Przejdź do treściUP2
NIS2 i KSC · poradnik 11/21

NIS2 a outsourcing IT: czego wymagać od dostawcy, chmury i software house’u

Pytania, które pomagają uporządkować bezpieczeństwo zewnętrznego IT, chmury i tworzonego na zamówienie oprogramowania.

Redakcja UP²
Grafika do artykułu: NIS2 a outsourcing IT: czego wymagać od dostawcy, chmury i software house’u

„Za bezpieczeństwo odpowiada nasz dostawca IT” - to zdanie brzmi uspokajająco, dopóki nie padną dwa pytania: za co dokładnie odpowiada i jak firma to sprawdza?

Outsourcing może podnieść poziom bezpieczeństwa. Dobry dostawca ma specjalistów i narzędzia, których średnia firma nie utrzyma samodzielnie. Nie oznacza to jednak, że klient może przestać zarządzać usługą.

Podziel odpowiedzialność na konkretne czynności

Ogólny zapis „dostawca zapewnia bezpieczeństwo” jest trudny do zastosowania w praktyce. Zakres współpracy warto opisać przez konkretne pytania:

  • kto aktualizuje systemy i w jakim terminie;
  • kto zarządza kontami administratorów;
  • kto monitoruje alarmy poza godzinami pracy;
  • kto wykonuje kopie, a kto testuje odtworzenie;
  • jak szybko dostawca informuje o incydencie;
  • jakie dane i logi przekaże do analizy;
  • kto zatwierdza zmiany o podwyższonym ryzyku;
  • co dzieje się z danymi i dostępami po zakończeniu umowy.

W chmurze odpowiedzialność jest podzielona. Dostawca może chronić centrum danych i samą usługę, ale klient nadal odpowiada za konta użytkowników, uprawnienia, część ustawień i sposób wykorzystania danych. Dokładny podział zależy od tego, czy firma wynajmuje infrastrukturę, platformę techniczną czy gotową aplikację.

W jednej ze spraw opisanych przez UODO zewnętrzny wykonawca utworzył podczas prac dodatkową bazę z prawdziwymi danymi klientów i udostępnił ją w niewłaściwy sposób. Sprawa dotyczyła RODO, nie NIS2, ale pokazuje prostą zasadę organizacyjną: zapis w umowie nie zastępuje uzgodnionego planu zmiany i sprawdzenia sposobu wykonania prac.

Sprawdzaj nie tylko certyfikat

Certyfikat lub raport audytowy może być cennym dowodem, ale trzeba sprawdzić jego zakres, datę i wyjątki. Certyfikacja centrali dostawcy nie musi obejmować konkretnej usługi ani podwykonawcy, z którego korzysta klient.

Warto regularnie przeglądać jakość współpracy: terminowość zgłoszeń, wyniki testów, otwarte podatności, zmiany podwykonawców i działania po incydentach. Krytyczny dostawca powinien mieć właściciela biznesowego, a nie tylko kontakt w księgowości.

Najważniejsza zasada jest prosta: można zlecić wykonanie zadania, ale nie można zlecić własnej świadomości ryzyka.

Program wdrożeniowy UP² pomaga opisać role i oczekiwania wobec dostawców. Platforma UP² porządkuje oceny, umowy, kontrole, terminy i incydenty w kontekście wspieranych usług. Zobacz ofertę wdrożenia i moduł dostawców UP².

Źródła

Co dalej?

Przełóż wiedzę na uporządkowany plan działania.

UP² łączy program wdrożeniowy, odpowiedzialności, ryzyka i dowody w jednym procesie.

Zobacz aplikację NIS2