Conținut principal

NIS2 pentru furnizorii de software

Clienții vizați de NIS2 transmit cerințele către furnizorii lor de software prin chestionare și contracte. ELASTO răspunde cu dovezi și acoperă lacunele pe care le scot la iveală.

Cererea, pe o singură foaie

Temei legal
Articolul 21, furnizorii
Trimisă de
Clienți vizați de NIS2
Primită de
Furnizori, vizați de NIS2 sau nu
Vine ca
Un chestionar, apoi clauze
Răspunsul
Setări, evidențe, fișiere

Securitatea furnizorilor în NIS2: cum ajunge cerința la ei

Un client vizat de NIS2 își demonstrează securitatea lanțului de aprovizionare cu dovezile furnizorilor.

FIG. 1De la client la furnizor
Cum ajunge NIS2 la un furnizor de software: OUG 155/2024 dă obligații clientului vizat de NIS2, clientul trimite furnizorului de software un chestionar și apoi clauze în contract, iar furnizorul răspunde dintr-un dosar de dovezi: raport MFA, test de restaurare, SBOM pe versiune, lista subcontractorilor.ObligațiiChestionarClauze în contractNIS2OUG 155/2024Client sub NIS2Esențial sau importantFurnizor de softwareVizat de NIS2 sau nuDosarul de doveziȚinut la ziRaport MFATest de restaurareSBOM pe versiuneSubcontractori

De ce ajung cerințele și la furnizorii care nu intră sub NIS2

Articolul 21 face din securitatea lanțului de aprovizionare o măsură minimă pentru orice entitate vizată și îi cere fiecăreia să țină cont de vulnerabilitățile furnizorilor direcți, de calitatea produselor lor și de practicile lor de securitate, inclusiv de dezvoltarea sigură.

Clientul poate arăta că face asta doar cu dovezi de la furnizor. Primul semn este de obicei un chestionar, urmat de clauze despre notificarea incidentelor, subcontractori și dreptul de audit.

Furnizori care intră ei înșiși sub NIS2

Furnizorii de servicii gestionate și de servicii de securitate gestionate apar în anexa I, la gestionarea serviciilor TIC. O firmă de software medie sau mare care operează sisteme pentru clienți are deci obligații proprii în OUG 155/2024, inclusiv înregistrarea la DNSC.

Chestionarul de securitate NIS2: întrebările și dovezile

Formularea diferă, temele se repetă.

Răspunsuri cu dovadăDate demonstrative

53din 61

Restul intră în lista de remedieri

În orice chestionar

Notificarea incidentelorMFABackupSubcontractoriVulnerabilitățiSBOMDezvoltare sigurăControlul accesului

Opt teme și dovezile din spatele lor

Notificarea incidentelor
Întrebarea: cât de repede anunță furnizorul un incident care îl afectează pe client și pe cine anunță. Dovada: o procedură de incident cu lista de contacte și termenul de notificare trecut în contract.
MFA
Întrebarea: dacă toate conturile angajaților și cele de administrare folosesc autentificare multifactor. Dovada: un raport de aplicare exportat din furnizorul de identitate.
Backup
Întrebarea: cât de des se face backup și dacă restaurarea funcționează. Dovada: consemnarea unui test de restaurare, cu data, setul de date și durata.
Subcontractori
Întrebarea: ce terți ating datele clientului și unde. Dovada: lista subcontractorilor, cu locația, scopul și datele pe care le primește fiecare.
Vulnerabilități
Întrebarea: cum sunt găsite, remediate și raportate vulnerabilitățile. Dovada: rezultatul scanării dependențelor, evidența actualizărilor și un contact public în security.txt.
SBOM
Întrebarea: ce componente open source și de la terți conține produsul. Dovada: un SBOM lizibil automat pentru fiecare versiune, în format SPDX sau CycloneDX.
Dezvoltare sigură
Întrebarea: cum se revizuiește, se testează și se livrează codul. Dovada: setările de protecție a ramurilor, verificările din CI și o politică pentru secrete.
Controlul accesului
Întrebarea: cine ajunge la producție și cum pierde accesul cine pleacă. Dovada: lista accesurilor, evidența plecărilor și revizuirea periodică a accesului.

Cyber Resilience Act și NIS2 pentru produsele software

CRA reglementează produse, NIS2 reglementează organizații. O firmă de software le poate avea pe amândouă.

