forumСоздать тему

Нам сказали, что подпадаем под NIS2 — обязаны ли мы соблюдать директиву в Испании и что нужно делать?

OOkan F***Эксперт
Должность
Продуктовый менеджер в финтехе
Тип организации
сеть магазинов
Дата регистрации
авг. 2023 г.
Сообщение
146
#1

Мы компания из Мадрида, производим промышленную арматуру и элементы автоматики. У нас 38 сотрудников, а годовой оборот составляет около 4,2 млн EUR. В числе наших клиентов — два крупных региональных предприятия, занимающихся энергоснабжением и водоснабжением по всей Испании.

На прошлой неделе один из этих клиентов прислал официальное уведомление: они начали аудит поставщиков в рамках новой европейской директивы по кибербезопасности NIS2. К письму приложена анкета на 18 страниц: от двухфакторной аутентификации и сроков нотификации об инцидентах до тестов резервного копирования и журналов обучения персонала. Написано, что если не заполнив, контрактацию могут приостановить.

Мы средний производитель, а не оператор критической инфраструктуры. Как законодательство NIS2 в Испании касается нас на практике? Обязаны ли мы подчиняться по закону или это просто требования клиента по договору? С чего вообще начать?

DDamla C***Участник
Должность
Директор по работе с клиентами
Отрасль
Типография
Тип организации
Компания на 300 человек
Дата регистрации
нояб. 2022 г.
Сообщение
229
Самый полезный#2

Короткий ответ: хотя по штату и обороту ваша компания не дотягивает до прямых критериев NIS2, вы оказываете услуги критически важным секторам, поэтому обязаны соблюдать правила косвенно — в рамках безопасности цепочки поставок. Даже если закон не штрафует вас напрямую, ваш заказчик не имеет права работать с подрядчиками, не соответствующими этим стандартам.

Под прямое действие NIS2 обычно подпадают компании со штатом от 50 человек или годовым оборотом от 10 млн EUR. Так что с 38 сотрудниками и 4,2 млн EUR оборота вы не относитесь напрямую к «существенным» или «важным» субъектам. Однако статья 21 директивы обязывает системообразующие предприятия (энергетика, водоснабжение) контролировать риски кибербезопасности всей цепочки поставщиков. Анкета на 18 страниц — это попытка вашего клиента закрыть свои юридические риски в соответствии с Национальным рамками безопасности Испании (ENS) и директивами CCN-CERT.

В Испании этот процесс регулируют CNPIC (для критических операторов) и INCIBE (для остальных компаний). Главное сейчас — не паниковать и не бежать за дорогими сертификатами, а закрыть базовые требования цифровой гигиены из опросника клиента.

Сделайте три первоочередных шага: внедрите двухфакторную аутентификацию (MFA) для всех корпоративных учеток, проведите и задокументируйте тесты восстановления из оффлайн-бэкапов, а также составьте внутренний регламент реагирования, чтобы уведомить клиента об инциденте не позднее 24 часов. Оформите эти пункты документально — этого хватит для успешного прохождения проверки.

DDefneУчастник
Должность
SOC-аналитик
Тип организации
компания в составе холдинга
Дата регистрации
февр. 2024 г.
Сообщение
146
#3

Самый жесткий технический пункт в таких анкетах — сегментация сети и контроль доступа. Если вы поставляете детали или оказываете удалённую поддержку энергокомпании, придется доказать, что производственная сеть изолирована от офисной и от внешних серверов.

İİbrahim A***ЭкспертУчастник сообщества
Дата регистрации
май 2024 г.
Сообщение
1
#4

Завтра же разбейте опросник на три части: то, что уже сделано; то, что настраивается за пару недель; и то что требует бюджета. Первые два блока заполните и отправьте сразу, а по последнему приложите план-график. В большинстве случаев такого подхода достаточно, чтобы сохранить контракт.

ÖÖmerУчастник
Должность
Финансовый аналитик
Дата регистрации
дек. 2023 г.
Сообщение
126
#5

В прошлом месяце наш клиент из сферы логистики в Барселоне прислал нам похожую бумажку. Внешний консультант выставил счет на 12.000 EUR за аудит. Мы сели за стол переговоров с их CISO и выяснили, что им по сути нужны были только базовый тренинг по кибербезопасности для сотрудников и обязательный менеджер паролей; в итоге закрыли вопрос своими силами с бюджетом в 600 EUR.

EElif T***Участник
Должность
HR-директор
Отрасль
Грузоперевозки
Тип организации
Компания на 120 человек
Дата регистрации
сент. 2024 г.
Сообщение
265
#6

Даже если по закону вы под требования не попадаете ТЗ корпоративного клиента имеет силу закона: не выполните условия — вылетите с тендера.

