NIS2 და ნიდერლანდების კიბერუსაფრთხოების შესახებ კანონი: რა უნდა იცოდეს თქვენმა ორგანიზაციამ

ტომ მივისის მიერ, ადვოკატი Law & More

კიბერუსაფრთხოება აღარ არის მხოლოდ ტექნიკური საკითხი. ის ასევე იურიდიული და მმართველობითი საკითხია, რომელიც გავლენას ახდენს პრაქტიკულად ყველა ორგანიზაციაზე, ნებისმიერი ზომის.

ევროპული NIS2 დირექტივითა და ნიდერლანდების კიბერუსაფრთხოების შესახებ კანონით, ციფრული მდგრადობის პასუხისმგებლობა მტკიცედ გადადის მენეჯმენტის საბჭოს ხელში. ნიდერლანდების კიბერუსაფრთხოების შესახებ კანონი ძალაში შედის 2026 წლის 15 აგვისტოს. შესაბამისად, ბიზნესის მფლობელებმა, დირექტორებმა და შესაბამისობის ოფიცრებმა მოკლე ვადაში უნდა დაადგინონ:

  • ხვდება თუ არა მათი ორგანიზაცია ახალი წესების მოქმედების სფეროში;
  • რომელი ვალდებულებები მოჰყვება მათგან;
  • რა ზომებია საჭირო;
  • და როგორ შეუძლია ორგანიზაციას ამ ვალდებულებების შესრულება.

ეს სტატია განსაზღვრავს NIS2-ისა და ნიდერლანდების კიბერუსაფრთხოების შესახებ კანონის ძირითად ელემენტებს: მოქმედების სფეროს, ზრუნვის ვალდებულებას, შეტყობინების ვალდებულებას, საბჭოს პასუხისმგებლობას, აღსრულებას და იმ ნაბიჯებს, რომელთა გადადგმაც ორგანიზაციებს ახლა შეუძლიათ.

რა არის NIS2?

NIS2 არის დირექტივის (EU) 2022/2555 ფორმალური აღნიშვნა. ის ცვლის პირველ ევროპულ ქსელურ და ინფორმაციულ უსაფრთხოების დირექტივას, რომელსაც ზოგადად NIS1-ს უწოდებენ.

წევრ სახელმწიფოებს NIS2-ის ეროვნულ კანონმდებლობაში გადატანა 2024 წლის 17 ოქტომბრამდე ევალებოდათ. 2024 წლის 18 ოქტომბრიდან NIS2-მა ოფიციალურად ჩაანაცვლა ადრინდელი დირექტივა.

მისი მიზანია ევროკავშირში კიბერმდგრადობის დონის ამაღლება და უკეთ გათანაბრება. ეს ორი ძირითადი მიმართულებით მიმდინარეობს. პირველი, უფრო ფართო მასშტაბი: წესებში გაცილებით მეტი ორგანიზაცია ხვდება, ვიდრე NIS1-ის ფარგლებში. მეორე, გამკაცრებული ზედამხედველობა და უფრო მკაცრი აღსრულება, უფრო ფართო ინსტრუმენტებითა და დირექტორებისთვის უფრო მკაფიო პასუხისმგებლობებით.

თუ NIS1 განასხვავებდა აუცილებელი მომსახურების ოპერატორებსა და ციფრული მომსახურების მიმწოდებლებს, NIS2 მუშაობს არსებით და მნიშვნელოვან სუბიექტებთან. ეს განსხვავება მხოლოდ ტერმინოლოგიური არ არის: სხვა საკითხებთან ერთად, ის განსაზღვრავს ზედამხედველობის ინტენსივობას და პოტენციური ჯარიმების დონეს.

რომელი ორგანიზაციები ექვემდებარებიან NIS2-ს?

NIS2 ვრცელდება თვრამეტი დანიშნულ სექტორში მოქმედ ორგანიზაციებზე, რომლებიც იყოფა მაღალი კრიტიკულობის სექტორებად და სხვა კრიტიკულ სექტორებად.

