ПРАКТИКА PONOPT · Кибербезопасность и закупки

NIS2 для муниципалитетов и городских операторов: что проверить в цепочке поставщиков

Практический разбор: какие муниципалитеты и городские операторы попадают под NIS2 и как проверять поставщиков по статье 21 — от критериев выбора до доказательной базы.

Директива ЕС NIS2 относит муниципалитеты и городских операторов (энергетика, вода, транспорт, отходы, цифровые услуги публичной администрации), если они признаны «основными» или «важными» субъектами, к обязанности управлять рисками в цепочке поставщиков. Статья 21 требует оценивать уязвимости каждого прямого поставщика, качество его продуктов и практик безопасной разработки, а также учитывать результаты координированных оценок критичных цепочек поставок ЕС. Ответственность несёт руководство, а документированные решения проверяют надзорные органы.

Главные выводы

  • Под NIS2 попадают не все муниципалитеты: категории «основной» и «важный» субъект, отрасль из Приложений I–II и национальный порог численности определяют обязанности; составление списков и надзор остаются за государством-членом.
  • Статья 21(2)(d) прямо требует мер безопасности цепочки поставок, а статья 21(3) — учитывать специфику каждого прямого поставщика, качество продуктов и процедуры безопасной разработки.
  • Еврокомиссия и ENISA в начале 2026 года выпустили общеевропейский набор инструментов для оценки критичных поставщиков и снижения зависимости от высокорисковых, а также технические рекомендации по внедрению мер.
  • Проверка поставщиков должна встраиваться во весь цикл закупок: от запроса предложений и договорных условий до права на аудит, уведомлений об инцидентах и плана выхода из контракта.
  • Для «основных» субъектов надзор, как правило, упреждающий (ex ante) и более строгий, поэтому важна письменная доказательная база по каждому поставщику и владелец риска.
  • Проверку поставщика нельзя сводить к наличию сертификата: учитывайте его историю инцидентов, субподрядчиков и зависимость от одного вендора или юрисдикции третьей страны.

Попадает ли ваш муниципалитет или оператор под NIS2

Прежде чем проверять поставщиков, определите, относится ли организация к сфере действия директивы. NIS2 (Директива (ЕС) 2022/2555) заменила NIS1 и расширила охват на 18 секторов, включая публичную администрацию на центральном и региональном уровне, а также критичные отрасли, где работают городские операторы: энергетику, водоснабжение, транспорт, управление отходами и сточными водами. Само по себе то, что организация — муниципалитет, ещё не делает её субъектом NIS2: решают отрасль и классификация в национальном праве.

Директива опирается на «правило размера»: как правило, охватываются средние и крупные организации (около 50 сотрудников и выше), а также отдельные малые и микропредприятия с ключевой ролью. Критерии, пороги и то, какие именно муниципальные структуры признаются «основными» или «важными», ЕС оставляет государствам-членам. Государства обязаны были транспонировать директиву к 17 октября 2024 года, однако реализация была неравномерной: Еврокомиссия уже передавала отдельные государства в Суд ЕС за непредставление мер транспонирования, а в январе 2026 года предложила поправки для упрощения соблюдения.

Практический вывод: сверяйтесь с национальным законом и списками, которые ведёт профильный регулятор (в Дании это Агентство цифрового правительства и Агентство по устойчивости, в Германии — BSI и т.п.). Если городское предприятие — единственный поставщик критичной услуги для региона или оператор сети, оно часто признаётся «основным» даже при небольшой численности. От этой классификации зависит строгость надзора и ожидаемая глубина проверок поставщиков.

Что статья 21 требует от отношений с поставщиками

Статья 21 обязывает субъектов внедрять «соответствующие и пропорциональные» технические, операционные и организационные меры, основанные на подходе всех опасностей. Среди десяти обязательных категорий мер — (d) безопасность цепочки поставок, включая аспекты отношений с прямыми поставщиками и поставщиками услуг. Это означает, что цепочка поставок признана источником риска, который должен учитываться в политике анализа рисков и безопасности информационных систем.

