NIS2 és a kiberbiztonsági törvény vezetőknek · Lecke 07

Ellátási lánc, a követelmény, ami továbbgyűrűzik

A NIS2 a beszállítókon keresztül azokat is eléri, akik papíron nem érintettek. Mit tegyél vevőként és mit szállítóként.

Vissza a tananyaghoz


A gyűrűzés mechanizmusa

Az érintett szervezet köteles az ellátási lánca biztonságával foglalkozni, ami a gyakorlatban azt jelenti, hogy a beszállítóit szerződésben kötelezi biztonsági követelményekre, kérdőívekkel méri, és incidens esetén elvárja az együttműködést. Így a követelmények olyan cégekhez is eljutnak, amelyek a törvény listáin nem szerepelnek, csak épp egy nagy ügyfelük igen.


Ha te vagy a vevő

1
Térkép. Mely beszállítók férnek hozzá rendszereidhez vagy adataidhoz, és milyen mélységben. Ez a lista rendszerint meglepetést okoz.
2
Fokozatosság. A kritikus hozzáférésű partnerekre szigorú, a többire arányos követelmény. Az egyenkövetelmény mindenkinek drága és felesleges.
3
Szerződés. Biztonsági elvárások, incidens-együttműködés, ellenőrzési jog, kilépési terv a szerződésekben.
4
Élet a papír után. A kérdőív önmagában kevés, a kritikus partnereknél időnkénti valódi egyeztetés kell.

Ha te vagy a szállító

Beszállítóként a NIS2 kétarcú. Teher, mert a vevőid kérdőíveket és feltételeket küldenek. És lehetőség, mert aki rendben van, az versenyelőnyt szerez a tenderekben, ahol a kiberbiztonsági érettség egyre gyakrabban kiválasztási szempont. A felkészült szállító a vevője megfelelését is könnyíti, és ezt a jobb pozíciót árban és bizalomban kapja vissza.


A beszerzési oldalon ugyanaz a jogköri kérdés él, mint az AI rendszereknél. Ki dönthet arról, hogy egy rendszer egy beszállítói szolgáltatásra ráköthető, és ki vállalja érte a felelősséget. Ha erre nincs világos válasz, az ellátási lánc követelménye betarthatatlan.


Források és további olvasnivaló

Elsődleges források az EU 2022/2555 irányelv (NIS2), a 2024. évi LXIX. törvény Magyarország kiberbiztonságáról és a 418/2024. (XII. 23.) kormányrendelet. A határidők és számok a tananyag készültekor hatályos állapotot tükrözik, éles döntés előtt a Nemzeti Kiberbiztonsági Intézet oldalán érdemes ellenőrizni őket. A beszerzési döntések jogköri kérdéseiről a blogon az AI a beszerzésben című cikkem szól.