მაღალი კრიტიკულობის სექტორებია ენერგეტიკა, ტრანსპორტი, საბანკო საქმე, ფინანსური ბაზრის ინფრასტრუქტურა, ჯანდაცვა, სასმელი წყალი და ჩამდინარე წყლები, ციფრული ინფრასტრუქტურა, ბიზნეს მომხმარებლებისთვის საინფორმაციო და საკომუნიკაციო ტექნოლოგიების მომსახურების მართვა, საჯარო ადმინისტრირება და კოსმოსი.

სხვა კრიტიკულ სექტორებს შორისაა საფოსტო და კურიერული მომსახურება, ნარჩენების მართვა, ქიმიკატები, საკვები, წარმოება, ციფრული პროვაიდერები და კვლევითი ინსტიტუტები.

ზომის ზღვარი

ამ სექტორებში მთავარი წესია, რომ ორგანიზაცია NIS2-ის ფარგლებში ხვდება, თუ ის საშუალო ან დიდ საწარმოდ კვალიფიცირდება. კრიტერიუმებია მინიმუმ 50 თანამშრომელი ან წლიური ბრუნვა ან ბალანსის ჯამური ოდენობა 10 მილიონ ევროზე მეტი.

ამ მთავარ წესს აქვს გამონაკლისები. გარკვეული ორგანიზაციები ხვდებიან ამ სფეროში ზომის მიუხედავად, რადგან მათი მომსახურება განსაკუთრებით კრიტიკულად ითვლება:

  • საჯარო ელექტრონული საკომუნიკაციო ქსელებისა და მომსახურების მიმწოდებლები;
  • სანდო მომსახურების მიმწოდებლები;
  • დომენური სახელის რეგისტრაციის სერვისის პროვაიდერები;
  • ზედა დონის დომენური სახელების რეესტრები;
  • საჯარო სექტორის ორგანოები.

2026 წლის 15 აგვისტოდან ახალი ვალდებულებები ნიდერლანდებში 8,000-ზე მეტ ორგანიზაციას ეხება. ეს მნიშვნელოვანი ზრდაა იმ რაოდენობასთან შედარებით, რომელსაც მოქმედი ქსელური და ინფორმაციული სისტემების უსაფრთხოების შესახებ კანონი ფარავს.

შესაბამისად, შესაძლოა, მოხვდნენ ორგანიზაციები, რომლებიც ადრე საკუთარ თავს კრიტიკული სექტორის ნაწილად არ მიიჩნევდნენ, მათ შორის საშუალო ზომის მწარმოებლები, კვების პროდუქტების მწარმოებლები, კვლევითი ინსტიტუტები და ციფრული მომსახურების მიმწოდებლები. მნიშვნელოვანია, რომ ორგანიზაციები თავად არიან პასუხისმგებელნი იმის შეფასებაზე, ხვდებიან თუ არა ისინი ამ სფეროში. ხელმძღვანელისგან ამის შესახებ არც ერთი წერილი არ მოვა.

მზრუნველობის მოვალეობა: რა ზომებია საჭირო?

NIS2-ისა და ნიდერლანდების კიბერუსაფრთხოების შესახებ კანონის არსი ზრუნვის მოვალეობაა. არსებითმა და მნიშვნელოვანმა სუბიექტებმა უნდა მიიღონ შესაბამისი და პროპორციული ტექნიკური, ოპერატიული და ორგანიზაციული ზომები მათი ქსელისა და ინფორმაციული სისტემების რისკების სამართავად.

