Madrid'de faaliyet gösteren, 38 çalışanı olan ve yıllık cirosu 4,2 milyon EUR civarında seyreden endüstriyel vana ve otomasyon parçaları üreten bir firmayız. Müşteri portföyümüzde İspanya genelinde enerji dağıtımı ve su şebekesi işleten iki büyük bölgesel kamu hizmeti kuruluşu bulunuyor.
Geçtiğimiz hafta bu müşterilerimizden biri, yeni AB siber güvenlik direktifi NIS2 kapsamında tedarikçi denetimine başladıklarını belirten resmi bir bildirim gönderdi. Ekinde 18 sayfalık bir bilgi güvenliği gereksinim formu var; çok faktörlü kimlik doğrulamadan olay bildirim sürelerine, yedekleme testlerinden personel eğitim kayıtlarına kadar pek çok kriter sıralanmış. Tamamlamazsak tedarikçi sözleşmemizin askıya alınabileceği yazıyor.
Biz orta ölçekli bir imalatçıyız doğrudan kritik altyapı işletmecisi değiliz. İspanya'da NIS2 mevzuatı pratikte bizi nasıl bağlıyor? Yasal olarak doğrudan yükümlü müyüz, yoksa bu sadece müşterinin sözleşme dayatması mı? Nereden başlamalıyız?