forumСоздать тему

Крупный клиент заявляет, что мы подпадаем под NIS2: что это вообще такое и касается ли малого бизнеса во Франции?

HHavva Ö***УчастникУчастник сообщества
Дата регистрации
авг. 2025 г.
Сообщение
25
#1

Мы компания из Лилля (Франция), 22 сотрудника, разрабатываем софт для логистики и интеграции данных. Поставляем модуль отслеживания заказов для крупной французской сети ритейла и перевозок. Вчера получили официальное письмо от их отдела закупок и управления рисками. Там сказано, что согласно директиве ЕС NIS2 мы подпадаем под действие регуляции напрямую или в качестве критически важного поставщика поэтому в ближайшее время нас ждет масштабный аудит кибербезопасности и обязательная сертификация.

В приложенном опроснике список требований на сотни тысяч евро инвестиций: от круглосуточного SOC до процедур цифровой криминалистики. Наш годовой оборот — около 1.8 миллиона EUR. Насколько я знаю, эта директива вообще не должна касаться малого бизнеса.

Что на самом деле представляет собой NIS2 и распространяется ли она по закону напрямую на такие компании как наша? Или крупный клиент просто пытается спихнуть свои юридические обязательства на цепочку поставок? Как прояснить ситуацию и не впадать в панику, нанимая дорогой консалтинг?

EEmre G***УчастникУчастник сообщества
Дата регистрации
дек. 2022 г.
Сообщение
198
Самый полезный#2

Если коротко: директива NIS2 по общему правилу напрямую исключает из сферы действия малый и средний бизнес со штатом менее 50 человек или годовым оборотом до 10 миллионов EUR. То есть по закону ваша компания не является субъектом NIS2 и напрямую штрафам не подлежит. Однако директива обязывает подпадающие под нее крупные корпорации обеспечивать безопасность цепочек поставок, поэтому клиент просто транслирует эти требования на вас через договор.

Как поступить в этой ситуации: 1) Зафиксируйте свой юридический статус: с 22 сотрудниками и оборотом 1.8 миллиона EUR вы относитесь к микро-/малому бизнесу. Прямым проверкам со стороны государства вы не подлежите. 2) Опросник от клиента — это просто их стандартный шаблон тех требований, которые они обязаны выполнять сами. 3) Четко очертите границы предоставляемого сервиса: дает ли ваш софт прямой неконтролируемый доступ во внутреннюю сеть клиента или обмен данными идет через изолированный API?

Сливать тысячи евро на дорогой консалтинг или сложную сертификацию точно не нужно. В официальном ответе клиенту укажите, что напрямую под регуляцию вы не подпадаете, но в рамках безопасности поставщика соблюдаете разумные и достаточные меры (логирование доступа, двухфакторная аутентификация, шифрование при передаче данных и регулярные бэкапы).

Французский регулятор ANSSI сам подчеркивает, что мелкие поставщики не должны нести несоразмерные расходы, и вполне достаточно соразмерных мер с фокусом на реальные риски. Поэтому на переговорах по договору твердо настаивайте на условиях, соответствующих вашему уровню риска.

LLeventВетеран
Должность
Консультант по цифровой трансформации
Тип организации
компания с двумя филиалами
Дата регистрации
июль 2023 г.
Сообщение
208
#3

Юристы в крупных корпорациях тупо рассылают эту копипасту всем подряд, чтобы прикрыть свою спину. Без паники: садитесь за стол переговоров и сужайте скоуп со словами: «мы не ваша критическая инфраструктура, а изолированный поставщик ПО».

BBurcu E***Участник
Должность
Аналитик данных
Отрасль
Ювелирные изделия
Тип организации
Компания на 300 человек
Дата регистрации
июль 2023 г.
Сообщение
246
#4

Нам три месяца назад прилетела такая же бумага от клиента из энергетики. Сначала выкатили аудит на 60 пунктов. Спокойно созвонились, показали логи доступа к базам и двухфакторку, срезали опросник до 8 пунктов и не потратили ни копейки лишней.

FFatih G***Участник
Должность
Планирование производства
Отрасль
ИТ-услуги
Тип организации
среднее предприятие
Дата регистрации
нояб. 2024 г.
Сообщение
31
#5

А как именно вы подключены к их инфраструктуре? Если у вас постоянный неограниченный VPN прямо на их серверы, то паранойю клиента можно понять. У вас только односторонний API или вы реально сидите внутри контура?

Примечание: пишу на основе своего опыта, у других может быть иначе.

TTarkanУчастник
Должность
Директор по розничной торговле
Дата регистрации
март 2024 г.
Сообщение
104
#6

Сделайте быстрый секьюрити-бриф: внутренняя двухфакторка, периодичность бэкапов, базовый инструктаж сотрудников по ИБ. Отправьте в отдел рисков клиента с формулировкой: «вот наш профиль безопасности, адекватный масштабу малого бизнеса».

