Parendum Compliance

NIS2

NIS2 на Вас не распространяется, но на Ваших клиентов — да: что запрашивают у поставщиков

Обновлено 26 сентября 2026 г.

Многие небольшие компании-разработчики ПО, ИТ-поставщики и консалтинговые фирмы не достигают порога размера NIS2. Их клиенты зачастую его превышают. Статья 21(2)(d) обязывает организации, подпадающие под действие Директивы, обеспечивать безопасность в отношениях с прямыми поставщиками, а статья 21(3) предписывает им учитывать уязвимости каждого поставщика, качество его продукции и практики безопасности, включая безопасную разработку.

Что обычно спрашивают клиенты

  • Есть ли у Вас политика информационной безопасности, утверждённая руководством?
  • Обязательна ли многофакторная аутентификация для всех сотрудников, имеющих доступ к нашим системам или данным?
  • Как быстро Вы уведомите нас об инциденте и по какому каналу?
  • Как Вы устраняете уязвимости в своих продуктах и устанавливаете обновления на свою инфраструктуру?
  • Тестируете ли Вы резервные копии? Какое время восстановления Вы можете гарантировать?
  • Есть ли у Вас сертификат ISO/IEC 27001 или эквивалентный, либо можем ли мы провести у Вас аудит?
  • Какие субподрядчики обрабатывают наши данные и где?

Каких договорных положений ожидать

Имплементационный регламент (ЕС) 2024/2690 перечисляет, что должны охватывать договоры с поставщиками, где это уместно: требования безопасности, обучение и проверку персонала, уведомление об инцидентах без неоправданной задержки, право на аудит или на получение отчётов об аудите, работу с уязвимостями, правила субподряда, а также возврат и удаление данных при прекращении сотрудничества. В Эстонии клиенты также должны обеспечить, чтобы поставщики, которые размещают или эксплуатируют их системы, уведомляли их об инцидентах в течение 24 часов.

Как ответить правильно

Честные и конкретные ответы лучше длинных политик. Укажите, что внедрено уже сегодня, а что запланировано и к какой дате. Преувеличение мер контроля создаёт договорную ответственность, если что-то пойдёт не так.

Наша оценка по NIS2 определяет, являетесь ли Вы поставщиком, а не субъектом, подпадающим под действие Директивы, и формирует заявление о безопасности для клиентов, в котором перечислены только меры контроля, подтверждённые Вашими ответами, а остальные указаны как улучшения в процессе внедрения.

Насколько Ваша компания соответствует NIS2?

Бесплатная оценка, около 10 минут, результат по каждой области закона.

Начать бесплатную оценку

Настоящее руководство носит общий информационный характер и не является юридической консультацией.

NIS2 на Вас не распространяется, но на Ваших клиентов — да: что запрашивают у поставщиков | Parendum