Мы компания из Лилля (Франция), 22 сотрудника, разрабатываем софт для логистики и интеграции данных. Поставляем модуль отслеживания заказов для крупной французской сети ритейла и перевозок. Вчера получили официальное письмо от их отдела закупок и управления рисками. Там сказано, что согласно директиве ЕС NIS2 мы подпадаем под действие регуляции напрямую или в качестве критически важного поставщика поэтому в ближайшее время нас ждет масштабный аудит кибербезопасности и обязательная сертификация.
В приложенном опроснике список требований на сотни тысяч евро инвестиций: от круглосуточного SOC до процедур цифровой криминалистики. Наш годовой оборот — около 1.8 миллиона EUR. Насколько я знаю, эта директива вообще не должна касаться малого бизнеса.
Что на самом деле представляет собой NIS2 и распространяется ли она по закону напрямую на такие компании как наша? Или крупный клиент просто пытается спихнуть свои юридические обязательства на цепочку поставок? Как прояснить ситуацию и не впадать в панику, нанимая дорогой консалтинг?