Przejdź do treści głównej
NIS2

NIS2: łańcuch dostaw dotyczy również Państwa

Państwa firma nie osiąga progów NIS2, a klienci objęci regulacją i tak żądają dowodów. Oto dlaczego — i czego konkretnie oczekują.

L'équipe Vigicap5 min czytania

Jeden z Państwa klientów objętych regulacją przysyła dwunastostronicowy kwestionariusz bezpieczeństwa dostawcy: pytania o politykę haseł, o plan ciągłości działania i o podwykonawców, z których Państwo sami korzystają. Nigdy nie przyszło Państwu do głowy, że NIS2 mogłaby dotyczyć Państwa firmy, a szybkie wyliczenie potwierdza, że do jej progów jest bardzo daleko. Kwestionariusz przychodzi mimo to, a od niego zależy przedłużenie umowy.

To nie pomyłka klienta. To mechanizm, którym NIS2 sięga do przedsiębiorstw, których nie reguluje bezpośrednio — i który powtórzy się u kolejnych klientów w najbliższych miesiącach.

Dlaczego klient objęty regulacją interesuje się bezpieczeństwem Państwa firmy?#

Ponieważ nakazuje mu to dyrektywa. Artykuł 21 dyrektywy (UE) 2022/2555 — NIS2 — wymienia obszary środków zarządzania ryzykiem, które podmiot objęty regulacją musi wdrożyć, a bezpieczeństwo łańcucha dostaw jest jednym z nich. W praktyce podmiot objęty regulacją musi uwzględnić podatności właściwe dla każdego ze swoich bezpośrednich dostawców oraz jakość ich praktyk w zakresie cyberbezpieczeństwa — nie tylko swoich własnych.

Zanim przejdziemy dalej: test w trzech pytaniach — sektor, wielkość, wyjątki — opisuje Czy NIS2 mnie dotyczy?.

W tym rachunku dostawca usług informatycznych nie jest dostawcą takim jak każdy inny. Dysponuje dostępami administracyjnymi do infrastruktury klienta, często ze stałymi poświadczeniami i z wglądem w kilka systemów naraz. Najczęściej przywoływanym przykładem pozostaje atak z 2021 roku na producenta oprogramowania Kaseya: jego narzędzie do zdalnego nadzoru, używane przez firmy outsourcingu IT do administrowania własnymi klientami, posłużyło jako punkt wejścia do kaskadowego rozprzestrzenienia ransomware — w przedsiębiorstwach, które same nie miały żadnego bezpośredniego związku z Kaseyą. To dokładnie ten scenariusz, którego przewidzenia u swoich dostawców artykuł 21 wymaga od podmiotu objętego regulacją.

Kto naprawdę podlega NIS2?#

Dwa kryteria łącznie: sektor działalności i wielkość. Załączniki I i II do dyrektywy zawierają zamkniętą listę sektorów — energetyka, ochrona zdrowia, transport, bankowość, infrastruktura cyfrowa, gospodarowanie odpadami, produkcja i kilkanaście innych. Przedsiębiorstwo spoza tych sektorów nie wchodzi w zakres, niezależnie od swojej wielkości.

Dla tych, które działają w sektorze z listy, artykuł 2 dokłada drugi filtr: trzeba osiągnąć co najmniej wielkość średniego przedsiębiorstwa w rozumieniu zalecenia europejskiego 2003/361/WE — w praktyce co najmniej 50 pracowników albo ponad 10 milionów euro zarówno rocznego obrotu, jak i sumy bilansowej. Poniżej tych wartości przedsiębiorstwo pozostaje poza zakresem, z zastrzeżeniem ukierunkowanych wyjątków przewidzianych w samym tekście (jedyny dostawca w państwie członkowskim, operator sieci publicznej itd.).

Firmy outsourcingu IT nie są martwym polem tego tekstu: załącznik I wymienia wprost, w kategorii obejmującej zarządzanie usługami ICT między przedsiębiorstwami, dostawców usług zarządzanych (MSP) oraz dostawców zarządzanych usług bezpieczeństwa (MSSP) jako podmioty objęte dyrektywą.

