auditoija oikeasti haluaa nähdä
Valvojat punnitsevat sitä, minkä voit osoittaa, eivät sitä, mitä väität. Asiakirjat, jotka yleensä ratkaisevat:
- Toimittajarekisteri: keitä he ovat, luokkansa, riskiluokituksensa
- Kyselylomakevastaukset: kukin päivämäärällään
- Seurantatiedot: mitä tarkistettiin, milloin ja mitä löytyi
- Hyväksyttyjen riskien päätökset: kirjallinen, omistettu valinta jokaisesta riskistä, jonka huomasit ja päätit hyväksyä
- Toimenpidejälki: mitä teit löydöksille ja mihin mennessä
Hiljainen testi on se, ovatko nämä jo olemassa. Viikko valvojan soiton jälkeen kasattu kansio lukee yleensä juuri siltä kuin viikko valvojan soiton jälkeen kasattu kansio.
Täytäntöönpano ja miksi hallitus on vastuussa
NIS2 asettaa kyberriskin tietoisesti johdon agendalle. Johdon on hyväksyttävä riskienhallintatoimet ja valvottava niitä, ja sen jäsenet voivat joutua henkilökohtaiseen vastuuseen, kun tämä valvonta pettää (art. 20). Sakot eivät ole symbolisia: keskeisille toimijoille enintään 10 miljoonaa euroa tai 2 % maailmanlaajuisesta vuosiliikevaihdosta, tärkeille toimijoille enintään 7 miljoonaa euroa tai 1,4 % (art. 34); keskeisten toimijoiden osalta valvoja voi jopa keskeyttää johdon tehtävät, kunnes asia on korjattu. Toimitusketjun riski on nimenomaisesti yksi johdon valvottavista toimista, mikä on todellinen syy siihen, että ajantasainen, dokumentoitu näyttö toimittajaseurannasta kuuluu hallituksen pöydälle eikä vain tietoturvatiimin muistiinpanoihin.
Virallinen lähde: NIS2-direktiivi EUR-Lex:ssä — artikla 20 (hallinto) ja artikla 34 (seuraamukset).
Mihin norppa.io sopii
Tämän työn norppa.io on rakennettu kantamaan. Jokainen lisäämäsi toimittajadomain tarkistetaan yli sadalla ulkoisella kontrollilla päivittäin, ja kiristysohjelma- ja dark web -lähteet tarkistetaan uudelleen noin kuuden tunnin välein hälytyksellä heti, kun jotain kriittistä ilmaantuu. Jokainen löydös kartoitetaan asianmukaiseen NIS2-artiklaan sitä kirjattaessa, raportti on kirjoitettu yhtä lailla johdolle kuin insinööreille, ja koko historia viedään CSV-muotoon, kun auditoija pyytää.
Itsearviointikysely lähtee toimittajille samasta paikasta, ja heidän vastauksensa istuvat teknisten löydösten vieressä. Niinpä kun toimittaja ilmoittaa, että kaikki liikenne on salattua, ja skannaus näyttää vanhentuneen varmenteen, ristiriita on edessäsi eikä haudattuna.