Člen 21(2)(d) NIS2

Varnost oskrbne verige v NIS2: Popoln vodnik za podjetja v Sloveniji

Člen 21(2)(d) NIS2 zahteva od vseh podjetij, da implementirajo varnostne kontrole za vsakega neposrednega dobavitelja — od dobaviteljev programske opreme, preko operaterjev oblaka, do čistilnih služb z dostopom doServernic. Ta vodnik pojasnjuje, kaj točno moraš narediti.

Začni revizijo dobaviteljev →

Kaj zahteva čl. 21(2)(d) NIS2?

Člen 21(2)(d) NIS2 zahteva podjetja in operaterje kritičnih storitev, da sklenejo pogodbene obveznosti o varnosti z vsemi neposrednimi dobavitelji. To se ne nanaša samo na IT dobavitelje — vključuje vsakogar, ki ima dostop do tvojih sistemov ali podatkov.

Ta zahteva izhaja iz epidemioloških tveganj v oskrbni verigi: če je tvoj dobavitelj programske opreme vdrt, je ogrožena tudi ti. Slovenska uredba, ki izvaja direktivo NIS2 (predlog zakona), pojasnjuje, da mora vsaka pogodba vsebovati konkretne varnostne klavzule.

Kdo so dobavitelji? Dobavitelji SaaS, operaterji oblaka (AWS, Azure, Google Cloud), podjetja za outsourcing IT, integratorji sistemov, agencije za PR, podjetja za čiščenje servernic, dobavitelji elektrike za podatkovne centre — vsakdo, ki vpliva na tvojo digitalno infrastrukturo.

Kaj mora vsebovati pogodba z dobaviteljem?

Vsaka pogodba z dobaviteljem bi morala vsebovati naslednje elemente:

  • Varnostni standardi — zahteve ISO 27001, SOC 2, NIST ali NIS2 glede na profil dobavitelja
  • Obvestilo o incidentih — dobavitelj te mora obvestiti o kršitvah v roku 24-72 ur
  • Pravica do revizije — možnost izvedbe varnostnih revizij in revizij dobavitelja
  • Upravljanje podatkov — politike šifriranja, shranjevanja, brisanja podatkov po koncu pogodbe
  • Poddobavitelji — zahteva, da dobavitelj naloži enake obveznosti svojim poddobaviteljem
  • Skladnost z NIS2 — eksplicitno sklicevanje na zahteve direktive

Slovenska podjetja lahko izkoriščajo predloge, dostopne v dokumentih URSIV ali SI-CERT.

Kako oceniti tveganje dobavitelja?

Metoda 1: Varnostni vprašalnik — Tradicionalni pristop, ki vključuje pošiljanje ankete dobavitelju (15-30 vprašanj o varnosti). Slabosti: dolgo čakanje na odgovore, dobavitelji se lahko izognejo težkim vprašanjem.

Metoda 2: Platforme za ocene varnostiSecurityScorecard, BitSight in UpGuard spremljajo dobavitelje v realnem času in jim dodelijo ocene od 0 do 100 na podlagi celotnega varnostnega profila. Ta orodja skenirajo javne podatkovne vire, registre DNS, certifikate SSL, poročila o ranljivostih in zgodovino kršitev.

Za večje organizacije je Reglyze in druga ISMS orodja vključevala vgrajene module za upravljanje dobaviteljev — avtomatizirajajo oceno, sledenje skladnosti in komunikacijo z dobavitelji.

Kontrolni seznam 10 vprašanj za vsakega dobavitelja

Spodaj je minimalen niz vprašanj za vsakega dobavitelja. Lahko ga prilagodiš branži in varnostnemu profilu dobavitelja.

VprašanjeZakaj je to pomembno
Ali imate certifikat ISO 27001 ali SOC 2?Formalni dokaz nadzora varnosti
Kako hitro obveščate stranke o varnostnih incidentih?Skladnost z NIS2 zahteva obvestilo v 24-72 urah
Ali šifrirate podatke v mirovanju in med prenosom?Zaščita pred krajo podatkov
Ali izvajate teste penetracije?Proaktivno ugotavljanje ranljivosti
Katere osebe imajo dostop do naših podatkov in zakaj?Minimiziranje dostopa — načelo najmanjšega privilegija
Ali uporabljate poddobavitelje? Kakšne so njihove zahteve varnosti?Upravljanje tveganja v celotni verigi
Kakšne so vaše postopke odziva na incidente?Hiter odziv v primeru napada
Kje shranjujete naše podatke (lokacija serverjev)?Skladnost z GDPR in lokalnim pravom
Ali dovoljujete varnostne revizije in teste penetracije?Pravica do neodvisne preverjaje
Kaj se zgodi z našimi podatki po koncu pogodbe?Varno brisanje ali vrnitev podatkov

Neprekinjeno spremljanje dobaviteljev z ocenami varnosti

SecurityScorecard in podobne platforme delujejo z nenehnim skeniranjem javno dostopnih informacij o vsakem dobavitelju — registri DNS, certifikati SSL, baze ranljivosti, zgodovina incidentov, prisotnost v temni mreži. Dobavitelj dobi oceno (npr. A-F ali 0-100), ki jo lahko spremljuješ v nadzorni plošči.

