- Ruolo
- Product manager fintech
- Tipo di organizzazione
- catena di negozi
- Iscrizione
- ago 2023
- Messaggio
- 146
Siamo un'azienda con sede a Madrid, 38 dipendenti e un fatturato annuo di circa 4,2 milioni EUR, che produce valvole industriali e componenti per l'automazione. Nel nostro parco clienti ci sono due grandi utility regionali che gestiscono la distribuzione di energia e la rete idrica in Spagna.
La scorsa settimana uno di questi clienti ci ha inviato una comunicazione ufficiale comunicando l'avvio di un audit sui fornitori nell'ambito della nuova direttiva UE sulla cybersicurezza NIS2. In allegato c'è un questionario di 18 pagine sui requisiti di sicurezza delle informazioni: dall'autenticazione a più fattori ai tempi di notifica degli incidenti, dai test di ripristino dei backup ai registri di formazione del personale. C'è scritto che in caso di mancata compilazione il nostro contratto di fornitura potrebbe essere sospeso.
Siamo una media impresa manifatturiera, non siamo direttamente gestori di infrastrutture critiche. In Spagna, all'atto pratico, in che modo ci vincola la normativa NIS2? Siamo direttamente obbligati per legge o si tratta solo di un'imposizione contrattuale del cliente? Da dove dobbiamo partire?