Skip to content
Вернуться к блогу
NIS2 для поставщиков: Почему кибербезопасность теперь и ваша проблема
Право

NIS2 для поставщиков: Почему кибербезопасность теперь и ваша проблема

NIS2 затрагивает не только крупные корпорации. Через цепочку поставок требования доходят до предприятий с 20 сотрудниками. Что поставщикам из сектора МСП нужно подготовить уже сейчас.

Christopher Krah19 февраля 2026 г.9 min read

NIS2 для поставщиков: Почему кибербезопасность теперь и ваша проблема

Вы думаете, что NIS2 вас не касается? Ваши крупнейшие клиенты считают иначе.

Я слышу это постоянно. Производственное предприятие с 20 сотрудниками в регионе Айфель, поставщик автомобильного концерна, говорит мне: «Это для крупных.» И формально он прав. Его компания ниже пороговых значений NIS2. Но потом пришло письмо от OEM. Тема: Аудит безопасности цепочки поставок Q2 2026.

Я работал в DHL, Delivery Hero и New Relic. Я знаю перспективу крупных компаний изнутри. И могу вам сказать одно: они будут проводить именно такие аудиты. Вопрос не в том, будут ли, а когда.

В этой статье я покажу вам, что ждет поставщиков, что конкретно будут требовать ваши крупные клиенты и что вы реально можете сделать как предприятие с 20 сотрудниками. Никакого маркетинга страха, никаких призывов «немедленно все перестроить». Вместо этого честный взгляд на ситуацию.

Что на самом деле требует NIS2

NIS2 является директивой ЕС, которая устанавливает повышенные стандарты кибербезопасности для государств-членов. Немецкий закон о внедрении NIS2 (NIS2UmsuCG) действует с 6 декабря 2025 года. Без переходного периода. Он напрямую затрагивает около 29 000 компаний в секторах энергетики, транспорта, здравоохранения, пищевого производства и обрабатывающей промышленности. Основные требования охватывают десять категорий мер. Вот пять наиболее релевантных для поставщиков:

  • Управление рисками для ИТ-систем и сетей
  • Уведомление об инцидентах в компетентный орган в течение 24 часов после обнаружения
  • Политики безопасности и их непрерывное документирование
  • Обучение руководства кибербезопасности (да, руководители лично)
  • И вот ключевой момент: обеспечение безопасности цепочки поставок

Санкции не символические. До 10 миллионов евро штрафа или 2% мирового годового оборота. А руководство несет персональную ответственность. Это ново, и это серьезно. Когда генеральный директор отвечает за ИТ-безопасность компании собственным имуществом, можете себе представить, насколько тщательно он будет проверять свою цепочку поставок.

Для компаний, торгующих с ЕС: Даже если NIS2 напрямую не регулирует компании за пределами ЕС, ваши европейские клиенты обязаны обеспечить безопасность своей цепочки поставок. Если вы поставляете товары или услуги в ЕС, эти требования придут к вам.

Эффект цепочки поставок: Почему это касается и вас

Вот где это становится актуальным для поставщиков. NIS2 обязывает каждую компанию, подпадающую под директиву, оценивать и документировать безопасность своей прямой цепочки поставок. Это означает: ваш крупный клиент должен доказать, что у вас есть безопасные ИТ-процессы.

Каскадный эффект NIS2 в цепочке поставок

Принцип работает так: OEM нуждается в соответствии. Соответствие требует безопасных поставщиков. Поэтому требования оказываются на вашем столе, независимо от того, подпадаете ли вы напрямую под NIS2.

Я видел это своими глазами в DHL. Аудиты поставщиков были там обыденностью. Кто не соответствовал требованиям, исключался из процесса закупок. Точка. Без обсуждений. И именно так будет с NIS2, только теперь формализовано и подкреплено законом.

Европейская комиссия сделала это намеренно. Идея: даже если невозможно напрямую регулировать каждое МСП, рыночное давление через цепочку поставок обеспечивает распространение стандартов безопасности вниз. Ваш крупный клиент не будет вежливо просить. Он сделает это условием сотрудничества.

В автомобильной отрасли к этому добавляется TISAX. Если вы уже поставщик там, вы знакомы с аудитами информационной безопасности. Но NIS2 выходит за рамки TISAX. Два стандарта пересекаются, но NIS2 требует дополнительных вещей: обязательное уведомление в течение 24 часов, формальное управление инцидентами и явная ответственность руководства. TISAX дает преимущество, но не покрывает все.

Эффект распространяется и за пределы автомобилестроения. Энергетические компании, больницы, логистические предприятия, производители продуктов питания: все они подпадают под NIS2. И у всех есть поставщики. Возможно, вы один из них.