KKaan Y***Участник
Должность
Специалист по социальным сетям
Отрасль
Производство мебели
Тип организации
компания с двумя филиалами
Дата регистрации
июнь 2025 г.
Сообщение
84
#7

Сейчас на этой теме наплодилась куча мутных контор, которые под вывеской «консалтинг по NIS2» пытаются выставлять небольшим компаниям счета по 20-30 тысяч евро. Ни в коем случае ничего не подписывайте, напрямую к МСБ регулятор с проверками и штрафами не придет.

DDeniz K***УчастникУчастник сообщества
Дата регистрации
нояб. 2025 г.
Сообщение
21
#8

Статья 2 директивы ЕС прямо определяет пороги по размеру компаний. В официальном ответе клиенту полезно сослаться на критерии малого и среднего бизнеса Еврокомиссии и на юридическом языке зафиксировать, что прямых обязательств у вас нет.

EEbru K***Участник
Должность
Системный администратор
Отрасль
Медицинские услуги
Тип организации
стартап на ранней стадии
Дата регистрации
июнь 2024 г.
Сообщение
28
#9

наш клиент тоже прибегал в такой панике, как только услышат nis2 сразу пытаются весь банкет за счет подрядчика устроить. отвечайте спокойно, покажите базовые меры безопасности и тема обычно сразу закрывается.

EElif P***Новый участник
Должность
Специалист по контролю качества
Отрасль
Энергетика
Тип организации
компания в составе холдинга
Дата регистрации
июль 2026 г.
Сообщение
130
#10

Очень актуальная тема. Непроверенная резервная копия — не резервная копия.

Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки. Если напишете результат здесь, это поможет и другим.

MMert P***Эксперт
Должность
Первичная бухгалтерия
Отрасль
Энергетика
Тип организации
региональный дилер
Дата регистрации
сент. 2022 г.
Сообщение
204
#11

Согласен с этим. Прежде чем принимать решение, посмотрите, какие данные у вас есть.

HHatice Ş***Участник
Должность
HR-специалист
Отрасль
ИТ-услуги
Тип организации
стартап на ранней стадии
Дата регистрации
сент. 2025 г.
Сообщение
123
#12

Здесь нужно провести различие. Все, кто торопится с что такое nis2, спотыкаются на одном и том же.

Меры, принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете. Исправьте, если я ошибаюсь.

HHasan A***Эксперт
Должность
Специалист службы поддержки клиентов
Отрасль
Бухгалтерия и консалтинг
Тип организации
семейный бизнес
Дата регистрации
нояб. 2025 г.
Сообщение
102
#13

Если пойдете этим путем, сразу решите вот этот вопрос... ну изменение платежных данных никогда не подтверждается через тот же канал.

Изменение платежных данных никогда не подтверждается через тот же канал. Я бы пошел этим путем.

NNevinУчастник
Должность
Языковая школа
Дата регистрации
апр. 2024 г.
Сообщение
92
#14

Да, по теме что такое nis2 ситуация именно такая. Начните с небольшого эксперимента, не привязывайте всё сразу.

Если не зафиксировать это письменно с самого начала, потом возникнут споры. Пишите, если есть вопросы, отвечу по мере возможности.

MMelis A***Участник
Должность
Операционный директор
Отрасль
Пластик
Тип организации
Компания на 120 человек
Дата регистрации
февр. 2023 г.
Сообщение
94
#15

обсуждение размылось, давайте структурируем потом забытые тестовые среды становятся входом в систему чаще чем продакшн.

если не зафиксировать это письменно с самого начала, потом возникнут споры. проверено опытом.

OOkan B***УчастникУчастник сообщества
Дата регистрации
дек. 2025 г.
Сообщение
134
#16

Вы правы. Любой пункт, не зафиксированный письменно в будущем обе стороны будут помнить по-разному.

ZZehra Y***Участник
Должность
Директор по маркетингу
Отрасль
Производство мебели
Тип организации
компания из 20 человек
Дата регистрации
май 2024 г.
Сообщение
324
#17

Позвольте подвести итог сказанному выше... То, что делают все не значит что это правильно.

Если делаете впервые, начните с малого масштабирование потом.

KKader C***Участник
Должность
Основатель студии
Отрасль
Страхование
Тип организации
сеть магазинов
Дата регистрации
май 2023 г.
Сообщение
166
#18

Я тоже так считаю. Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

DDeniz B***Эксперт
Должность
Руководитель административного отдела
Отрасль
Ювелирные изделия
Тип организации
семейный бизнес
Дата регистрации
июль 2024 г.
Сообщение
6
#19

Взял на заметку, спасибо. Не полагайтесь на одну меру защиты; действуйте слоями.

Чем сложнее отменить решение, тем медленнее его принимайте. Если напишете результат здесь, это поможет и другим.

KKadir G***УчастникУчастник сообщества
Дата регистрации
сент. 2022 г.
Сообщение
44
#20

Мы тоже какое-то время назад застряли на том же месте. Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

Автоматический отчет о сканировании и пентест — это не одно и то же. Оставлю как заметку, пригодится.

Написать ответ