წესები განსაზღვრავს იმ საკითხებს, რომლებიც პოლიტიკამ ნებისმიერ შემთხვევაში უნდა განიხილოს:

  • რისკების ანალიზი და ინფორმაციული უსაფრთხოების პოლიტიკა;
  • ინციდენტების მართვა;
  • ბიზნესის უწყვეტობა, სარეზერვო ასლების მართვა და კატასტროფების შედეგად აღდგენა;
  • მიწოდების ჯაჭვის უსაფრთხოება;
  • კიბერჰიგიენა და პერსონალის ტრენინგი;
  • დაუცველობის მართვის პოლიტიკა;
  • მრავალფაქტორიანი ავთენტიფიკაცია;
  • დაცული კომუნიკაციები;
  • კრიპტოგრაფია;
  • ღონისძიებების ეფექტურობის პერიოდული შეფასება.

ზომები უნდა იყოს ორგანიზაციის ზომისა და იმ რისკების პროპორციული, რომელთა წინაშეც ის რეალურად დგას. შესაბამისად, მცირე მნიშვნელოვან სუბიექტს არ მოეთხოვება იგივე ზომების მიღება, რასაც მაღალი რისკის მქონე სექტორში დიდი, არსებითი სუბიექტი.

ეს არ ხდის ზრუნვის ვალდებულებას არჩევითს. ორგანიზაციებს უნდა შეეძლოთ დაასაბუთონ, თუ რომელი რისკები გამოავლინეს, რა ზომები მიიღეს და რატომ არის ეს ზომები მიზანშეწონილი. ზედამხედველობას ექვემდებარება არა მხოლოდ თავად ზომები, არამედ მათი აწონვის, აღრიცხვისა და პერიოდული შეფასების წესიც.

შეტყობინების მოვალეობა ინციდენტის შემდეგ

ზრუნვის მოვალეობასთან ერთად, NIS2 აწესებს ეტაპობრივ შეტყობინების მოვალეობას მნიშვნელოვანი ინციდენტების შემთხვევაში. იმ შემთხვევაში, თუ ინციდენტს აქვს ან შეიძლება ჰქონდეს მნიშვნელოვანი გავლენა მომსახურების უწყვეტობაზე, ზოგადი თვალსაზრისით გამოიყენება შემდეგი ვადები:

  • 24 საათის განმავლობაში, ეროვნული კომპიუტერული უსაფრთხოების ინციდენტებზე რეაგირების ჯგუფისთვის ან კომპეტენტური ორგანოსთვის ადრეული გაფრთხილება;
  • 72 საათის განმავლობაში, ოფიციალური შეტყობინება სიმძიმისა და ზემოქმედების საწყისი შეფასებით;
  • არაუგვიანეს ერთი თვის ვადაში, საბოლოო ანგარიში, რომელშიც აღწერილია ინციდენტი, მისი სავარაუდო ძირითადი მიზეზი, მიღებული ზომები და ნებისმიერი საზღვრისპირა ეფექტი.

ეს ვადები წინასწარ მკაფიო პროცედურების შემუშავებას აუცილებელს ხდის. ორგანიზაციამ უნდა იცოდეს, როდის არის ინციდენტის შესახებ შეტყობინება საჭირო, ვის აქვს შეტყობინების უფლებამოსილება, რა ინფორმაცია უნდა იყოს ხელმისაწვდომი, ვინ ახორციელებს კოორდინაციას და როგორ ხდება საბჭოსა და ხელმძღვანელის ინფორმირება.

ორგანიზაცია, რომელიც ინციდენტის დროს მხოლოდ შეტყობინების პროცესის დანერგვას ცდილობს, მნიშვნელოვან რისკზე მიდის, რომ ვერ შეძლოს დროულად ან სრულად ანგარიშგების წარდგენა.

საბჭოს პასუხისმგებლობა

NIS2-ის მნიშვნელოვანი ელემენტია ის, რომ კიბერრისკების მართვაზე პასუხისმგებლობა პირდაპირ მმართველ საბჭოს ეკისრება. საბჭომ უნდა დაამტკიცოს უსაფრთხოების ზომები, გააკონტროლოს მათი განხორციელება, შეძლოს ორგანიზაციის კიბერრისკების შეფასება და თავად გაიაროს საკმარისი ტრენინგი.

