Sisältökirjasto
NIS2 Guide Lithuania
34: Tiekėjų sutarčių reikalavimai

Vaatimuksen kuvaus

Kibernetinio saugumo subjektas sutartyse su tiekėjais (įskaitant subtiekėjus), kiek tai susiję su teikiamomis paslaugomis, turi numatyti:

  1. tiekėjo atitikties šiam Aprašui reikalavimus;
  2. tiekėjo personalui reikalingus įgūdžius ir (ar) mokymus, ir (ar) sertifikatus, ir (ar) kvalifikaciją;
  3. tiekėjo pareigą pranešti kibernetinio saugumo subjektui apie visus didelius ir (ar) kitus incidentus, susijusius su kibernetinio saugumo subjekto tinklų ir informacinėmis sistemomis, kai tik tiekėjas sužino apie incidentą, ir pateikti kibernetinio saugumo subjektui kibernetinio incidento tyrimo ataskaitą;
  4. teisę kibernetinio saugumo subjektui arba jo įgaliotiems paslaugų teikėjams atlikti tiekėjo atitikties Aprašui auditą (įskaitant neplaninį) ir tiekėjo pareigą sudaryti sąlygas tokiam auditui atlikti sutarties vykdymo laikotarpiu ar įvykus dideliam incidentui;
  5. pareigą užtikrinti spragų, keliančių riziką kibernetinio saugumo subjekto tinklams ir informacinėms sistemoms, valdymą;
  6. konfidencialumo ir duomenų neatskleidimo įsipareigojimus;
  7. paslaugų teikimo lygmenis (angl. Service Level Agreement, SLA);
  8. apibrėžti tiekėjų prieigos (loginės ir fizinės) prie tinklų ir informacinės sistemos lygius ir sąlygas;
  9. numatyti reikalavimus, keliamus tiekėjo patalpoms, įrangai, tinklų ir informacinių sistemų priežiūrai, informacijos perdavimui tinklais;
  10. numatyti tiekėjo ir kibernetinio saugumo subjekto teises ir pareigas.

Kuinka täyttää vaatimus

Kibernetinio saugumo reikalavimų aprašas (įsk. Nacionalinį kibernetinių incidentų valdymo planą) (Lietuva)

34: Tiekėjų sutarčių reikalavimai

Tehtävän nimi
Prioriteetti
Tila
Teema
Politiikka
Muut vaatimukset

Toimittajasopimusten nykytilan dokumentointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
78
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Članak 30.1.d: Sigurnost lanca opskrbe
NIS2 Croatia
9.4 §: Toimitusketjun hallinta ja valvonta
Kyberturvallisuuslaki
30 § 3.4°: La sécurité de la chaîne d'approvisionnement
NIS2 Belgium
30 § 4°: Définir et contrôler les mesures de sécurité requises pour la chaîne d'approvisionnement
NIS2 Belgium
2.1.9: Maintain security responsibility during outsourcing
NSM ICT-SP
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toimittajasopimusten nykytilan dokumentointi
1. Tehtävän vaatimuskuvaus

Kaikkien tietojen käsittelyyn suorasti tai välillisesti osallistuvien kumppanien kanssa laaditaan toimittajasopimus. Tavoitteena on varmistaa, että organisaation ja toimittajan välillä ei ole väärinymmärryksiä osapuolten velvoitteista tietoturvavaatimusten täyttämisessä.

Organisaatio sisällyttää toimittajasopimukseen tarvittaessa seuraavat asiat:

  • toimittajan käyttämät tiedot (ja tiedon mahdollinen luokitus) sekä tietoihin pääsyn saava henkilöstö
  • tiedon hyväksyttävän käytön säännöt
  • tietoja käsittelevän henkilöstön salassapitovelvollisuus
  • työnjako viranomaisvaatimusten täyttämisessä
  • sopimusosapuolten hallintatehtävät tietoturvaan liittyen (esim. pääsynhallinta, valvonta)
  • häiriöiden ilmoittaminen ja korjaaminen
  • vaatimukset toimittajan alihankkijoiden käytölle
  • lupa auditoida sopimukseen liittyvät toimittajan prosessit ja hallintakeinot (ja puutteiden korjaaminen)
  • sitoutuminen tietojen palauttamiseen tai tuhoamiseen sopimuksen päättyessä
  • toimittajan vastuu noudattaa organisaation tietoturvakäytäntöjä