Что будут требовать ваши крупные клиенты

Давайте конкретно. Что вас ждет? Я проанализировал, какие требования сейчас предъявляются при аудитах поставщиков в контексте NIS2. Паттерн повторяется:

Документация, которую нужно будет представить:

  • Политика ИТ-безопасности (не 200-страничный документ, но больше, чем «у нас есть пароль»)
  • Подтверждение регулярного резервного копирования и тестирования восстановления
  • Протоколы недавних инцидентов безопасности и ваших ответных действий
  • Договорные соглашения с вашими ИТ-провайдерами

Технические контрольные точки, которые появятся:

  • Шифрование конфиденциальных данных при передаче и хранении
  • Многофакторная аутентификация для удаленного доступа и VPN-соединений
  • Регулярные обновления ПО и управление патчами
  • Сегментация сети между офисной ИТ и производственной ОТ
  • Мониторинг: фиксируются ли обращения к критическим системам?

Организационные вопросы, которые будут заданы:

  • Кто отвечает за ИТ-безопасность в вашей компании?
  • Есть ли план действий на случай кибератаки?
  • Проходят ли ваши сотрудники обучение?

Я понимаю, что это выглядит как много. Но давайте будем честны: большинство этих пунктов вы должны делать в любом случае. NIS2 просто дает этому название и срок.

Минимально жизнеспособная безопасность для компании из 20 человек

Теперь переходим к практике. Вам не нужна сертификация ISO 27001, чтобы пройти аудиты. Но вам нужна база. Я называю это «Минимально жизнеспособная безопасность»: минимальный уровень безопасности, который ваши клиенты примут.

Шаг 1: Определить ответственность

Назначьте человека, ответственного за ИТ-безопасность. При 20 сотрудниках это не обязательно должна быть штатная должность. Но кто-то должен нести ответственность. Это может быть сам руководитель или технически грамотный сотрудник. Важно, чтобы этот человек имел общую картину и был контактным лицом для клиентов при аудиторских проверках.

Шаг 2: Провести инвентаризацию

Составьте список:

  • Какие ИТ-системы вы используете? (ERP, почта, управление производством, ...)
  • Где находятся ваши данные? (Локально, в облаке, у ИТ-провайдера?)
  • Кто имеет доступ к чему?
  • Какие контракты у вас с ИТ-провайдерами?

Шаг 3: Реализовать быстрые победы

Это меры, которые стоят немного, но дают много:

  • Включить многофакторную аутентификацию для всех сервисов (в Microsoft 365, Google Workspace и аналогичных платформах это включено)
  • Настроить автоматическое резервное копирование и раз в квартал тестировать восстановление, чтобы убедиться, что оно работает
  • Автоматизировать обновления ПО, где возможно. Для производственной ИТ: определить окна обслуживания
  • Провести разовое обучение сотрудников: распознавание фишинга, безопасные пароли, сообщение о подозрительных письмах
  • Сократить права администратора до необходимого минимума. Не каждому сотруднику нужен доступ администратора

Шаг 4: Создать документацию

Зафиксируйте, что вы делаете. Простая политика ИТ-безопасности имеет примерно такую структуру:

  1. Область и ответственности: какие системы затрагиваются и кто ими управляет?
  2. Защитные меры: что конкретно вы делаете?
  3. Управление инцидентами: что происходит при атаке?
  4. Пересмотр и улучшение: как часто вы пересматриваете документ?

Десяти-пятнадцати страниц достаточно. Не роман. Ваши крупные клиенты хотят видеть, что вы продумали вопрос и работаете системно. И да: документ должен быть живым. Написать один раз и убрать в ящик бесполезно. Запланируйте пересмотр и обновление как минимум раз в год.

Практический совет: многие ИТ-провайдеры предлагают шаблоны политик ИТ-безопасности, адаптированные для малых предприятий. Спросите своего провайдера. Не нужно изобретать велосипед.

Шаг 5: Разработать план действий при инцидентах

Кибератака рано или поздно произойдет. Шифровальщики, скомпрометированные почтовые аккаунты, утечки данных. Вопрос: знаете ли вы, что делать, когда это произойдет?

Ваш план должен отвечать на вопросы:

  • Кому вы звоните? (ИТ-провайдер, горячая линия регулятора, киберстрахование)
  • Как вы изолируете пострадавшие системы от сети?
  • Как вы коммуницируете внутри компании, снаружи и с властями?
  • Где ваши офлайн-резервные копии на случай, если онлайн-копии затронуты?

Распечатайте план. Серьезно. Когда ваша ИТ зашифрована, цифровой документ на зашифрованном сервере вам не поможет. Ламинированный лист рядом с роутером звучит старомодно, но работает.

Шаг 6: Оценить киберстрахование

Об этом часто забывают. Киберстрахование не заменяет политику безопасности, но это важный элемент. Затраты на инцидент с шифровальщиком для компании из 20 человек быстро достигают от 50 000 до 200 000 евро: форензика, простой бизнеса, уведомление пострадавших клиентов, возможные штрафы.

