ווי אזוי האט NIS 2 געטוישט די איינזיכטן פאר סופּליי טשיין זיכערהייט?
NIS 2 האט געטאן מער ווי נאר שטופן די סופּליי טשיין זיכערהייט; עס האט איבערגעארבעט די רעגולאציעס. פארביי זענען די טעג ווען א סופּלייער קוועסטשאַנער און א איין מאל א יאר אויספארשונג וואלט געווען גענוג - איצט איז סופּליי טשיין זיכערהייט איינגעווארצלט אין קאנטראקטן, צוגעפאסט צו לעבעדיגע קאנטראלן, און גלייך אין די קראָסכערז פון ביידע באארדס און רעגולאַטאָרן (ENISA גיידאַנס). פאר יעדער אָרגאַניזאַציע וואָס פאַרלאָזט זיך אויף דריטע פּאַרטייען, האַלט די נייע דירעקטיווע די פירערשאַפט פּערזענלעך פאַראַנטוואָרטלעך - און אויב אַ קאנטראקט, audit trail, אדער קאנטראל פאלט דורך, איז נישטא קיין באַפער: איר ענטפערט צו אוידיטארן און, אין עטלעכע פעלער, דעם ציבור.
איין איינציקע פארפעלטע קלאָזול אדער אן אומקאנטראלירטער סאַפּלייער קען איבערנאכט פארוואנדלען א פראבלעם ביי א דריטער פארטיי אין א קריזיס אויף א דירעקטאריום-לעוועל.
יעדע פארשפעטיגונג אויף באווייזן, יעדע שוואכע קאנטראקט קלאזול, איז פלוצלינג אן אויפדעקונג וואס קען אויסרופן קנסות, פארלוירענע אפמאכן, און אפילו פערזענלעכע אַכרייַעס פֿאַר פאַרוואַלטונג. וואו ISO 27001 האָט אייך געגעבן אַ ראַם, גיט NIS 2 אייך אַ זייגער - און די צייט צווישן אינצידענט און אוידיט שרינקט זיך צו כּמעט נול. אויב איר פירט פּראָקורמענט, ריזיקע, לעגאַל, אָדער זיצט אויף דער דירעקטאָרן-ראַט, ווערט איר איצט געמשפּט נישט נאָר לויט כוונה, נאָר לויט די לעבעדיקע באַווייַזן וואָס אייער אָרגאַניזאַציע קען פּראָדוצירן ווען אַ אַרויסרופן קומט אָן. די קאָסטן פון פאַרהאַלטונג איז נישט מער היפּאָטעטיש: קאָנטראַקט אָנווער, עפנטלעכע אַנטפּלעקונג פון דורכפאַלן, און קאָנטראָלירן טריילז וואָס לאָזן נישט קיין פּלאַץ פֿאַר האַנט-ווינקען (אייראָפּעיִשער פּאַרלאַמענט Brief751456_EN.pdf)).
וואו פאלן רוב אָרגאַניזאַציעס אין מאָדערנע סאַפּליי טשיין קאָנטראָלס?
ס'איז נישט אומוויסנקייט אדער מאנגל אין פאליסי וואס איז די סיבה פאר רוב דורכפעלער - ס'איז דער "רייבונג-גאפ" צווישן וואס קאנטראקטן פארלאנגען, וואס טעכנישע קאנטראלן טוען טאקע, און די באווייזן וואס איר קענט ווייזן אונטער דרוק. אדוואקאטן שרייבן נאבעל-קלאוזלען וואס איי-טי טימס קענען נישט דורכפירן; ריזיקע אייגענטימער פירן יערליכע איבערבליקן וואס פארפאסן דינאמישע סכנות. דערווייל, אונטער-סופלייערס גליטשן דורך די שפאלטן, און אפילו די בעסטע פריימווערקס פאלן צוזאם אונטער אפעראציאנעלער דיסקאנעקציע (דריט-פארטיי ריזיקע אינסטיטוט).
פארוואס האבן אלטע מעטאדן דורכגעפאלן?
- לעגאַל-אי.טי. איבערזעצונג פלאַשנעקס: ווען לעגאַלע קאָמיטעטן לייגן פשוט אַרײַן רעגולאַטאָרישע טעקסטן אין קאָנטראַקטן, בלייבן די קלאָזולן וואַג און נישט געפּריפט. וואָס קלינגט "ראָבסט" אויף פּאַפּיר, קען אָפט נישט פירן צו פאַקטישע נאַטור.
- פארנאכלעסיגונג פון סוב-סאַפּלייערז: נאך ערשט-קלאס סאַפּלייערס, פארשווינדט די אויפזיכט. NIS 2 קוקט איבער אייער גאנצע קייט - נישט נאר דירעקטע קאנטראקטן (Aprovall).
- יערלעכע איבערבליק טראַפּס: אטאקעס און דורכפעלער זענען דינאמיש - קאמפלייענס וואס ווארט אויף א יערליכן טשעק-באקס איבערבליק איז שוין הינטערשטעליג. אוידיטארן ערווארטן יעצט לעבעדיגע, געשעעניש-געטריבענע risk management, נישט אוידיטס לויטן קאלענדאר.
אוידיט סטרעס הייבט זיך אָפט אָן ווי אַ מיסמאַטש צווישן פּאָליטיק אויף דער דירעקטאָרן-ראַט און די פאַקטישע דעטאַלן פון די קאָנטראָלן פון סאַפּליי טשיין.
ווען אינצידענטן פּאַסירן, פֿאַרוואַנדלט דער גאַפּ צווישן קאָנטראַקט־ווערטער און די פאַקטישע לעבנס־קאָנטראָלן אַ קאָנטראָלירבארע פּראָבלעם אין אַ טייַערער, עפֿנטלעכער קריזיס.
בעל NIS 2 אָן ספּרעדשיט כאַאָס
צענטראַליזירן ריזיקע, אינצידענטן, סאַפּלייערז און באַווייַזן אין איין ריינער פּלאַטפאָרמע.
וואָס מוז יעדער NIS 2 סאַפּלייער קאָנטראַקט קלאַזול איצט אַרייַננעמען?
