У нас компания в промышленной зоне Турина, производим прецизионные механические детали для крупных производителей автокомпонентов и энергетического сектора. В штате 68 сотрудников оборот за прошлый год закрылся на 14 миллионах евро. На прошлой неделе один из наших крупнейших клиентов в Италии прислал обширную анкету по безопасности, где указано, что мы попадаем в категорию критических поставщиков в рамках директивы NIS2.
В письме спрашивают обеспечиваем ли мы меры по кибербезопасности, процессы уведомления об инцидентах и определённые технические стандарты. Иначе намекают что нас могут исключить из списка поставщиков. Мы средний производитель; мы не оператор критической инфраструктуры напрямую, но говорят, что через цепочку поставок попадаем в сферу действия этого регламента.
Где и как мы можем проверить в Италии, обязывает ли нас этот регламент официально и напрямую? Какой орган уполномочен, как работает законодательный график, и требования нашего главного клиента — это юридическая обязанность или договорная мера?