Zgodność
NIS2 sięga dalej, niż Państwo myślą
Wiele organizacji doszło do wniosku, że NIS2 ich nie dotyczy, i na papierze może to być prawda. Ale NIS2 nie zatrzymuje się na podmiotach, które wymienia bezpośrednio. Wyraźnie sięga do łańcucha dostaw.
Obowiązek spływa w dół łańcucha
NIS2 wymaga od organizacji objętych jej zakresem zarządzania ryzykami bezpieczeństwa w ich łańcuchu dostaw. W praktyce oznacza to, że muszą one prosić swoich dostawców o wykazanie podstawowego poziomu bezpieczeństwa i zgodności. Jeśli dostarczają Państwo do podmiotu objętego NIS2, zostaną Państwo poproszeni o wykazanie tego, w kwestionariuszach zakupowych, w umowach i w audytach.
Istotne pytanie nie brzmi więc tylko “czy NIS2 dotyczy nas?”, ale “czy jesteśmy w łańcuchu dostaw kogoś, kogo ona dotyczy?”. Dla większości organizacji odpowiedź na to drugie pytanie brzmi: tak.
Co właściwie trzeba wykazać
Nie potrzebują Państwo certyfikatu stwierdzającego, że są Państwo zgodni. Muszą Państwo być w stanie wykazać, w sposób ciągły, że Państwa techniczne środki kontroli działają: że skanują Państwo w poszukiwaniu podatności, że potrafią Państwo pokazać, gdzie środki kontroli okazują się niewystarczające, i że działają Państwo na podstawie tego, co znajdą.
To jest dokładnie to, co Guardian360 czyni widocznym. Mapujemy wykryte problemy na techniczne środki kontroli, a te środki kontroli na ramy, które Państwa dotyczą, dzięki czemu mogą Państwo pokazać, gdzie się znajdują, bez zgadywania.