סאַפּלייער קאָנטראַקטן אונטער NIS 2 זענען אַרבעט דאָקומענטן, נישט סטאַטישע PDF'ס. יעדער מוז זיך צופּאַסן צו דורכפירבארע קאָנטראָלן, מיט באַווייזן געבונדן גלייך צו אייער ISMS אָדער סאַפּלייער רעגיסטער, גרייט צו צושטעלן אין אַ מאָמענט'ס נאָטיץ (ENISA גוטע פּראַקטיקעס).
נישט-פארהאנדלבאַרע NIS 2 קאָנטראַקט עלעמענטן
יעדער NIS 2-קאָמפּאַטיבל קאָנטראַקט דאַרף איצט פּראַקטישע, קאַרטירטע טערמינען - נישט נאָר "בעסטע אָנשטרענגונגען". די פאלגענדע טאַבעלע דעטאַלירט וואָס מוז דערשייַנען, ווי אַזוי עס צו ימפּלעמענטירן, און די רעגולאַטאָרישע יסודות:
| פאָדערונג | אָפּעראַציאָנאַליזאַציע אין קאָנטראַקט | ISO 27001 / NIS 2 רעפערענץ |
|---|---|---|
| סייבער קאָנטראָלס | ספּעציפֿיצירן קאָנטראָלן לויט ריזיקאָ-שטאַפּל. רעפֿערענץ סטאַנדאַרדן | A.5.19, NIS2 אַרטיקל 21(2) |
| אינצידענט באריכטינג | פארלאנגען באריכטן אינערהאלב 24 שעה. דעטאלירן די ארבעטס-פלוס | A.5.24, NIS2 אַרטיקל 23 |
| רעכט צו אוידיט | גרענט אוידיט רעכטן און ענטפער דעדליינז | A.5.22, NIS2 אַרטיקל 21(2)(f) |
| וואַלנעראַביליטי פּאַטשינג | דורכפירן שנעלע מעלדונגען און פּאַטש צייטליניעס | A.8.8, NIS2 אַרטיקל 21(2)(a) |
| אַראָפּפלוס | פארברייטערן פליכטן צו סוב-סאַפּלייערז | A.5.21, NIS2 ארט. 21(2)(ד) |
| רעמאַדיז | דעטאַלירן נישט-קאָנפאָרמאַנס קאַנסאַקווענסאַז, רעמעדיאַטיאָן פלוס | A.5.20, NIS2 אַרטיקל 21(2)(f) |
רעפערענץ: IAPP – NIS 2 קאנטראקט קלאוזעס
לאָזן אפילו איין געביט אומקלאָר אָדער אומקאָנטראָלירט - ספּעציעל אָדיט רעכט, אינצידענט באַריכטן, אָדער אַראָפּפֿלוס - לאָזט ריזיקע זיך שטילערהייט אָנקלייַבן. די קלאָזולעס מוזן איצט רעפֿערירן צו עכטע סיסטעם טאַסקס, לאָגס, און באַזיצער באַווייַזן אין דיין ISMS; אָן דעם בריק, וועט דער קאָנטראַקט נישט איבערלעבן אָדיט קאָנטראָל (דריט פּאַרטיי ריזיקע אינסטיטוט).
ווי באַווייַזט מען אַז סאַפּלייער קאָנטראָלס אַרבעטן, נישט נאָר קלינגען גוט?
NIS 2 ערווארטעט שטענדיג-אן קאמפלייענס. פאפירן ביי איינפירן איז פארעלטערט; אנגייענדע, לעבעדיגע, סיסטעם-געלאגטע באווייזן איז יעצט די באזע (EY פוילן). פאראויס-קוקנדע ארגאניזאציעס באהאנדלען זייערע ISMS ווי די "מאשינען-צימער" פאר יעדן קאנטראקט און איבערבליק.
מאַכן קאָנטראָלן לעבעדיק, נישט סטאַטיש
- קעסיידערדיק עווידענסע לאָגינג: דינאמישע רעקאָרדס פון סאַפּלייער טשעקס, אַטעסטיישאַנז און קאָנטראָל טעסץ ווערן געהיט און צוריקקריגן ווען נייטיק.
- געשעעניש-געטריבענע רעאקציע: יעדער אינצידענט, באַנייַונג, אָדער ענדערונג פון שליסל סאַפּלייער מוז אַרויסרופן אַ ריזיקאָ איבערבליק און באַווייַז דערהייַנטיקונג - קיין וואַרטן אויף די יערלעכע ציקל.
- עסקאַלאַציע און רעמעדיאַציע טראַקינג: דורכפעלער ווערן געצייכנט, באַקומען אַן אייגנטימער, און פּראָגרעס ווערט געטראַקט מיט אויטאָמאַטישע מיילשטיינער (Aprovall).
- אומאָפּהענגיקע סאַמפּלינג: פֿאַר הויך-ריזיקירטע סאַפּלייערז, רעגולערע דריט-פּאַרטיי אָדער אומאָפּהענגיקע קאָנטראָלן וואַלידירן די קאָנטראָלן.
- סיסטעם-געטריבענע דערמאָנונגען: אויטאָמאַטישע רעצענזיע דעדליינז און נאָוטאַפאַקיישאַנז פֿאַרמאַכן די "רעצענזיע מידקייט" טראַפּ.
קאָנפאָרמאַטי ווערט באַוויזן מינוט נאָך מינוט, נישט איין מאָל אַ יאָר - רעאַל-צייט באַווייזן איז איצט אַ רעגולאַטאָרישע פאָדערונג, נישט אַן אָפּציע.
קיין קריטישע דריטע פּאַרטיי זאָל זיך נישט פֿאַרלאָזן בלויז אויף סערטיפֿיקאַציע בריוו. אייער סיסטעם מוז צופּאַסן דעם קאָנטראַקט פּונקט צו דער לעבעדיקער אויפֿגאַבע, געשעעניש און דאָקומענטירטער אַקציע.ISMS.online אייגנשאפטן).
זייט NIS 2-גרייט פון טאג איינס
לאָנטש מיט אַ באַוויזן וואָרקספּייס און טעמפּלאַטן – נאָר צופּאַסן, צוטיילן, און גיין.
וואָס פֿאַרוואַנדלט ריזיקאָ דאָקומענטאַציע אין אוידיט-גראַד באַווײַזן?