Многие страховщики теперь требуют подтверждение внедрения базовых мер безопасности, прежде чем выпустить полис. Шаги с 1 по 5 поэтому полезны вдвойне: они готовят вас к клиентским аудитам и делают вас страхуемым.

Регистрация в BSI: Что нужно знать

Краткое отступление. Если вы напрямую подпадаете под NIS2 (50 и более сотрудников и 10 миллионов евро оборота в определенных секторах), вы обязаны зарегистрироваться в BSI (Федеральном ведомстве по информационной безопасности Германии). Портал работает с января 2026 года. Срок для особо важных организаций истек 6 марта 2026 года.

Но даже если вы ниже пороговых значений: проверьте все равно. Критерии сложные. Иногда достаточно быть активным в определенном секторе, и пороговые значения работают не так, как ожидалось. Энергетика, транспорт, здравоохранение, обрабатывающая промышленность, химия, пищевая промышленность, цифровая инфраструктура. Список затронутых секторов длинный.

Для регистрации вам потребуется:

  • Корпоративный аккаунт в службе идентификации MUK федерального правительства
  • Сведения о вашей компании и затронутых услугах
  • Контактное лицо для BSI

Сам процесс регистрации несложный. Но предварительно нужно выяснить, затрагивает ли вас директива. BSI предлагает проверку применимости на своем сайте.

Что вы можете сделать на этой неделе

Я практик. Большие планы хороши, но важно то, что вы реально внедряете. Вот мое предложение на эту неделю:

Понедельник: Проверьте на сайте BSI, подпадает ли ваша компания напрямую под NIS2. Проверка занимает 30 минут, готово.

Вторник: Позвоните крупнейшему клиенту и спросите напрямую: «Какие требования к ИТ-безопасности вы предъявляете поставщикам в рамках NIS2?» Вы удивитесь, насколько конкретным будет ответ. Многие отделы закупок уже подготовили анкеты.

Среда: Проведите инвентаризацию из Шага 2. Ручка, бумага, один час. Пройдите по каждому отделу и запишите, какое ПО и какие доступы используются. Не забудьте про производственную ИТ: контроллеры станков, SCADA-системы, IoT-датчики.

Четверг: Включите многофакторную аутентификацию для всех облачных сервисов. В Microsoft 365, Google Workspace и большинстве других провайдеров это включено в лицензию. Без дополнительных затрат, только 15 минут настройки на пользователя.

Пятница: Сядьте и напишите первую страницу вашей политики ИТ-безопасности. Только первую страницу. Остальное придет. А если не придет: для этого есть консультанты и ИТ-провайдеры.

Звучит просто. И это просто. Самое сложное начать.

Конкурентное преимущество, а не формальность

Хочу закончить мыслью, которую я всегда подчеркиваю при обсуждении подобных тем. Соответствие NIS2 как поставщик это не только снижение рисков. Это конкурентное преимущество.

Представьте, что вашему крупному клиенту нужно выбрать между двумя равноценными поставщиками. У одного документированная политика ИТ-безопасности, план действий при инцидентах, подтвержденная многофакторная аутентификация и регулярное обучение. Другой говорит: «Как-нибудь справимся.» Кого выберет менеджер по закупкам?

Во время работы в Instacart и DHL я видел, как работают отделы закупок. У них есть чек-листы. И кто не проходит по чек-листу, не попадает в список. Независимо от качества продукта. ИТ-безопасность становится квалификационным критерием, наравне с сертификатами качества или способностью обеспечить поставку.

Компании, которые займутся этим сейчас, через два года будут предпочтительными поставщиками. Те, кто будет ждать, в итоге будут вынуждены спешно наверстывать, когда их главный клиент пригрозит не продлевать контракт.

Кстати: если вам также нужно разобраться с EU AI Act, загляните в нашу статью о требованиях к обучению EU AI Act. Темы соответствия все больше переплетаются, и продвижение на одном фронте облегчает остальные.

В Plexito мы помогаем МСП региона Айфель и Рейнланд подготовить их ИТ-системы к таким требованиям. Не 200-страничным отчетом, а конкретной реализацией. Подробнее на нашей странице услуг. Или свяжитесь с нами через контактную форму.

Поделиться:
#nis2#соответствие#производство#мсп

Похожие статьи

Электронный счет 2027: Что малому бизнесу в Германии нужно подготовить уже сейчас
Право
19 февраля 2026 г.11 min read

Электронный счет 2027: Что малому бизнесу в Германии нужно подготовить уже сейчас

С 2027 года Германия обязывает компании с оборотом свыше 800 000 EUR выставлять электронные счета. Три фазы, XRechnung vs. ZUGFeRD, процедурная документация и конкретные шаги для вашей компании.

#e-rechnung#gobd#kmu