forumСоздать тему

Наш контрагент утверждает, что директива NIS2 касается и нас. Что это такое и обязательна ли она в Испании?

TTuğçe T***Участник
Должность
Основатель агентства
Отрасль
Право
Тип организации
Компания на 120 человек
Дата регистрации
нояб. 2025 г.
Сообщение
19

Doki · Договор на обслуживание серверов · 2025

#1

Мы инжиниринговая компания из Бильбао (42 сотрудника), проектируем пресс-формы и промышленные детали для автопрома. Годовой оборот около 6 млн евро. На прошлой неделе один из наших ключевых заказчиков (крупный производитель автокомпонентов из Германии и Испании) прислал подробное соглашение по кибербезопасности и заявил, что мы обязаны соответствовать директиве NIS2, иначе нас вычеркнут из списка поставщиков.

Мы обсудили это внутри компании, но никто толком не понял сути требований. Из того, что я нашел в сети, это новая директива ЕС по кибербезопасности, нацеленная на критическую инфраструктуру. Но мы ведь не электростанция, не водоканал и не банк, а обычное среднее производство и конструкторское бюро.

Что такое директива NIS2, на кого она распространяется и какой у нее статус в Испании? Действительно ли компания вроде нашей (до 50 сотрудников) попадает под прямое действие этого закона, или крупный клиент просто перекладывает свои юридические обязательства на нас через контракт?

AAycan P***Участник
Должность
Планирование производства
Отрасль
Производство мебели
Тип организации
региональный дилер
Дата регистрации
апр. 2024 г.
Сообщение
109
Самый полезный#2

Короткий ответ: NIS2 — это обновленная директива ЕС по кибербезопасности, призванная повысить устойчивость критических и важных отраслей к кибератакам. Хотя прямое действие закона обычно касается компаний со штатом от 50 человек или оборотом свыше 10 млн евро в год, крупные игроки обязаны обеспечивать безопасность всей цепочки поставок, из-за чего мелким субподрядчикам тоже приходится соответствовать этим правилам.

Директива делит компании на две категории: «существенные» (Essential) и «важные» (Important). Стандартный порог для прямого попадания под регулирование — не менее 50 сотрудников или от 10 млн евро годового оборота. При штате в 42 человека и обороте 6 млн евро вы формально под закон не подпадаете, то есть испанские регуляторы не могут оштрафовать вас за нарушение NIS2 напрямую. Однако ваш заказчик из автопрома под эти требования попадает целиком и полностью.

NIS2 юридически обязывает подпадающие под нее крупные компании контролировать и обеспечивать безопасность своих цепочек поставок. Чтобы не получить штрафы во время проверок, клиент вынужден требовать соблюдения этих мер от вас через условия контракта. В Испании реализацию директивы курируют Национальный институт кибербезопасности (INCIBE) и CCN-CERT.

Паниковать точно не стоит — просто внимательно изучите присланное соглашение. Обычно там стандартные требования базовой кибергигиены: 1) включенная мультифакторная аутентификация (MFA), 2) оффлайн-бэкапы систем, 3) шифрование чувствительных данных и 4) обязательство оперативно уведомлять клиента об инцидентах. Составьте отчет о безопасности, подтверждающий выполнение этих пунктов, и спокойно продолжайте сотрудничество.

DDeniz K***ЭкспертУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
154
#3

Процесс работает ровно так: 1) Крупный основной производитель напрямую подпадает под закон NIS2. 2) Закон говорит этому производителю: "уязвимость твоих поставщиков — это твоя уязвимость, проверяй их". 3) Производитель, чтобы выполнить свою ответственность, пытается заставить вас подписать эту форму. То есть вы затронуты не по закону, а по договору.

PPolat K***УчастникУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
27
#4

Технические пункты в форме заказчика обычно стандартные: обязательные VPN и MFA при удалённом доступе к серверам с файлами CAD/CAM, актуальная endpoint-защита на устройствах сотрудников и еженедельный офлайн-бэкап. Если задокументируете, что выполняете эти четыре шага, проверку пройдёте без проблем.

PPınar Ç***Эксперт
Должность
Оператор колл-центра
Отрасль
Животноводство
Тип организации
Производственная компания из 40 человек
Дата регистрации
янв. 2022 г.
Сообщение
189
#5

Многие фирмы видят в законе пункт "компании до 50 сотрудников освобождены" и расслабляются, но на практике это иллюзия. Когда крупные автомобильные гиганты кладут перед вами этот договор и говорят "не подпишешь — детали не куплю", от освобождения в законе не остаётся никакого коммерческого смысла.

