Ustawa o KSC każe podmiotom kluczowym i ważnym weryfikować bezpieczeństwo dostawców -- małe firmy spoza rejestru NIS2 dostają teraz ankiety bezpieczeństwa i nowe klauzule w umowach.
Why It Matters
Nawet gdy firma nie spełnia progów wielkościowych ani sektorowych z ustawy o KSC, może zostać objęta wymaganiami NIS2 tylnymi drzwiami -- jako podwykonawca podmiotu kluczowego lub ważnego. Klient z energetyki, przemysłu czy sektora cyfrowego ma obowiązek sprawdzać bezpieczeństwo swoich dostawców: audyty, certyfikat ISO 27001, klauzule umowne o zgłaszaniu incydentów. Odmowa udziału w takiej weryfikacji zwykle kończy się utratą kontraktu, nie karą administracyjną.
What To Do About It
Sprawdź umowy z największymi klientami w energetyce, produkcji przemysłowej, gospodarce odpadami lub IT pod kątem nowych klauzul bezpieczeństwa i przygotuj jednostronicowe podsumowanie własnych zabezpieczeń (kontrola dostępu, kopie zapasowe, reagowanie na incydenty), zanim klient sam o nie zapyta.