דער אוידיט סטאַנדאַרט איז איצט רעאַל-צייט טרייסאַביליטי-ווייזן פאר יעדן סאַפּלייער וואָס קאָנטראָל, וועלכער אייגענטימער, און ווען יעדע אַקציע איז פארגעקומען, פארבונדן איבער קאָנטראַקט, סיסטעם און רעזולטאַט. נישט ווי אַ "פּאַפּיר שפּור," טרייסאַביליטי אין NIS 2 מיינט צייט-געשטעמפּלטע, אייגענטימער-אַטריביאַטאַד, און קאָנטראָל-מאַפּט לאָגס (ISO 27036-3).
יעדע געשעעניש און אקציע זאָל פליסן גלייך פון קאָנטראַקט אונטערשרייבן ביז לעבעדיקע ISMS באַווייַזן - וואָס צושטעלן אַ גלאַט אוידיט-גרייטקייט איבער די צושטעל קייט.
טרעיסאַביליטי טאַבעלע
| צינגל | פארלאנגטע ריזיקע דערהייַנטיקונג | קאָנטראָל/SoA לינק | עווידענס לאָגד בייַשפּיל |
|---|---|---|---|
| נייַער סאַפּלייער איינגעשריבן | ריזיקע אפשאצונג, קאנטראל מאַפּינג | A.5.19–A.5.22 | ריזיקע פּראָפיל, SoA לינק, קאָנטראַקט און רעגיסטרירן מאָמענטבילד |
| א גרויסער אינצידענט פאסירט | איבערקוקן סאַפּלייער, עסקאַלירן, דערהייַנטיקן רעגיסטרירן | א.5.24, א.5.20 | אינצידענט לאָג, ריזיקע ברעט ווארענונג, אויספארשונג צייטליניע |
| קאָנטראַקט באַנייט | איבערקוקן קאָנטראָלן, פאָרשטעלונג, באַנייען באַווייַזן | A.5.22 | באַנייַונג טשעקליסט, דערהייַנטיקט אָדיט רעקאָרד |
| נישט-קאָנפאָרמאַנס געשעעניש | עסקאַלירן צו באָרד/לעגאַל, אַקטיווירן אַודיט | א.5.20, א.5.22 | עסקאַלאַציע אַרייַנטרעטן, רעגולאַטאָר געוואָרנט, לייזונג צייטפּלאַן |
| אָפבאָאַרדינג | ארויסגאַנג/קלאָוזשער איבערבליק, אַסעט אָפּזוך | א.5.11, א.5.21 | טשעקליסט, באַווייַז פֿאַר צוריקקער פֿון אַסעטס, דאָקומענטאַציע פֿאַרענדיקונג |
די רעאַל-צייט פֿאַרבינדונג באַוועגט "קאָנפאָרמאַנס" פֿון זײַן אַן נאָכטראַכט צו אַ טעגלעכע רוטינע - זיכער מאַכנדיג אַז יעדע אַקציע און באַזיצער איז פֿאַראַנטוואָרטלעך און קאָנטראָלירבאר (דעלאָיטטע NIS 2 סאַפּליי טשיין).
ווי גלייכן זיך NIS 2 און ISO 27001:2022 אויס - און וואו דיספערירן זיי זיך?
2 שקל און יסאָ קסנומקס2022 זענען מיט-רײַזנדיקע - אָבער NIS 2 ברענגט שאַרפֿערע דורכפֿירונג, העכערע עקספּאָוזשער, און רעאַל-צײַט ערוואַרטונגען. ביידע פֿאָדערן לעבעדיקע קאָנטראָל און צושטעל-קייט רעגיסטערס, אָבער NIS 2 מאַכט באָרד מאַפּינג, אינצידענט צײַט, און סעקטאָר/יוריסדיקציע אָוווערלייז אַ קערן פליכט (ISO קאָנטראָלס טאַבעלע).
ISO 27001 / NIS 2 צווילינג-שפּור טיש
דאָ איז ווי לעבעדיקע סאַפּליי טשיין קאַמפּליאַנס איז אָפּעראַציאָנאַליזירט - אַזוי איר קענט באַווייַזן ביידע פריימווערקס מיט אַ איין סעט פון קאָנטראָלס:
| ערוואַרטונג / געשעעניש | אפעראציאנאליזאציע דורך ISMS.online | ISO 27001 / אַנעקס A רעף. / NIS 2 |
|---|---|---|
| סאַפּלייער רעכט דיליץ | רעגיסטרירן, ריזיקע סקאָרינג, געמאַפּט קאָנטראָלס | A.5.19, A.5.20, NIS2 אַרטיקל 21(2)(אַ) |
| ריזיקע באריכטן, פּלאַנירונג | דינאַמישע סקאָרינג, אויטאָמאַטישע אָפּשאַצונג פֿענצטער | A.5.19, A.5.22, NIS2 קונסט. 21(2)(ע) |
| 24-שעה אינצידענט פארלאנגען | אינסטאַנט לאָגס, אויטאָמאַטישע עסקאַלאַציע | A.5.24, NIS2 אַרטיקל 23 |
| "אַראָפּפֿלוס" פֿון פֿאַרפֿליכטונגען | סוב-סאַפּלייער קאָנטראַקטן, רעגיסטרירן אָוווערלייז | A.5.21, NIS2 ארט. 21(2)(ד) |
| אוידיט-טרייל ליפערונג | לעבעדיגע לאָגס, באַשטעטיקונגען, רעגע עקספּאָרט | A.5.22, NIS2 אַרטיקל 21(2)(f) |
ווען פריימווערקס זענען אנדערש, זאָל מען שטענדיק אָנווענדן - און דאָקומענטירן - די שטרענגערע כלל, ספּעציעל איבער ראַיאָנען אָדער סעקטאָרן.
ISMS.online'ס דערמאָנונגען, קלאָז מאַפּינג, און האַסקאָמע קייטן לאָזן אײַך מיטהאַלטן דעם גאַנג, אפילו ווען לעגאַלע אָוווערלייז אָדער אָדיט רעזשים ווערן שווערער אין מיטן יאָר (ENISA גיידאַנס).
אַלע אייערע NIS 2, אַלץ אין איין אָרט
פֿון אַרטיקלען 20–23 ביז אוידיט פּלענער – דורכפֿירן און באַווײַזן קאָנפֿאָרמאַנס, פֿון ענד צו ענד.
פארוואס זענען רעגיאָנאַלע אדער סעקטאָר אָוווערלייז וויכטיק פֿאַר אייערע NIS 2 קאָנטראָלס?
