Член 21(2)(д) NIS2

Сигурност на веригата за доставки в NIS2: Пълно ръководство за фирми в България

Член 21(2)(д) от NIS2 изисква от всички предприятия да въведат защитни мерки за всеки пряк доставчик — от доставчици на софтуер, през оператори на облачни услуги, до фирми за почистване с достъп до сървърни помещения. Това ръководство обяснява точно какво трябва да направите.

Започнете одит на доставчици →

Какво изисква чл. 21(2)(d) на NIS2?

Чл. 21(2)(d) на NIS2 задължава предприятията и операторите на критични услуги да заключват договорни задължения за сигурност със всички преки доставчици. Това не се отнася само до IT доставчици — включва всеки, който има достъп до ваши системи или данни.

Това изискване произтича от епидемиологичния риск в веригата на доставки: ако вашия доставчик на софтуер бъде хакнат, вие също сте застрашени. Българската нормативна уредба, имплементираща директива NIS2, уточнява, че всеки договор трябва да съдържа конкретни клаузули за сигурност.

Кои са доставчиците? Доставчици на SaaS, оператори на облак (AWS, Azure, Google Cloud), компании за IT аутсорсинг, системни интегратори, PR агенции, компании за почистване на сървърни зали, доставчици на електричество за data центрове — всеки, който влияе на вашата цифрова инфраструктура.

Какво трябва да съдържа договорът с доставчика?

Всеки договор с доставчик трябва да съдържа следните елементи:

  • Стандарти за сигурност — изисквания ISO 27001, SOC 2, NIST или NIS2 според профила на доставчика
  • Уведомление за инциденти — доставчикът трябва да ви информира за нарушения в рамките на 24-72 часа
  • Право на одит — възможност да проведете проверки на сигурност и контрол на доставчика
  • Управление на данни — правила за криптиране, съхранение, изтриване на данни след прекратяване на договора
  • Подизпълнители — изискване доставчикът да наложи същите задължения на своите подизпълнители
  • Съответствие с NIS2 — явна препратка към изисквания на директивата

Българските предприятия могат да използват шаблони, достъпни в документи от компетентните органи.

Как да оцените риска на доставчика?

Метод 1: Въпросник за сигурност — Традиционен подход, който включва изпращане на анкета до доставчика (15-30 въпроса за сигурност). Недостатъци: дълго чакане на отговори, доставчиците могат да избягват трудни въпроси.

Метод 2: Платформи за оценка на сигурностSecurityScorecard, BitSight и UpGuard наблюдават доставчиците в реално време, присвоявайки оценки 0–100 въз основа на пълния профил на заплахи. Тези инструменти сканират публични източници на данни, DNS регистри, SSL сертификати, доклади за уязвимости и история на нарушения.

За по-големи организации, Reglyze и други ISMS инструменти имат вградени модули за управление на доставчици — те автоматизират оценката, проследяване на съответствието и комуникация с доставчиците.

Контролен списък от 10 въпроса за всеки доставчик

По-долу е минималният набор от въпроси за всеки доставчик. Можете да го адаптирате според индустрията и профила на риска на доставчика.

ВъпросЗащо е важно
Имате ли сертификат ISO 27001 или SOC 2?Официално доказателство за надзор на сигурността
Колко бързо уведомявате клиентите за инциденти на сигурност?Съответствие с NIS2 изисква уведомление в 24-72ч
Криптирате ли данните в покой и при передача?Защита срещу кража на данни
Провеждате ли тестване на пенетрация?Проактивна идентификация на уязвимости
Кои лица имат достъп до нашите данни и защо?Минимизиране на достъпа — принцип на най-малките привилегии
Използвате ли подизпълнители? Какви са техните изисквания за сигурност?Управление на риска в цялата верига
Какви са вашите процедури за реагиране на инциденти?Бързо действие в случай на атака
Където съхранявате нашите данни (местоположение на серверите)?Съответствие с GDPR и местното право
Разрешавате ли одити на сигурност и тестване на пенетрация?Право на независима проверка
Какво ще се случи с нашите данни след прекратяване на договора?Безопасно изтриване или връщане на данни

Непрекъсното наблюдение на доставчиците с помощта на рейтинги на сигурност

SecurityScorecard и подобни платформи работят чрез непрекъсното сканиране на публично достъпна информация за всеки доставчик — DNS регистри, SSL сертификати, бази данни за уязвимости, история на инцидентите, присъствие в dark web. Доставчикът получава оценка (напр. A-F или 0-100), която можете да наблюдавате в контролния панел.

