Ni Tom Meevis, abogado sa Law & More
Ang cybersecurity dili na lang usa ka teknikal nga butang. Kini usa usab ka legal ug governance nga isyu nga makaapekto sa halos tanang organisasyon sa bisan unsang gidak-on.
Uban sa European NIS2 Directive ug sa Dutch Cybersecurity Act, ang responsibilidad alang sa digital resilience lig-on nga gibalhin ngadto sa management board. Ang Dutch Cybersecurity Act moepekto sa Agosto 15, 2026. Busa, ang mga tag-iya sa negosyo, mga direktor, ug mga compliance officer kinahanglan nga mo-establisar sa mubo nga pahibalo:
- kung ang ilang organisasyon nasakop ba sa bag-ong mga lagda;
- unsang mga obligasyon ang mosunod gikan kanila;
- unsang mga lakang ang gikinahanglan;
- ug unsaon sa organisasyon pagtuman niining mga obligasyon.
Kini nga artikulo naglatid sa mga nag-unang elemento sa NIS2 ug sa Dutch Cybersecurity Act: ang sakup, ang katungdanan sa pag-amping, ang katungdanan sa pagpahibalo, responsibilidad sa board, pagpatuman, ug ang mga lakang nga mahimo sa mga organisasyon karon.
Unsa ang NIS2?
Ang NIS2 mao ang pormal nga pagtawag sa Directive (EU) 2022/2555. Kini ang mipuli sa unang European network ug information security directive, nga kasagarang gitawag nga NIS1.
Gikinahanglan nga ibalhin sa mga Miyembrong Estado ang NIS2 ngadto sa nasudnong balaod sa dili pa ang Oktubre 17, 2024. Sugod sa Oktubre 18, 2024, pormal nga gipulihan sa NIS2 ang naunang direktiba.
Ang tumong niini mao ang pagpataas ug pagpahaom sa lebel sa cyber resilience sulod sa European Union. Kini nagsubay sa duha ka nag-unang linya. Una, usa ka mas lapad nga sakup: daghang mga organisasyon ang nasakop sa mga lagda kaysa sa ilawom sa NIS1. Ikaduha, mas hugot nga superbisyon ug mas estrikto nga pagpatuman, nga adunay mas lapad nga toolkit ug mas klaro nga mga responsibilidad para sa mga direktor.
Kon ang NIS1 nagpalahi tali sa mga operator sa mga importanteng serbisyo ug mga digital service provider, ang NIS2 nagtrabaho uban sa mga importanteng entidad ug mga importanteng entidad. Kana nga kalainan dili lamang terminolohiya: lakip sa ubang mga butang kini ang nagtino sa kakusog sa superbisyon ug ang lebel sa posibleng mga multa.
Unsang mga organisasyon ang nasakop sa NIS2?
Ang NIS2 magamit sa mga organisasyon nga aktibo sa napulog walo ka gitudlo nga mga sektor, nga gibahin sa mga sektor nga adunay taas nga kritikalidad ug uban pang kritikal nga mga sektor.
Ang mga sektor nga adunay dakong kritikal nga epekto naglakip sa enerhiya, transportasyon, pagbabangko, imprastraktura sa merkado sa pinansya, pag-atiman sa panglawas, tubig nga mainom ug hugaw nga tubig, digital nga imprastraktura, pagdumala sa serbisyo sa ICT para sa mga tiggamit sa negosyo, administrasyong publiko ug espasyo.
Ang uban pang kritikal nga mga sektor naglakip sa mga serbisyo sa koreyo ug courier, pagdumala sa basura, kemikal, pagkaon, paggama, mga digital provider ug mga institusyon sa panukiduki.
Ang sukdanan sa gidak-on
Sulod niining mga sektor, ang pangunang lagda mao nga ang usa ka organisasyon nasakop sa NIS2 diin kini kwalipikado isip usa ka medium-sized o dako nga negosyo. Ang mga criteria mao ang labing menos 50 ka mga empleyado, o usa ka tinuig nga turnover o total nga balance sheet nga molapas sa EUR 10 milyon.
