NIS2
لست ضمن نطاق NIS2، لكن عملاءك كذلك: ما الذي يُطلب من الموردين
تاريخ التحديث: 26 سبتمبر 2026
كثير من شركات البرمجيات الصغيرة ومزوّدي تقنية المعلومات والشركات الاستشارية دون عتبة الحجم في NIS2. أما عملاؤها فغالبًا ليسوا كذلك. وتُلزم المادة 21(2)(d) المؤسسات الخاضعة للنطاق بمعالجة الجوانب الأمنية في علاقاتها مع الموردين المباشرين، وتوجّهها المادة 21(3) إلى مراعاة ثغرات كل مورد وجودة منتجاته وممارساته الأمنية، بما في ذلك التطوير الآمن.
ما يسأل عنه العملاء عادةً
- هل لديكم سياسة لأمن المعلومات معتمدة من الإدارة؟
- هل تُفرض المصادقة متعددة العوامل على جميع الموظفين الذين يمكنهم الوصول إلى أنظمتنا أو بياناتنا؟
- ما مدى سرعة إخطارنا بأي حادثة، وعبر أي قناة؟
- كيف تتعاملون مع الثغرات في منتجاتكم وتحدّثون بنيتكم التحتية؟
- هل تختبرون النسخ الاحتياطية؟ وما أوقات الاستعادة التي يمكنكم الالتزام بها؟
- هل تحملون شهادة ISO/IEC 27001 أو ما يعادلها، أم يمكننا تدقيقكم؟
- ما المتعاقدون من الباطن الذين يعالجون بياناتنا، وأين؟
البنود التعاقدية المتوقعة
تسرد اللائحة التنفيذية (EU) 2024/2690 ما ينبغي أن تغطيه العقود مع الموردين حيثما كان ذلك مناسبًا: المتطلبات الأمنية، وتدريب الموظفين والتحقق من خلفياتهم، والإخطار بالحوادث دون تأخير غير مبرر، والحق في التدقيق أو في تلقي تقارير التدقيق، والتعامل مع الثغرات، وقواعد التعاقد من الباطن، وإعادة البيانات وحذفها عند انتهاء التعاقد. وفي إستونيا، يجب على العملاء أيضًا التأكد من أن المزوّدين الذين يستضيفون أنظمتهم أو يشغّلونها يُخطرونهم بالحوادث خلال 24 ساعة.
كيف تجيب بشكل جيد
الإجابات الصادقة والمحددة أفضل من السياسات المطوّلة. اذكر ما هو مطبّق اليوم وما هو مخطط له مع تاريخ محدد. فالمبالغة في وصف الضوابط تُنشئ مسؤولية تعاقدية إذا حدث خطأ ما.
يكتشف تقييمنا لـ NIS2 ما إذا كنت موردًا لا كيانًا خاضعًا للنطاق، ويُنتج بيانًا أمنيًا للعملاء لا يسرد إلا الضوابط التي تؤكدها إجاباتك، مع عرض البقية بوصفها تحسينات قيد التنفيذ.
ما موقع شركتك من NIS2؟
تقييم مجاني، نحو 10 دقائق، ودرجة لكل مجال من مجالات القانون.
ابدأ التقييم المجانيهذا الدليل معلومات عامة، وليس استشارة قانونية.