NIS2 pentru furnizorii de software
Clienții vizați de NIS2 transmit cerințele către furnizorii lor de software prin chestionare și contracte. ELASTO răspunde cu dovezi și acoperă lacunele pe care le scot la iveală.
Cererea, pe o singură foaie
- Temei legal
- Articolul 21, furnizorii
- Trimisă de
- Clienți vizați de NIS2
- Primită de
- Furnizori, vizați de NIS2 sau nu
- Vine ca
- Un chestionar, apoi clauze
- Răspunsul
- Setări, evidențe, fișiere
Securitatea furnizorilor în NIS2: cum ajunge cerința la ei
Un client vizat de NIS2 își demonstrează securitatea lanțului de aprovizionare cu dovezile furnizorilor.
De ce ajung cerințele și la furnizorii care nu intră sub NIS2
Articolul 21 face din securitatea lanțului de aprovizionare o măsură minimă pentru orice entitate vizată și îi cere fiecăreia să țină cont de vulnerabilitățile furnizorilor direcți, de calitatea produselor lor și de practicile lor de securitate, inclusiv de dezvoltarea sigură.
Clientul poate arăta că face asta doar cu dovezi de la furnizor. Primul semn este de obicei un chestionar, urmat de clauze despre notificarea incidentelor, subcontractori și dreptul de audit.
Furnizori care intră ei înșiși sub NIS2
Furnizorii de servicii gestionate și de servicii de securitate gestionate apar în anexa I, la gestionarea serviciilor TIC. O firmă de software medie sau mare care operează sisteme pentru clienți are deci obligații proprii în OUG 155/2024, inclusiv înregistrarea la DNSC.
Chestionarul de securitate NIS2: întrebările și dovezile
Formularea diferă, temele se repetă.
53din 61
Restul intră în lista de remedieri
În orice chestionar
Opt teme și dovezile din spatele lor
- Notificarea incidentelor
- Întrebarea: cât de repede anunță furnizorul un incident care îl afectează pe client și pe cine anunță. Dovada: o procedură de incident cu lista de contacte și termenul de notificare trecut în contract.
- MFA
- Întrebarea: dacă toate conturile angajaților și cele de administrare folosesc autentificare multifactor. Dovada: un raport de aplicare exportat din furnizorul de identitate.
- Backup
- Întrebarea: cât de des se face backup și dacă restaurarea funcționează. Dovada: consemnarea unui test de restaurare, cu data, setul de date și durata.
- Subcontractori
- Întrebarea: ce terți ating datele clientului și unde. Dovada: lista subcontractorilor, cu locația, scopul și datele pe care le primește fiecare.
- Vulnerabilități
- Întrebarea: cum sunt găsite, remediate și raportate vulnerabilitățile. Dovada: rezultatul scanării dependențelor, evidența actualizărilor și un contact public în security.txt.
- SBOM
- Întrebarea: ce componente open source și de la terți conține produsul. Dovada: un SBOM lizibil automat pentru fiecare versiune, în format SPDX sau CycloneDX.
- Dezvoltare sigură
- Întrebarea: cum se revizuiește, se testează și se livrează codul. Dovada: setările de protecție a ramurilor, verificările din CI și o politică pentru secrete.
- Controlul accesului
- Întrebarea: cine ajunge la producție și cum pierde accesul cine pleacă. Dovada: lista accesurilor, evidența plecărilor și revizuirea periodică a accesului.
Cyber Resilience Act și NIS2 pentru produsele software
CRA reglementează produse, NIS2 reglementează organizații. O firmă de software le poate avea pe amândouă.
10 decembrie 2024
Intrarea în vigoare
Lege, cu majoritatea obligațiilor încă în față.11 septembrie 2026
Obligații de raportare
Vulnerabilitățile exploatate ajung la ENISA în 24 de ore.11 decembrie 2027
Aplicare integrală
Marcajul CE și un SBOM pentru fiecare produs.
Unde stă un SaaS față de CRA
Un SaaS pur rămâne de regulă în afara CRA, dacă nu funcționează ca procesare de date la distanță pentru un produs. Granița depinde de produs și se stabilește caz cu caz, pe textul regulamentului.
