A NIS2 miatt a kiberbiztonsági megfelelés igazolása a szerződéskötés feltételévé válhat
Megjelent 2026. szeptember 30.·5 perc olvasás
Az első jele annak, hogy a NIS2 elérte az Ön szervezetét, ritkán érkezik majd a saját felügyeleti hatóságától. Sokkal valószínűbb, hogy egy ügyfél szerződésmegújításához csatolt beszállítói kérdőív, egy szerződéstervezethez hozzáadott biztonsági melléklet vagy egy beszerzési e-mail formájában jelentkezik, amelyben azt kérdezik, hogy Ön NIS2-kompatibilis-e, mielőtt lezárhatják az üzletet. Gerard Brophy, a Climb Channel Solutions értékesítési igazgatója ezt egyenesen így fogalmazta meg az IT Pro 2026. szeptember 24-i cikkében: ha egy ügyfél a NIS2 hatálya alá tartozik, „a megfelelési teher egy része most Önre hárul”.
A cikk elsősorban a viszonteladó partnereknek és az MSP-knek szól, az általa bemutatott mechanizmus azonban jóval túlmutat a disztribúciós szektoron. A NIS2 21. cikke előírja, hogy a hatálya alá tartozó szervezetnek kezelnie kell közvetlen beszállítói és szolgáltatói biztonsági kockázatait. Ez a kötelezettség már 2022-ben bekerült az irányelvbe, de ténylegesen akkor vált alkalmazandóvá, amikor az egyes tagállamok a rendelkezéseket átültették saját nemzeti jogukba. A döntő tényező az ügyfél besorolása. Egy 200 fős szoftvercég a létszáma alapján nem feltétlenül tartozik a NIS2 hatálya alá, ha azonban egy német kórházcsoportnak vagy egy francia energetikai vállalatnak értékesít, ugyanazzal az igénnyel találkozik a bizonyítható biztonsági kontrollok iránt, mint egy szabályozott szervezet.
Az időzítés már most sem egységes. Brophy szerint a NIS2 Németországban 2025. december 6. óta van hatályban, Görögországban pedig 2024 novembere óta, Franciaországban pedig már közel jár a bevezetéshez, miközben Írország sincs messze. Az a beszállító, amely ezekben a piacokon működő ügyféllel dolgozik, már nem arra vár, hogy az irányelv megérkezzen. Arra vár, hogy bekerüljön a szerződésbe az erre vonatkozó kitétel.
Ugyanez a kötelezettség elér az Egyesült Királyságba és a Közel-Keletre is. Nem az EU-tagságon keresztül érvényesül, hanem a szerződésen keresztül. Egy brit szolgáltató – vagy bármely, az EU-n kívüli beszállító –, amely uniós ügyfeleknek, egy uniós szabályozás alá tartozó vállalat brit leányvállalatának, illetve határokon átnyúlóan működő ágazatoknak nyújt szolgáltatást, ugyanúgy bekerülhet abba az ellátási láncba, amelyet a hatálya alá tartozó ügyfélnek értékelnie és dokumentálnia kell. Brophy ezt az Egyesült Királyság példáján mutatja be, a logika azonban minden olyan beszállítóra kiterjed, amelynek ügyfele valamely tagállamban szabályozott szervezetnek minősül.
A korábban magától értetődőnek tekintett bizonyítékokat most már kérik
Egy olyan szervezet számára, ahol egyetlen biztonsági szakember felel a teljes informatikai környezetért, maga a követelmény kezelhető. Az előkészítéshez szükséges idő azonban már problémát jelenthet. Egy ügyfél beszerzési csapatának ritkán van szüksége egyedi, teljes körű értékelésre. Olyan bizonyítékokra van szüksége, amelyeket napok, nem pedig hónapok alatt tud bemutatni. A hasonló méretű vállalatok többsége egy megbeszélésen képes ismertetni a kontrolljait, de már nem feltétlenül tudja ezeket dokumentált bizonyítékok formájában is előállítani: megnevezett kockázati felelős, incidenskezelési eljárás, beszállítói átvilágítási nyilvántartás vagy hozzáférési szabályzat. Pontosan ezek azok a dokumentált bizonyítékok, amelyeknek a 21. cikk követelményei miatt a beszállítói lánc alsóbb szintjeire is el kell jutniuk.
