NIS2 ir Nyderlandų kibernetinio saugumo įstatymas: ką jūsų organizacija turi žinoti

Autorius Tom Meevis, advokatas Law & More

Kibernetinis saugumas nebėra vien techninis klausimas. Tai taip pat teisinis ir valdymo klausimas, paveikiantis praktiškai bet kokio dydžio organizaciją.

Priėmus Europos NIS2 direktyvą ir Nyderlandų kibernetinio saugumo įstatymą, atsakomybė už skaitmeninį atsparumą tvirtai perkeliama valdybai. Nyderlandų kibernetinio saugumo įstatymas įsigalioja 2026 m. rugpjūčio 15 d. Todėl įmonių savininkai, direktoriai ir atitikties pareigūnai privalo nedelsdami nustatyti:

  • ar jų organizacija patenka į naujųjų taisyklių taikymo sritį;
  • kokios iš jų kyla pareigos;
  • kokių priemonių reikia imtis;
  • ir kaip organizacija gali įvykdyti šiuos įsipareigojimus.

Šiame straipsnyje išdėstomi pagrindiniai NIS2 ir Nyderlandų kibernetinio saugumo įstatymo elementai: taikymo sritis, rūpestingumo pareiga, pranešimo pareiga, valdybos atsakomybė, vykdymo užtikrinimas ir veiksmai, kurių organizacijos gali imtis dabar.

Kas yra NIS2?

NIS2 yra oficialus Direktyvos (ES) 2022/2555 pavadinimas. Ji pakeičia pirmąją Europos tinklų ir informacijos saugumo direktyvą, paprastai vadinamą NIS1.

Valstybės narės turėjo perkelti NIS2 į nacionalinę teisę iki 2024 m. spalio 17 d. Nuo 2024 m. spalio 18 d. NIS2 oficialiai pakeitė ankstesnę direktyvą.

Jo tikslas – padidinti ir geriau suderinti kibernetinio atsparumo lygį Europos Sąjungoje. Tai vyksta dviem pagrindiniais aspektais. Pirma, platesnė taikymo sritis: taisyklės taikomos daug daugiau organizacijų nei pagal NIS1. Antra, griežtesnė priežiūra ir griežtesnis vykdymo užtikrinimas, platesnis priemonių rinkinys ir aiškesnė direktorių atsakomybė.

Jei NIS1 skyrė esminių paslaugų operatorius ir skaitmeninių paslaugų teikėjus, tai NIS2 dirba su esminiais ir svarbiais subjektais. Šis skirtumas nėra vien terminologinis: be kita ko, jis lemia priežiūros intensyvumą ir galimų baudų dydį.

Kurios organizacijos patenka į NIS2 taikymo sritį?

NIS2 taikomas organizacijoms, veikiančioms aštuoniolikoje nustatytų sektorių, suskirstytų į didelės svarbos sektorius ir kitus ypatingos svarbos sektorius.

Svarbiausi sektoriai yra energetika, transportas, bankininkystė, finansų rinkos infrastruktūra, sveikatos apsauga, geriamasis vanduo ir nuotekos, skaitmeninė infrastruktūra, IRT paslaugų valdymas verslo vartotojams, viešasis administravimas ir kosmoso erdvė.

Kiti svarbūs sektoriai yra pašto ir kurjerių paslaugos, atliekų tvarkymas, chemijos pramonė, maistas, gamyba, skaitmeninių paslaugų teikėjai ir mokslinių tyrimų įstaigos.

Dydžio riba

Šiuose sektoriuose pagrindinė taisyklė yra ta, kad organizacija patenka į NIS2 kategoriją, jei ji atitinka vidutinės arba didelės įmonės kriterijus. Kriterijai yra šie: įmonėje turi dirbti bent 50 darbuotojų arba metinė apyvarta ar balanso suma viršija 10 mln. EUR.

Šiai pagrindinei taisyklei yra išimčių. Tam tikros organizacijos patenka į taikymo sritį, nepriklausomai nuo dydžio, nes jų paslaugos laikomos ypač svarbiomis:

  • viešųjų elektroninių ryšių tinklų ir paslaugų teikėjai;
  • pasitikėjimo paslaugų teikėjai;
  • domenų vardų registracijos paslaugų teikėjai;
  • aukščiausio lygio domenų vardų registrai;
  • viešojo sektoriaus įstaigos.

Nuo 2026 m. rugpjūčio 15 d. nauji įpareigojimai taikomi daugiau nei 8,000 organizacijų Nyderlanduose. Tai gerokai daugiau, palyginti su skaičiumi, kuriam taikomas dabartinis Tinklų ir informacinių sistemų saugumo įstatymas.