Kolmannen osapuolen pääsy turvallisuustietoihin

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
34: Tiekėjų sutarčių reikalavimai
NIS2 Guide Lithuania
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Kolmannen osapuolen pääsy turvallisuustietoihin
1. Tehtävän vaatimuskuvaus

Kehitetään ja ylläpidetään menettelyjä, joilla myönnetään sopimuksiin perustuva pääsy arkaluonteisiin turvallisuustietoihin ulkopuolisille osapuolille. Varmistetaan, että kaikissa sopimuksissa määritellään selkeästi käyttöoikeusehdot, suojausvaatimukset ja vastuut ottaen huomioon organisaation ISO 28001 -sertifiointistatus ja mahdolliset erityissopimukset.

Tekniset ja henkilöstöä koskevat vaatimukset toimittajasopimuksissa

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
34: Tiekėjų sutarčių reikalavimai
NIS2 Guide Lithuania
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tekniset ja henkilöstöä koskevat vaatimukset toimittajasopimuksissa
1. Tehtävän vaatimuskuvaus

The organisation must ensure that agreements with all suppliers (including subcontractors) are established and maintained. These agreements must specify operational, technical, legal, and personnel security requirements, including:

  • Compliance: A requirement for the supplier to comply with set regulations.
  • Incident management: The supplier’s obligation to notify the organisation of all major or relevant incidents affecting the organisation's networks immediately upon awareness, and to submit a formal cyber incident investigation report.
  • Audit rights: The right for the organisation to conduct audits of the supplier’s compliance.
  • Personnel security: Specific requirements for the skills, training, certifications, and qualifications of the supplier’s staff.
  • Vulnerability management: The obligation to identify and manage vulnerabilities that pose a risk to the organisation’s networks and information systems.
  • Access control: Clearly defined levels and conditions for the supplier's logical and physical access to the organisation's systems.
  • Operational security: Requirements regarding the supplier’s premises, equipment, maintenance procedures, and secure data transmission methods.
  • Performance & confidentiality: Defined Service Level Agreements (SLAs), confidentiality/non-disclosure obligations, and a clear definition of the rights and obligations of both parties.

Vakuussopimus toimittajan kanssa

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Toimittajien turvallisuus
4
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 4.1: Säkerhetsskyddsavtal
SSL
8.1: Awareness raising and basic cyber hygiene practices
NIS2 Opas
5.1.4: Supply chain contractual security obligations
NIS2 Opas
34: Tiekėjų sutarčių reikalavimai
NIS2 Guide Lithuania
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Vakuussopimus toimittajan kanssa
1. Tehtävän vaatimuskuvaus

Kaikkien suoraan tai välillisesti tietojen käsittelyyn osallistuvien kumppaneiden kanssa laaditaan toimittajasopimus. Tavoitteena on varmistaa, että organisaation ja toimittajan välillä ei ole väärinkäsityksiä osapuolten velvollisuuksista turvallisuusvaatimusten noudattamisen suhteen.

Organisaation on sisällytettävä toimittajasopimukseen tarvittaessa:

  • täsmennetään osapuolten lakisääteiset velvollisuudet ja vastuut.
  • toimittajan käsittelemien hankintojen tai tietojen luokittelu.
  • osapuolten vastuut viranomaisvaatimusten täyttämisessä
  • alihankkijoiden käyttöä koskevat vaatimukset
  • sallitaan sopimukseen liittyvien toimittajan prosessien ja valvonnan auditointi (ja sitoudutaan korjaamaan vaatimustenvastaisuudet)
  • toimittajan vastuu ja keinot noudattaa organisaation turvallisuusohjeita
  • toimittajan vastuu lakisääteisten vaatimusten täyttämisestä aiheutuvista kustannuksista, ellei sopimuksessa toisin määrätä.

