En managed service provider optræder to gange i NIS2. Én gang som enhed: Bilag I opregner »udbydere af administrerede tjenester« og »udbydere af administrerede sikkerhedstjenester« under forvaltning af IKT-tjenester, business-to-business, og definitionerne i artikel 6 er brede nok til at omfatte det meste af branchen. Og én gang som leverandør: Artikel 21(2)(d) lader enhver væsentlig og vigtig enhed styre sikkerheden i sin forsyningskæde, og betragtning 86 udpeger udbydere af administrerede sikkerhedstjenester som de leverandører, der skal vælges med »øget omhu«. Det andet rammer en MSP under størrelsestærsklen, som det første ikke rammer. Denne artikel tager begge, med teksten, i den rækkefølge de kommer.
Definitionerne omfatter det meste af branchen
Artikel 6(39): En udbyder af administrerede tjenester er »en enhed, der leverer tjenester i forbindelse med installation, administration, drift eller vedligeholdelse af IKT-produkter, -net, -infrastruktur, -applikationer eller andre net- og informationssystemer via assistance eller aktiv administration, der udføres enten i kundernes lokaler eller på afstand«. Artikel 6(40): En udbyder af administrerede sikkerhedstjenester er »en udbyder af administrerede tjenester, der udfører eller yder assistance til aktiviteter vedrørende styring af cybersikkerhedsrisici«. Betragtning 86 giver eksemplerne for den anden: hændelseshåndtering, penetrationstest, sikkerhedsaudit og rådgivning.
To træk ved definitionen betyder noget. Den handler om, hvad der gøres, ikke hvordan det sælges: Hosting, overvågning, patching, helpdesk, netdrift, backupadministration og identitetsstyring for kunder er alle »administration, drift eller vedligeholdelse« af deres systemer, uanset om det faktureres som fast aftale, projekt eller abonnement. Og »assistance eller aktiv administration« dækker den rådgivning, der rører ved systemerne, ikke kun den outsourcing, der driver dem; en penetrationstester er en MSSP efter betragtning 86's egen liste. En virksomhed, der sælger software, kunden selv kører, er for det fabrikant efter CRA og ikke MSP; en virksomhed, der kører den for kunden, er for det en MSP. De to rækker i bilag I står ordret i værktøjet til anvendelsesområdet.
Størrelsen afgør, hvilken slags enhed
Artikel 2(1) anvender direktivet på en enhed af en opregnet type, der mindst er en mellemstor virksomhed efter henstilling 2003/361/EF: 50 ansatte eller flere, eller over 10 mio. EUR i både omsætning og balance, talt for virksomheden med dens partnervirksomheder og tilknyttede virksomheder. En MSP eller MSSP af den størrelse er en vigtig enhed efter artikel 3(2). En over tærsklerne for mellemstore virksomheder, 250 ansatte eller både 50 mio. EUR i omsætning og 43 mio. EUR i balance, er en væsentlig enhed efter artikel 3(1)(a), fordi begge rækker er typer i bilag I, og typer i bilag I er væsentlige alene i kraft af størrelse: forudgående tilsyn efter artikel 32, et bødeloft på mindst 10 000 000 EUR eller 2 % af den globale omsætning efter artikel 34(4). Under de smås loft er virksomheden uden for direktivet som enhed, medmindre dens medlemsstat identificerer den efter artikel 2(2)(b) til (e), hvilket en stat kan gøre for en MSP, der er eneste udbyder af en væsentlig tjeneste eller kritisk for en sektor. De syv måder at være væsentlig på er en artikel for sig.
Én stat, afgjort af hovedforretningsstedet
Udbydere af administrerede tjenester og udbydere af administrerede sikkerhedstjenester står på listen i artikel 26(1)(b): Jurisdiktionen går til den medlemsstat, hvor hovedforretningsstedet i Unionen ligger, det sted, »hvor beslutningerne vedrørende foranstaltningerne til styring af cybersikkerhedsrisici overvejende træffes« (artikel 26(2)), og en udbyder etableret uden for Unionen, der udbyder tjenester der, udpeger en repræsentant i en medlemsstat, hvor den gør det, og hører under den stats jurisdiktion (artikel 26(3)). En MSP med teknikere i tre stater og kunder i ti har ét tilsyn. Statens retsakt nævner det; den retsakt, hver stat har meddelt Kommissionen, står på registersiden.
Samme liste er artikel 27's: MSP'er og MSSP'er skulle senest den 17. januar 2025 indsende navn, sektor, adresser, kontaktoplysninger, betjente medlemsstater og IP-intervaller til deres kompetente myndighed til ENISA's register og skal meddele ændringer inden for tre måneder.