ამგვარად, კიბერუსაფრთხოება აღარ შეიძლება განიხილებოდეს მხოლოდ IT დეპარტამენტის პასუხისმგებლობად. ეს არის მმართველობის თემა, რომელიც რეგულარული გადაწყვეტილების მიღებისა და რისკების მართვის ნაწილი უნდა იყოს.

დირექტივა ასევე პირდაპირ ეხება უფროსი მენეჯმენტის პირად პასუხისმგებლობას ორგანიზაციის მოთხოვნების შეუსრულებლობის შემთხვევაში. შესაბამისად, აღრიცხეთ საბჭოს ჩართულობა, მაგალითად, ჩატარებული ტრენინგების, საბჭოს გადაწყვეტილებების, დამტკიცებული პოლიტიკის, რისკების შეფასების, ანგარიშგებისა და განხორციელების ზედამხედველობის დოკუმენტირებით.

ჰოლანდიური იმპლემენტაცია

NIS2-ის ნიდერლანდებში განხორციელება მნიშვნელოვნად გადაიდო. 2024 წლის 17 ოქტომბრის ტრანსპოზიციის ვადა არ დაკმაყოფილდა.

2026 წლის 8 ივლისს ევროკომისიამ გადაწყვიტა, ნიდერლანდები ირლანდიასთან, ესპანეთთან და საფრანგეთთან ერთად ევროკავშირის მართლმსაჯულების სასამართლოში გადაეგზავნა ტრანსპოზიციის ზომების შესახებ შეტყობინების გამო. ამრიგად, ნიდერლანდები ევროკავშირის ოთხ ჩამორჩენილ ქვეყანას შორის იყო.

დრო გასაოცარია. ერთი დღით ადრე, 2026 წლის 7 ივლისს, სენატმა დაამტკიცა კიბერუსაფრთხოების შესახებ კანონი და კრიტიკული ერთეულების მდგრადობის შესახებ კანონი. ჯერ კიდევ გასარკვევია, იმოქმედებს თუ არა სამართალწარმოების შედეგზე ის ფაქტი, რომ კანონი მიღებულ იქნა მიმართვის გაგზავნამდე; ეს სასამართლოს გადასაწყვეტია.

ორივე აქტი ძალაში შედის 2026 წლის 15 აგვისტოს. კიბერუსაფრთხოების შესახებ აქტი ახორციელებს NIS2 დირექტივას; კრიტიკული ერთეულების მდგრადობის შესახებ აქტი ახორციელებს ევროპულ CER დირექტივას, რომელიც მიზნად ისახავს კრიტიკული ინფრასტრუქტურის მდგრადობას. ამ უკანასკნელით გათვალისწინებული ორგანიზაციები ოფიციალურად დასახელდებიან კრიტიკულ ერთეულებად 2026 წლის 15 აგვისტოდან.

ძალაში შესვლისთანავე, მოქმედი ქსელური და ინფორმაციული სისტემების უსაფრთხოების აქტი (Wbni) ძალას კარგავს. იმ ორგანიზაციებისთვის, რომლებზეც ის უკვე ვრცელდება, ეს უფრო მძიმე ვალდებულებებს ნიშნავს; იმ ორგანიზაციებისთვის, რომლებიც პირველად ხვდებიან ამ აქტში, სრულიად ახალ რეჟიმს.

რეგისტრაცია NCSC-ში

მნიშვნელოვანი ახალი ვალდებულებაა ეროვნულ კიბერუსაფრთხოების ცენტრში რეგისტრაცია. არსებითი და მნიშვნელოვანი სუბიექტები უნდა იყვნენ შეყვანილი ეროვნულ სუბიექტთა რეესტრში. ეს რეგისტრაცია სავალდებულოა 2026 წლის 15 აგვისტოდან და ხორციელდება MijnNCSC პორტალის მეშვეობით, ჩვეულებრივი ორგანიზაციებისთვის eHerkenning-ის და საჯარო სექტორის ორგანოებისთვის SSOnRijk-ის გამოყენებით. რეგისტრირებულ მონაცემებში ცვლილებების შესახებ შეტყობინება უნდა მოხდეს თოთხმეტი დღის განმავლობაში.