Vastuiden viestittäminen toimittajille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
11
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
PR.AT-3: Third-party stakeholders
NIST
1.2.4: Definition of responsibilities with service providers
TISAX
ID.BE-1: The organization’s role in the supply chain is identified and communicated.
CyberFundamentals
PR.AT-3: Third-party stakeholders (e.g., suppliers, customers, partners) understand their roles and responsibilities.
CyberFundamentals
GV.SC-02: Establishing and communicating cybersecurity roles for suppliers, customers, and partners
NIST 2.0
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Vastuiden viestittäminen toimittajille
1. Tehtävän vaatimuskuvaus

Organisaation on viestittävä toimittajille heidän roolinsa ja vastuunsa toimitusketjun tietoturvassa. On myös varmistettava, että toimittajat ymmärtävät heille kohdistetut tietoturvaohjeensa sekä mahdolliset muut tietoturvavastuut sopimusten mukaisesti.

Toimittajatyyppien määrittely, joille sallitaan pääsy luottamuksellisiin tietoihin

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Toimittajien turvallisuus
8
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
15.1.1: Toimittajasuhteiden tietoturvapolitiikka
ISO 27001
ID.BE-1: Role in supply chain
NIST
5.19: Tietoturvallisuus toimittajasuhteissa
ISO 27001
6.1.1: Partner Information security
TISAX
15.3: Classify Service Providers
CIS 18
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toimittajatyyppien määrittely, joille sallitaan pääsy luottamuksellisiin tietoihin
1. Tehtävän vaatimuskuvaus

Määrittelemme ennakkoon toimittajatyypit, joiden kanssa yhteistyö vaatii pääsyä luottamuksellisiin tietoihin tai niiden käsittelyalueille sekä tätä kautta mm. käsittelysopimusten tekemistä. Tällaisia toimittajatyyppejä voivat olla esim. tietotekniset palvelut, logistiikka, taloushallinto sekä tietotekniset infrastruktuurikomponentit.

Politiikkaan sisältyviä tietoturvatehtäviä

Tehtävän nimi
Prioriteetti
Tila
Teema
Politiikka
Muut vaatimukset
No items found.

Autamme täyttämään vaatimukset tehokkaasti Universal cyber compliance language -teknologialla

Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.

Tietoturvakehikoilla on yleensä yhteinen ydin. Kaikki kehikot kattavat perusaiheita, kuten riskienhallinnan, varmuuskopioinnin, haittaohjelmat, henkilöstön tietoisuuden tai käyttöoikeuksien hallinnan omissa osioissaan.
Digiturvamallin "universal cyber compliance language" -teknologia luo teille yksittäisen suunnitelman ja varmistaa, että kehikkojen yhteiset osat tehdään vain kerran. Te voitte keskittyä suunnitelman toteuttamiseen, me automatisoimme compliance-osan - nykyisiä ja tulevia vaatimuksia päin.
Aloita ilmainen kokeilu
Tutustu Digiturvamalliin
Aloita ilmainen kokeilu
Digiturvamallin avulla rakennat tietoturvallisen ja halutut vaatimukset täyttävän organisaation. Halusitko kehittää tietoturvan hallintaa yleisesti, raportoida omasta NIS2-valmiudesta tai hankkia ISO 27001 -sertifioinnin, Digiturvamalli yksinkertaistaa koko prosessia.
AI-pohjaiset parannussuositukset ja käyttäjäystävällinen työkalu varmistavat, että organisaationne voi olla luottavainen vaatimusten täyttymisestä ja keskittyä oman tietoturvan jatkuvaan parantamiseen.
Selkeä suunnitelma vaatimusten täyttämiseen
Aktivoi teille tärkeät vaatimuskehikot ja jalkauta niiden vaatimukset täyttäviä selkeitä toimenpiteitä.
Uskottavat raportit todisteiksi hyvästä tietoturvasta
Etene tehtävien avulla varmistaaksesi turvallisen toiminnan. Luo ammattimaisia ​​raportteja muutamalla napsautuksella.
AI-avusteiset parannussuositukset
Keskity vaikuttavimpiin parannuksiin Digiturvamallin suositusten avulla.