NIS2, статья 17 выходит из тени: что меняется в договорах с кибер-поставщиками

Содержание
Статья 17 NIS2: почему о ней заговорили только сейчас?
Долгое время статья 17 директивы NIS2 оставалась в тени — её считали технической формальностью. Но недавние разъяснения Агентства по кибербезопасности (ACN) перевернули всё: теперь это ключевой элемент compliance. Если вы работаете с SOC, MDR, пентестерами или threat intelligence — готовьтесь к серьёзным изменениям в договорах.
Представьте, что вы подписываете договор на обслуживание кондиционера, а потом выясняется, что мастер обязан сообщать в налоговую о каждой вашей поломке. Примерно так чувствуют себя компании, которые годами передавали данные кибер-поставщикам без формальных соглашений. Теперь это не просто риск — это нарушение закона.
Что именно требует статья 17?
Согласно FAQ ACN, компании обязаны заключать письменные соглашения с поставщиками киберуслуг, которые регулируют обмен чувствительной информацией. Речь идёт о данных об инцидентах, уязвимостях, результатах пентестов и даже о метаданных атак. И эти соглашения нужно не просто подписать — их необходимо сообщать в ACN.
Featured Snippet Bait: Что такое статья 17 NIS2? Это требование к компаниям формализовать отношения с поставщиками киберуслуг (SOC, MDR, пентесты) через письменные соглашения, которые регулируют обмен чувствительными данными и подлежат уведомлению в ACN.
Какие услуги попадают под действие?
- Услуги SOC (Security Operations Center) — мониторинг и реагирование на инциденты.
- MDR (Managed Detection and Response) — управляемое обнаружение и реагирование.
- Пентесты (тестирование на проникновение).
- Threat Intelligence — сбор и анализ данных об угрозах.
Даже если вы просто покупаете отчёт о киберугрозах — это уже повод заключить соглашение. ACN подчёркивает: любые услуги, где поставщик получает доступ к вашим данным или системам, требуют формального договора.
Практические последствия для бизнеса
Первое: пересмотрите все текущие договоры с кибер-поставщиками. Если в них нет пунктов о порядке обмена информацией и уведомлении ACN — они не соответствуют NIS2. Второе: новые контракты должны включать чёткие условия о конфиденциальности, сроках хранения данных и обязательствах сторон при инцидентах.
Кстати, о сроках: ACN рекомендует уведомлять о заключении таких соглашений в течение 30 дней. Пропустили дедлайн? Штрафы по NIS2 могут достигать 10 млн евро или 2% от годового оборота. Неприятно, правда?
Аналогия с ремонтом
Помните, как вы вызывали сантехника, а он потом требовал подписать акт? Вот здесь то же самое, только вместо протекающей трубы — утечка данных. И если раньше можно было обойтись устной договорённостью, то теперь закон требует бумагу. И не просто бумагу, а целый регламент.
Что делать прямо сейчас?
- Проведите аудит всех поставщиков киберуслуг.
- Определите, какие из них обрабатывают чувствительные данные.
- Разработайте шаблон соглашения, соответствующего требованиям ACN.
- Уведомите ACN о всех действующих и новых договорах.
Не откладывайте: ACN уже начал проверки. И помните: статья 17 — это не бюрократическая прихоть, а инструмент защиты вашего бизнеса. Чем прозрачнее отношения с поставщиками, тем меньше рисков.
FAQ
Какие именно данные нужно указывать в соглашении?
В соглашении должны быть описаны типы передаваемых данных (логи, отчёты об инцидентах, результаты пентестов), цели обработки, сроки хранения и меры защиты. Также необходимо указать порядок уведомления ACN.
Нужно ли уведомлять ACN о старых договорах, заключённых до NIS2?
Да, ACN требует уведомить о всех действующих соглашениях с кибер-поставщиками, независимо от даты их подписания. Рекомендуется сделать это в течение 30 дней после публикации FAQ.
Что будет, если не заключить соглашение?
Нарушение статьи 17 может повлечь административные штрафы до 10 млн евро или 2% от годового оборота компании. Кроме того, ACN может приостановить деятельность поставщика до устранения нарушений.

Редакционный комитет NakedPact
Статья подготовлена редакцией NakedPact. Наша миссия — анализировать, упрощать и выявлять несправедливые условия и скрытые риски в повседневных договорах для защиты граждан и потребителей.
Источники и правовые ссылки

Вы владелец веб-сайта?
Хотите сообщить пользователям о прозрачности обработки данных? Динамически используйте наш значок и продемонстрируйте соответствие вашей платформы требованиям.
Рекомендуемое чтение
🛡️ Защитите свои права одним кликом
Не рискуйте подписывать кабальные условия. Установите бесплатное расширение NakedPact для Chrome или Firefox и мгновенно анализируйте любой контракт в сети.
Не доверяйте, проверяйте.
Теперь, когда вы знаете о рисках, не подписывайте вслепую. Загрузите контракт в NakedPact, и ИИ найдет скрытые условия. Это 100% бесплатно.
Проанализировать контракт сейчас
