NIS2
NIS2 на Вас не распространяется, но на Ваших клиентов — да: что запрашивают у поставщиков
Обновлено 26 сентября 2026 г.
Многие небольшие компании-разработчики ПО, ИТ-поставщики и консалтинговые фирмы не достигают порога размера NIS2. Их клиенты зачастую его превышают. Статья 21(2)(d) обязывает организации, подпадающие под действие Директивы, обеспечивать безопасность в отношениях с прямыми поставщиками, а статья 21(3) предписывает им учитывать уязвимости каждого поставщика, качество его продукции и практики безопасности, включая безопасную разработку.
Что обычно спрашивают клиенты
- Есть ли у Вас политика информационной безопасности, утверждённая руководством?
- Обязательна ли многофакторная аутентификация для всех сотрудников, имеющих доступ к нашим системам или данным?
- Как быстро Вы уведомите нас об инциденте и по какому каналу?
- Как Вы устраняете уязвимости в своих продуктах и устанавливаете обновления на свою инфраструктуру?
- Тестируете ли Вы резервные копии? Какое время восстановления Вы можете гарантировать?
- Есть ли у Вас сертификат ISO/IEC 27001 или эквивалентный, либо можем ли мы провести у Вас аудит?
- Какие субподрядчики обрабатывают наши данные и где?
Каких договорных положений ожидать
Имплементационный регламент (ЕС) 2024/2690 перечисляет, что должны охватывать договоры с поставщиками, где это уместно: требования безопасности, обучение и проверку персонала, уведомление об инцидентах без неоправданной задержки, право на аудит или на получение отчётов об аудите, работу с уязвимостями, правила субподряда, а также возврат и удаление данных при прекращении сотрудничества. В Эстонии клиенты также должны обеспечить, чтобы поставщики, которые размещают или эксплуатируют их системы, уведомляли их об инцидентах в течение 24 часов.
Как ответить правильно
Честные и конкретные ответы лучше длинных политик. Укажите, что внедрено уже сегодня, а что запланировано и к какой дате. Преувеличение мер контроля создаёт договорную ответственность, если что-то пойдёт не так.
Наша оценка по NIS2 определяет, являетесь ли Вы поставщиком, а не субъектом, подпадающим под действие Директивы, и формирует заявление о безопасности для клиентов, в котором перечислены только меры контроля, подтверждённые Вашими ответами, а остальные указаны как улучшения в процессе внедрения.
Насколько Ваша компания соответствует NIS2?
Бесплатная оценка, около 10 минут, результат по каждой области закона.
Начать бесплатную оценкуНастоящее руководство носит общий информационный характер и не является юридической консультацией.