Ключевое уточнение — пункт 21(3). При выборе мер по поставщикам субъект обязан учитывать уязвимости, специфичные для каждого прямого поставщика и поставщика услуг, общее качество продуктов и кибербезопасных практик, включая процедуры безопасной разработки. Кроме того, должны учитываться результаты координированных оценок риска критичных цепочек поставок на уровне Союза (статья 22(1)). Иными словами, «общего шаблона» мало: проверка должна быть индивидуальной и учитывать реальную практику конкретного поставщика.

Практический смысл для муниципалитета: нельзя ограничиваться анкетой «да/нет». Нужна дифференциация поставщиков по критичности и доступу, а также оценка того, как поставщик разрабатывает, обновляет и сопровождает продукты и сервисы — от исправления уязвимостей до континуитета услуг. Директива также требует от членов правления/руководства личной ответственности за невыполнение мер, поэтому решения по поставщикам должны быть документированы и прослеживаемы.

Новые инструменты ЕС для проверки поставщиков

На уровне ЕС появились практические ориентиры, которые муниципалитет может использовать как эталон. Группа сотрудничества NIS2 (государства-члены, Еврокомиссия и ENISA) приняла «Инструментарий безопасности цепочек поставок ИКТ» (ICT Supply Chain Security Toolbox). Он задаёт общий подход к выявлению, оценке и снижению киберрисков цепочек ИКТ: описывает сценарии риска, рекомендует меры по оценке критичных поставщиков, много-вендорные стратегии и способы снижения зависимости от высокорисковых поставщиков, включая влияние третьих стран.

ENISA, в свою очередь, в июне 2025 года опубликовала «Руководство по технической реализации NIS2» для субъектов секторов цифровой инфраструктуры, управления ИКТ-услугами и цифровых провайдеров, обязательства которых детализированы Имплементационным регламентом (ЕС) 2024/2690. Руководство даёт практические советы, примеры доказательств и сопоставление требований безопасности с международными стандартами и национальными рамками. Хотя эти материалы прямо касаются цифровых провайдеров, их метод — что считать доказательством соблюдения мер безопасности цепочки поставок — полезен как модель и для муниципального оператора.

Эти документы не заменяют национальное право, но снижают неопределённость. Они показывают, как государство и публичные заказчики могут формулировать требования: оценка критичных поставщиков, диверсификация вендоров и меры в отношении поставщиков из третьих стран со стратегическими рисками. Для муниципалитета это одновременно и сигнал к проверке собственных цифровых провайдеров, и язык для переговоров с ними.

Как встроить проверки в цикл закупок

Надёжная проверка начинается до подписания контракта. На этапе запроса предложений задавайте открытые вопросы о безопасности, а не только собирайте галочки. Требуйте сведения о месте хранения и обработки данных, о практике реагирования на инциденты за последние годы, о процедурах безопасной разработки и обновления (патчи, управление уязвимостями), о сертификатах и о том, кто является субподрядчиками, имеющими доступ к вашим системам.

В контракт обязательно включайте условия: обязательство поставщика соблюдать согласованные меры безопасности; сроки уведомления об инцидентах, согласованные с вашими обязательствами по отчётности NIS2; право на проверку и аудит; условия обеспечения непрерывности услуг и восстановления; план выхода и передачу данных при расторжении. Для муниципальных закупок, подчинённых публичным процедурам, эти требования формулируются как технические условия и критерии отбора, поэтому закладывайте их в документацию заранее, а не как постфактум.

Цикл проверки не заканчивается на этапе выбора. Регулярно пересматривайте риски: менялись ли владельцы или юрисдикция поставщика, появлялись ли инциденты, сохраняется ли сертификация. Поддерживайте карту поставщиков по уровням риска и фиксируйте даты ревизий. Если поставщик сам попадает под NIS2 как цифровой или критичный субъект, его собственные обязательства снижают ваши риски, но не отменяют вашу проверку.