Foranstaltningerne og tærsklerne er ensartede
Gennemførelsesforordning (EU) 2024/2690 nævner udbydere af administrerede tjenester og udbydere af administrerede sikkerhedstjenester i sin artikel 1, så for dem er de tekniske og metodologiske krav til foranstaltningerne i artikel 21(2) forordningens bilag, 13 afsnit, de samme i hver stat, og om en hændelse er væsentlig, afgøres af dens artikel 3 og 10. Artikel 10 giver MSP'er og MSSP'er de fire kriterier, cloududbydere har: Tjenesten er fuldstændig utilgængelig i mere end 30 minutter; tilgængeligheden er begrænset for mere end 5 % af tjenestens brugere i Unionen eller mere end 1 mio. af dem, alt efter hvilket tal der er lavest, i mere end en time; integriteten, fortroligheden eller autenticiteten af lagrede, overførte eller behandlede data er bragt i fare ved en formodet ondsindet handling; eller bragt i fare med virkning for mere end 5 % eller mere end 1 mio. af brugerne i Unionen, alt efter hvilket tal der er lavest. Brugere tælles efter artikel 3(3) som kunder med kontrakt plus de fysiske og juridiske personer med tilknytning til erhvervskunder, som anvender tjenesten, hvilket for en MSP betyder dens kunders brugere. Kortlægningssiden sætter de 13 afsnit op imod ISO 27001; de ure, en væsentlig hændelse starter, er en artikel for sig.
Forordningens betragtning 3 siger, at dens bilag er skrevet ud fra bl.a. ISO/IEC 27001 og 27002. For en MSP er det samtidig svaret på leverandørspørgsmålet nedenfor: De beviser, kundens due diligence beder om, og de beviser, tilsynet beder om, er de samme optegnelser.
Den leverandør, hver due diligence lander på
Artikel 21(2)(d) kræver, at enhver væsentlig og vigtig enhed adresserer »forsyningskædesikkerhed, herunder sikkerhedsrelaterede aspekter vedrørende forholdene mellem den enkelte enhed og dens direkte leverandører eller tjenesteudbydere«, og artikel 21(3) lader dem tage hensyn til »de sårbarheder, der er specifikke for hver direkte leverandør og tjenesteudbyder, og den generelle kvalitet af deres leverandørers og tjenesteudbyderes produkter og cybersikkerhedspraksis, herunder deres sikre udviklingsprocedurer«. Betragtning 85 nævner udbydere af administrerede sikkerhedstjenester og softwareleverandører som de leverandører, det handler om; betragtning 86 siger, at MSSP'er selv har været mål for cyberangreb og på grund af deres tætte integration i enhedernes drift udgør en særlig risiko, så kunder bør udvise øget omhu ved valget af en udbyder af administrerede sikkerhedstjenester.
For en MSP er det den forpligtelse, der kommer først og fra alle sider, uanset dens egen størrelse: spørgeskemaet, kontraktklausulen, anmodningen om certifikatet og klausulen om hændelsesunderretning i rammeaftalen. En MSP med 30 ansatte og ingen egen forpligtelse efter direktivet har kunder med en forpligtelse til at vurdere den, og vurderingen sker op imod de samme foranstaltninger. Det brugbare svar er det, der tjener begge: et ISO 27001-system med forordningens 13 afsnit kortlagt, et certifikat fra et akkrediteret organ, en hændelsesprocedure, der overholder kundens kontraktlige ur såvel som artikel 23's, og beviserne opbevaret der, hvor en kunde, et tilsyn eller en auditor kan få dem forevist uden et projekt.
Hvad der skal gøres i dette kvartal
Afgør rækken, størrelsesklassen som talt og staten for hovedforretningsstedet, og skriv fastlæggelsen ned; værktøjet til anvendelsesområdet gør det ud fra fem svar. Tjek registreringen efter artikel 27 og dens dato. Sæt ISMS'et op imod de 13 afsnit, og luk hullerne. Læg de fire tærskler i artikel 10, reglen om »at få kendskab« og kundernes underretningsklausuler ind i én hændelsesprocedure. Forbered leverandørsvaret én gang, ud fra de samme optegnelser, til det næste spørgeskema.
Kilder
- Direktiv (EU) 2022/2555 (NIS2), artikel 2(1) og (2), artikel 3(1) og (2), artikel 6(39) og (40), artikel 21(2)(d) og (3), artikel 23(4), artikel 26(1) til (3), artikel 27(1) til (3), artikel 32, artikel 34(4), bilag I punkt 9, betragtning 84 til 86.
- Kommissionens gennemførelsesforordning (EU) 2024/2690, betragtning 3, artikel 1, artikel 3, artikel 10, bilaget.
- Kommissionens henstilling 2003/361/EF, bilaget, artikel 2 og 3.
Dette er ikke juridisk rådgivning. Medlemsstatens retsakt nævner myndigheden, portalen og formularen og kan identificere en MSP efter artikel 2(2)(b) til (e) uanset dens størrelse.