Azok a szervezetek, amelyek elsőként teljesítik ezeket az elvárásokat, már azelőtt összeállítják a bizonyítékcsomagot, hogy egyáltalán megérkezne a kérdőív. Ehhez nincs szükség teljes körű auditdokumentációra. Egy egyoldalas összefoglaló a legtöbb első körös megkeresésre elegendő választ ad:
- ki felel az információbiztonságért, és milyen hatáskörrel rendelkezik
- melyik keretrendszer vagy tanúsítvány alapján értékelik a szervezetet
- hogyan kezelik az incidenseket, beleértve a bejelentési küszöbértékeket is
- hogyan történik a beszállítók átvilágítása, és milyen bizonyítékokat őriznek meg
Ha ez rendelkezésre áll, egy beszállító egy 40 kérdésből álló táblázatból rövid válaszcsomagot és egy azt követő egyeztetést tud készíteni. Az ügyfél értékelője igazoltként jelölheti meg az adott kontrollt, majd továbbléphet. Ezt jelenti a gyakorlatban, ha egy beszállítóval könnyű együtt dolgozni.
Azoknak a szervezeteknek, amelyek még nem képezték le meglévő kontrolljaikat a NIS2 követelményeire, a NIS2 és DORA keretrendszer-leképezés megmutatja, hol vannak hiányosságok, még mielőtt ezeket egy ügyfél fedezné fel. A pontozott biztonsági önértékelés pedig megmutatja, mely bizonyítékok állnak már rendelkezésre, és melyeket kell még létrehozni.
Ugyanez a kötelezettség a másik irányban is érvényes
Ha továbbvisszük ezt a logikát, az a saját beszállítói listánk másik oldalára is kiterjed. Amikor az Ön szervezete a NIS2 hatálya alá kerül, vagy amikor a saját ügyfele követeli ezt meg, Ön kerül abba a helyzetbe, hogy bizonyítékokat kérjen a beszállítóitól. Ezen a ponton már nem elegendő a kérdőívek ismétlődő, táblázatalapú bekérése. A feladat a beszállítói kockázat folyamatos kezelése, ami azt jelenti, hogy az egyszeri aláírás begyűjtése helyett ellenőrizni kell a válaszokat és kezelni kell a feltárt hiányosságokat. Egy menedzselt harmadik fél kockázatkezelési program, amely az élő monitoring adataival veti össze a beszállítók állításait, még azelőtt validálja a megállapításokat, hogy azok eljutnának az Ön csapatához, és közvetlenül a beszállítóval együttműködve hajtja végre a hiányosságok megszüntetését, olyan folyamatossá teszi az értékelést, amely egy hatósági ellenőrzés során is megállja a helyét. A legfontosabb pedig, hogy megelőzi azt a helyzetet, amikor egy beszállító aláírt kérdőíve mást állít, mint amit a nyilvánosan elérhető kitettsége alapján ténylegesen látni lehet.
Kérdezze meg a beszerzést, mely ügyfelek kérnek már bizonyítékokat
A 20. cikk az ügyfél oldalán is megváltoztatja a helyzetet. A hatálya alá tartozó szervezet felső vezetését teszi felelőssé a biztonsági intézkedések jóváhagyásáért és felügyeletéért, beleértve az ellátási láncot is. A tárgyalóasztal másik oldalán ülő beszerzési vezető számára ezért egy olyan beszállító elfogadása, amely nem tudja bizonyítani a biztonsági kontrolljait, már nem egyszerű adminisztratív rövidítés. Ez személyes felelősségi kockázatot is jelent. Ezért érkezik majd korán a kérdőív, és ezért nem fog egyszerűen eltűnni.
A következő forecast-áttekintés előtt tegye fel ezt a kérdést az account- és értékesítési csapatnak: a tíz legnagyobb ügyfelünk közül melyik kér már most biztonsági bizonyítékokat a szerződés részeként? Ha senki nem tud válaszolni, akkor még azelőtt megtalálta a hiányosságot, hogy egy elvesztett üzlet hívná fel rá a figyelmet.
- nis2
- kiberbiztonság
- nis2 megfelelés
- beszállítói kockázatkezelés
- ellátási lánc biztonsága
- beszállítói átvilágítás
- információbiztonság
- kiberbiztonsági megfelelés