NIS2 SC10 i SC30: co te klasyfikacje oznaczają dla dostawców?
SC10, SC20, SC30: prywatny znak jakości, nie klasyfikacja ustawowa
Szukając „NIS2 SC10" lub „NIS2 SC30", trafiają Państwo na trzypoziomowy system powstały w Niderlandach pod nazwą „NIS2 Supply Chain": SC10 (Basic), SC20 (Substantial) i SC30 (High). Ważne, by od razu to wyjaśnić: nie jest to klasyfikacja z samej dyrektywy NIS2 ani kategoria prawna uznana przez UE czy krajowy organ nadzorczy. To prywatny znak jakości, oferowany przez kilku akredytowanych dostawców audytu, opracowany, by nadać konkretny kształt obowiązkowi, który dyrektywa wprawdzie wymienia, lecz nie precyzuje.
Ten podstawowy obowiązek wynika z art. 21 ust. 2 lit. d) NIS2 (dyrektywa (UE) 2022/2555): podmioty kluczowe i ważne muszą oceniać i kontraktowo zabezpieczać cyberbezpieczeństwo swojego łańcucha dostaw. Dyrektywa nie określa, jak dokładnie ma to wyglądać — brak stałego certyfikatu, brak stałego kwestionariusza. Dokładnie w tę lukę wpisuje się znak SC10/SC20/SC30: daje dostawcy konkretny, audytowalny poziom do wykazania, a nabywcy stały punkt odniesienia, o który może zapytać.
Nie mylcie Państwo tego znaku z obowiązkiem prawnym. Nie muszą Państwo uzyskać SC10, SC20 ani SC30, aby być zgodnym z NIS2 — dobrze udokumentowana własna ocena cyberbezpieczeństwa (patrz niżej) jest równie ważnym dowodem w większości relacji z dostawcami.
Trzy poziomy szczegółowo
SC10 (Basic) to poziom podstawowy, dla mniejszych dostawców o ograniczonym profilu ryzyka, dostarczających bezpośrednio do klienta zobowiązanego przez NIS2 — na przykład bez dostępu do systemów krytycznych czy danych wrażliwych. Pakiet obejmuje około 17 konkretnych środków z obszarów organizacji, ludzi, bezpieczeństwa fizycznego i technologii, w dużej mierze zaczerpniętych z Annex A normy ISO/IEC 27001.
SC20 (Substantial) to poziom pośredni, dla dostawców o podwyższonym profilu ryzyka: większy dostęp do systemów lub danych klienta, lub większy wpływ w razie zakłócenia. Wymagania wykraczają poza SC10, z większym naciskiem na wykazywalne wdrożenie, a nie tylko politykę na papierze.
SC30 (High) to poziom najbardziej wymagający, dla krytycznych ogniw łańcucha — dostawców, których zakłócenie mogłoby spowodować istotny wpływ u klienta. Ten poziom jest zbliżony do pełnej certyfikacji ISO/IEC 27001, z wyraźnym naciskiem na ład organizacyjny, kontrole techniczne, monitorowanie i niezależne testowanie.
Poziom, którego oczekuje od Państwa klient, zależy od trzech czynników: roli w łańcuchu (bezpośredni dostawca czy podwykonawca podwykonawcy), dostępu do systemów lub danych klienta oraz potencjalnego wpływu zakłócenia u Państwa na usługi świadczone przez klienta.
Praktyczny przewodnik: który poziom Państwa dotyczy?
Krok 1 — Zapytajcie Państwo swojego klienta. Najszybsza i najpewniejsza droga: klient zobowiązany przez NIS2 zwykle już określił, jakiego poziomu oczekuje od dostawców, często zapisanego w umowie dostawy lub warunkach przetargu.
Krok 2 — Jeśli klient nie wskazuje poziomu, oszacujcie go Państwo samodzielnie. Proszę zadać sobie pytanie: czy mają Państwo bezpośredni dostęp do systemów IT lub danych wrażliwych klienta? Czy incydent cybernetyczny u Państwa mógłby zakłócić świadczenie usług klienta? Czy dostarczają Państwo krytyczne komponenty lub usługi bez szybkiej alternatywy? Im więcej odpowiedzi „tak", tym wyższy poziom (SC20 lub SC30) jest zazwyczaj oczekiwany.
Krok 3 — Zacznijcie Państwo od analizy luk względem dziesięciu obszarów CY standardowej oceny NIS2 (patrz nasz przewodnik krok po kroku po ocenie łańcucha dostaw NIS2): zarządzanie ryzykiem, zarządzanie incydentami, ciągłość działania, bezpieczeństwo łańcucha dostaw, bezpieczny rozwój oprogramowania, zarządzanie podatnościami, cyberhigiena, kryptografia, zarządzanie dostępem i certyfikaty. To ta sama podstawa, na której opiera się zarówno SC10/SC20/SC30, jak i własny kwestionariusz klienta.