რეგისტრაცია მხოლოდ ადმინისტრაციული ფორმალობა არ არის. რეგისტრაციის შემდეგ, ორგანიზაციებს შეუძლიათ დაუკავშირდნენ თავიანთი CSIRT-ის სერვისებს, რომელიც უზრუნველყოფს პროდუქტებსა და მომსახურებას მდგრადობის გაზრდისა და ინციდენტის შემთხვევაში მხარდაჭერის მიზნით. რეგისტრაცია დროულად მოამზადეთ, რათა განხორციელება არ დაიწყოს მხოლოდ ძალაში შესვლის შემდეგ.

ზედამხედველობა და აღსრულება

კიბერუსაფრთხოების შესახებ კანონი ითვალისწინებს დიფერენცირებულ ზედამხედველობის რეჟიმს. ძირითადი სუბიექტები ექვემდებარებიან პროაქტიულ ზედამხედველობას: ზედამხედველს შეუძლია მუდმივად და საკუთარი ინიციატივით შეამოწმოს, რაიმე კონკრეტული ინციდენტის ან სიგნალის გარეშე. მნიშვნელოვანი სუბიექტები ექვემდებარებიან რეაქტიულ ზედამხედველობას, სადაც ზედამხედველი პრინციპში მოქმედებს ინციდენტის, საჩივრის ან სხვა კონკრეტული სიგნალის საპასუხოდ.

ზედამხედველობა რამდენიმე ორგანოს შორის იყოფა. 2026 წლის 15 აგვისტოდან ნიდერლანდების ციფრული ინფრასტრუქტურის ორგანო ცხრა სექტორის ორგანიზაციებს ზედამხედველობს; სხვა სექტორებისთვის სხვა ზედამხედველები არიან დანიშნული. დაადგინეთ, რომელი ზედამხედველია კომპეტენტური თქვენი ორგანიზაციისთვის.

აღსრულების ინსტრუმენტების ნაკრები ფართოა და მოიცავს:

  • უსაფრთხოების სკანირება ან უსაფრთხოების აუდიტი;
  • სავალდებულო ინსტრუქცია;
  • ადმინისტრაციული აღსრულების ბრძანება ან ჯარიმის გადახდის დაქვემდებარებული ბრძანება;
  • დარღვევის შესახებ გამოქვეყნება;
  • ადმინისტრაციული ჯარიმა;
  • აუცილებელი პირებისთვის: სერტიფიკაციის, ავტორიზაციის ან საბჭოს წევრის შეჩერება.

არსებითი სუბიექტებისთვის მაქსიმალური ჯარიმა შეადგენს მინიმუმ 10 მილიონ ევროს ან მსოფლიო წლიური ბრუნვის 2%-ს, რომელიც უფრო მაღალია. მნიშვნელოვანი სუბიექტებისთვის კი - მინიმუმ 7 მილიონ ევროს ან მსოფლიო წლიური ბრუნვის 1.4%-ს, რომელიც უფრო მაღალია. საბოლოო ოდენობა დამოკიდებულია საქმის გარემოებებზე, მათ შორის დარღვევის ბუნებაზე, სიმძიმესა და ხანგრძლივობაზე, ბრალეულობის ხარისხსა და გატარებულ ზომებზე.

რა შეუძლია ახლა თქვენს ორგანიზაციას?

