Ugrás a tartalomra

Szállítói kockázatértékelés a NIS2 alatt: meddig terjed a felelősség?

Rövid válasz
A kötelezett szervezet a saját beszállítói láncából eredő kockázatokért felel, és ezt bizonyítania is kell. Ez nem azt jelenti, hogy a szállító helyett kell megfelelnie, hanem azt, hogy fel kell mérnie, kezelnie és dokumentálnia kell a szállítóiból eredő kockázatot. Az ellátási lánc kockázatkezelése a 7/2024. MK rendelet 2. mellékletének önálló, tizenkilencedik követelménycsaládja.

/tudastar/szallitoi-kockazatertekeles-nis2 · Célkifejezés: szállítói kockázatértékelés · Elsődleges modul: Szállítói lánc

Miért került ez a szabályozásba

A támadók régóta tudják, amit a szabályozás csak az utóbbi években követett le: egy jól védett szervezetbe a leggyorsabb út nem a bejárati ajtó, hanem egy gyengébben védett beszállító. Az üzemeltetőnek távoli hozzáférése van, a szoftverszállító frissítést tol be, a karbantartó bejár az épületbe.

Ebből következik, hogy a szervezet védelmi szintje nem mérhető önmagában. A szabályozás ezért teszi a megrendelő kötelezettségévé az ellátási lánc kockázatainak kezelését.

Meddig terjed a felelősség

Ez a leggyakoribb kérdés, és a válasz árnyaltabb, mint a szélsőségek.

Nem arról van szó, hogy a szervezetnek a szállítója megfeleléséért kell felelnie, és nem is kell a teljes alvállalkozói láncot végigauditálnia. Arról van szó, hogy a saját kockázatát kell ismernie és kezelnie, függetlenül attól, hogy az honnan ered.

Gyakorlati határvonal: a közvetlen szállítókat kell felmérni, és ahol a kockázat indokolja, ott rá kell kérdezni, hogy ők maguk hogyan kezelik az alvállalkozóikat. Egy kritikus szolgáltatásnál ez a kérdés nem elhagyható; egy irodaszer-beszállítónál értelmetlen.

Melyik szállító kritikus?

Nem a szerződés értéke dönt, hanem a kitettség. Négy kérdés elég a szűréshez:

  1. Hozzáfér az adatainkhoz? Tárolja, kezeli, látja őket?
  2. Hozzáfér a rendszereinkhez? Van távoli hozzáférése, adminisztrátori jogosultsága, telepít-e kódot?
  3. Kiesése megállítja a működésünket? Ha igen, mennyi idő alatt?
  4. Helyettesíthető? Ha holnap kiesik, van alternatíva, és mennyi idő alatt?

Aki bármelyikre igennel válaszol, az felmérendő. A nagy szerződéses összeg önmagában nem tesz senkit kritikussá — és egy olcsó karbantartó, akinek kulcsa van a szerverszobához, nagyon is kritikus lehet.

Mit kell felmérni

Egyetlen összevont pontszám kevés, mert elfedi, hol gyenge a szállító. Érdemes külön kezelt szempontok szerint értékelni: a szállító saját szervezeti és szabályozási érettségét, a technikai védelmi intézkedéseit, az incidenskezelési képességét, a hozzáférés-kezelését, valamint az ő saját beszállítói kitettségét.

Ami a felmérésnél igazán számít: legyen egységes és verziózott a kérdéssor. Ha minden szállítót más kérdésekkel mér, az eredmények nem összehasonlíthatók, és az egész gyakorlat elveszti az értelmét.

Mit tegyen a szerződésbe

A felmérés önmagában nem kontroll, csak adat. A kockázat kezelése a szerződésben történik. Tipikus kikötések:

  • Incidensbejelentési kötelezettség a megrendelő felé, konkrét határidővel
  • Az alvállalkozó bevonásának előzetes bejelentése
  • Együttműködési kötelezettség audit és felmérés esetén
  • Minimális biztonsági követelmények, a szolgáltatás kritikusságához igazítva
  • A hozzáférések kezelésének és megszüntetésének rendje

Ezeket új szerződésnél könnyű beemelni; a meglévőknél a megújításkor van rá alkalom, és érdemes ehhez naptárat vezetni.

Mi van, ha a szállító nem működik együtt

Előfordul, és önmagában nem katasztrófa — de kezelni kell. A megtagadott együttműködés maga is információ: kockázatként kell rögzíteni, a vezetés elé vinni, és döntést kérni arról, hogy a szervezet vállalja-e. A dokumentált kockázatvállalás kezelhető állapot; a válasz nélkül hagyott megkeresés nem az.

Egy gyakorlati tanács: a kitöltési arányt drámaian javítja, ha a felmérés a szállítónak nem jelent költséget, és ha egy kitöltés több megrendelőnél is felhasználható.

Hogyan segít ebben a Cybersensei

A Szállítói lánc kockázatértékelés modul egységes, verziózott kérdésbankkal dolgozik, öt külön kezelt kockázati dimenzióval, és portfólió-nézetet ad az összes szállítóról. A szállítói oldal részvétele díjmentes, ezért a kitöltési arány lényegesen jobb, mint a saját fejlesztésű kérdőíveknél. A riport hitelesíthető, a lejáró értékelésekre pedig a rendszer figyelmeztet.

Gyakori kérdések

Az alvállalkozókat is fel kell mérni? Közvetlenül általában nem, de a kritikus szállítóktól meg kell kérdezni, hogyan kezelik a sajátjaikat.

Elég egyszer felmérni? Nem. A szállítói kockázat változik, és az elavult értékelés auditon hiányosság.

Mi a teendő, ha a szállító maga is kötelezett szervezet? Az segít, de nem mentesít: a saját kockázatunkat akkor is dokumentálni kell.

Mekkora szállítói körrel érdemes kezdeni? A négy szűrőkérdés alapján kiválasztott kritikus körrel. Mindenkit egyszerre felmérni kivitelezhetetlen, és nem is szükséges.


Új tudástári cikkek e-mailben

Iratkozzon fel, majd erősítse meg e-mail-címét a postafiókjában.