Назад в блог
LegalTech & IA

NIS2 и цепочка поставок: новые FAQ ACN меняют правила игры для управления рисками

Редакционный комитет NakedPact
Reviewer: Carmelo G.
Comitato Editoriale NakedPact
27 июля 2026 г.
10 min чтения
NIS2 и цепочка поставок: новые FAQ ACN меняют правила игры для управления рисками

Четыре фазы управления рисками поставщиков: что нового?

Новые FAQ ACN чётко разделяют процесс на четыре этапа: идентификация, оценка, обработка и мониторинг. Это как рецепт салата — если пропустить шаг, получится не то.

Первая фаза — идентификация всех поставщиков, чьи услуги критичны для вашей деятельности. Не забудьте про тех, кто работает удалённо и имеет доступ к данным.

Критерии минимальной оценки: не ниже планки

ACN установила минимальные требования: проверка финансовой стабильности, репутации, сертификаций и инцидентов. Если поставщик не проходит хотя бы один пункт — красный флаг.

Пропорциональность здесь важна: для маленького стартапа риски могут быть ниже, чем для крупного облачного провайдера. Но расслабляться не стоит — NIS2 не прощает халатности.

Подробнее читайте на официальном портале EUR-Lex.

Принципы пропорциональности: как не перегнуть палку

FAQ напоминают: объём мер должен соответствовать риску. Если поставщик поставляет только канцтовары, не нужно требовать от него ISO 27001. А если он обрабатывает персональные данные — тут уже без вариантов.

Юмор ситуации: представьте, что вы требуете у киоска с шаурмой сертификат SOC 2. Смешно, но именно так некоторые компании пытаются подходить к NIS2.

Практический чек-лист для compliance-офицера

  • Составьте реестр всех поставщиков
  • Оцените критичность каждого
  • Запросите документы: сертификаты, политики безопасности
  • Проведите аудит (или примите самооценку)
  • Заключите договор с оговорками о безопасности
  • Мониторьте инциденты поставщиков

Что будет, если не соблюдать?

Штрафы по NIS2 достигают 10 млн евро или 2% от годового оборота. При этом ответственность за нарушения в цепочке поставок лежит на вас. Лучше потратить время на compliance сейчас, чем деньги на юристов потом.

FAQ

Какие четыре фазы управления рисками поставщиков по новым FAQ ACN?

Идентификация, оценка, обработка и мониторинг. Эти этапы обязательны для всех субъектов NIS.

Обязательно ли требовать сертификаты от всех поставщиков?

Нет, пропорциональность: чем критичнее услуга, тем строже требования. Для некритичных поставщиков достаточно минимальной проверки.

Как часто нужно пересматривать риски поставщиков?

Не реже одного раза в год, а также при существенных изменениях в услугах или после инцидентов.

Чек-лист для оценки рисков поставщиков

  • Назначен ответственный за управление рисками?
  • Составлен полный реестр поставщиков?
  • Проведена категоризация по критичности?
  • Запрошены документы (сертификаты, политики)?
  • Внесены требования по безопасности в договоры?
  • Налажен мониторинг инцидентов поставщиков?
NakedPact Logo

Редакционный комитет NakedPact

Статья подготовлена редакцией NakedPact. Наша миссия — анализировать, упрощать и выявлять несправедливые условия и скрытые риски в повседневных договорах для защиты граждан и потребителей.

Вы владелец веб-сайта?

Вы владелец веб-сайта?

Хотите сообщить пользователям о прозрачности обработки данных? Динамически используйте наш значок и продемонстрируйте соответствие вашей платформы требованиям.

🛡️ Защитите свои права одним кликом

Не рискуйте подписывать кабальные условия. Установите бесплатное расширение NakedPact для Chrome или Firefox и мгновенно анализируйте любой контракт в сети.

Не доверяйте, проверяйте.

Теперь, когда вы знаете о рисках, не подписывайте вслепую. Загрузите контракт в NakedPact, и ИИ найдет скрытые условия. Это 100% бесплатно.

Проанализировать контракт сейчас

Rispettiamo la tua privacy

Usiamo i cookie per migliorare la tua esperienza e personalizzare gli annunci. Scopri di più.

NakedPact Logo

Estensione Chrome

Analizza i contratti e i Termini di Servizio direttamente sul tuo browser con l'estensione NakedPact.