NIS 2 מעקט נישט אויס לאקאלע אדער סעקטאר רעגולאציעס - עס לייגט אויף נייע אחריות. פילע וועלן זיין איבערראשט צו געפינען קאנטראקטן אדער רעגיסטערס שוין פארעלטערט נאך א רעגולאטורישן אפדעיט. העסקעם גאַפּס קענען אויפשטיין ווען איר טשעקט נישט פאר איבערלאגעס אדער פארפעלט צו באנייען קאנטראקטן און רעגיסטערס ווען סעקטאר אנווייזונגען ענדערן זיך (ECS-org NIS 2 Tracker).
נאַוויגירן לעגאַלע און סעקטאָראַלע אָוווערלייז
- יוריסדיקציע לייבאַלינג: נעמען דעם רעגולירנדיקן געזעץ, ספּעציפֿיצירן רעפֿערענץ צו נאַציאָנאַלע און סעקטאָר קאָודן פֿאַר יעדן הויך-אימפּאַקט קאָנטראַקט.
- פּראָפּאָרציאָנאַליטעט פֿאַר קליינע און מיטלשטענדיקע געשעפטן: צופּאַסן באַווײַז־פֿאָדערונגען פֿאַר קליינע סאַפּלייערס וואו נויטיק, צושטעלן עקסטרע שטיצע וואו פֿאַרפֿליכטונגען וואָלטן זיך איבערוועלטיקן (ENISA סעקטאָר שטיצע).
- אַקטיוו אָוווערליי איבערבליק: אויפהאלטן א באנייאונג לאגיק וואו יעדער קאנטראקט אדער סאַפּלייער רעגיסטער ווערט איבערגעקוקט נאך סעקטאָר נאָוטאַפאַקיישאַנז אדער גרויסע לעגאַלע ענדערונגען (דיגיטאַל פּאָליטיק אַלערט).
- דאַטן אָרט, עקסטרע קאָנטראָלס: ספּעציפֿיצירן צעטיילטע באַריכט דעדליינז, דאַטן לאָקאַציעס, און נאָך רעקווירעמענץ פֿאַר נישט-אי.יו. סאַפּלייערז.
לאקאלע איבערדעקונגען איבערשרייבן רוטינמעסיג די באזיס קאנפארמאנס. ווען איר זענט נישט זיכער, זאלט איר אפדעיטן סיי לעגאלע און סיי סיסטעם באווייזן - דער דירעקטאריום און רעגולאטארן וועלן פרעגן.
ווי זעט אויס "אוידיט-גרייט" באווייזן יעצט?
טרעיסאַביליטי איז איצט אַ נאַטור, נישט אַ מעטריק. קאָנפאָרמאַנס מיינט די מעגלעכקייט צו צוריקקריגן, מיט אַ קלאַוויאַטור-דריק, יעדע אַקציע, באַזיצער, קאָנטראָל, קאָנטראַקט און באַווייַז אין פאַקטישער צייט - פֿאַר יעדן סאַפּלייער, פֿאַר יעדן געשעעניש (ISMS.online סאַפּלייער מאַנאַגעמענט).
אוידיט לאָגס זענען נישט קיין אַרכיוו - זיי זענען אייער לעבעדיקער באַווייַז אַז יעדע קלאָז און קאָנטראָל אַרבעט, 24/7.
א רעאל-צייט דעשבאָרד און אוידיט מאָטאָר פֿאַראייניקט ריזיקאָ סקאָרס, אַקציעס, קאָנטראַקטן און געשעענישן אין איין באַווייז קייט. ISMS.online ערמעגליכט רעגע, באָרד אָדער רעגולאַטאָר-גרייטע פּאַקעטן וואָס דערציילן די פולע קאָנפאָרמאַנס געשיכטע - פֿון קאָנטראַקט אונטערשריפֿט ביז די לעצטע ענטפֿער.
מאַכן טרייסאַביליטי רוטין
- לעבעדיקע פֿאַראַנטוואָרטלעכקייט: יעדע אַקציע, באַזיצער, און קלאָז איז נאָכפֿאָלגבאַר; באַשטעטיקונגען און לאָגס זענען שטענדיק אַקטועל.
- געשעעניש-געטריבענע באווייז: יעדער אינצידענט, באַנייַונג, אָדער ראָלע ענדערונג פּראָדוצירט אַ לאָגד, מאַפּט אַרייַנטרעטן אין די סיסטעם.
- ברעט און רעגולאַטאָר דאַשבאָרדז: לעבעדיקע ריזיקע און קאמפלייענס זעבארקייט ערלויבן אייך צו פירן, נישט נאר רעאגירן; באווייז פּעקלעך זענען גרייט פאר איבערקוק אויף פארלאנג.
- עקספּאָרטירבארע אוידיט קייטן: אויטאָמאַטישע עקספּאָרטן און אוידיט-גרייט רעגיסטערס פֿאַר יעדן באָרד, רעגולאַטאָר, אָדער קאָנפאָרמאַנס איבערבליק.
| ביישפּיל פון אַן אוידיט-גראַד באַווייז קייט: |
|---|
| איינפירן → ריזיקע סקאָרינג פון סאַפּלייער → קאָנטראַקט אונטערגעשריבן → קאָנטראָלן קאַרטירט און באַוויזן → איבערבליק פּלאַנירט → אינצידענט עסקאַלירט → אַקציע/נאָטיפיקאַציע רעקאָרדירט → רעמעדיאַציע פֿאַרמאַכט (צייט/באַזיצער געטראַקט) |
וואָס ווערט רעקאָרדירט ווערט טראַסטווערדי - בויט די באַווייַז קייט וואָס איר וואָלט געוואָלט האָבן אין לעצטן אוידיט.
ווי ISMS.online מאכט NIS 2 סאַפּליי טשיין קאַמפּליאַנס רוטין
NIS 2 איז נישט נאָר אַ קאָנפאָרמאַנס רינג: עס איז אַ פּראָבע פון פירערשאַפט, אַקאַונטאַביליטי און סיסטעם מאַסטערי. ISMS.online טורנס דעם פּראָבע אין אַ ריפּיטאַבאַל מייַלע - ינטאַגרייטינג קאָנטראַקט, קאָנטראָל, ריזיקירן און באַווייַזן אַזוי דיין סאַפּליי קייט איז שטענדיק אָדיט-גרייט, שטענדיק דיפענסאַבאַל (ISMS.online סאַפּלייער מאַנאַגעמענט).
