- Articolul 21 alineatul (2) litera (d) din NIS2 obligă entitățile esențiale și importante să gestioneze securitatea furnizorilor lor direcți. Articolul 21 alineatul (3) le cere să analizeze vulnerabilitățile fiecărui furnizor, calitatea produselor și practicile de dezvoltare sigură. Chestionarul este modul în care fac acest lucru.
- Întrebările urmează cele zece măsuri din articolul 21 alineatul (2): guvernanță, riscuri, incidente, continuitate, lanț de aprovizionare, dezvoltare sigură, testare, instruire, criptografie, acces și MFA.
- Răspundeți cu ce este implementat și dovedit, nu cu ce este planificat. Dați date și domeniul de aplicare și spuneți „parțial” atunci când acesta este adevărul.
- Atenție la contractul care urmează: termene de notificare, drepturi de audit, transmiterea obligațiilor către propriii furnizori și răspunderea pentru amenzile clientului.
- Răspundeți o dată, mențineți răspunsurile actuale și partajați un singur link (o pagină de încredere) în loc de patruzeci de tabele.
De ce vă trimit clienții chestionare NIS2
Directiva NIS2 (UE) 2022/2555 cere entităților esențiale și importante să ia măsuri de securitate care includ „securitatea lanțului de aprovizionare, inclusiv aspectele legate de securitate privind relațiile dintre fiecare entitate și furnizorii săi direcți sau prestatorii săi de servicii” (articolul 21 alineatul (2) litera (d)). Articolul 21 alineatul (3) adaugă că trebuie să țină seama de „vulnerabilitățile specifice fiecărui furnizor direct și prestator de servicii și de calitatea generală a produselor și a practicilor de securitate cibernetică ale furnizorilor și prestatorilor lor de servicii, inclusiv de procedurile lor de dezvoltare sigură”.
Organul lor de conducere aprobă aceste măsuri și poate fi tras la răspundere pentru ele (articolul 20). Astfel, echipele lor de achiziții, IT și juridic pun acum aceleași întrebări fiecărui furnizor. Asta îi include și pe furnizorii care nu se apropie deloc de domeniul NIS2, cum ar fi o firmă de software cu 12 persoane, un service desk IT sau un birou de salarizare.
Pentru furnizorii digitali (cloud, centre de date, servicii gestionate și de securitate gestionate și alții), așteptările sunt detaliate în anexa Regulamentului de punere în aplicare (UE) 2024/2690. Punctul 5.1.4 enumeră ce ar trebui să acopere contractele lor cu furnizorii „după caz”. Mulți clienți din afara acestor sectoare copiază această listă, așa că este un bun indicator a ceea ce vi se va cere:
- cerințe de securitate cibernetică pentru furnizor;
- cerințe privind conștientizarea, competențele, instruirea și certificarea personalului furnizorului;
- verificarea antecedentelor personalului furnizorului;
- notificarea „fără întârzieri nejustificate” a incidentelor care prezintă un risc pentru client;
- dreptul de audit sau dreptul de a primi rapoarte de audit;
- gestionarea vulnerabilităților care prezintă un risc pentru client;
- reguli de subcontractare, cu aceleași cerințe de securitate transmise mai departe;
- obligații la încetare, cum ar fi returnarea și ștergerea informațiilor.
Punctul 5.2 le cere, de asemenea, să țină un registru al furnizorilor direcți, cu puncte de contact și produsele, serviciile și procesele TIC furnizate de fiecare. De aceea vă cer o persoană de contact pentru securitate și o descriere a serviciului.
Verificați-vă și propriul statut. Dacă sunteți o companie mijlocie sau mare dintr-un sector NIS2 (de exemplu un furnizor de servicii gestionate sau de cloud), sunteți probabil vizat și dumneavoastră și aveți propriile obligații. Prezentarea noastră NIS2 și lista de verificare 2024/2690 acoperă această parte.
