A gyűrűzés mechanizmusa
Az érintett szervezet köteles az ellátási lánca biztonságával foglalkozni, ami a gyakorlatban azt jelenti, hogy a beszállítóit szerződésben kötelezi biztonsági követelményekre, kérdőívekkel méri, és incidens esetén elvárja az együttműködést. Így a követelmények olyan cégekhez is eljutnak, amelyek a törvény listáin nem szerepelnek, csak épp egy nagy ügyfelük igen.
Ha te vagy a vevő
Ha te vagy a szállító
Beszállítóként a NIS2 kétarcú. Teher, mert a vevőid kérdőíveket és feltételeket küldenek. És lehetőség, mert aki rendben van, az versenyelőnyt szerez a tenderekben, ahol a kiberbiztonsági érettség egyre gyakrabban kiválasztási szempont. A felkészült szállító a vevője megfelelését is könnyíti, és ezt a jobb pozíciót árban és bizalomban kapja vissza.
A beszerzési oldalon ugyanaz a jogköri kérdés él, mint az AI rendszereknél. Ki dönthet arról, hogy egy rendszer egy beszállítói szolgáltatásra ráköthető, és ki vállalja érte a felelősséget. Ha erre nincs világos válasz, az ellátási lánc követelménye betarthatatlan.
Források és további olvasnivaló
Elsődleges források az EU 2022/2555 irányelv (NIS2), a 2024. évi LXIX. törvény Magyarország kiberbiztonságáról és a 418/2024. (XII. 23.) kormányrendelet. A határidők és számok a tananyag készültekor hatályos állapotot tükrözik, éles döntés előtt a Nemzeti Kiberbiztonsági Intézet oldalán érdemes ellenőrizni őket. A beszerzési döntések jogköri kérdéseiről a blogon az AI a beszerzésben című cikkem szól.