Управление, надзор и доказательная база

В NIS2 ответственность руководства персональна, и доказательства по поставщикам — это то, что надзорный орган попросит в первую очередь. Для «основных» субъектов надзор, как правило, упреждающий: регулятор может запрашивать материалы и проводить проверки без отдельного инцидента. Для «важных» — преимущественно реактивный, по факту инцидента или жалобы. Поэтому даже если ваша организация «важный» субъект, отсутствие документации по поставщикам становится уязвимостью при любой проверке.

Ведите реестр рисков цепочки поставок: по каждому критичному поставщику — назначенный владелец, уровень риска, результаты оценки, меры и дата пересмотра. Храните переписку, анкеты, сертификаты и результаты аудитов как доказательства. Связывайте каждую меру с требованием статьи 21(3): чем именно вы учли специфику поставщика и его процедуры безопасной разработки.

Помните о границах: эта директива ЕС, и конкретика (пороги, списки, штрафы, сроки уведомлений) зависит от национального закона и может меняться. Материал носит общий характер и не заменяет юридическую консультацию с учётом вашей юрисдикции. Проверяйте актуальный статус в своём государстве-члене, так как транспонирование в ЕС оставалось неравномерным.

Чек-лист проверки поставщика для городского оператора

Ниже — переиспользуемый контрольный список, который объединяет ключевые шаги. Используйте его как основу для собственной процедуры, адаптируя под национальное право, тип услуг и уровень риска поставщика.

  • Шаг 1. Подтвердите сферу: какие услуги поставщика относятся к деятельности, попадающей под NIS2 (энергия, вода, транспорт, отходы, цифровая администрация).
  • Шаг 2. Классифицируйте риск: высокий/средний/низкий по доступу к системам, критичности услуги, чувствительности данных и подверженности влиянию третьих стран.
  • Шаг 3. Запросите актуальную анкету безопасности или сертификат (например, ISO/IEC 27001) и проверьте срок действия, а не только наличие.
  • Шаг 4. Изучите историю инцидентов и практику их раскрытия: уведомлял ли поставщик, насколько прозрачно реагировал.
  • Шаг 5. Оцените практики безопасной разработки и сопровождения: процесс исправления уязвимостей, обновления и сопровождение продуктов.
  • Шаг 6. Уточните субподрядчиков (четвёртую сторону), которые обрабатывают ваши данные или управляют вашими сервисами.
  • Шаг 7. Оцените зависимость и блокировку вендора: можно ли сменить поставщика, есть ли альтернативы и много-вендорная стратегия.
  • Шаг 8. Согласуйте договорные условия: меры безопасности, сроки уведомления об инцидентах, право на аудит, план непрерывности и выхода.
  • Шаг 9. Определите, попадает ли сам поставщик под NIS2, и согласуйте свои обязательства.
  • Шаг 10. Зафиксируйте решение в реестре рисков с владельцем и датой пересмотра, со ссылкой на соображения статьи 21(3).

Контрольный список должной проверки поставщика для муниципалитета и городского оператора

Запускайте этот список для каждого ИКТ- или ОТ-поставщика, поддерживающего услугу в сфере NIS2, — до заключения контракта и далее по циклу (например, ежегодно). Сохраняйте результаты как доказательства для надзорного органа.

  1. Подтвердите, какую услугу в сфере NIS2 поддерживает поставщик, и назначьте владельца риска по нему.
  2. Классифицируйте поставщика: высокий/средний/низкий риск по доступу, критичности, данным и юрисдикции.
  3. Запросите и проверьте действующий сертификат или анкету безопасности, а не только их наличие.
  4. Изучите историю инцидентов и прозрачность раскрытия за последние 2–3 года.
  5. Оцените практики безопасной разработки, управления уязвимостями и обновлений.
  6. Установите список субподрядчиков с доступом к вашим данным и системам.
  7. Оцените возможность смены вендора и риски блокировки поставщиком.
  8. Заложите в контракт меры безопасности, сроки уведомления об инцидентах, право на аудит, план непрерывности и выхода.
  9. Проверьте, подпадает ли сам поставщик под NIS2, и зафиксируйте взаимные обязательства.
  10. Документируйте решение в реестре рисков с обоснованием по статье 21(3) и датой пересмотра.