FIG. 2Datele Cyber Resilience Act
  1. 10 decembrie 2024

    Intrarea în vigoare

    Lege, cu majoritatea obligațiilor încă în față.
  2. 11 septembrie 2026

    Obligații de raportare

    Vulnerabilitățile exploatate ajung la ENISA în 24 de ore.
  3. 11 decembrie 2027

    Aplicare integrală

    Marcajul CE și un SBOM pentru fiecare produs.

Unde stă un SaaS față de CRA

Un SaaS pur rămâne de regulă în afara CRA, dacă nu funcționează ca procesare de date la distanță pentru un produs. Granița depinde de produs și se stabilește caz cu caz, pe textul regulamentului.

Verificat la 28 septembrie 2026, pe textul Regulamentului (UE) 2024/2847.

Analiza chestionarului NIS2: răspuns, remediere, practici

Chestionarul completat, lacunele acoperite și dovezile păstrate pentru următorul.

  1. Răspuns

    Fiecare răspuns are un fișier în spate sau o dată de remediere.
  2. Remediere

    Lacunele, acoperite după risc: MFA, teste de restaurare, SBOM, actualizări.
  3. Practici

    Un dosar de dovezi ținut la zi pentru următorul client.

Răspunsurile ELASTO, ca furnizor

ELASTO este și ea furnizor de software. Pagina de securitate și raportare a vulnerabilităților arată cum ajunge la studio un raport de vulnerabilitate, ce se întâmplă cu el și ce măsuri protejează acest site.

La Mozar, unde ELASTO este furnizorul de software, aceleași dovezi sunt construite în platformă. Platformele web noi construite de ELASTO pornesc de la aceleași practici.

Clienți din alte state membre

Un client din Germania aplică legea germană de transpunere, unul din Franța pe cea franceză. Cerințele față de furnizori pornesc din același articol 21, dar formularele, termenele interne și limba chestionarului diferă. Dovezile rămân aceleași, iar ELASTO lucrează în română, engleză și franceză.

NIS2 pentru furnizori

Chestionarul NIS2 de la un client: primul pas

Chestionarul NIS2 de la un client începe cu inventarul a ceea ce există deja: setările MFA, evidența backupurilor, lista subcontractorilor, procesul de actualizări. Întâi vin răspunsurile care au dovezi; restul primesc stadiul real și o dată de remediere. Un plan datat rezistă mai bine decât un „da” fără acoperire.

Cerințele NIS2 pentru furnizori

NIS2 nu are o listă separată de cerințe pentru furnizori. Furnizorii sunt întrebați despre măsurile din articolul 21 pe care clienții lor trebuie să le aplice: notificarea incidentelor, MFA, backup, vulnerabilități, dezvoltare sigură și subcontractori. Contractul face apoi din răspunsuri obligații, de exemplu un termen de notificare.

Furnizorii din afara NIS2

Un furnizor care nu intră sub OUG 155/2024 nu are obligații directe. Clienții lui vizați au, iar articolul 21 îi obligă să evalueze practicile furnizorilor, așa că cerințele ajung prin chestionare și contracte. Pentru mulți clienți, răspunsurile decid dacă furnizorul rămâne pe lista celor aprobați.

NIS2 și furnizorii de SaaS

Un furnizor de SaaS intră direct sub NIS2 când anexele îi listează activitatea, de exemplu cloud sau servicii gestionate, și este o firmă medie sau mare. Atunci se înregistrează la DNSC. Cei mai mulți furnizori de SaaS nu intră ei înșiși sub NIS2 și întâlnesc NIS2 prin chestionarele clienților.

Cyber Resilience Act sau NIS2 pentru un produs software

Cyber Resilience Act se aplică software-ului vândut ca produs în UE; NIS2 se aplică organizațiilor din sectoarele listate și ajunge la furnizori prin contracte. O firmă care vinde un produs instalabil le poate avea pe amândouă. Obligațiile de raportare din CRA se aplică din 11 septembrie 2026, iar cerințele complete din 11 decembrie 2027.

Certificatul ISO 27001 în locul chestionarului

Un certificat ISO 27001 scurtează un chestionar NIS2, dar rareori îl înlocuiește. Clienții întreabă în continuare despre termenele de notificare, subcontractori și SBOM, la care certificatul nu răspunde singur. Certificatul trimis împreună cu declarația de aplicabilitate acoperă dintr-o dată întrebările despre controale.

Analiza de conformitate NIS2 arată ce lasă certificatul deschis.

Analiza chestionarului NIS2

Prima discuție pornește de la chestionarul primit și de la sistemele despre care întreabă.

Studio
Cluj-Napoca, România, UE