Todėl gali būti įtrauktos organizacijos, kurios anksčiau nelaikė savęs kritinio sektoriaus dalimi, įskaitant vidutinio dydžio gamintojus, maisto produktų gamintojus, mokslinių tyrimų įstaigas ir skaitmeninių paslaugų teikėjus. Svarbu tai, kad pačios organizacijos yra atsakingos už tai, kad įvertintų, ar jos patenka į taikymo sritį. Joks vadovo laiškas, kuriame jos tai nurodytų, neateis.

Rūpestingumo pareiga: kokių priemonių reikia imtis?

NIS2 ir Nyderlandų kibernetinio saugumo įstatymo pagrindas yra rūpestingumo pareiga. Svarbūs ir svarbūs subjektai privalo imtis tinkamų ir proporcingų techninių, operacinių ir organizacinių priemonių, kad valdytų savo tinklų ir informacinių sistemų riziką.

Taisyklėse nurodomi klausimai, kuriuos politika bet kuriuo atveju turi spręsti:

  • rizikos analizė ir informacijos saugumo politika;
  • incidentų valdymas;
  • verslo tęstinumas, atsarginių kopijų valdymas ir duomenų atkūrimas po nelaimių;
  • tiekimo grandinės saugumas;
  • kibernetinė higiena ir darbuotojų mokymai;
  • pažeidžiamumų valdymo politika;
  • daugiafaktorinis autentifikavimas;
  • saugus ryšys;
  • kriptografija;
  • periodiškas priemonių veiksmingumo vertinimas.

Priemonės turi būti proporcingos organizacijos dydžiui ir rizikai, su kuria ji realiai susiduria. Todėl mažesniam svarbiam subjektui nereikia imtis tų pačių priemonių, kaip dideliam esminiam subjektui didelės rizikos sektoriuje.

Tai nereiškia, kad rūpestingumo pareiga yra pasirenkama. Organizacijos turi gebėti pagrįsti, kokias rizikas jos nustatė, kokių priemonių ėmėsi ir kodėl tos priemonės yra tinkamos. Priežiūra taikoma ne tik pačioms priemonėms, bet ir jų vertinimo, registravimo bei periodinio vertinimo būdui.

Pranešimo pareiga po incidento

Kartu su rūpestingumo pareiga, NIS2 nustato ir etapinio pranešimo pareigą reikšmingų incidentų atveju. Kai incidentas turi arba gali turėti didelį poveikį paslaugų tęstinumui, taikomi šie bendri terminai:

  • per 24 valandas iš anksto įspėti nacionalinę kompiuterių saugumo incidentų reagavimo komandą arba kompetentingą instituciją;
  • per 72 valandas – oficialų pranešimą su pirminiu sunkumo ir poveikio vertinimu;
  • ne vėliau kaip per vieną mėnesį – galutinę ataskaitą, kurioje aprašomas incidentas, jo tikėtina priežastis, imtas priemones ir bet koks tarpvalstybinis poveikis.

Dėl šių terminų būtina iš anksto nustatyti aiškias procedūras. Organizacija turi žinoti, kada apie incidentą reikia pranešti, kas yra įgaliotas pranešti, kokia informacija turi būti prieinama, kas koordinuoja ir kaip informuojama valdyba ir vadovas.

Organizacija, kuri bando sukurti pranešimo procesą tik incidento metu, rizikuoja nesugebėti laiku arba išsamiai pranešti.

Valdybos atsakomybė

Svarbus NIS2 elementas yra tai, kad atsakomybė už kibernetinės rizikos valdymą yra aiškiai priskirta valdybai. Valdyba turi patvirtinti saugumo priemones, prižiūrėti jų įgyvendinimą, gebėti įvertinti organizacijos kibernetinę riziką ir pati būti tinkamai apmokyta.

Todėl kibernetinio saugumo nebegalima laikyti vien IT skyriaus atsakomybe. Tai valdymo tema, kuri turi būti įprasto sprendimų priėmimo ir rizikos valdymo dalis.

Direktyvoje taip pat aiškiai aptariama vyresniosios vadovybės asmeninė atsakomybė, kai organizacija nesilaiko reikalavimų. Atitinkamai užfiksuokite valdybos dalyvavimą, pavyzdžiui, dokumentuodami surengtus mokymus, valdybos sprendimus, patvirtintą politiką, rizikos vertinimus, ataskaitų teikimą ir įgyvendinimo priežiūrą.