- קלאָז-צו-קאָנטראָל אויטאָמאַציע: קאנטראקטן און רעגיסטערס גלייך פארבונדן צו קאנטראלן - קיין מער "פארלוירענע" קלאָזולעס אדער נישט-נאכפֿאָלגבארע טערמינען.
- לעבעדיקע אויפזיכט: דאַשבאָרדז, נאָוטאַפאַקיישאַנז און סיסטעם לאָגס האַלטן די העסקעם אַקטועל צווישן יערלעכע באריכטן און רעגולאַטאָרישע טערמינען.
- סעקטאָר און יוריסדיקציע אַדזשילאַטי: גרייטע איבערדעקונגען און באריכטן פאר ווערטיקאלן אדער גרענעץ-איבערשרייטנדע קאנטעקסטן; לעגאלע דערהייַנטיקונגען פליסן אריין אין ביידע קאנטראקטן און באווייז-רעגיסטער.
- עלטערע דאַטן מיגראַציע: אלטע ספּרעדשיטס אדער אַרכיוון ווערן לעבעדיקע באַווײַזן-אַפּלאָוד און מאַפּ צו קאָנטראָלס אין וואָכן, נישט חדשים.
- אינסטאַנט צוטרוי סיגנאַלן: באָרדס און רעגולאַטאָרן קענען צוקומען צו באַווײַז פּאַקעטן אויף פאָדערונג, מיט יעדן קאָנטראַקט און קאָנטראָל געבונדן צו געהייסן אָונערז, לאָגד אַקשאַנז און לעבן סטאַטוס.
באַווייַזט קאָנפאָרמאַטי. פירט אייער סעקטאָר. זייט גרייט פֿאַר אוידיט, שטענדיק - NIS 2 קאָנפאָרמאַטי איז נישט נאָר אַ טשעקבאָקס, עס איז אייער אָרגאַניזאַציע'ס נײַער פֿאַרטיידיקונג און צוטרוי סיגנאַל.
אָפֿט געשטעלטע פֿראגן
ווער מוז דערהייַנטיקן סאַפּלייער קאָנטראַקטן אונטער NIS 2 און וואָס נייע קלאָזולעס זענען איצט פארלאנגט?
יעדע אָרגאַניזאַציע באַצייכנט ווי "עסענציעל" אָדער "וויכטיק" אונטער די NIS 2 דירעקטיוו—פון פינאַנץ און געזונטהייט ביז SaaS, פאַבריקאַציע, און קריטישע אינפראַסטרוקטור — מוזן סיסטעמאַטיש דערהייַנטיקן סאַפּלייער קאָנטראַקטן צו אַרייַננעמען דורכפירבארע סייבער-זיכערהייט טערמינען. דאָס איז נישט לימיטעד צו דירעקטע סאַפּלייערז; יעדער געשעפט וואָס האַנדלט מיט באַדייטנדיקע דיגיטאַלע אָדער אָפּעראַציאָנעלע ריסקס אין דער אי.יו. מוז באַצאָלן גרויסע ופֿמערקזאַמקייט.
פארפליכטעטע NIS 2 קאנטראקט קלאזולעס שליסן איין:
- ריזיקע-באזירטע סייבער קאנטראלן: קאנטראקטן מוזן אנצייגן קלארע טעכנישע און ארגאניזאציאנעלע זיכערהייט מיטלען צוגעפאסט צו ביידע אייער ביזנעס און די סערוויסעס פונעם סופלייער. ערווארט רעפערענצן צו פּעטשינג, וואַלנעראַביליטי מאַנאַגעמענט, MFA, ענקריפּשאַן, און שטרענגע צוטריט באריכטן - נישט אומקלאָרע "גלייַכבארע זיכערהייט" שפּראַך.
- אינצידענט מעלדונג אין 24 שעה: סאַפּלייערס מוזן אַנטפּלעקן באַטייַטיק זיכערהייט אינצידענטן וואָס ווירקן אויף דיין קאָנטראַקט מיט פּינקטלעכן צייט; עסאַקאַלאַציע און באַריכט פּראָטאָקאָלן זאָלן זיין קלאָר אויסגעשריבן.
- אויডিץ און אפשאצונג רעכטן: איר מוזט קענען פארלאנגען קאמפלייענס דאקומענטאציע, באשטעלן עקסטערנע אוידיטס, אדער אנפאנגען אן איבערבליק נאך קריטישע געשעענישן.
- שוואַכקייט אידענטיפֿיקאַציע און פֿאַרריכטונג: שנעלע מעלדונג פון סאַפּלייער און קערעקשאַן פון אַנטדעקט וואַלנעראַביליטיז - ספּעציעל ווען ווייכווארג אָדער אָפּעראַציאָנעל קייט דיפּענדאַנסיז זענען אָנווענדלעך.
- אַראָפּפלוס צו סוב-סאַפּלייערז: אלע די אויפגאבן מוזן זיך קאסקאדירן אראפ אייער צושטעל קייט, פארפליכטענדיג סוב-סופלייערס צו אנווענדן אידענטישע קאנטראלן.
- רעמעדיעס און ארויסגאַנג פּראָוויזשאַנז: די קאנסעקווענצן פאר נישט-נאכקומען מוזן זיין קלאר - מעגליך אריינגערעכנט קאנטראקט סוספענשאַן אדער טערמינאציע.
סעקטאָר/נאציאָנאַלע איבערדעקונגען (אַזאַ ווי DORA פֿאַר פֿינאַנץ, ANSSI אין פֿראַנקרייַך, אדער BSI אין דייטשלאנד) קען אויפשטעלן שטרענגערע רעקווייערמענטס. יעדער קאנטראקט זאל רעגלמעסיג איבערגעקוקט ווערן צו פארזיכערן אז עס איז גלייך.
אילוסטראַטיווע טאַבעלע:
| פּונקט | טיפּישע קאָנטראַקט רעקווייערמענט | ISO/NIS 2 רעפערענץ |
|---|---|---|
| אינצידענט מעלדונג | "מעלדן אינצידענטן אינערהאלב 24 שעה" | A.5.24 / אַרט. 23 |
| קאָנטראָלירן רעכט | "ערלויבן אויספארשונגען לויטן פּלאַן אָדער נאָך דעם אינצידענט" | A.5.22 / אַרט. 21 |
| אַראָפּפלוס | "פארברייטערן אלע זיכערהייט באדינגונגען צו סוב-סאַפּלייערז" | A.5.21 / אַרט. 21 |
| רעמאַדיז | "נישט-נאכקומען קען אויפהערן אדער אפשטעלן דעם קאנטראקט" | A.5.20 / אַרט. 21 |
געפינט ביישפיל קלאָזולעס ביי ENISA'ס גוטע פּראַקטיקעס.
