forumСоздать тему

Регламент NIS2: нам сказали, что мы под него попадаем, как проверить ситуацию в Италии?

FFurkan Y***УчастникУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
11
#1

У нас компания в промышленной зоне Турина, производим прецизионные механические детали для крупных производителей автокомпонентов и энергетического сектора. В штате 68 сотрудников оборот за прошлый год закрылся на 14 миллионах евро. На прошлой неделе один из наших крупнейших клиентов в Италии прислал обширную анкету по безопасности, где указано, что мы попадаем в категорию критических поставщиков в рамках директивы NIS2.

В письме спрашивают обеспечиваем ли мы меры по кибербезопасности, процессы уведомления об инцидентах и определённые технические стандарты. Иначе намекают что нас могут исключить из списка поставщиков. Мы средний производитель; мы не оператор критической инфраструктуры напрямую, но говорят, что через цепочку поставок попадаем в сферу действия этого регламента.

Где и как мы можем проверить в Италии, обязывает ли нас этот регламент официально и напрямую? Какой орган уполномочен, как работает законодательный график, и требования нашего главного клиента — это юридическая обязанность или договорная мера?

MMehmet I***УчастникУчастник сообщества
Дата регистрации
май 2024 г.
Сообщение
3
Самый полезный#2

Короткий ответ: чтобы проверить прямое юридическое действие регламента NIS2 в Италии, нужно проверить критерии вашего предприятия через официальный портал, открытый национальным органом по кибербезопасности Agenzia per la Cybersicurezza Nazionale (ACN). Даже если по размеру компания относится к средним предприятиям и вас не считают напрямую юридически обязанным, ваш главный клиент вправе требовать этот уровень безопасности как условие договора.

По национальному законодательству, вступившему в силу в Италии, основные и важные организации классифицируются по критериям численности сотрудников и оборота. Общее правило: компании, превышающие порог минимум 50 сотрудников и 10 миллионов евро оборота и работающие в отраслях, указанных в приложениях, попадают в сферу действия. Чтобы определить, обязаны ли вы напрямую, нужно на портале ACN пройти шаги self-assessment или регистрации с вашим налоговым номером компании и кодом деятельности (ATECO).

Но здесь ключевое различие вот в чём: даже если вы не обязаны напрямую по закону, директива NIS2 обязывает основные организации проверять кибербезопасность своих цепочек поставок. Если ваш клиент в критической отрасли вроде энергетики, он по закону требует от вас эти стандарты, чтобы снизить собственный риск. Поэтому ваша ситуация — это скорее не прямое юридическое предписание, а договорная обязанность по безопасности, которую нужно выполнить, чтобы сохранить деловые отношения.

ZZerrin T***Участник
Должность
Специалист по экспорту
Отрасль
Право
Тип организации
бутиковое агентство
Дата регистрации
март 2024 г.
Сообщение
3
#3

Прежде чем сразу покупать дорогие консультации, разберите пункты формы, которую прислал клиент, вместе с вашей технической командой. Обычно требуют многофакторную аутентификацию, регулярное резервное копирование данных, защиту конечных точек и шифрование. Это и так базовая гигиена безопасности, большую часть можно закрыть за разумный бюджет.

EEsra U***УчастникУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
160
#4

В тексте NIS2 для поставщиков больше всего внимания уделяется управлению доступом и планам реагирования на инциденты. От вас, скорее всего, потребуют механизм, позволяющий обнаружить и сообщить о возможной утечке в вашей сети в течение 24 часов. Если станки CNC в вашем производственном цехе находятся в одной локальной сети с офисной, первым делом придётся начать сегментацию сети.

TTuğçe U***Эксперт
Должность
Планирование производства
Отрасль
Электротехника и электроника
Тип организации
Производственная компания из 40 человек
Дата регистрации
янв. 2023 г.
Сообщение
174
#5

Мы поставщик комплектующих, 55 сотрудников, оборот около 11 млн евро. Наш основной заказчик в Италии полгода назад запросил аналогичный аудит. Привлечение внешней поддержки и приведение систем в соответствие стандартам обошлось нам примерно в 18 000 евро и три месяца работы, зато мы не потеряли основной контракт.

JJülide V***Участник
Должность
Специалист по цифровому маркетингу
Отрасль
Химия
Тип организации
индивидуальный предприниматель
Дата регистрации
июль 2023 г.
Сообщение
320
#6

Крупные корпоративные заказчики сейчас в панике из-за NIS2 пытаются переложить свою юридическую ответственность на подрядчиков. Не каждый пункт в присланной вам форме юридически обязателен. В итальянском декрете написано, что поставщиков нужно оценивать по принципу пропорциональности. Торгуйтесь, предлагая альтернативные меры безопасности вместо пунктов, которые превышают ваши возможности.