Verificat la 28 septembrie 2026, pe textul Regulamentului (UE) 2024/2847.
Analiza chestionarului NIS2: răspuns, remediere, practici
Chestionarul completat, lacunele acoperite și dovezile păstrate pentru următorul.
Răspuns
Fiecare răspuns are un fișier în spate sau o dată de remediere.Remediere
Lacunele, acoperite după risc: MFA, teste de restaurare, SBOM, actualizări.Practici
Un dosar de dovezi ținut la zi pentru următorul client.
Răspunsurile ELASTO, ca furnizor
ELASTO este și ea furnizor de software. Pagina de securitate și raportare a vulnerabilităților arată cum ajunge la studio un raport de vulnerabilitate, ce se întâmplă cu el și ce măsuri protejează acest site.
La Mozar, unde ELASTO este furnizorul de software, aceleași dovezi sunt construite în platformă. Platformele web noi construite de ELASTO pornesc de la aceleași practici.
Clienți din alte state membre
Un client din Germania aplică legea germană de transpunere, unul din Franța pe cea franceză. Cerințele față de furnizori pornesc din același articol 21, dar formularele, termenele interne și limba chestionarului diferă. Dovezile rămân aceleași, iar ELASTO lucrează în română, engleză și franceză.
NIS2 pentru furnizori
Chestionarul NIS2 de la un client: primul pas
Chestionarul NIS2 de la un client începe cu inventarul a ceea ce există deja: setările MFA, evidența backupurilor, lista subcontractorilor, procesul de actualizări. Întâi vin răspunsurile care au dovezi; restul primesc stadiul real și o dată de remediere. Un plan datat rezistă mai bine decât un „da” fără acoperire.
Cerințele NIS2 pentru furnizori
NIS2 nu are o listă separată de cerințe pentru furnizori. Furnizorii sunt întrebați despre măsurile din articolul 21 pe care clienții lor trebuie să le aplice: notificarea incidentelor, MFA, backup, vulnerabilități, dezvoltare sigură și subcontractori. Contractul face apoi din răspunsuri obligații, de exemplu un termen de notificare.
Furnizorii din afara NIS2
Un furnizor care nu intră sub OUG 155/2024 nu are obligații directe. Clienții lui vizați au, iar articolul 21 îi obligă să evalueze practicile furnizorilor, așa că cerințele ajung prin chestionare și contracte. Pentru mulți clienți, răspunsurile decid dacă furnizorul rămâne pe lista celor aprobați.
NIS2 și furnizorii de SaaS
Un furnizor de SaaS intră direct sub NIS2 când anexele îi listează activitatea, de exemplu cloud sau servicii gestionate, și este o firmă medie sau mare. Atunci se înregistrează la DNSC. Cei mai mulți furnizori de SaaS nu intră ei înșiși sub NIS2 și întâlnesc NIS2 prin chestionarele clienților.
Cyber Resilience Act sau NIS2 pentru un produs software
Cyber Resilience Act se aplică software-ului vândut ca produs în UE; NIS2 se aplică organizațiilor din sectoarele listate și ajunge la furnizori prin contracte. O firmă care vinde un produs instalabil le poate avea pe amândouă. Obligațiile de raportare din CRA se aplică din 11 septembrie 2026, iar cerințele complete din 11 decembrie 2027.
Certificatul ISO 27001 în locul chestionarului
Un certificat ISO 27001 scurtează un chestionar NIS2, dar rareori îl înlocuiește. Clienții întreabă în continuare despre termenele de notificare, subcontractori și SBOM, la care certificatul nu răspunde singur. Certificatul trimis împreună cu declarația de aplicabilitate acoperă dintr-o dată întrebările despre controale.
Analiza de conformitate NIS2 arată ce lasă certificatul deschis.
Analiza chestionarului NIS2
Prima discuție pornește de la chestionarul primit și de la sistemele despre care întreabă.
- contact@elastoapps.com
- Studio
- Cluj-Napoca, România, UE