NIS2 и цепочка поставок: новые FAQ ACN меняют правила игры для управления рисками

Содержание
Четыре фазы управления рисками поставщиков: что нового?
Новые FAQ ACN чётко разделяют процесс на четыре этапа: идентификация, оценка, обработка и мониторинг. Это как рецепт салата — если пропустить шаг, получится не то.
Первая фаза — идентификация всех поставщиков, чьи услуги критичны для вашей деятельности. Не забудьте про тех, кто работает удалённо и имеет доступ к данным.
Критерии минимальной оценки: не ниже планки
ACN установила минимальные требования: проверка финансовой стабильности, репутации, сертификаций и инцидентов. Если поставщик не проходит хотя бы один пункт — красный флаг.
Пропорциональность здесь важна: для маленького стартапа риски могут быть ниже, чем для крупного облачного провайдера. Но расслабляться не стоит — NIS2 не прощает халатности.
Подробнее читайте на официальном портале EUR-Lex.
Принципы пропорциональности: как не перегнуть палку
FAQ напоминают: объём мер должен соответствовать риску. Если поставщик поставляет только канцтовары, не нужно требовать от него ISO 27001. А если он обрабатывает персональные данные — тут уже без вариантов.
Юмор ситуации: представьте, что вы требуете у киоска с шаурмой сертификат SOC 2. Смешно, но именно так некоторые компании пытаются подходить к NIS2.
Практический чек-лист для compliance-офицера
- Составьте реестр всех поставщиков
- Оцените критичность каждого
- Запросите документы: сертификаты, политики безопасности
- Проведите аудит (или примите самооценку)
- Заключите договор с оговорками о безопасности
- Мониторьте инциденты поставщиков
Что будет, если не соблюдать?
Штрафы по NIS2 достигают 10 млн евро или 2% от годового оборота. При этом ответственность за нарушения в цепочке поставок лежит на вас. Лучше потратить время на compliance сейчас, чем деньги на юристов потом.
FAQ
Какие четыре фазы управления рисками поставщиков по новым FAQ ACN?
Идентификация, оценка, обработка и мониторинг. Эти этапы обязательны для всех субъектов NIS.
Обязательно ли требовать сертификаты от всех поставщиков?
Нет, пропорциональность: чем критичнее услуга, тем строже требования. Для некритичных поставщиков достаточно минимальной проверки.
Как часто нужно пересматривать риски поставщиков?
Не реже одного раза в год, а также при существенных изменениях в услугах или после инцидентов.
Чек-лист для оценки рисков поставщиков
- ✓ Назначен ответственный за управление рисками?
- ✓ Составлен полный реестр поставщиков?
- ✓ Проведена категоризация по критичности?
- ✓ Запрошены документы (сертификаты, политики)?
- ✓ Внесены требования по безопасности в договоры?
- ✓ Налажен мониторинг инцидентов поставщиков?

Редакционный комитет NakedPact
Статья подготовлена редакцией NakedPact. Наша миссия — анализировать, упрощать и выявлять несправедливые условия и скрытые риски в повседневных договорах для защиты граждан и потребителей.
Источники и правовые ссылки

Вы владелец веб-сайта?
Хотите сообщить пользователям о прозрачности обработки данных? Динамически используйте наш значок и продемонстрируйте соответствие вашей платформы требованиям.
Рекомендуемое чтение

Пожизненная плата: как избежать злоупотреблений с вечной лицензией в LegalTech-контрактах

Пожизненная плата: как избежать злоупотреблений с вечной лицензией в LegalTech-контрактах

Ставки на грани: как реклама букмекеров проверяет на прочность бразильские правила
🛡️ Защитите свои права одним кликом
Не рискуйте подписывать кабальные условия. Установите бесплатное расширение NakedPact для Chrome или Firefox и мгновенно анализируйте любой контракт в сети.
Не доверяйте, проверяйте.
Теперь, когда вы знаете о рисках, не подписывайте вслепую. Загрузите контракт в NakedPact, и ИИ найдет скрытые условия. Это 100% бесплатно.
Проанализировать контракт сейчас