Предимства: автоматични алерти, когато оценката падне; сравнение на доставчиците; проследяване на тенденциите в сигурността без необходимост от изпращане на анкети всяка година.

Цена: SecurityScorecard, BitSight и UpGuard са търговски инструменти, но предлагат безплатни оценки за доставчиците (за да ги насърчат да подобрят своя рейтинг). За малки фирми: алтернатива е предварителна оценка с помощта на безплатни инструменти (напр. Shodan, cert.bg или анализ на нашите тестване на пенетрация).

30-дневен план за внедряване на програма за сигурност на доставчиците

Ден 1-5: Инвентаризация на доставчиците
Създайте списък на всички доставчици с достъп до системи или данни. Категоризирайте ги: критични (IT, облак), важни (бизнес софтуер), стандартни (услуги поддръжка).

Ден 6-15: Разработка на изисквания и шаблони
Напишете шаблонна клауза за безопасност в договорите. Добавете въпроси за безопасност (вижте контролния списък по-горе). Интегрирайте със система ISMS (напр. Reglyze) или лист с оценки.

Ден 16-25: Оценка на първа вълна (критични доставчици)
Изпратете анкета или добавете доставчика в SecurityScorecard. Преглед на сертификатите ISO 27001/SOC 2. Планиране на аудити за топ-5 доставчици.

Ден 26-30: Внедряване на мониторинг и compliance
Конфигурирайте алерти за оценки на доставчици. Планиране на годишни аудити. Документирайте всичко за аудиторите на NIS2.

10-въпросен контролен списък за безопасност на доставчика

ЧЗВ: Безопасност на веригата доставки в NIS2

NIS2 се отнася за всички предприятия с изключение на микропредприятия (< 10 служители или приход < 2 млн EUR). Ако вашата фирма има повече от 10 служители, трябва да внедрите управление на безопасността на доставчиците. Дори за микропредприятия, предоставящи критични услуги (енергетика, вода, здравеопазване, транспорт), изискванията на NIS2 се прилагат.

Не непременно — можете да добавите допълнение за безопасност към съществуващия договор. Новите договори обаче трябва да съдържат клаузи за NIS2 от началото. За критични доставчици (облак, IT) препоръчваме преговори още през 2024 г., преди да влязат в сила преходните разпоредби (18 м-ца от публикуване на директивата).

Това е въпрос за риск — ако доставчикът отказа да подпише ангажименти за безопасност, вашият регулаторен риск се увеличава. Опции: (1) смяна на доставчика, (2) намаляване на неговия достъп до критични системи, (3) изискване за допълнително кибер застраховане, (4) възлагане на одити на независими фирми. Документирайте решението за аудиторите на NIS2.

Не — оценките на безопасност са бързата първа фаза на оценката (идентифициране на червен флаг). За критични доставчици трябва да проведете одит на място, тест на проникване или да преглеждате сертификата SOC 2. Платформи като Reglyze комбинират двата подхода — автоматични рейтинги + управление на одити.

Министърът на електронното управление и органите по защита на личните данни (съответно назначеното национално компетентно управление за съответния сектор) могат да наложат глоби до 10 млн. EUR или 2% от годишния световен оборот за липса на управление на доставчици. Освен това, ако инцидент на безопасност на вашия доставчик доведе до нарушение на GDPR, вие носите отговорност като администратор. Документацията на вашата програма за управление на доставчици е ваша защита.

Начнете одит на доставчици днес

Не чакайте инспекция. Изтеглете нашия безплатен шаблонен клаузул за безопасност за договорите, 10-въпросен контролен списък и график за внедрение от 30 дни. Или се свържете с нашия екип, за да настроите мониторинг на доставчици в SecurityScorecard или Reglyze.

Начнете безплатна оценка