Частые вопросы

Какие муниципалитеты и городские операторы подпадают под NIS2?

Сфера определяется не статусом муниципалитета, а отраслью и классификацией в национальном праве. NIS2 охватывает публичную администрацию на центральном и региональном уровне и критические отрасли городских операторов (энергетика, вода, транспорт, отходы). Как правило, под директиву попадают средние и крупные организации (порядка 50 сотрудников и более) и отдельные малые, играющие ключевую роль. Государства-члены определяют списки и категории «основных» и «важных» субъектов, поэтому сверяйтесь с национальным законом, а не только с текстом директивы ЕС.

Что статья 21 NIS2 требует от проверки поставщиков?

Статья 21(2)(d) обязывает внедрять меры безопасности цепочки поставок. Пункт 21(3) требует при выборе этих мер учитывать уязвимости каждого прямого поставщика или поставщика услуг, общее качество продуктов и кибербезопасных практик, включая процедуры безопасной разработки, а также результаты координированных оценок критичных цепочек поставок ЕС. Иными словами, нужна индивидуальная оценка каждого значимого поставщика и документирование решения.

Как муниципалитету разделить поставщиков по уровню риска?

Оценивайте по нескольким осям: критичность услуги, которую поддерживает поставщик, уровень доступа к вашим системам и данным, чувствительность обрабатываемой информации, история инцидентов, зависимость от субподрядчиков и подверженность влиянию третьих стран. Поставщиков с высоким риском проверяйте углублённо (аудит, доказательства практик), для низкого риска достаточно формальной анкеты и периодического пересмотра. Результат фиксируйте в реестре рисков.

Что включить в договор с поставщиком для соблюдения NIS2?

Как минимум: обязательство соблюдать согласованные меры безопасности; сроки уведомления об инцидентах, совместимые с вашими обязанностями по отчётности; право на проверку и аудит; условия обеспечения непрерывности и восстановления услуг; план выхода и передачу данных при расторжении. Для публичных закупок эти требования формулируются как технические условия и критерии отбора в документации, а не как постфактум-дополнение.

Как поможет Инструментарий безопасности цепочек поставок ИКТ ЕС?

Это документ, принятый Группой сотрудничества NIS2 (государства-члены, Еврокомиссия, ENISA), который задаёт общий подход к выявлению, оценке и снижению киберрисков цепочек ИКТ. Он описывает сценарии риска и меры: оценку критичных поставщиков, много-вендорные стратегии и снижение зависимости от высокорисковых поставщиков. Для муниципалитета это ориентир и язык переговоров с цифровыми провайдерами, но он не заменяет национальное право.

Чем отличаются обязанности «основных» и «важных» субъектов по поставщикам?

Поставщиковые меры статьи 21 во многом сходны для обеих категорий. Главное отличие — в надзоре и санкциях: «основные» субъекты, как правило, подлежат упреждающему (ex ante) надзору с проверками и запросами доказательств без отдельного инцидента, тогда как «важные» — преимущественно реактивному (ex post). Поэтому доказательная база по поставщикам критична для обеих категорий, но для «основных» она проверяется активнее.

Источники и дополнительные материалы

Источники проверены при подготовке страницы. Изменяемые даты, нормы и цены уточняйте у первоисточника.

  1. Directive (EU) 2022/2555 (NIS2) — EUR-LexEUR-Lex, Publications Office of the European Union
  2. NIS2 Directive: securing network and information systemsEuropean Commission — Digital Strategy
  3. EU launches new toolbox to strengthen ICT supply chain securityEuropean Commission — Digital Strategy
  4. Toolbox to improve ICT supply chain securityEuropean Commission — Digital Strategy
  5. NIS2 Technical Implementation GuidanceENISA (European Union Agency for Cybersecurity)
  6. NIS2 — What are the requirements?Danish Agency for Digital Government (Digitaliseringsstyrelsen)