MMeryem Ö***Участник
Должность
Специалист по экспорту
Отрасль
Клининговые услуги
Тип организации
Производственная компания из 40 человек
Дата регистрации
февр. 2024 г.
Сообщение
13
#6

Мы команда промышленной автоматизации из 25 человек в Барселоне. В прошлом месяце похожий немецкий заказчик прислал нам NIS2-обязательство из 40 пунктов. Мы заплатили независимому специалисту 3.800 евро за внутреннее логирование и настройку файрвола, закрыли недостатки и утвердили форму.

AAhmet Y***Эксперт
Должность
Полевой торговый представитель
Отрасль
Консалтинг
Тип организации
региональный дилер
Дата регистрации
окт. 2023 г.
Сообщение
2
#7

Ваш заказчик хочет просто декларацию самооценки, которую подпишет только руководитель компании, или требует отчёта о пентесте или аудите от внешней аккредитованной кибербезопасной компании? Эта разница сильно меняет ваши операционные расходы.

HHalideНовый участник
Должность
Руководитель фонда
Дата регистрации
авг. 2024 г.
Сообщение
44
#8

В Испании Национальный институт кибербезопасности (INCIBE) предлагает руководства и инструменты самооценки для предприятий, входящих в цепочку поставок. Перед тем как отвечать заказчику, будет полезно изучить минимальные меры безопасности в руководствах INCIBE для МСП.

OOsmanУчастник
Должность
Дилер сельхозтехники
Дата регистрации
май 2024 г.
Сообщение
70

Doki · Поддержка реагирования на инциденты · 2023

#9

Вы не в той группе которая получит штраф напрямую по закону но чтобы не потерять заказчика выполнить минимальные меры из техзадания обязательно.

EEmine T***Эксперт
Должность
Директор по маркетингу
Отрасль
Э-коммерция
Тип организации
среднее предприятие
Дата регистрации
янв. 2023 г.
Сообщение
23
#10

Когда мы впервые об этом услышали, нам тоже показалось ненужной бюрократией Евросоюза. Но когда по требованию заказчика мы пересмотрели свои системы то обнаружили, что наш внутренний сервер полностью открыт наружу без защиты, а пароли бывших сотрудников до сих пор активны. Обязаловка раздражает но на самом деле вы защищаете свою компанию от катастрофы.

исправление: ошибся в цифре, было чуть меньше.

DDoruk Y***ЭкспертУчастник сообщества
Дата регистрации
февр. 2025 г.
Сообщение
99
#11

Мне тоже интересно.

FFurkan U***Участник
Должность
Руководитель административного отдела
Отрасль
Энергетика
Тип организации
Производственная компания из 40 человек
Дата регистрации
июль 2025 г.
Сообщение
84
#12

Согласен, хочу даже особо подчеркнуть. Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

RReyhan N***УчастникУчастник сообщества
Дата регистрации
май 2022 г.
Сообщение
223
#13

Хорошо, что вы создали эту тему. Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

Проверено опытом.

ZZerrin K***ЭкспертУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
139
#14

Появились три разных мнения они дополняют друг друга. Большинство инцидентов начинается не с уязвимости а с украденного пароля.

Конечно, если ваша ситуация отличается, всё меняется.

EEmrahУчастник
Должность
Бизнес-аналитик
Тип организации
сеть магазинов
Дата регистрации
февр. 2024 г.
Сообщение
108
#15

А как вы решили этот вопрос? Спешка в решениях оборачивается исправлениями через полгода.

Не полагайтесь на одну меру защиты; действуйте слоями. Интересно, есть ли те, кто делает иначе.

EElif G***ЭкспертУчастник сообщества
Дата регистрации
март 2025 г.
Сообщение
3
#16

Здесь есть ловушка не могу промолчать. честно ошибка, сделанная на стороне директива NIS2, обычно исправима но дорого.

Пишите если есть вопросы отвечу по мере возможности.

HHavva K***УчастникУчастник сообщества
Дата регистрации
июль 2024 г.
Сообщение
111
#17

Здесь есть еще и аспект измерений. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

На этом всё, извините, если затянул.

EEsra K***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
3
#18

При выполнении этого часто совершают одну ошибку. короче то что делают все не значит что это правильно.

Оставлю как заметку, пригодится.

NNuri Y***ЭкспертУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
246
#19

Самое упускаемое из вида в теме директива NIS2: Все, кто торопится с директива NIS2, спотыкаются на одном и том же.

Исправьте, если я ошибаюсь.

GGürkan B***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
407
#20

По теме директива NIS2 так категорично говорить сложно. Пытаться сделать это в одиночку — самый дорогой путь.

Большая часть потерь времени копится на задачах, ожидающих согласования.

Написать ответ