פארוואס האבן ארגאניזאציעס שוועריגקייטן דורכצוגיין NIS 2 צושטעל-קייט אוידיטס, און איז א שטארקע קאנטראקט שפראך גענוג?
אָרגאַניזאַציעס דורכפֿאַלן רובֿ אָפֿט NIS 2 צושטעלן קייט אוידיטדורך זיך פארלאזן אויף "פאפיר קאמפלייענס": זיי שרייבן שטארקע קאנטראקטן, אבער קענען נישט ווייזן טאקע אפעראציאנעלע דורכפירונג אדער טרעיסאַביליטי. אוידיטארן זוכן מער און מער אנגייענדיקע, לעבעדיגע באווייזן - קאנטראקטן אליין זענען נישט גענוג.
אָפטע אוידיט דורכפעלער:
- אלגעמיינע קאנטראלן וואס פעלן באווייז: קאנטראקטן דערמאָנען "ISO 27001 קאָנטראָלן" אָבער קיין סאַפּלייער-ספּעציפֿישע מאַפּינג אָדער לעבעדיקע באַווײַזן יגזיסץ.
- אַלטע ריזיקאָ רעגיסטערס: אַסעסמאַנץ ווערן דורכגעפירט נאָר איין מאָל, זעלטן דערהייַנטיקט נאָך אינצידענטן אָדער ענדערונגען.
- פעלנדיקער אַראָפּפלוס: סוב-סאַפּלייער ריזיקעס ווערן איבערגעקוקט, לאָזנדיק קייט ויסשטעל גאַפּס.
- קיין קלאָרע אָפּשאַצונג טריגערס: געשעענישן ווי ענדערונג אין סאַפּלייערז אָונערשיפּ, קריטישע אינצידענטן, אָדער סעקטאָר וואָרענונגען זענען נישט קאָנטראַקטועל לינגקט צו ריזיקירן אָדער קאָנטראַקט איבערבליק.
- באַווײַזן חסרונות: טימז האָבן שוועריקייטן צו שנעל פּראָדוצירן אוידיט לאָגס, אינצידענט באַווייזן, אָדער אַרויף-צו-דאַטע קאָנפאָרמאַנס רעקאָרדס.
וואָס איז נישט באַוויזן איז נישט טראַסטיד, און וואָס איז נישט מאַפּט - וועט דורכפאַלן אונטער רעגולאַטאָרישע קאָנטראָל.
שפּראַך אין קאָנטראַקטן ווערט אַ ליידיקער שילד אויב עס ווערט נישט צוזאַמענגעפּאַסט מיט איבערבליק סקעדזשולז, אוידיט לאָגס און קאָנפאָרמאַנס דאַשבאָרדז. רעגולאַטאָרן פאָדערן מער און מער באַווייזן אַז קאָנטראָלן ווערן דורכגעפירט, ראָלעס זענען באַקאַנט און יעדע דערהייַנטיקונג איז נאָכפֿאָלגבאַר.
ציטירן:
- דריטע פּאַרטיי ריזיקאָ אינסטיטוט – DORA/NIS 2 שיכט
- באַשטעטיקונג: קריטישע סאַפּלייער פֿאַרפֿליכטונגען
ווען מוזן סאַפּלייער ריסקס ווערן איבערגעשאצט אונטער NIS 2, און וואָס טריגערט אַן איבערבליק אַרויס פון פּלאַנירטע ציקלען?
NIS 2 פארוואנדלט סאַפּלייער ריזיקאָ אַסעסמאַנט אין אַ קאָנטינויִערלעכן פּראָצעס. יערלעכע איבערבליקן זענען פארלאנגט, אָבער געשעעניש-געטריבענע טריגערס פאָרמען איצט די רוקן-ביין פון קאַמפּליאַנס. פאַרפעלט אַ טריגער, און אייער אָרגאַניזאַציע איז גלייך נישט קאַמפּליאַנס.
באַלדיקע ריזיקע איבערבליק טריגערס אַרייַננעמען:
- יעדער אינצידענט אין אייער צושטעל קייט - דירעקט אדער אינדירעקט
- סאַפּלייער טוישט הענט, פירערשאַפט, אָדער שליסל שטאב
- קריטישע נייע פּראָדוקטן/סערוויסעס/טעכנאָלאָגיע אינטעגרירט
- קאָנטראַקט באַנייַונג אָדער באַדייטנדיק ענדערונג פון פאַרנעם
- פארפעלטע אוידיט רעמעדיאציע דעדליינס
- נייע רעגולאַטאָרישע אָדער סעקטאָר וואָרענונגען (למשל, נול-טאָג וואַלנעראַביליטיז, נייע געזעצן)
אויטאָמאַטישע איבערבליק טריגערס - אָפט אויפגעשטעלט אין אַן ISMS - ענשור אַז קיין געשעעניש נישט דורכגייט. הויך-פּערפאָרמינג טימז נוצן וואָרקפלאָו אַלערץ צו גלייך דערהייַנטיקן רעקאָרדס, לאָגין אַקשאַנז און ווידער באַשטעטיקן קאָנטראָל סטאַטוס, מאכן רעגולאַטאָרי ענטפער כּמעט רעאַל-צייט.
רעסורסן:
- ENISA: דינאמישע סאַפּלייער ריזיקאָ פּראַקטיקעס
וואָס קאָנסטיטוטירט "אוידיט-באַווייַזנדיק" באַווייַז פֿאַר NIS 2 סאַפּליי טשיין קאַנפאָרמאַטי?
כּדי צו דערגרייכן אוידיט-באַווייַזנדיקע NIS 2 באַווייַזן, דאַרפֿט איר טרעיסאַבלע, צייט-געשטעמפּלטע רעקאָרדס וואָס מאַפּירן ריזיקעס, קאָנטראַקט קלאָזולעס און איבערבליק געפינסן צו לעבעדיקע סאַפּלייער סטאַטוס-באַווייַזנדיק ווער, וואָס, ווען און פארוואס פֿאַר יעדן שריט.