Adunay mga eksepsiyon niining pangunang lagda. Ang pipila ka mga organisasyon sakop sa sakup bisan unsa pa ang gidak-on, tungod kay ang ilang mga serbisyo giisip nga labi ka kritikal:
- mga tighatag og mga pampublikong elektronik nga network ug serbisyo sa komunikasyon;
- mga tighatag og serbisyo sa pagsalig;
- mga tighatag og serbisyo sa pagparehistro sa ngalan sa domain;
- mga rehistro sa ngalan sa domain sa taas nga lebel;
- mga lawas sa sektor publiko.
Sugod Agosto 15, 2026, ang bag-ong mga obligasyon magamit sa kapin sa 8,000 ka mga organisasyon sa Netherlands. Kana usa ka dako nga pag-uswag kon itandi sa gidaghanon nga nasakup sa kasamtangang Network and Information Systems Security Act.
Busa, ang mga organisasyon nga kaniadto wala makakita sa ilang kaugalingon nga kabahin sa usa ka kritikal nga sektor mahimong madakpan, lakip ang mga medium-sized nga tiggama, mga prodyuser sa pagkaon, mga institusyon sa panukiduki ug mga digital service provider. Importante, ang mga organisasyon mismo ang responsable sa pagtimbang-timbang kung naa ba sila sa sakup. Walay sulat gikan sa usa ka superbisor nga moabot nga magsulti kanila niini.
Ang katungdanan sa pag-atiman: unsang mga lakang ang gikinahanglan?
Ang kinauyokan sa NIS2 ug sa Dutch Cybersecurity Act mao ang katungdanan sa pag-amping. Ang mga importante ug importanteng entidad kinahanglan mohimo sa angay ug proporsyonal nga teknikal, operasyonal, ug organisasyonal nga mga lakang aron madumala ang mga risgo sa ilang network ug mga sistema sa impormasyon.
Ang mga lagda nag-ila sa mga hilisgutan nga kinahanglan hisgutan sa polisiya sa bisan unsang panghitabo:
- pag-analisar sa risgo ug palisiya sa seguridad sa impormasyon;
- pagdumala sa insidente;
- pagpadayon sa negosyo, pagdumala sa backup ug pagkaayo gikan sa katalagman;
- seguridad sa kadena sa suplay;
- cyber hygiene ug pagbansay sa mga kawani;
- palisiya sa pagdumala sa kahuyang;
- multi-factor nga pag-authenticate;
- luwas nga komunikasyon;
- kriptograpiya;
- panagsang pagtimbang-timbang sa kaepektibo sa mga lakang.
Ang mga lakang kinahanglan nga proporsyonal sa gidak-on sa organisasyon ug sa mga risgo nga aktuwal nga naladlad niini. Busa, ang usa ka gamay ug importanteng entidad dili kinahanglan nga mohimo sa parehas nga mga lakang sama sa usa ka dako ug importanteng entidad sa usa ka sektor nga taas og risgo.
Dili kana maghimo sa katungdanan sa pag-amping nga opsyonal. Kinahanglan nga mapamatud-an sa mga organisasyon kung unsang mga risgo ang ilang nakit-an, unsang mga lakang ang ilang gihimo ug ngano nga angay kini nga mga lakang. Dili lamang ang mga lakang mismo, apan lakip usab ang paagi sa pagtimbang, pagrekord ug pag-evaluate niini matag karon ug unya, ang gipailalom sa superbisyon.