Dlaczego więc piętnastoosobowa firma i tak jest tym objęta?#

W rozumieniu artykułu 2 nie jest — i trzeba to powiedzieć bez ogródek, ponieważ firma, która sprawdzi tekst i odkryje, że znajduje się poniżej progów, słusznie nabierze nieufności do całej reszty, jeśli wcześniej twierdzono jej coś przeciwnego.

MSP wchodzą w zakres NIS2 jako kategoria — załącznik I wymienia ich wprost, obok dostawców zarządzanych usług bezpieczeństwa. Ale progi wielkości z artykułu 2 — co najmniej 50 pracowników albo ponad 10 milionów euro zarówno obrotu, jak i sumy bilansowej — pozostawiają większość polskich firm poza bezpośrednim zakresem stosowania. Dotyczy ich inna droga: obowiązki należytej staranności wobec łańcucha dostaw, które dyrektywa nakłada na ich klientów objętych regulacją (artykuł 21), a nie sama dyrektywa.

To właśnie ta różnica wyjaśnia kwestionariusz, od którego zaczyna się ten artykuł. Klient nie prosi Państwa o zachowanie zgodności z NIS2 — dyrektywa nie jest adresowana do Państwa. Prosi o dowód, że nie będą Państwo tym słabym ogniwem, od którego zależy jego własna zgodność.

W Polsce ten sam mechanizm ma krajową podstawę. Obowiązki podmiotów kluczowych i podmiotów ważnych — w tym bezpieczeństwo łańcucha dostaw — wynikają z ustawy o krajowym systemie cyberbezpieczeństwa, dostosowywanej do NIS2; to na nią, a nie na samą dyrektywę, powoła się Państwa klient. A kiedy dojdzie u niego do poważnego incydentu, zgłasza go do właściwego CSIRT poziomu krajowego — dla większości przedsiębiorstw jest to CSIRT NASK, którego punktem wejścia jest formularz CERT Polska. Państwa klienci objęci regulacją nie odkrywają tych obowiązków dopiero teraz — i posuwają się naprzód w swoich, w tym w tym jednym, który dotyczy Państwa.

O co konkretnie poprosi klient objęty regulacją?#

O trzy rzeczy, niemal zawsze w tej kolejności. O kwestionariusz bezpieczeństwa dostawcy, przy nawiązaniu współpracy, a następnie przy jej przedłużaniu — hasła, MFA, kopie zapasowe, obsługa incydentów, podwykonawcy, z których Państwo sami korzystają. O klauzulę umowną, która zobowiązuje Państwa do obowiązków w zakresie bezpieczeństwa i powiadamiania w razie incydentu u Państwa dotykającego jego danych. A w przypadku klientów najbardziej zaawansowanych we własnym dostosowaniu — o prawo do audytu albo o możliwość żądania doraźnych dowodów.

Nic z tego nie jest dla klienta opcjonalne: to on musi udokumentować, przed własnym organem nadzoru, że ocenił bezpieczeństwo swoich krytycznych dostawców. Jeśli nie potrafi odpowiedzieć za Państwa, nie potrafi odpowiedzieć również za siebie.

Jak odpowiedzieć raz dla całego portfela klientów, zamiast klient po kliencie?#

Budując jeden, wielokrotnego użytku zbiór dowodów, zamiast wypełniać każdy kwestionariusz od zera. Pytania powtarzają się u kolejnych klientów objętych regulacją — niemal wszyscy pytają o to samo w sprawie MFA, kopii zapasowych i obsługi incydentów, tylko innym słownictwem. Właściwą odpowiedzią nie jest traktowanie każdego kwestionariusza jak nowego dochodzenia, lecz utrzymywanie na bieżąco rzeczywistego stanu Państwa praktyk oraz tych, którymi zarządzają Państwo u klientów — po to, by nigdy więcej nie zaczynać od czystej kartki, gdy przyjdzie kolejny.

To także moment, by potraktować własną firmę tak, jak traktują Państwo swoich klientów z sektora MŚP: diagnoza Państwa poziomu dojrzałości, plan działań dla wykrytych luk i dokumentacja, która obroni się przed klientem zadającym precyzyjne pytania.

Vigicap oferuje taką diagnozę — te same cele referencyjnego zbioru ANSSI ReCyF, przez które przeprowadzają Państwo swoich klientów, zastosowane tym razem do własnej struktury, w trakcie bezpłatnego okresu próbnego.

TematyNIS2MSPpodwykonawstwołańcuch dostaw