Член 21(2)(д) от NIS2 изисква от всички предприятия да въведат защитни мерки за всеки пряк доставчик — от доставчици на софтуер, през оператори на облачни услуги, до фирми за почистване с достъп до сървърни помещения. Това ръководство обяснява точно какво трябва да направите.
Започнете одит на доставчици →Чл. 21(2)(d) на NIS2 задължава предприятията и операторите на критични услуги да заключват договорни задължения за сигурност със всички преки доставчици. Това не се отнася само до IT доставчици — включва всеки, който има достъп до ваши системи или данни.
Това изискване произтича от епидемиологичния риск в веригата на доставки: ако вашия доставчик на софтуер бъде хакнат, вие също сте застрашени. Българската нормативна уредба, имплементираща директива NIS2, уточнява, че всеки договор трябва да съдържа конкретни клаузули за сигурност.
Кои са доставчиците? Доставчици на SaaS, оператори на облак (AWS, Azure, Google Cloud), компании за IT аутсорсинг, системни интегратори, PR агенции, компании за почистване на сървърни зали, доставчици на електричество за data центрове — всеки, който влияе на вашата цифрова инфраструктура.
Всеки договор с доставчик трябва да съдържа следните елементи:
Българските предприятия могат да използват шаблони, достъпни в документи от компетентните органи.
Метод 1: Въпросник за сигурност — Традиционен подход, който включва изпращане на анкета до доставчика (15-30 въпроса за сигурност). Недостатъци: дълго чакане на отговори, доставчиците могат да избягват трудни въпроси.
Метод 2: Платформи за оценка на сигурност — SecurityScorecard, BitSight и UpGuard наблюдават доставчиците в реално време, присвоявайки оценки 0–100 въз основа на пълния профил на заплахи. Тези инструменти сканират публични източници на данни, DNS регистри, SSL сертификати, доклади за уязвимости и история на нарушения.
За по-големи организации, Reglyze и други ISMS инструменти имат вградени модули за управление на доставчици — те автоматизират оценката, проследяване на съответствието и комуникация с доставчиците.
По-долу е минималният набор от въпроси за всеки доставчик. Можете да го адаптирате според индустрията и профила на риска на доставчика.
| Въпрос | Защо е важно |
|---|---|
| Имате ли сертификат ISO 27001 или SOC 2? | Официално доказателство за надзор на сигурността |
| Колко бързо уведомявате клиентите за инциденти на сигурност? | Съответствие с NIS2 изисква уведомление в 24-72ч |
| Криптирате ли данните в покой и при передача? | Защита срещу кража на данни |
| Провеждате ли тестване на пенетрация? | Проактивна идентификация на уязвимости |
| Кои лица имат достъп до нашите данни и защо? | Минимизиране на достъпа — принцип на най-малките привилегии |
| Използвате ли подизпълнители? Какви са техните изисквания за сигурност? | Управление на риска в цялата верига |
| Какви са вашите процедури за реагиране на инциденти? | Бързо действие в случай на атака |
| Където съхранявате нашите данни (местоположение на серверите)? | Съответствие с GDPR и местното право |
| Разрешавате ли одити на сигурност и тестване на пенетрация? | Право на независима проверка |
| Какво ще се случи с нашите данни след прекратяване на договора? | Безопасно изтриване или връщане на данни |
SecurityScorecard и подобни платформи работят чрез непрекъсното сканиране на публично достъпна информация за всеки доставчик — DNS регистри, SSL сертификати, бази данни за уязвимости, история на инцидентите, присъствие в dark web. Доставчикът получава оценка (напр. A-F или 0-100), която можете да наблюдавате в контролния панел.
Предимства: автоматични алерти, когато оценката падне; сравнение на доставчиците; проследяване на тенденциите в сигурността без необходимост от изпращане на анкети всяка година.
Цена: SecurityScorecard, BitSight и UpGuard са търговски инструменти, но предлагат безплатни оценки за доставчиците (за да ги насърчат да подобрят своя рейтинг). За малки фирми: алтернатива е предварителна оценка с помощта на безплатни инструменти (напр. Shodan, cert.bg или анализ на нашите тестване на пенетрация).
Ден 1-5: Инвентаризация на доставчиците
Създайте списък на всички доставчици с достъп до системи или данни. Категоризирайте ги: критични (IT, облак), важни (бизнес софтуер), стандартни (услуги поддръжка).
Ден 6-15: Разработка на изисквания и шаблони
Напишете шаблонна клауза за безопасност в договорите. Добавете въпроси за безопасност (вижте контролния списък по-горе). Интегрирайте със система ISMS (напр. Reglyze) или лист с оценки.
Ден 16-25: Оценка на първа вълна (критични доставчици)
Изпратете анкета или добавете доставчика в SecurityScorecard. Преглед на сертификатите ISO 27001/SOC 2. Планиране на аудити за топ-5 доставчици.
Ден 26-30: Внедряване на мониторинг и compliance
Конфигурирайте алерти за оценки на доставчици. Планиране на годишни аудити. Документирайте всичко за аудиторите на NIS2.
NIS2 се отнася за всички предприятия с изключение на микропредприятия (< 10 служители или приход < 2 млн EUR). Ако вашата фирма има повече от 10 служители, трябва да внедрите управление на безопасността на доставчиците. Дори за микропредприятия, предоставящи критични услуги (енергетика, вода, здравеопазване, транспорт), изискванията на NIS2 се прилагат.
Не непременно — можете да добавите допълнение за безопасност към съществуващия договор. Новите договори обаче трябва да съдържат клаузи за NIS2 от началото. За критични доставчици (облак, IT) препоръчваме преговори още през 2024 г., преди да влязат в сила преходните разпоредби (18 м-ца от публикуване на директивата).
Това е въпрос за риск — ако доставчикът отказа да подпише ангажименти за безопасност, вашият регулаторен риск се увеличава. Опции: (1) смяна на доставчика, (2) намаляване на неговия достъп до критични системи, (3) изискване за допълнително кибер застраховане, (4) възлагане на одити на независими фирми. Документирайте решението за аудиторите на NIS2.
Не — оценките на безопасност са бързата първа фаза на оценката (идентифициране на червен флаг). За критични доставчици трябва да проведете одит на място, тест на проникване или да преглеждате сертификата SOC 2. Платформи като Reglyze комбинират двата подхода — автоматични рейтинги + управление на одити.
Министърът на електронното управление и органите по защита на личните данни (съответно назначеното национално компетентно управление за съответния сектор) могат да наложат глоби до 10 млн. EUR или 2% от годишния световен оборот за липса на управление на доставчици. Освен това, ако инцидент на безопасност на вашия доставчик доведе до нарушение на GDPR, вие носите отговорност като администратор. Документацията на вашата програма за управление на доставчици е ваша защита.
Не чакайте инспекция. Изтеглете нашия безплатен шаблонен клаузул за безопасност за договорите, 10-въпросен контролен списък и график за внедрение от 30 дни. Или се свържете с нашия екип, за да настроите мониторинг на доставчици в SecurityScorecard или Reglyze.
Начнете безплатна оценка