Katungdanan sa pagpahibalo human sa usa ka insidente
Gawas sa katungdanan sa pag-atiman, ang NIS2 nagpahamtang og usa ka hinay-hinay nga katungdanan sa pagpahibalo alang sa mga hinungdanong insidente. Kung ang usa ka insidente adunay o mahimong adunay dakong epekto sa pagpadayon sa mga serbisyo, ang mosunod nga mga deadline magamit sa kinatibuk-ang termino:
- sulod sa 24 oras, usa ka sayo nga pasidaan ngadto sa national computer security incident response team o sa takos nga awtoridad;
- sulod sa 72 oras, usa ka pormal nga pahibalo nga adunay inisyal nga pagtimbang-timbang sa kagrabe ug epekto;
- sulod sa labing ulahi nga usa ka bulan, usa ka pinal nga report nga naghulagway sa insidente, ang lagmit nga hinungdan niini, ang mga lakang nga gihimo ug bisan unsang mga epekto nga tabok sa utlanan.
Kining mga deadline nagkinahanglan og klarong mga pamaagi daan. Kinahanglan mahibal-an sa organisasyon kung kanus-a ipahibalo ang usa ka insidente, kinsa ang gitugutan sa pagpahibalo, unsang impormasyon ang kinahanglan nga magamit, kinsa ang mo-coordinate, ug unsaon pagpahibalo sa board ug sa superbisor.
Ang usa ka organisasyon nga maningkamot lang sa pag-set up og proseso sa pagpahibalo atol sa usa ka insidente adunay dakong risgo nga dili makareport sa hustong oras o sa kompletong impormasyon.
Responsibilidad sa Board
Usa ka importanteng elemento sa NIS2 mao nga ang responsibilidad sa pagdumala sa cyber risk gibutang gyud sa management board. Kinahanglan nga aprubahan sa board ang mga lakang sa seguridad, bantayan ang ilang implementasyon, makahimo sa pagtimbang-timbang sa mga cyber risks sa organisasyon, ug moagi sa igong pagbansay mismo.
Busa, ang cybersecurity dili na mahimong isipon nga responsibilidad lamang sa departamento sa IT. Kini usa ka hilisgutan sa pagdumala nga kinahanglan nga mahimong bahin sa regular nga paghimo og desisyon ug pagdumala sa risgo.
Ang direktiba klaro usab nga nagtubag sa personal nga tulubagon sa senior management kung ang organisasyon mapakyas sa pagtuman. Irekord ang pag-apil sa board sumala niana, pananglitan pinaagi sa pagdokumento sa pagbansay nga gihimo, mga desisyon sa board, giaprobahan nga palisiya, mga pagtimbang-timbang sa peligro, pagreport ug pagdumala sa implementasyon.
Ang pagpatuman sa Dutch
Ang implementasyon sa NIS2 sa Netherlands nalangan pag-ayo. Ang deadline sa transposition nga Oktubre 17, 2024 wala matuman.
Niadtong Hulyo 8, 2026, ang European Commission nakahukom nga i-refer ang Netherlands, uban sa Ireland, Spain ug France, ngadto sa Court of Justice sa European Union tungod sa kapakyasan sa pagpahibalo sa mga lakang sa transposition. Busa, ang Netherlands usa sa upat ka mga naulahi sa European Union.
Talagsaon ang panahon. Usa ka adlaw ang milabay, niadtong Hulyo 7, 2026, giaprobahan sa Senado ang Cybersecurity Act ug ang Critical Entities Resilience Act. Wala pa mahibal-i kung ang kamatuoran nga ang Balaod gisagop sa wala pa ipadala ang referral makaapekto sa resulta sa mga proseso; kana anaa na sa Korte ang pagdesisyon.
Ang duha ka Balaod moepekto sa Agosto 15, 2026. Ang Cybersecurity Act nagpatuman sa NIS2 Directive; ang Critical Entities Resilience Act nagpatuman sa European CER Directive, nga nagtumong sa kalig-on sa kritikal nga imprastraktura. Ang mga organisasyon nga nasakup sa ulahi pormal nga itudlo isip kritikal nga mga entidad sugod Agosto 15, 2026.
Sa pagsugod sa pagpatuman, ang kasamtangang Network and Information Systems Security Act (Wbni) mawala na. Alang sa mga organisasyon nga nasakup na niini, kini nagpasabut og mas bug-at nga mga obligasyon; alang sa mga organisasyon nga nasakup na sa sakup sa unang higayon, usa ka hingpit nga bag-ong rehimen.