Įgyvendinimas Nyderlanduose

Nyderlandų NIS2 įgyvendinimas buvo gerokai atidėtas. Perkėlimo terminas – 2024 m. spalio 17 d. – nebuvo įvykdytas.

2026 m. liepos 8 d. Europos Komisija nusprendė perduoti Nyderlandus kartu su Airija, Ispanija ir Prancūzija Europos Sąjungos Teisingumo Teismui dėl nepranešimo apie perkėlimo į nacionalinę teisę priemones. Taigi Nyderlandai pateko tarp keturių atsiliekančių Europos Sąjungos šalių.

Laikas stulbinantis. Diena anksčiau, 2026 m. liepos 7 d., Senatas buvo pritaręs Kibernetinio saugumo įstatymui ir Kritinių subjektų atsparumo įstatymui. Ar tai, kad Įstatymas buvo priimtas prieš išsiunčiant prašymą, turi įtakos bylos baigčiai, dar reikia išsiaiškinti; tai turi nuspręsti Teismas.

Abu įstatymai įsigalioja 2026 m. rugpjūčio 15 d. Kibernetinio saugumo įstatymu įgyvendinama NIS2 direktyva; Ypatingos svarbos subjektų atsparumo įstatymu įgyvendinama Europos Sąjungos CER direktyva, kuria siekiama užtikrinti ypatingos svarbos infrastruktūros atsparumą. Organizacijos, kurioms taikoma pastaroji direktyva, bus oficialiai pripažintos ypatingos svarbos subjektais nuo 2026 m. rugpjūčio 15 d.

Įsigaliojus dabartiniam Tinklų ir informacinių sistemų saugumo įstatymui (Wbni), jis nustoja galioti. Organizacijoms, kurioms jis jau taikomas, tai reiškia didesnius įsipareigojimus; organizacijoms, kurios į jį patenka pirmą kartą, – visiškai naują tvarką.

Registracija NCSC

Svarbi nauja prievolė – registracija Nacionaliniame kibernetinio saugumo centre. Esminiai ir svarbūs subjektai turi būti įtraukti į nacionalinį subjektų registrą. Ši registracija privaloma nuo 2026 m. rugpjūčio 15 d. ir vyksta per MijnNCSC portalą, naudojant „eHerkenning“ paprastoms organizacijoms ir „SSOnRijk“ viešojo sektoriaus įstaigoms. Apie registruotų duomenų pakeitimus reikia pranešti per keturiolika dienų.

Registracija nėra vien administracinis formalumas. Užsiregistravusios organizacijos gali prisijungti prie savo CSIRT paslaugų, kurios teikia produktus ir paslaugas atsparumui didinti, taip pat paramą incidento atveju. Registracijai pasiruoškite laiku, kad įgyvendinimas neprasidėtų tik įsigaliojus.

Priežiūra ir vykdymo užtikrinimas

Kibernetinio saugumo įstatyme numatytas diferencijuotas priežiūros režimas. Esminiams subjektams taikoma aktyvi priežiūra: priežiūros institucija gali tikrinti nuolat ir savo iniciatyva, be jokio konkretaus incidento ar signalo. Svarbiems subjektams taikoma reaktyvi priežiūra, kai priežiūros institucija iš esmės imasi veiksmų reaguodama į incidentą, skundą ar kitą konkretų signalą.

Priežiūra yra padalinta tarp kelių institucijų. Nuo 2026 m. rugpjūčio 15 d. Nyderlandų skaitmeninės infrastruktūros institucija prižiūri organizacijas devyniuose sektoriuose; kitiems sektoriams paskirtos kitos priežiūros institucijos. Nustatykite, kuri priežiūros institucija yra kompetentinga jūsų organizacijos atžvilgiu.

Vykdymo priemonių rinkinys yra platus ir apima:

  • saugumo skenavimas arba saugumo auditas;
  • privalomas nurodymas;
  • administracinis vykdymo nurodymas arba nurodymas, kuriuo skiriama bauda;
  • pažeidimo paskelbimas;
  • administracinė bauda;
  • esminiams subjektams: sertifikato, leidimo ar valdybos nario galiojimo sustabdymas.

Esminiams subjektams maksimali bauda yra ne mažesnė kaip 10 mln. EUR arba 2 % bendros metinės pasaulinės apyvartos, atsižvelgiant į tai, kuri suma didesnė. Svarbiems subjektams ji yra ne mažesnė kaip 7 mln. EUR arba 1.4 % metinės pasaulinės apyvartos, vėlgi atsižvelgiant į tai, kuri suma didesnė. Galutinis dydis priklauso nuo bylos aplinkybių, įskaitant pažeidimo pobūdį, sunkumą ir trukmę, kaltės laipsnį ir taikomas priemones.