Krok 4 — Dopiero potem zdecydujcie Państwo, czy formalna certyfikacja SC się opłaca. Dla dostawcy obsługującego jednego lub dwóch klientów zobowiązanych przez NIS2 często wystarczy własna, dobrze udokumentowana ocena. Jeśli dostarczają Państwo do kilkudziesięciu klientów zobowiązanych przez NIS2, jeden niezależny certyfikat oszczędza wielokrotne odpowiadanie na kolejne, inne kwestionariusze.
Jak przebiega proces certyfikacji
Certyfikacja na każdym poziomie przebiega według stałego schematu: analiza luk względem wymagań wybranego poziomu, uzupełnienie brakujących środków (opracowanie polityk, wdrożenie kontroli technicznych, udokumentowanie procedur), a na koniec niezależny audyt przeprowadzony przez akredytowanego dostawcę. Samodzielna deklaracja nie wystarcza na żadnym z trzech poziomów — właśnie to odróżnia ten znak jakości od kwestionariusza wypełnianego samodzielnie.
W przypadku SC10 i SC20 niektórzy dostawcy audytu przeprowadzają audyt bezpośrednio sami; certyfikacja SC30 zwykle przebiega za pośrednictwem zewnętrznej, niezależnej jednostki certyfikującej, podobnie jak w procesie ISO 27001.
Proszę liczyć się z procesem trwającym od kilku tygodni do kilku miesięcy, zależnie od tego, ile z leżących u podstaw środków już Państwo wdrożyli — właśnie dlatego analiza luk z kroku 3 powinna być punktem wyjścia, a nie sam audyt.
Jak pomaga verified.supply
verified.supply samo nie certyfikuje znaku SC10, SC20 ani SC30 — to pozostaje domeną akredytowanych dostawców audytu. Co robi verified.supply: strukturyzuje Państwa ocenę cyberbezpieczeństwa NIS2 wzdłuż tych samych dziesięciu obszarów CY, dzięki czemu mają Państwo udokumentowaną podstawę, której zażąda zarówno kwestionariusz klienta, jak i formalny audyt SC — politykę ryzyka, procedurę incydentów, zarządzanie dostępem i resztę, zebrane w jednym miejscu zamiast rozproszone po osobnych dokumentach.
Po uzyskaniu certyfikatu SC10, SC20 lub SC30 proszę zarejestrować go jako certyfikat w swoim profilu verified.supply (w sekcji Certyfikaty i ubezpieczenia), wraz z datą ważności — widoczny dla klientów, którzy o niego pytają, z takim samym automatycznym monitorowaniem terminów jak pozostałe certyfikaty.
W ten sposób jeden profil obejmuje zarówno ścieżkę własnego kwestionariusza klienta, jak i przygotowanie do niezależnej certyfikacji SC — bez podwójnego budowania tych samych dowodów.
Najczęściej zadawane pytania
- Jaka jest różnica między NIS2 SC10 a SC30?
- SC10 (Basic) to najlżejszy poziom, dla mniejszych dostawców o ograniczonym ryzyku. SC30 (High) to najbardziej wymagający poziom, dla krytycznych ogniw łańcucha, zbliżony do pełnej certyfikacji ISO/IEC 27001. SC20 (Substantial) znajduje się pomiędzy.
- Czy certyfikat SC10 lub SC30 jest prawnie wymagany na mocy NIS2?
- Nie. Sama NIS2 (art. 21 ust. 2 lit. d) nie narzuca żadnego stałego formatu certyfikacji. SC10/SC20/SC30 to prywatny znak jakości — jeden ze sposobów wykazania zgodności, nie jedyny.
- Skąd wiem, który poziom SC pasuje do mojej firmy?
- Proszę najpierw zapytać klienta — zwykle już określił oczekiwany poziom. Jeśli nie, proszę rozważyć swój dostęp do systemów/danych klienta oraz wpływ zakłócenia u Państwa na jego usługi: im wyższe oba czynniki, tym zazwyczaj wyższy oczekiwany poziom.
- Czy mogę zastąpić certyfikat SC własną oceną cyberbezpieczeństwa NIS2?
- W wielu relacjach z klientami tak — dobrze udokumentowana ocena wzdłuż tych samych dziesięciu obszarów CY często stanowi wystarczający dowód. Formalna certyfikacja SC staje się szczególnie wartościowa, gdy dostarczają Państwo do wielu klientów zobowiązanych przez NIS2 i nie chcą Państwo za każdym razem odpowiadać na inny kwestionariusz.
Przeczytaj także
Zbuduj profil VS (dawniej VSME) raz
Załóż konto i zacznij już dziś.
Bez hasła — wysyłamy link do logowania e-mailem.