Pagparehistro sa NCSC
Usa ka importante ug bag-ong obligasyon mao ang pagparehistro sa National Cyber Security Centre. Ang mga importante ug importanteng entidad kinahanglan nga isulod sa national entity register. Kanang pagparehistro mandatory sugod Agosto 15, 2026 ug moagi sa MijnNCSC portal, gamit ang eHerkenning para sa ordinaryong mga organisasyon ug SSOnRijk para sa mga pampublikong sektor. Ang mga pagbag-o sa narehistro nga datos kinahanglan nga ireport sulod sa katorse ka adlaw.
Ang pagparehistro dili lang usa ka pormalidad nga administratibo. Kung marehistro na, ang mga organisasyon makakonekta na sa mga serbisyo sa ilang CSIRT, nga naghatag og mga produkto ug serbisyo aron madugangan ang kalig-on ingon man suporta kung adunay insidente. Andama ang pagparehistro sa hustong oras, aron ang pagpatuman dili magsugod lamang human kini mapatuman.
Superbisyon ug pagpatuman
Ang Cybersecurity Act naghatag ug lahi nga rehimen sa pagdumala. Ang mga importanteng entidad gipailalom sa proaktibo nga pagdumala: ang superbisor mahimong padayon nga mosusi ug sa kaugalingon niining inisyatibo, nga walay bisan unsang piho nga insidente o senyales. Ang mga importanteng entidad gipailalom sa reaktibo nga pagdumala, diin ang superbisor sa prinsipyo molihok agig tubag sa usa ka insidente, reklamo o uban pang konkreto nga senyales.
Ang superbisyon gibahin sa daghang mga awtoridad. Sugod sa Agosto 15, 2026, ang Dutch Authority for Digital Infrastructure nagdumala sa mga organisasyon sa siyam ka sektor; ang ubang mga superbisor gitudlo alang sa ubang mga sektor. Tinoa kung kinsa nga superbisor ang may katakus alang sa imong organisasyon.
Ang toolkit sa pagpatuman kay lapad ug naglakip sa:
- usa ka security scan o security audit;
- usa ka instruksyon nga nagabugkos;
- usa ka administratibong mando sa pagpatuman o usa ka mando nga adunay multa;
- pagmantala sa usa ka paglapas;
- usa ka administratibong multa;
- para sa mga importanteng entidad: pagsuspenso sa usa ka sertipikasyon, usa ka awtorisasyon o usa ka miyembro sa board.
Para sa mga importanteng entidad, ang pinakataas nga multa dili moubos sa EUR 10 milyon o 2% sa kinatibuk-ang tinuig nga kita sa tibuok kalibutan, hain man ang mas taas. Para sa mga importanteng entidad, kini dili moubos sa EUR 7 milyon o 1.4% sa tinuig nga kita sa tibuok kalibutan, hain man ang mas taas. Ang katapusang lebel nagdepende sa mga kahimtang sa kaso, lakip ang kinaiya, kabug-at ug gidugayon sa paglapas, ang lebel sa pagkasad-an ug ang mga lakang nga gihimo.
Unsa may mahimo sa imong organisasyon karon?
- Paghimo og kaugalingong pagtimbang-timbang. Tinoa kon ang organisasyon aktibo ba sa usa ka gitudlo nga sektor ug nakab-ot ba ang gikinahanglan nga gidak-on.
- Tinoa ang saktong kategorya. Tinoa kung ang organisasyon kwalipikado ba isip usa ka kinahanglanon o importante nga entidad, ug kinsang superbisor ang may katakus.
- Andama ang rehistrasyon. Tiguma ang datos nga gikinahanglan alang sa rehistrasyon sa NCSC pinaagi sa MijnNCSC.
- Sulayi ang mga lakang sa duty-of-care. Susiha ang kasamtangang mga lakang sa pag-analisar sa risgo, pagtubag sa insidente, pagpadayon sa negosyo, seguridad sa supply chain, cyber hygiene, mga kahuyangan, multi-factor authentication ug cryptography.
