Tekst ma charakter ogólny i informacyjny. Nie stanowi porady prawnej ani rekomendacji dla konkretnego stanu faktycznego.
Regulacja spotyka się z umową
NIS2 wzmacnia znaczenie zarządzania ryzykiem cyberbezpieczeństwa, w tym ryzykiem po stronie dostawców. W praktyce oznacza to potrzebę połączenia procedur bezpieczeństwa, wymogów kontraktowych i realnego nadzoru nad świadczeniem usług.
Co warto ująć w umowie
- wymagania bezpieczeństwa i standardy organizacyjne,
- obowiązki informacyjne w przypadku incydentu,
- prawo audytu lub alternatywne mechanizmy weryfikacji,
- wymogi dotyczące podwykonawców,
- ciągłość działania i exit plan,
- odpowiedzialność za naruszenia obowiązków bezpieczeństwa.
Największą wartość daje spójność między procedurą, umową i praktyką zakupową. Bez tego organizacja może mieć formalne dokumenty, które nie działają w sytuacji incydentu.
Źródła
Dyrektywa NIS2: EUR-Lex.