نحن شركة برمجيات لوجستية وتكامل بيانات تضم 22 موظفاً ومقرها مدينة ليل بفرنسا. نقدّم وحدة لتتبع الطلبات لصالح سلسلة تجزئة وشحن كبرى في فرنسا. استلمنا بالأمس خطاباً رسمياً من قسم المشتريات وإدارة المخاطر لدى عميلنا. الخطاب يفيد بأننا مشمولون بالتوجيه NIS2 للاتحاد الأوروبي بصفتنا موردين مباشرين أو حرجين، وبناءً عليه سنخضع قريباً لتدقيق شامل للأمن السيبراني وعمليات اعتماد إلزامية.
النموذج الذي أرفقوه يحتوي على شروط تتطلب استثمارات بمئات الآلاف من اليوروهات، بدءاً من مركز عمليات أمنية 24/7 وحتى إجراءات الأدلة الجنائية الرقمية. حجم أعمالنا السنوي حوالي 1.8 مليون EUR. حسب علمي، هذا التوجيه يستثني الشركات الصغيرة.
ما هو NIS2 في الواقع وهل ينطبق قانوناً ومباشرةً على منشأة مثلنا؟ أم أن عميلنا الكبير يحاول نقل مسؤولياته القانونية إلينا عبر سلاسل الإمداد؟ كيف نوضح الموقف قبل أن نندفع بداعي القلق نحو استشارات مكلفة؟