אוידיט-גרייט באווייזן שליסן איין:
| אַרטיפאַקט | צינגל | בייַשפּיל/פארלאנגטע באווייזן |
|---|---|---|
| ריזיקירן רעגיסטרירן | אָנבאָאַרדינג, געשעעניש, רעצענזיע | SoA-פארבונדענע איינטראג, אונטערגעשריבן און צייטגעשטעמפלט |
| קאָנטראַקט מאַפּע | יעדע נייע/באנייט אפמאך | אונטערגעשריבן, קלאָז-געמאַפּט, איצטיקע קאָפּיע, איבערדעקונגען באַמערקט |
| אינצידענט לאָג | אַלע הויפּט אינצידענטן | נאטיפיקאציע צייטשטעמפּל, אַקציע קיצער, עסקאַלאַציע וועג |
| קאָנטראָלירן לאָג | איבערבליק, געשעעניש, פּעריִאָדיש | רעצענזענט אידענטיטעט, דאטום, באַשלוס וועגן דער ווייַטער אַקציע |
| ברעט פּאַק עקספּאָרט | דירעקטאָריום, אוידיט קאמיטעט | רעאַל-צייט סאַפּלייער קאַמפּליאַנס דאַשבאָרד, טרייסאַביליטי |
בעסטע-פּראַקטיק אָרגאַניזאַציעס נוצן פּלאַטפאָרמעס ווי ISMS.online צו אויטאָמאַטיזירן דאָקומענטאַציע, עקספּאָרטירן לעבעדיקע באַווייַזן פֿאַר אַדאַץ/באָרדז, און פֿאַרבינדן פּאָליטיק, ריזיקאָ לאָגס, און קאָנטראַקט דערהייַנטיקונגען פֿאַר אַ שנעלע רעגולאַטאָרישע רעאַקציע.
אויב איר קענט נישט צוריקקריגן אַ סאַפּלייער'ס קאָנטראַקט, אַקטיווע קאָנטראָלס, און אינצידענט סטאַטוס אין מינוטן, זענט איר נישט אוידיט-זיכער אונטער NIS 2.
אויספאָרשן ISMS.online'ס סאַפּלייער מאַנאַגעמענט פֿאַר אינטעגרירטע אָדיט טרייל און באַווייַז פֿעיִקייטן.
ווי זענען די NIS 2 צושטעל-קייט רעקווייערמענץ אין איינקלאַנג מיט, און אַנדערש פון, ISO 27001:2022?
ביידע ISO 27001:2022 און NIS 2 פארלאנגען א שטארקע סאַפּלייער ריזיקאָ פאַרוואַלטונג, קאַרטירטע קאָנטראַקט קלאָזולעס, אָנגייענדיקע דיו דילידזשענס, און לעבעדיקע קאָנטראָלירן טריילזדי פריימווערקס שטימען זיך צו - אבער NIS 2 איבערדעקונגען קאדיפיצירטע לעגאלע פליכטן און סעקטאר-ספעציפישע איבערדעקונגען ISO אליין טוט נישט.
וואו זיי שטעלן זיך צונויף:
- סאַפּלייער ריזיקאָ אַסעסמאַנט, פּאַסיקע קאָנטראַקט קלאָזולעס, קעסיידערדיק מאָניטאָרינג, און באווייז אויפהאלטונג זענען קערן פרינציפן.
- ISO 27001:2022 אַנעקס A.5.19–A.5.22 מאַפּט גלייך צו NIS 2'ס שליסל צושטעל קייט קאָנטראָלס.
- ביידע ווערטשאצן לעבן, רעגולער אפדעיטירטע דאקומענטאציע און אוידיט מעגלעכקייט.
הויפּט דיפעראַנסיז:
- לעגאַלע קראַפט און פֿאַראַנטוואָרטלעכקייט: NIS 2 פארלאנגט אינצידענט באריכטן (≤ 24 שעה), קאנטראקט אפשטעלן, און נישט-נאכקומען שטראָפן וואס זענען דורכגעפירט לויט געזעץ. מיטגלידער פון דעם באָרד קענען זיין גלייך פאראנטווארטלעך.
- פֿאַראַנטוואָרטלעכקייט אויף דירעקטאָריום־לעוועל: NIS 2 גיט די פֿאַראַנטוואָרטלעכקייט צו דירעקטאָרן-ראַטן און עקסעקוטיוון; ISO האַלט טיפּיש די אייגנטימער אויף דעם פּראָצעס אָדער ISMS פירער-לעוועל.
- נאציאנאלע/סעקטאר איבערדעקונגען: די אינטערפּרעטאַציעס פון NIS 2 זענען אַנדערש לויט יוריסדיקציע (פֿראַנקרייך, דײַטשלאַנד, אאַז"וו) און רעגולירטן סעקטאָר (DORA, געזונט, ענערגיע), בשעת ISO איז דיזיינד ווי אַן אוניווערסאַלער סטאַנדאַרט.
| דערוואַרטונג | קאָנטראָל/אַקציע | ISO 27001 רעפערענץ | NIS 2 ארטיקל |
|---|---|---|---|
| סאַפּלייער דילידזשאַנס | ריזיקאָ סקאָרינג, דאָקומענטאַציע | A.5.19 | אַרטיקל 21(2)(אַ) |
| קאָנטראַקט קלאָזולעס | אונטערגעשריבן און קאַרטירט | A.5.20–A.5.21 | אַרטיקל 21(2)(ב–ד) |
| אויডিץ רעכטן | איבערקוקן טריגערס, ציקלען | A.5.22 | אַרטיקל 21(6), אַרטיקל 24 |
| ינסאַדאַנץ | באדעקט, געוויזן אין באווייזן | A.5.24 | אַרטיקל 23 (24 שעה מעלדונג) |
באַציט זיך צו סעקטאָר אָוווערלייז ניצנדיק ENISA'ס מאַפּינג גיידאַנס.
וועלכע סעקטאָר אָדער רעגיאָנאַלע אָוווערלאַגס מאַכן סאַפּליי טשיין קאַמפּליאַנס די מערסט טשאַלאַנדזשינג, און ווי גרייט איר זיך צו זיי?