Temele întrebărilor pe care le veți vedea
Formatele diferă (o foaie Excel, un portal de achiziții, un chestionar standard precum CSA CAIQ sau un model sectorial), dar conținutul corespunde articolului 21 alineatul (2):
| Temă | Întrebări tipice | Temei NIS2 |
|---|---|---|
| Guvernanță și politică | Aveți o politică de securitate a informației aprobată? Cine este responsabil? Când a fost revizuită ultima dată? | 21(2)(a) |
| Gestionarea riscurilor | Efectuați evaluări ale riscurilor? Cât de des? Există un plan de tratare a riscurilor? | 21(2)(a) |
| Gestionarea incidentelor | Aveți un plan de răspuns la incidente? Cât de repede notificați clienții? Ați avut incidente în ultimele 12 luni? | 21(2)(b) |
| Continuitate | Copii de rezervă (frecvență, offline sau imuabile, teste de restaurare), RTO și RPO, un plan de recuperare în caz de dezastru și ultimul său test | 21(2)(c) |
| Furnizorii dumneavoastră | Ce subcontractanți folosiți, unde se află și cum îi evaluați? | 21(2)(d) |
| Dezvoltare sigură și vulnerabilități | SDLC, revizuirea codului, scanarea dependențelor, termene pentru patch-uri, dezvăluirea coordonată a vulnerabilităților | 21(2)(e), 21(3) |
| Eficacitate | Audituri interne, teste de penetrare externe, certificări | 21(2)(f) |
| Igienă și instruire | Instruire de conștientizare a securității pentru tot personalul, simulări de phishing, protecția dispozitivelor | 21(2)(g) |
| Criptografie | Criptare în repaus și în tranzit, gestionarea cheilor | 21(2)(h) |
| Oameni, acces și active | Verificarea antecedentelor, procesul de angajare/mutare/plecare, privilegiul minim, revizuiri ale accesului, inventarul activelor | 21(2)(i) |
| Autentificare | MFA pentru toți utilizatorii, administratorii și accesul de la distanță; comunicații securizate | 21(2)(j) |
Cum să răspundeți onest fără să promiteți prea mult
Un răspuns la chestionar ajunge adesea o declarație contractuală, așa că un „da” greșit se poate transforma ulterior într-o încălcare a contractului. Câteva reguli care vă protejează și vă ajută totuși să câștigați contractul:
- Separați politica, practica și dovada. „Avem o politică de backup” este mai slab, dar mai sigur, decât „Copii de rezervă zilnice, în afara locației și imuabile, restaurare testată ultima dată la 12 mai 2026”. Afirmați a doua variantă doar dacă o puteți demonstra.
- Folosiți „parțial” și explicați. „MFA impusă pentru tot accesul administrativ și de la distanță; extinderea la toate conturile personalului se încheie în T1 2027” este credibil. Un „da” general pe care un auditor îl infirmă ulterior nu este.
- Precizați domeniul de aplicare. Spuneți ce sisteme, entități și locații acoperă un răspuns. „Certificat ISO 27001” pentru un birou sau un produs nu este același lucru ca pentru întreaga companie.
- Evitați formulările absolute. Nu „toate vulnerabilitățile sunt remediate imediat”, ci „vulnerabilitățile critice în 7 zile, cele ridicate în 30, conform procedurii noastre de gestionare a vulnerabilităților”.
- Nu răspundeți în locul furnizorilor dumneavoastră. Pentru găzduire, trimiteți la certificările furnizorului și descrieți ce configurați dumneavoastră: împărțirea responsabilității.
- „Neaplicabil” are nevoie de un motiv. „N/A: nu găzduim date ale clienților; serviciul rulează pe infrastructura clientului.”
- Elementele din plan primesc date și un responsabil, iar apoi trebuie să le livrați.
- O singură sursă de adevăr. Păstrați o bibliotecă principală de răspunsuri, astfel încât aceeași întrebare să primească același răspuns pentru fiecare client, și revizuiți-o cel puțin anual sau după modificări majore.
- Escaladați tot ce sună a promisiune („furnizorul va...”, „garantează”, „în orice moment”) către persoana care semnează contractele.
Dovezi de atașat (și ce să nu trimiteți)
- Certificatul ISO 27001 și, la cerere, Declarația de aplicabilitate
- Raportul SOC 2 Type II sau o scrisoare de tranziție (bridge letter)
- Rezumatul executiv al testului de penetrare sau o scrisoare de atestare
- Politica de securitate a informației (rezumat sau politica completă de nivel superior)
- Lista subcontractanților, cu locații
- Acordul de prelucrare a datelor (articolul 28 GDPR)
- Rezumatele planului de răspuns la incidente și BCP, datele ultimelor teste
- Certificatul asigurării cibernetice
- Rapoarte complete ale testelor de penetrare, cu detalii exploatabile
- Diagrame de rețea cu intervale IP sau exporturi ale firewallului
- Registrul complet de riscuri
- Capturi de ecran care conțin date sau nume ale altor clienți
- Credențiale, chei sau fișiere de configurare, nici măcar „doar pentru verificare”
Oferiți un apel sau o partajare de ecran pentru orice este sensibil.
Clauze contractuale la care să fiți atent
Chestionarul este urmat de obicei de un act adițional de securitate. Acestea sunt clauzele care creează probleme ulterior:
- Notificarea incidentelor în 24 de ore (sau „imediat”). Clientul are 24 de ore pentru a-și trimite propria avertizare timpurie (articolul 23 alineatul (4) litera (a) NIS2), așa că vrea notificarea dumneavoastră mai repede. Angajați-vă la ce puteți face efectiv, definiți declanșatorul („incidente care afectează datele sau serviciile clientului, după confirmare”) și canalul și evitați angajamentul pentru „orice incident suspectat”. Anexa 2024/2690 însăși spune doar „fără întârzieri nejustificate”.