- I-set up ang proseso sa pagpahibalo. Irekord kung kinsa ang mo-assess kung ang usa ka insidente angay ba ipahibalo, kinsa ang mopahibalo, ug kung giunsa pagtuman ang 24-oras, 72-oras ug usa ka bulan nga mga deadline.
- Iapil ang board sa klaro nga paagi. Irekord kung unsang mga desisyon ang gihimo sa board, unsang mga pagbansay ang nahimo ug kung giunsa nila gihimo ang pagdumala sa implementasyon.
- Ilakip ang supply chain. Usa ka dakong bahin sa mga kahuyangan dili motumaw sulod mismo sa organisasyon apan sa mga supplier ug service provider. Ribyuha ang imong mga kontrata sa mga kahikayan sa seguridad, mga katungdanan sa pagpahibalo, ug mga katungod sa pag-audit.
Sa pagtapos
Ang Cybersecurity Act ug ang Critical Entities Resilience Act nagrepresentar sa usa ka dakong paghigpit sa mga obligasyon sa cybersecurity. Ang mas lapad nga sakup, konkreto nga mga lakang sa duty-of-care, hugot nga mga deadline sa pagpahibalo, personal nga responsibilidad alang sa mga direktor ug usa ka hinungdanon nga toolkit sa pagpatuman nagpasabut nga ang mga organisasyon dili mahimong ibaliwala kini nga hilisgutan. Uban sa pagpatuman niini sa Agosto 15, 2026, ang oras sa pagpangandam mubo ra.
Law & More Motabang sa mga negosyo, direktor, ug mga compliance officer sa pagtino sa ilang posisyon ubos sa NIS2 ug sa Dutch Cybersecurity Act, pag-set up ug pagsulay sa mga duty-of-care measures, pag-andam sa rehistrasyon sa NCSC, ug legal nga pag-embed sa cybersecurity policy.
Gusto ba nimo nga masusi ang posisyon sa imong organisasyon ubos sa bag-ong mga lagda? Palihug ayaw pagpanuko sa pagkontak kanamo alang sa usa ka walay obligasyon nga diskusyon.
Kanunayng pangutana
Sa ubos among tubagon ang mga pangutana nga kanunay gipangutana kanamo bahin niini nga hilisgutan.
Kanus-a magsugod pagpatuman ang Dutch Cybersecurity Act?
Niadtong Agosto 15, 2026. Giaprobahan sa Senado ang Cybersecurity Act ug ang Critical Entities Resilience Act niadtong Hulyo 7, 2026. Sa pagsugod niini nga pagpatuman, ang kasamtangang Network and Information Systems Security Act (Wbni) mawala na.
Nasakop ba ang akong organisasyon sa NIS2?
Kana nagdepende sa imong sektor ug sa imong gidak-on. Ang NIS2 naglangkob sa napulog walo ka gitudlo nga mga sektor ug, sulod niining mga sektor, isip pangunang lagda, ang mga organisasyon nga adunay labing menos 50 ka mga empleyado o usa ka tinuig nga turnover o total nga balance sheet nga molapas sa EUR 10 milyon. Ang pipila ka mga partido nasakup bisan unsa pa ang gidak-on.
Mapahibalo ba ko kon ang akong organisasyon naa sa sakop niini?
Dili. Ang mga organisasyon mismo ang responsable sa pagtimbang-timbang kung sila ba nasakop sa Cybersecurity Act. Ang paghulat adunay mga risgo nga magamit sa dili pa mahimo ang pagtimbang-timbang.
Unsa ang kalainan tali sa usa ka kinahanglanon ug usa ka importante nga entidad?
Kini ang magtino sa kakusog sa superbisyon ug ang lebel sa posibleng mga multa. Ang mga importanteng entidad gipailalom sa proaktibong superbisyon, diin ang superbisor mahimong mosusi sa kaugalingon niining inisyatibo. Ang mga importanteng entidad gipailalom sa reaktibong superbisyon, nga giaghat sa usa ka insidente, reklamo o uban pang senyales.