Ką jūsų organizacija gali padaryti dabar?

  • Atlikite savęs vertinimą. Nustatykite, ar organizacija veikia nustatytame sektoriuje ir atitinka dydžio ribą.
  • Nustatykite teisingą kategoriją. Nustatykite, ar organizacija atitinka esminio, ar svarbaus subjekto kriterijus ir kuris vadovas yra kompetentingas.
  • Pasiruoškite registracijai. Surinkite registracijai NCSC reikalingus duomenis per „MijnNCSC“.
  • Išbandyti rūpestingumo pareigos priemones. Įvertinti esamas priemones, susijusias su rizikos analize, reagavimu į incidentus, verslo tęstinumu, tiekimo grandinės saugumu, kibernetine higiena, pažeidžiamumais, daugiafaktoriu autentifikavimu ir kriptografija.
  • Nustatykite pranešimų teikimo procesą. Užfiksuokite, kas vertina, ar apie incidentą reikia pranešti, kas praneša ir kaip laikomasi 24 valandų, 72 valandų ir vieno mėnesio terminų.
  • Įtraukite valdybą įrodomuoju būdu. Užfiksuokite, kokius sprendimus valdyba priėmė, kokie mokymai buvo atlikti ir kaip vykdoma įgyvendinimo priežiūra.
  • Įtraukite tiekimo grandinę. Didelė dalis pažeidžiamumų kyla ne pačioje organizacijoje, o tiekėjų ir paslaugų teikėjų srityse. Peržiūrėkite savo sutartis dėl saugumo susitarimų, pranešimo pareigų ir audito teisių.

Baigdamas

Kibernetinio saugumo įstatymas ir Svarbių subjektų atsparumo įstatymas gerokai sugriežtina kibernetinio saugumo įsipareigojimus. Platesnė taikymo sritis, konkrečios rūpestingumo pareigos priemonės, griežti pranešimų pateikimo terminai, asmeninė direktorių atsakomybė ir platus vykdymo užtikrinimo priemonių rinkinys reiškia, kad organizacijos negali ignoruoti šios temos. Įsigaliojus 2026 m. rugpjūčio 15 d., pasirengimo laikas trumpas.

Law & More Padeda įmonėms, direktoriams ir atitikties pareigūnams nustatyti jų poziciją pagal NIS2 ir Nyderlandų kibernetinio saugumo įstatymą, nustatyti ir išbandyti rūpestingumo pareigos priemones, pasirengti registracijai NCSC ir teisiškai įtvirtinti kibernetinio saugumo politiką.

Ar norėtumėte, kad būtų įvertinta jūsų organizacijos pozicija pagal naujas taisykles? Susisiekite su mumis dėl neįpareigojančios diskusijos.

Dažnai užduodami klausimai

Žemiau atsakysime į dažniausiai šia tema užduodamus klausimus.

Kada įsigalioja Nyderlandų kibernetinio saugumo įstatymas?

2026 m. rugpjūčio 15 d. Senatas 2026 m. liepos 7 d. patvirtino Kibernetinio saugumo įstatymą ir Ypatingos svarbos subjektų atsparumo įstatymą. Įsigaliojus šiam įstatymui, dabartinis Tinklų ir informacinių sistemų saugumo įstatymas (Wbni) nustoja galioti.

Ar mano organizacija patenka į NIS2 taikymo sritį?

Tai priklauso nuo jūsų sektoriaus ir dydžio. NIS2 apima aštuoniolika nurodytų sektorių ir, remiantis nacionaline taisykle, šiuose sektoriuose veikiančias organizacijas, kuriose dirba bent 50 darbuotojų arba kurių metinė apyvarta ar balanso suma viršija 10 mln. EUR. Tam tikros šalys yra įtrauktos, neatsižvelgiant į jų dydį.

Ar būsiu informuotas, jei mano organizacija pateks į taikymo sritį?

Ne. Organizacijos pačios yra atsakingos už tai, kad būtų įvertinta, ar joms taikomas Kibernetinio saugumo įstatymas. Laukiant rizikuojama, kad įsipareigojimai bus taikomi dar prieš atliekant vertinimą.

Kuo skiriasi esminis ir svarbus subjektas?

Ji nustato priežiūros intensyvumą ir galimų baudų dydį. Esminiams subjektams taikoma aktyvi priežiūra, kai priežiūros institucija gali tikrinti savo iniciatyva. Svarbiems subjektams taikoma reaktyvi priežiūra, kurią paskatina incidentas, skundas ar kitas signalas.