- Drepturi de audit. Audituri la fața locului oricând, de către oricine, pe costul dumneavoastră, sunt imposibil de gestionat pentru un furnizor mic. Propuneți: mai întâi certificări și rapoarte, o perioadă de notificare rezonabilă, o dată pe an, cu excepția cazului unui incident, confidențialitate și costuri suportate de solicitant. Punctul 5.1.4 litera (e) permite explicit un „drept de a primi rapoarte de audit” ca alternativă.
- Transmiterea obligațiilor. Dacă trebuie să impuneți aceleași clauze subcontractanților dumneavoastră (5.1.4(g)), verificați că puteți. Hyperscalerii nu vor semna actul adițional al clientului dumneavoastră.
- Verificarea antecedentelor (5.1.4(c)). Stabiliți ce este legal în țara dumneavoastră și proporțional cu rolul. Legislația muncii și cea privind protecția datelor limitează ce puteți verifica.
- Cerințe de instruire și certificare (5.1.4(b)). Asigurați-vă că „certificat” nu înseamnă tacit o anumită certificare plătită pentru fiecare inginer.
- SLA-uri pentru gestionarea vulnerabilităților (5.1.4(f)). Aliniați-le cu termenele reale de aplicare a patch-urilor.
- Răspunderea și despăgubirile pentru amenzile primite de client de la autorități. De obicei neasigurabile și disproporționate; plafonați-le.
- „Respectarea NIS2” ca o clauză generală, când nu sunteți entitate NIS2. Înlocuiți-o cu măsurile specifice pe care le acceptați.
Răspundeți o dată, partajați un link
Majoritatea chestionarelor pun aceleași 80% din întrebări. Configurația eficientă:
- Construiți un set principal de răspunsuri organizat după temele din articolul 21 alineatul (2) de mai sus, cu un responsabil și o dată de revizuire pentru fiecare răspuns.
- Legați fiecare răspuns de dovada sa (versiunea politicii, certificat, raport de testare) cu o dată de expirare, ca nimic să nu se învechească neobservat.
- Publicați o pagină de încredere: prezentare publică, certificări, subcontractanți și o persoană de contact pentru securitate, plus documente disponibile la cerere sub NDA.
- Răspundeți la un chestionar nou mai întâi cu linkul și completați doar întrebările la care pagina de încredere nu răspunde. Mulți clienți acceptă acest lucru, mai ales cei mai mici.
- Când chestionarul unui client ridică o întrebare cu adevărat nouă, adăugați răspunsul în setul principal.
Publicați-vă răspunsurile o singură dată cu o pagină de încredere Dazr
Dazr Compliance transformă controalele, politicile și dovezile într-o pagină de încredere pe care o puteți partaja și care răspunde la chestionarele de securitate pentru furnizori, cu alerte de expirare, astfel încât certificatele și rapoartele de testare să nu se învechească niciodată. Munca dumneavoastră pentru NIS2, ISO 27001 și GDPR alimentează aceeași pagină.
Întrebări frecvente
Nu intrăm sub NIS2. Trebuie să răspundem?
Legal, nu. Comercial, de obicei da: clientul dumneavoastră este obligat să își evalueze furnizorii direcți conform articolului 21 alineatul (2) litera (d) și alineatul (3) din NIS2, iar un chestionar fără răspuns vă poate costa contractul. Răspundeți proporțional și onest.
Putem trimite doar certificatul ISO 27001?
Acesta răspunde la o mare parte din majoritatea chestionarelor, iar mulți clienți îl acceptă împreună cu Declarația de aplicabilitate. Verificați că domeniul de aplicare al certificatului acoperă serviciul pe care îl furnizați. Unele întrebări, cum ar fi timpii de notificare, subcontractanții și locațiile datelor, necesită totuși răspunsuri specifice.
Ar trebui să acceptăm notificarea incidentelor în 24 de ore?
Doar dacă puteți și doar cu un declanșator clar. Clientul are propriul termen de avertizare timpurie de 24 de ore conform NIS2, de aceea întreabă. Angajamentul de a notifica fără întârzieri nejustificate incidentele confirmate care îl afectează pe client și, în orice caz, într-un număr convenit de ore este adesea un compromis viabil.
Cât de des ar trebui să ne actualizăm răspunsurile?
Cel puțin anual și după modificări semnificative, cum ar fi un nou furnizor de găzduire, un incident major sau reînnoirea unei certificări. Clienții își reevaluează adesea anual furnizorii critici.
Conexe
Dit artikel in het Nederlands: NIS2-leveranciersvragenlijst beantwoorden.
Surse (la 1 octombrie 2026)
- Directiva (UE) 2022/2555 (NIS2), articolele 20, 21 și 23.
- Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei, punctele 5.1 și 5.2 din anexă.
- Ghidul tehnic de implementare ENISA privind Regulamentul de punere în aplicare 2024/2690, iunie 2025.
Acest ghid oferă informații generale la 1 octombrie 2026 și nu reprezintă consultanță juridică. Cereți revizuirea angajamentelor contractuale înainte de a semna.