EEfe Y***Участник
Должность
Начальник стройплощадки
Отрасль
кожа
Тип организации
бутиковое агентство
Дата регистрации
июль 2025 г.
Сообщение
367
#7

acn на своём официальном сайте публиковал что-то вроде анкеты-руководства, вводишь свой код ateco и он сразу говорит попадаешь ли ты в область действия. но если заказчик давит, то этот код уже особо не важен к сожалению, не захотят — контракт не продлят.

TTuğçe Y***Участник
Должность
Директор по качеству
Отрасль
Оптовая торговля продуктами питания
Тип организации
региональный дилер
Дата регистрации
март 2022 г.
Сообщение
329
#8

Очевидно, что ваша компания с показателями 68 сотрудников и 14 млн евро оборота относится к категории средних предприятий. От организаций, поставляющих критически важные комплектующие для энергетического сектора, ожидается косвенное соблюдение законодательства о безопасности цепочки поставок, даже если они напрямую не попадают в область действия. Рекомендуем внимательно ответить на соответствующую форму и держать корпоративные записи наготове.

AAleyna E***УчастникУчастник сообщества
Дата регистрации
авг. 2024 г.
Сообщение
80
#9

Вот шаги, которые вам сейчас нужно предпринять: 1) Подтвердите свою официальную область действия по коду ATECO на портале ACN, 2) Составьте список недостающих пунктов в анкете заказчика по степени срочности и рассчитайте бюджет, 3) Вместо того чтобы сразу отказывать заказчику, выиграйте время, предложив шестимесячную дорожную карту с улучшениями безопасности.

ŞŞerife K***Эксперт
Должность
Системный администратор
Отрасль
Машиностроение
Тип организации
производство
Дата регистрации
май 2023 г.
Сообщение
154
#10

Два года назад мы пережили похожую ситуацию с немецким производителем в процессе сертификации качества. Сначала это казалось очень ненужным и тяжёлым, но когда мы внедрили те требования и ужесточили внутреннюю безопасность, мы и предотвратили потери данных внутри компании, и использовали это как сильную рекомендацию при подаче предложений другим крупным фирмам.

AAlper K***УчастникУчастник сообщества
Дата регистрации
июнь 2024 г.
Сообщение
366
#11

Вы правы. Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

Если делаете впервые начните с малого масштабирование потом... короче на этом всё извините, если затянул.

GGamze K***УчастникУчастник сообщества
Дата регистрации
окт. 2022 г.
Сообщение
3
#12

Вы правы.

KKübra K***ВетеранУчастник сообщества
Дата регистрации
окт. 2025 г.
Сообщение
59
#13

В теории верно, но на практике так не работает. Изменение платежных данных никогда не подтверждается через тот же канал.

Интересно, есть ли те, кто делает иначе.

LLevent A***УчастникУчастник сообщества
Дата регистрации
февр. 2022 г.
Сообщение
7
#14

У нас было так. Когда пытаешься изменить всё сразу, ничего не приживается.

Автоматический отчет о сканировании и пентест — это не одно и то же. Если напишете результат здесь, это поможет и другим.

UUğur G***Участник
Должность
Генеральный координатор
Отрасль
Спорт и фитнес
Тип организации
компания из 20 человек
Дата регистрации
окт. 2023 г.
Сообщение
11
#15

У нас было так... ну если включена двухфакторная аутентификация, украденный пароль бесполезен.

Удачи.

AAhmet N***Эксперт
Должность
Продавец-консультант
Отрасль
Строительство
Тип организации
компания в составе холдинга
Дата регистрации
июль 2022 г.
Сообщение
153
#16

Я сталкивался с тем же.

MMurat Y***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Ювелирные изделия
Тип организации
компания в составе холдинга
Дата регистрации
июнь 2025 г.
Сообщение
397

Doki · Фирменный стиль · 2023

#17

Поделюсь своим опытом. Большинство инцидентов начинается не с уязвимости а с украденного пароля.

Оставлю как заметку, пригодится.

KKORİКоманда Doki
Должность
Модератор форума
Отрасль
Информационная безопасность и цифровые технологии
Тип организации
Doki
Дата регистрации
янв. 2023 г.
Сообщение
2 840
Модератор#18

Запомните: самая частая ошибка в этой теме — полагаться на одно единственное решение. Действуйте поэтапно: если одно не сработает, другое остановит проблему.

ÖÖmer D***Участник
Должность
Полевой торговый представитель
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
среднее предприятие
Дата регистрации
авг. 2024 г.
Сообщение
341
#19

Не могу полностью с этим согласиться. Большинство инцидентов начинается не с уязвимости а с украденного пароля.

TTuğçe B***УчастникУчастник сообщества
Дата регистрации
окт. 2025 г.
Сообщение
100
#20

По теме регламент nis2 так категорично говорить сложно. Когда пытаешься изменить всё сразу, ничего не приживается.

На этом всё, извините если затянул.

Написать ответ