DDeniz D***Участник
Должность
Основатель агентства
Отрасль
Охранные услуги
Тип организации
Производственная компания из 40 человек
Дата регистрации
март 2023 г.
Сообщение
122
#7

В присланном документе просят просто заполнить опросник для самопроверки или требуют отчет независимого стороннего аудитора либо сертификат соответствия Esquema Nacional de Seguridad (ENS)? Эта деталь кардинально меняет ваш бюджет.

CCeren A***Эксперт
Должность
Бренд-менеджер
Тип организации
сеть магазинов
Дата регистрации
авг. 2023 г.
Сообщение
154
#8

В Испании директива NIS2 еще даже толком не имплементирована в национальное законодательство, а крупные компании уже рассылают шаблонные требования всем подряд подрядчикам. Это обычная привычка прикрывать себе зад за счет малого бизнеса, большинство пунктов там вполне можно смягчить.

MMelis E***Эксперт
Должность
Специалист по контролю качества
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
компания из 20 человек
Дата регистрации
март 2023 г.
Сообщение
50
#9

Вот 3 критических пункта по безопасности, которые нужно закрыть в первую очередь: 1) Обязательная двухфакторка на всех удаленках и почтах, 2) Зашифрованное и физически isolated резервное копирование, 3) Письменный регламент незамедлительного отзыва доступов уволившихся сотрудников подрядчика.

AAyşegülУчастник
Должность
Бутик-отель
Тип организации
производство
Дата регистрации
авг. 2024 г.
Сообщение
86
#10

Иногда ужасно вышибает из колеи, когда к нашим цехам на 30-40 человек относятся так, будто мы тут атомную станцию обслуживаем. Но с другой стороны стоит один раз пройти через эти процедуры и это превращается в мощнейшее козырное преимущество перед конкурентами, смотрите на это так.

OOsman U***Участник
Должность
Секретарь
Отрасль
Оптовая торговля продуктами питания
Тип организации
кооператив
Дата регистрации
дек. 2024 г.
Сообщение
312
#11

Полностью согласен. Непроверенная резервная копия — не резервная копия.

Первые три месяца все идет хорошо, проблемы всплывают на четвертом. Если напишете результат здесь, это поможет и другим.

ÖÖzgür Y***Участник
Должность
ИТ-ответственный
Отрасль
Химия
Тип организации
бутиковое агентство
Дата регистрации
нояб. 2023 г.
Сообщение
5

Doki · Мобильное приложение · 2025

#12

об этом много говорят но у нас так никогда не было. честно любой пункт, не зафиксированный письменно в будущем обе стороны будут помнить по-разному.

проверено опытом.

KKader B***Эксперт
Должность
Специалист по социальным сетям
Отрасль
Спорт и фитнес
Тип организации
бутиковое агентство
Дата регистрации
нояб. 2024 г.
Сообщение
56
#13

Очень актуальная тема.

YYusuf Y***Участник
Должность
Специалист по социальным сетям
Отрасль
Недвижимость
Тип организации
компания в составе холдинга
Дата регистрации
сент. 2024 г.
Сообщение
79
#14

Если углубиться в детали: Большая часть потерь времени копится на задачах ожидающих согласования.

Конечно если ваша ситуация отличается всё меняется.

İİlknur Y***УчастникУчастник сообщества
Дата регистрации
сент. 2025 г.
Сообщение
2
#15

Здесь описано ровно то, что пережили мы. Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

Конечно, если ваша ситуация отличается, всё меняется.

DDilara T***Участник
Должность
Специалист по социальным сетям
Отрасль
Логистика
Тип организации
компания в составе холдинга
Дата регистрации
авг. 2024 г.
Сообщение
333
#16

Верно. Меры, принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете.

Если напишете результат здесь, это поможет и другим.

BBetülЭксперт
Должность
Консультант по управлению
Дата регистрации
окт. 2023 г.
Сообщение
164
#17

Посмотрю с другой стороны, я на стороне поставщика. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Это мое мнение, не утверждаю, что оно единственно верное.

PPolat M***УчастникУчастник сообщества
Дата регистрации
нояб. 2025 г.
Сообщение
69
#18

Посмотрю с другой стороны, я на стороне поставщика. Автоматический отчет о сканировании и пентест — это не одно и то же.

Если напишете результат здесь, это поможет и другим.

UUfuk B***УчастникУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
114
#19

У этого подхода есть цена о которой молчат. Люди защищают не процесс, а привычку... Сопротивление идет оттуда.

Оставлю как заметку пригодится.

KKadir Z***Участник
Должность
Директор по производству
Отрасль
Упаковка
Тип организации
Компания на 300 человек
Дата регистрации
апр. 2023 г.
Сообщение
123

Doki · Тест на проникновение · 2025

#20

На это стоит обратить внимание. в общем не стесняйтесь спрашивать молчание всегда обходится дороже.

Я бы пошел этим путем.

Написать ответ