Prednosti: samodejni alarmi, ko ocena pade; primerjava dobaviteljev; sledenje trendov varnosti brez potrebe po pošiljanju ankete vsako leto.

Stroški: SecurityScorecard, BitSight in UpGuard so komercialna orodja, vendar ponujajo brezplačne ocene za dobavitelje (da bi jih spodbudili k izboljšanju ocene). Za majhna podjetja: alternativa je predhodna ocena z brezplačnimi orodji (npr. Shodan, cert.si ali analiza naših lastnih testov penetracije).

30-dnevni načrt implementacije programa varnosti dobaviteljev

Dan 1-5: Inventarizacija dobaviteljev
Ustvari seznam vseh dobaviteljev z dostopom do sistemov ali podatkov. Razvrsti jih: kritični (IT, oblak), pomembni (poslovne programske opreme), standardni (storitve podpore).

Dan 6-15: Razvoj zahtev in predlog
Napiši predlogo varnostne klavzule za pogodbe. Dodaj varnostna vprašanja (glej kontrolni seznam zgoraj). Integriraj s sistemom ISMS (npr. Reglyze) ali preglednico z ocenami.

Dan 16-25: Ocena prvega vala (kritični dobavitelji)
Pošlji anketo ali dodaj dobavitelja na SecurityScorecard. Preglej certifikate ISO 27001/SOC 2. Načrtuj revizije za top-5 dobaviteljev.

Dan 26-30: Implementacija spremljanja in skladnosti
Konfigurira alarme za ocene dobaviteljev. Načrtuj letne revizije. Dokumentiraj vse za revizorje NIS2.

Kontrolni seznam varnosti 10 dobaviteljev

Pogosta vprašanja: Varnost oskrbne verige v NIS2

NIS2 se uporabljajo v vseh podjetjih razen mikropodjetij (< 10 zaposlenih ali prihodki < 2 milijona EUR). Če ima tvoje podjetje več kot 10 zaposlenih, moraš implementirati upravljanje varnosti dobaviteljev. Tudi za mikropodjetja, ki grožijo kritičnim storitvam (energija, voda, zdravstveno varstvo, promet), veljajo zahteve NIS2.

Ne nujno — lahko dodam aneks o varnosti k obstoječemu dogovoru. Vendar morajo nove pogodbe vključevati klavzule NIS2 od začetka. Za kritične dobavitelje (oblak, IT) priporočam ponovno pogajanje že leta 2024, preden stopijo v veljavo prehodne določbe (18 mesecev od objave direktive).

Vprašanje tveganja — če dobavitelj zavrne podpis varnostnih obveznosti, to poveča tvoje regulatorno tveganje. Možnosti: (1) zamenjaj dobavitelja, (2) zmanjšaj njegov dostop do kritičnih sistemov, (3) zahtevaj dodatno kibernetsko zavarovanje, (4) naloži revizije neodvisnim podjetjem. Dokumentiraj odločitev za revizorje NIS2.

Ne — varnostne ocene so hitra prva faza ocene (identifikacija rdečih zastav). Za kritične dobavitelje moraš izvesti revizijo na terenu, test penetracije ali pregledati certifikat SOC 2. Platforme kot Reglyze kombinirajo oba pristopa — samodejne ocene + upravljanje revizij.

Komisija za varstvo podatkov (URSIV) in industrijski regulator (SI-CERT za javni sektor) lahko naložijo denarne kazni do 10 milijonov EUR ali 2 % letnega svetnega dohodka za pomanjkanje upravljanja dobaviteljev. Poleg tega, če varnostni incident tvojega dobavitelja vodi do kršitve GDPR, ti prevzameš odgovornost kot upravljavec. Dokumentacija programa upravljanja dobaviteljev je tvoja zaščita.

Začni revizijo dobaviteljev danes

Ne čakaj na revizijo. Prenesi našo brezplačno predlogo varnostne klavzule za pogodbe, kontrolni seznam 10 vprašanj in časovni razpored 30-dnevne implementacije. Ali se obrni na naš tim, da konfigurira spremljanje dobaviteljev v SecurityScorecard ali Reglyze.

Začni brezplačno oceno