Awarely Monitor
AwarelyMonitor
Toate ghidurile NIS2
Ghid NIS28 min

Securitatea furnizorilor sub NIS2: checklist pentru cloud, MSP și software

NIS2 tratează relația cu furnizorii direcți ca o măsură distinctă de management al riscului. Un logo ISO 27001 nu este suficient: organizația trebuie să știe ce servicii sunt critice, ce acces au furnizorii și cum continuă activitatea dacă unul cade sau este compromis.

Pentru anumite categorii digitale — inclusiv cloud, data centre, MSP și MSSP — Regulamentul de punere în aplicare (UE) 2024/2690 detaliază cerințe tehnice și metodologice. Checklist-ul este o bază practică, nu o certificare de conformitate.

Pasul 1: separă furnizorii critici de cei obișnuiți

  • Identifică serviciile fără de care nu poți livra: cloud, hosting, email, identitate, backup, MSP/MSSP, plăți și SaaS cu date sau operațiuni esențiale.
  • Leagă fiecare furnizor de active, date, integrații, conturi privilegiate și procesul de business afectat.
  • Notează dependențele de concentrare: același furnizor, regiune cloud sau sistem de identitate poate crea un single point of failure.

Pasul 2: evaluează riscul înainte și pe durata contractului

  • Verifică unde sunt procesate datele, ce subprocesatori există, ce acces remote are furnizorul și cum sunt administrate conturile privilegiate.
  • Cere informații proporționale cu riscul: certificări, rapoarte de audit, proces de patching/divulgare a vulnerabilităților, practici secure development și istoric de incidente relevant.
  • Evaluează continuitatea: backup, RTO/RPO, notificarea întreruperilor, opțiuni de export și planul de ieșire.
  • Reevaluează furnizorii critici după schimbări majore, incidente sau în ciclul intern de revizuire a riscului.

Clauze care merită discutate în contract

  • Notificare rapidă a incidentelor care îți pot afecta serviciul, cu puncte de contact disponibile în afara programului.
  • Cerințe de acces: MFA, conturi nominale, privilegii minime, jurnalizare și revocare la finalul contractului.
  • Reguli pentru subprocesatori, schimbări materiale și dreptul de a primi informații de securitate relevante.
  • Cooperare pentru investigație, conservarea dovezilor, remediere și comunicare către autorități sau clienți, când este cazul.
  • Portabilitatea datelor și un exit plan testabil; un contract care nu permite plecarea controlată este un risc operațional.

Dovada de audit pe care să o păstrezi

  • Registru al furnizorilor critici cu owner, serviciu, nivel de risc, ultima evaluare și următoarea dată de revizuire.
  • Evaluări de risc, decizii de acceptare și planuri de remediere pentru gap-uri.
  • Contracte/anexe de securitate și dovezi că accesul furnizorilor este revizuit.
  • Rezultate ale exercițiilor de continuitate sau testelor de restaurare care includ dependențe externe.

Surse oficiale

Începe cu inventarul produselor și serviciilor urmărite

Awarely Monitor poate ajuta la monitorizarea vulnerabilităților relevante pentru produsele din inventar. Evaluarea furnizorilor, contractele și deciziile de risc rămân procese organizaționale care trebuie documentate separat.