Unsa ang nalakip sa katungdanan sa pag-atiman?
Paghimo sa angay ug proporsyonal nga teknikal, operasyonal, ug organisasyonal nga mga lakang aron madumala ang mga risgo sa imong network ug mga sistema sa impormasyon, nga naglangkob sa mga butang sama sa pag-analisar sa risgo, pagdumala sa insidente, pagpadayon sa negosyo, seguridad sa supply chain, cyber hygiene, mga kahuyangan, multi-factor authentication, ug cryptography. Kinahanglan nga makapamatuod ka nganong angay ang gipili nga mga lakang.
Unsa nga mga deadline sa pagpahibalo ang magamit human sa usa ka insidente?
Usa ka sayo nga pasidaan sulod sa 24 oras, usa ka pormal nga pahibalo sulod sa 72 oras nga adunay inisyal nga pagtimbang-timbang sa kagrabe ug epekto, ug usa ka katapusang report sulod sa usa ka bulan sa labing ulahi. I-andam daan ang proseso sa pahibalo.
Kinahanglan ba nga magparehistro ang akong organisasyon?
Oo. Ang pagparehistro sa national entity register mandatory sugod Agosto 15, 2026 ug moagi sa MijnNCSC, gamit ang eHerkenning o, para sa mga pampublikong sektor, SSOnRijk. Ang mga pagbag-o kinahanglan ireport sulod sa katorse ka adlaw. Kung nakarehistro na, mahimo ka nang makakonekta sa mga serbisyo sa imong CSIRT.
Unsang responsibilidad ang anaa sa board?
Kinahanglan nga aprubahan sa board ang mga lakang sa seguridad, bantayan ang implementasyon niini, makahimo sa pagtimbang-timbang sa mga risgo sa cyber ug moagi sa pagbansay mismo. Ang direktiba nagtubag sa personal nga tulubagon sa senior management alang sa dili pagsunod, busa irekord ang mga desisyon, pagbansay ug pagdumala nga klaro kaayo.
Unsa ka taas ang mga multa?
Para sa mga importanteng entidad labing menos EUR 10 milyon o 2% sa tinuig nga kita sa tibuok kalibutan; para sa mga importanteng entidad labing menos EUR 7 milyon o 1.4%, sa matag kaso hain man ang mas taas. Ang katapusang lebel nagdepende sa mga butang lakip na ang kinaiya, kabug-at ug gidugayon sa paglapas ug ang ang-ang sa pagkasad-an.
Kinsa ang nagdumala sa pagsunod?
Kana managlahi depende sa sektor. Sugod Agosto 15, 2026, ang Dutch Authority for Digital Infrastructure nagdumala sa mga organisasyon sa siyam ka sektor; ang ubang mga superbisor gitudlo alang sa ubang mga sektor. Tinoa kung kinsa nga superbisor ang may katakus alang sa imong organisasyon.
Ngano nga ang Netherlands gisang-at ngadto sa Korte sa Hustisya?
Tungod sa ulahing transposisyon sa NIS2. Niadtong Hulyo 8, 2026, ang European Commission nakahukom nga i-refer ang Netherlands, uban sa Ireland, Spain ug France, ngadto sa Court of Justice tungod sa kapakyasan sa pagpahibalo sa mga lakang sa transposisyon. Ang kamatuoran nga ang Cybersecurity Act giaprobahan usa ka adlaw ang milabay wala magpasabot nga matapos na ang maong mga proseso.
Aplikado ba usab kini sa akong mga supplier?
Ang seguridad sa supply chain usa sa mga hilisgutan nga kinahanglan atimanon. Daghang mga kahuyangan ang motumaw sa mga supplier ug service provider. Ribyuha ang imong mga kontrata sa mga kahikayan sa seguridad, mga katungdanan sa pagpahibalo, ug mga katungod sa pag-awdit.