Ką apima rūpestingumo pareiga?

Imtis tinkamų ir proporcingų techninių, operacinių ir organizacinių priemonių, skirtų valdyti jūsų tinklo ir informacinių sistemų riziką, apimant tokius klausimus kaip rizikos analizė, incidentų valdymas, verslo tęstinumas, tiekimo grandinės saugumas, kibernetinė higiena, pažeidžiamumai, daugiafaktorinis autentifikavimas ir kriptografija. Turite galėti pagrįsti, kodėl pasirinktos priemonės yra tinkamos.

Kokie pranešimo terminai taikomi po incidento?

Išankstinis įspėjimas – per 24 valandas, oficialus pranešimas – per 72 valandas su pradiniu sunkumo ir poveikio vertinimu, o galutinė ataskaita – ne vėliau kaip per vieną mėnesį. Pranešimų procesą nustatykite iš anksto.

Ar mano organizacija turi registruotis?

Taip. Registracija nacionaliniame subjektų registre yra privaloma nuo 2026 m. rugpjūčio 15 d. ir atliekama per MijnNCSC, naudojant eHerkenning arba, viešojo sektoriaus įstaigoms, SSOnRijk. Apie pakeitimus reikia pranešti per keturiolika dienų. Užsiregistravę galite prisijungti prie savo CSIRT paslaugų.

Kokia atsakomybė tenka valdybai?

Valdyba privalo patvirtinti saugumo priemones, prižiūrėti jų įgyvendinimą, gebėti įvertinti kibernetines rizikas ir pati dalyvauti mokymuose. Direktyvoje aptariama vyresniosios vadovybės asmeninė atsakomybė už neatitikimą, todėl sprendimus, mokymus ir priežiūrą reikia dokumentuoti akivaizdžiai.

Kokio dydžio baudos?

Esminiams subjektams – bent 10 mln. EUR arba 2 % pasaulinės metinės apyvartos; svarbiems subjektams – bent 7 mln. EUR arba 1.4 %, kiekvienu atveju atsižvelgiant į tai, kuri suma didesnė. Galutinis lygis priklauso nuo veiksnių, įskaitant pažeidimo pobūdį, sunkumą ir trukmę bei kaltės laipsnį.

Kas prižiūri atitiktį reikalavimams?

Tai skiriasi priklausomai nuo sektoriaus. Nuo 2026 m. rugpjūčio 15 d. Nyderlandų skaitmeninės infrastruktūros institucija prižiūri organizacijas devyniuose sektoriuose; kitiems sektoriams paskirtos kitos priežiūros institucijos. Nustatykite, kuri priežiūros institucija yra kompetentinga jūsų organizacijos atžvilgiu.

Kodėl Nyderlandai buvo perduoti Teisingumo Teismui?

Dėl pavėluoto NIS2 perkėlimo į nacionalinę teisę. 2026 m. liepos 8 d. Europos Komisija nusprendė perduoti Nyderlandus kartu su Airija, Ispanija ir Prancūzija Teisingumo Teismui dėl nepranešimo apie perkėlimo priemones. Tai, kad Kibernetinio saugumo įstatymas buvo priimtas diena anksčiau, savaime nereiškia, kad ši byla baigiasi.

Ar tai taikoma ir mano tiekėjams?

Tiekimo grandinės saugumas yra vienas iš rūpestingumo pareigos aspektų. Didelė dalis pažeidžiamumų kyla tiekėjų ir paslaugų teikėjų įmonėse. Peržiūrėkite savo sutartis dėl saugumo susitarimų, pranešimo pareigų ir audito teisių.

Reikia teisinės pagalbos?

Kontaktai Law & More ekspertų patarimų jūsų teisiniais klausimais. Mūsų daugiakalbė komanda pasiruošusi padėti.

Susiję straipsniai

Didelės rizikos dirbtinio intelekto sistemos yra pagrindinis Europos dirbtinio intelekto reglamento (Reglamentas (ES) 2024/1689) aspektas.

Kibernetinės atakos, tokios kaip išpirkos reikalaujanti programinė įranga, sukčiavimas apsimetant, DDoS atakos ir kompiuterių įsilaužimai, retai paveikia tik organizaciją.
IT teisininkas padeda įmonėms spręsti IT sutartis, atitikties BDAR reikalavimams, dirbtinio intelekto įstatymo reikalavimus, kibernetinio saugumo klausimus ir

Sekite naujienas apie Nyderlandų įstatymus

Prenumeruokite mūsų naujienlaiškį ir gaukite naujausias teisines įžvalgas, reguliavimo atnaujinimus ir praktinius patarimus.