NIS2: zarządzanie ryzykiem dostawców – łańcuch dostaw, który zaczyna się w Twoim dziale zakupów
Kiedy pierwszy raz usiadłem do wymagań NIS2 dotyczących łańcucha dostaw, pomyślałem, że to wygląda jak lista życzeń działu bezpieczeństwa IT, którą ktoś przypadkiem wkleił do regulaminu zakupów. Im dłużej w to patrzę, tym bardziej widzę, że to nie dział IT powinien dostawać to zadanie na biurko, a dział zakupów razem z jakością.
Dwie płaszczyzny, o których większość wdrożeń zapomina
Bezpieczeństwo łańcucha dostaw w NIS2 jest uregulowane na dwóch płaszczyznach. Pierwsza to obowiązek uregulowania przez podmioty kluczowe i ważne relacji z ich dostawcami. Druga to traktowanie wybranych dostawców usług IT jako samodzielnych podmiotów kluczowych lub ważnych – czyli część Twoich kontrahentów sama podlega dyrektywie i będzie musiała spełniać te same wymagania wobec swoich poddostawców.
W praktyce oznacza to, że zarządzanie łańcuchem dostaw to nie tylko cykliczna ocena i szacowanie ryzyka związanego z łańcuchem dostaw czy inwestycje na warstwie technologicznej. To również tworzenie standardowych wymagań oraz umów dla procesu pozyskiwania partnerów i dostawców, a także wdrożenie wytycznych i szablonów. Jeśli nie masz szablonu aneksu bezpieczeństwa dołączanego do każdej umowy z dostawcą, to de facto nie masz wdrożonego zarządzania ryzykiem łańcucha dostaw – masz intencję.
Gdzie kończy się ISO 9001, a zaczyna NIS2
Wiele firm ma już ocenę dostawców w QMS – punktację, rejestr, przeglądy okresowe. Problem w tym, że kryteria tych ocen są często jakościowe: terminowość, liczba reklamacji, zgodność wyrobu. NIS2 dokłada do tego wymiar cyberbezpieczeństwa i wymaga analizowania ryzyka cybernetycznego oraz określania jego wpływu na działalność firmy, przy użyciu środków zarządzania ryzykiem w ramach systemu zarządzania bezpieczeństwem.
To jest ta część, przy której widzę największy rozjazd. Kryterium „dostawca na czas dostarcza części” i kryterium „dostawca ma procedurę zgłaszania incydentów i plan ciągłości” żyją w dwóch różnych arkuszach, prowadzonych przez dwa różne działy, i nikt ich nigdy nie zestawił w jednej karcie dostawcy. Audytor pyta wtedy o jedno: pokaż mi, jak zmiana ryzyka cyber u tego dostawcy wpłynęła na jego status i na decyzje zakupowe. I w tym miejscu zwykle zapada cisza.
Przykład z praktyki
Zespół zakupowy w firmie logistycznej przygotowywał aneksy do umów z operatorami systemów śledzenia przesyłek. Dział jakości dostał polecenie „dopisania klauzul NIS2”. Skończyło się na wklejeniu wymagań o zgłaszaniu incydentów w ciągu 24 godzin, bo ktoś kiedyś usłyszał taką liczbę na szkoleniu. Nikt nie sprawdził, czy dostawca w ogóle ma kanał do zgłaszania takich zdarzeń ani komu miałby zgłaszać.
Przy pierwszym przeglądzie dostawcy okazało się, że operator ma własny proces obsługi incydentów, ale dotyczy on wyłącznie jego klientów końcowych, a nie kontrahentów B2B. Zapis w umowie był, egzekwowalności zero. Musieliśmy cofnąć się o krok: przebudować kwestionariusz oceny dostawcy tak, żeby pytał o faktyczne zdolności (czy jest rejestr incydentów, kto jest właścicielem procesu, jaki jest czas reakcji), a nie tylko o deklarację zgodności. Różnica między „dostawca oświadcza, że spełnia wymogi” a „dostawca wskazuje konkretny proces i osobę” to cała istota zarządzania ryzykiem łańcucha dostaw.
Co z tego wynika
Nie zaczynaj od listy kontrolnej dla dostawców – zacznij od własnego procesu zakupowego i sprawdź, gdzie w nim w ogóle pojawia się ryzyko cyber. Standardowe wymagania, umowy i szablony są częścią wymagań NIS2 tak samo jak ocena ryzyka, i to one najczęściej decydują, czy wdrożenie przetrwa pierwszy audyt. Karta dostawcy, która łączy kryteria jakościowe z cyberbezpieczeństwem i ma właściciela procesu, jest warta więcej niż trzy oddzielne rejestry, których nikt nie łączy.