סעקטאָר אָוווערלייגס (למשל, דאָראַ פֿאַר פֿינאַנציעלע זאַכן, ANSI אין פֿראַנקרייַך, BSI אין דייטשלאנד) און רעגיאָנאַלע געזעצן קענען העכערן די באדערפענישן העכער די NIS 2 באַזעלינע. אינטערנאַציאָנאַלע סאַפּלייערז אָדער אָפּעראַציעס אָפט אַרויסרופן עקסטרע ריפּאָרטינג, ריזיליאַנס און דאַטן אַריבערפירן פליכטן.
באַהאַנדלונג סטעפּס:
- אַקטיוו מאָניטאָרירן לעגאַלע און רעגולאַטאָרי טוישןמיט אַ GRC פּלאַטפאָרמע אָדער לעגאַלע אַלערץ.
- מאַפּ סעקטאָר אָוווערלייז אין דיין סאַפּלייער רעגיסטער און אָדיט פּאַקס, ניט בלויז אין די קאָנטראַקטן.
- א פלעקסיבלע קאנטראקט שפראך איז געמאכט געווארן צו ערמעגליכן שנעלע דערהייַנטיקונגען ווען די איבערדעקונגען ענדערן זיך.
- דאָקומענטירט אויסנעמען (פֿאַר קליינע און מיטלשטענדיקע געשעפטן, גרענעץ-איבערשרייטנדיקע פֿאַרקויפֿער) און שטענדיק איבערקוקט דאַטן-איבערפֿירונג/יוריסדיקציע קלאָזולעס.
- פּרעזענטירן פֿאַראייניקטע דאַשבאָרד סאַמעריז פֿון אָוווערליי/ריזיקע סטאַטוס צו אייער באָרד און אוידיט קאָמיטעט צו פֿאַרמייַדן איבערראַשונגען.
אָוווערליי מאַפּינג איז אייער פאַרזיכערונג קעגן דער ווייַטער רעגולאַציע - נישט אַ קאַמפּליאַנס שטייער.
רעסורסן:
- דיגיטאַלע פּאָליטיק וואָרענונג: גרענעץ-איבערשרייטנדיקע דאַטן פלוס ריסקס
- ENISA: סעקטאָראַלע גיידאַנס
ווי זעט אויס 'אוידיט-גרייט' אדער 'באָרד-גרייט' סאַפּליי טשיין באווייזן אין טעגלעכע אפעראציעס?
"אוידיט-גרייט" מיינט דעמאנסטרירן א פולע, לעבעדיגע קייט פון באווייזן: פון אנקומען צו סופלייערס און ריזיקע סקאָרינג, ביז קאנטראקט מאַפּינג און אינצידענט לאָגס, ביז אָפבאָרדינג און דאַטן צוריקקער - יעדער שריט איז צייטגעשטעמפּלט און פארבונדן צום ריכטיקן פּראָצעס באַזיצער.
| טרעטן | בייַשפּיל פֿון אַן אויטאָריזאַציע/עקספּאָרט באַווײַז |
|---|---|
| אויף ברעט → ריזיקע סקאָר → קאָנטראַקט אונטערגעשריבן | סאַפּלייער רעגיסטער, SoA רעפֿערענץ, אונטערגעשריבענער קאָנטראַקט |
| באַווײַזן איבערבליק → ינסידענט ענטפער | קאָנטראָלירן טריילז, צייט-געשטעמפּלטע נאָטיפיקאַציע, דערהייַנטיקט ריזיקע |
| אָפבאָרדינג/טערמינאַציע | ארויסגאַנג טשעקליסט, דאַטן צוריקקער, באַשטעטיקונג, אונטערשרייבונג |
מאָדערנע ISMS פּלאַטפאָרמעס ווי ISMS.online ערמעגלעכן קאָנטינויִערלעכע דאָקומענטאַציע, רעגע באַריכט עקספּאָרטן, אָנגייענדיקע ראָלע-באַזירטע אַסיינמאַנץ, און רעאַל-צייט דאַשבאָרד קוקן - שטיצנדיק ביידע אָדיט טימז און באָרד באַשלוס-נעמער.
אויספאָרשן (https://yi.isms.online/features/supplier-management/) און ISO 27036-3:2020 פֿאַר פּראַקטישע פריימווערקס און מאָדעלן.
ווי אזוי מאכט ISMS.online ענד-צו-ענד NIS 2 סופּליי טשיין קאמפלייענס אויטאמאטיש און טרעיסבאר?
ISMS.online קאמבינירט קאנטראקט קלאָז מאַפּינג, ריזיקירן רעגיסטרירן פאַרוואַלטונג, אויטאָמאַטישע אָפּשאַצונג טריגערס, און לעבן אָדיט באַריכטן אין איין פּלאַטפאָרמע. דאָס אַלאַוז איר צו:
- ניצט טעמפּלאַטן וואָס זענען געמאַפּט צו NIS 2, ISO 27001, און סעקטאָר אָוווערליייז פֿאַר אַ שנעלע "קאָנפאָרמאַנס דורך דיזיין"
- אימפארטירן אלטע סאַפּלייערז דאַטן, דיאַגנאָזירן באַווייַז גאַפּס, און אָטאַמייט לעבן דערהייַנטיקונגען פֿאַר יעדן קאָנטראַקט און ריזיקירן געשעעניש
- אויסלעזן באריכטן און דערמאָנונגען באַזירט אויף אינצידענטן, קאָנטראַקט ענדערונגען, סעקטאָר בולעטינס, אָדער רעגולאַטאָרישע וואָרענונגען
- עקספּאָרט אוידיט און פירערשאַפט פּאַקס - קראַנט, שפּורבאַר, און גרייט צו ענטפֿערן די שווערסטע רעגולאַטאָר אָדער באָרד פֿראַגעס
- ייבערפלאַך אָוווערליי און געאָגראַפֿיע-ספּעציפֿישע רעקווייערמענץ פֿאַר יעדן סאַפּלייער און סעגמענט, פֿלאַגינג אויסנעמען און עקספּאָוזשערז
אייער סופּליי טשיין קאָמפלייענס ווערט אַ לעבעדיקע, שטענדיק-גרייט אַסעט-פולשטענדיק לינגקט, אָדיט-פּרוף, און באָרד-פּרוף.
דערלעבט ISMS.online'ס סאַפּלייער מאַנאַגעמענט פֿאַר קאָנטראַקט-צו-אָדיט סאַפּליי טשיין אָטאָמאַציע.






