Назад в блог
LegalTech & IA

NIS2, статья 17 выходит из тени: что меняется в договорах с кибер-поставщиками

Редакционный комитет NakedPact
Reviewer: Carmelo G.
Comitato Editoriale NakedPact
14 июля 2026 г.
10 min чтения
NIS2, статья 17 выходит из тени: что меняется в договорах с кибер-поставщиками

Статья 17 NIS2: почему о ней заговорили только сейчас?

Долгое время статья 17 директивы NIS2 оставалась в тени — её считали технической формальностью. Но недавние разъяснения Агентства по кибербезопасности (ACN) перевернули всё: теперь это ключевой элемент compliance. Если вы работаете с SOC, MDR, пентестерами или threat intelligence — готовьтесь к серьёзным изменениям в договорах.

Представьте, что вы подписываете договор на обслуживание кондиционера, а потом выясняется, что мастер обязан сообщать в налоговую о каждой вашей поломке. Примерно так чувствуют себя компании, которые годами передавали данные кибер-поставщикам без формальных соглашений. Теперь это не просто риск — это нарушение закона.

Что именно требует статья 17?

Согласно FAQ ACN, компании обязаны заключать письменные соглашения с поставщиками киберуслуг, которые регулируют обмен чувствительной информацией. Речь идёт о данных об инцидентах, уязвимостях, результатах пентестов и даже о метаданных атак. И эти соглашения нужно не просто подписать — их необходимо сообщать в ACN.

Featured Snippet Bait: Что такое статья 17 NIS2? Это требование к компаниям формализовать отношения с поставщиками киберуслуг (SOC, MDR, пентесты) через письменные соглашения, которые регулируют обмен чувствительными данными и подлежат уведомлению в ACN.

Какие услуги попадают под действие?

  • Услуги SOC (Security Operations Center) — мониторинг и реагирование на инциденты.
  • MDR (Managed Detection and Response) — управляемое обнаружение и реагирование.
  • Пентесты (тестирование на проникновение).
  • Threat Intelligence — сбор и анализ данных об угрозах.

Даже если вы просто покупаете отчёт о киберугрозах — это уже повод заключить соглашение. ACN подчёркивает: любые услуги, где поставщик получает доступ к вашим данным или системам, требуют формального договора.

Практические последствия для бизнеса

Первое: пересмотрите все текущие договоры с кибер-поставщиками. Если в них нет пунктов о порядке обмена информацией и уведомлении ACN — они не соответствуют NIS2. Второе: новые контракты должны включать чёткие условия о конфиденциальности, сроках хранения данных и обязательствах сторон при инцидентах.

Кстати, о сроках: ACN рекомендует уведомлять о заключении таких соглашений в течение 30 дней. Пропустили дедлайн? Штрафы по NIS2 могут достигать 10 млн евро или 2% от годового оборота. Неприятно, правда?

Аналогия с ремонтом

Помните, как вы вызывали сантехника, а он потом требовал подписать акт? Вот здесь то же самое, только вместо протекающей трубы — утечка данных. И если раньше можно было обойтись устной договорённостью, то теперь закон требует бумагу. И не просто бумагу, а целый регламент.

Что делать прямо сейчас?

  1. Проведите аудит всех поставщиков киберуслуг.
  2. Определите, какие из них обрабатывают чувствительные данные.
  3. Разработайте шаблон соглашения, соответствующего требованиям ACN.
  4. Уведомите ACN о всех действующих и новых договорах.

Не откладывайте: ACN уже начал проверки. И помните: статья 17 — это не бюрократическая прихоть, а инструмент защиты вашего бизнеса. Чем прозрачнее отношения с поставщиками, тем меньше рисков.

FAQ

Какие именно данные нужно указывать в соглашении?

В соглашении должны быть описаны типы передаваемых данных (логи, отчёты об инцидентах, результаты пентестов), цели обработки, сроки хранения и меры защиты. Также необходимо указать порядок уведомления ACN.

Нужно ли уведомлять ACN о старых договорах, заключённых до NIS2?

Да, ACN требует уведомить о всех действующих соглашениях с кибер-поставщиками, независимо от даты их подписания. Рекомендуется сделать это в течение 30 дней после публикации FAQ.

Что будет, если не заключить соглашение?

Нарушение статьи 17 может повлечь административные штрафы до 10 млн евро или 2% от годового оборота компании. Кроме того, ACN может приостановить деятельность поставщика до устранения нарушений.

📋 Чек-лист: готовность к статье 17 NIS2

NakedPact Logo

Редакционный комитет NakedPact

Статья подготовлена редакцией NakedPact. Наша миссия — анализировать, упрощать и выявлять несправедливые условия и скрытые риски в повседневных договорах для защиты граждан и потребителей.

Вы владелец веб-сайта?

Вы владелец веб-сайта?

Хотите сообщить пользователям о прозрачности обработки данных? Динамически используйте наш значок и продемонстрируйте соответствие вашей платформы требованиям.

🛡️ Защитите свои права одним кликом

Не рискуйте подписывать кабальные условия. Установите бесплатное расширение NakedPact для Chrome или Firefox и мгновенно анализируйте любой контракт в сети.

Не доверяйте, проверяйте.

Теперь, когда вы знаете о рисках, не подписывайте вслепую. Загрузите контракт в NakedPact, и ИИ найдет скрытые условия. Это 100% бесплатно.

Проанализировать контракт сейчас

Rispettiamo la tua privacy

Usiamo i cookie per migliorare la tua esperienza e personalizzare gli annunci. Scopri di più.

NakedPact Logo

Estensione Chrome

Analizza i contratti e i Termini di Servizio direttamente sul tuo browser con l'estensione NakedPact.