  • ჩაატარეთ თვითშეფასება. დაადგინეთ, აქტიურია თუ არა ორგანიზაცია განსაზღვრულ სექტორში და აკმაყოფილებს თუ არა ზომის ზღვარს.
  • განსაზღვრეთ სწორი კატეგორია. დაადგინეთ, ორგანიზაცია კვალიფიცირდება, როგორც აუცილებელი თუ მნიშვნელოვანი ერთეული და რომელი ხელმძღვანელია კომპეტენტური.
  • რეგისტრაციის მომზადება. NCSC-ში რეგისტრაციისთვის საჭირო მონაცემების შეგროვება MijnNCSC-ის მეშვეობით.
  • შეამოწმეთ ზრუნვის მოვალეობის ზომები. შეაფასეთ არსებული ზომები რისკების ანალიზის, ინციდენტებზე რეაგირების, ბიზნესის უწყვეტობის, მიწოდების ჯაჭვის უსაფრთხოების, კიბერჰიგიენის, დაუცველობის, მრავალფაქტორიანი ავთენტიფიკაციისა და კრიპტოგრაფიის შესახებ.
  • დააყენეთ შეტყობინების პროცესი. ჩაიწერეთ, ვინ აფასებს, არის თუ არა ინციდენტი შეტყობინებას საჭირო, ვინ აგზავნის შეტყობინებას და როგორ სრულდება 24-საათიანი, 72-საათიანი და ერთთვიანი ვადები.
  • დემონსტრაციულად ჩართეთ საბჭო. ჩაიწერეთ, რა გადაწყვეტილებები მიიღო საბჭომ, რა ტრენინგები ჩატარდა და როგორ ხორციელდება განხორციელების ზედამხედველობა.
  • ჩართეთ მიწოდების ჯაჭვი. დაუცველობების დიდი ნაწილი არა თავად ორგანიზაციის შიგნით, არამედ მომწოდებლებისა და მომსახურების მიმწოდებლების მხრიდან წარმოიშობა. გადახედეთ თქვენს კონტრაქტებს უსაფრთხოების ზომების, შეტყობინების ვალდებულებებისა და აუდიტის უფლებების შესახებ.

ბოლოს

კიბერუსაფრთხოების შესახებ კანონი და კრიტიკული სუბიექტების მდგრადობის შესახებ კანონი კიბერუსაფრთხოების ვალდებულებების მნიშვნელოვან გამკაცრებას წარმოადგენს. უფრო ფართო მასშტაბი, კონკრეტული მოვალეობის ზომები, შეტყობინების მკაცრი ვადები, დირექტორების პირადი პასუხისმგებლობა და აღსრულების მნიშვნელოვანი ინსტრუმენტების ნაკრები ნიშნავს, რომ ორგანიზაციებს არ შეუძლიათ ამ თემის უგულებელყოფა. 2026 წლის 15 აგვისტოს ძალაში შესვლის შემდეგ, მომზადების დრო მოკლეა.

Law & More ეხმარება ბიზნესებს, დირექტორებსა და შესაბამისობის ოფიცრებს NIS2-ისა და ნიდერლანდების კიბერუსაფრთხოების შესახებ კანონის შესაბამისად მათი პოზიციის დადგენაში, მოვალეობის ზომების შემუშავებასა და ტესტირებაში, NCSC-ში რეგისტრაციის მომზადებასა და კიბერუსაფრთხოების პოლიტიკის იურიდიულად დანერგვაში.

გსურთ, შეფასდეს თქვენი ორგანიზაციის პოზიცია ახალი წესების გათვალისწინებით? გთხოვთ, დაგვიკავშირდეთ ვალდებულებების გარეშე განსახილველად.

ხშირად დასმული შეკითხვები

ქვემოთ ჩვენ ვუპასუხებთ ამ თემაზე ყველაზე ხშირად დასმულ კითხვებს.

როდის შედის ძალაში ნიდერლანდების კიბერუსაფრთხოების შესახებ კანონი?

2026 წლის 15 აგვისტოს სენატმა დაამტკიცა კიბერუსაფრთხოების შესახებ კანონი და კრიტიკული ერთეულების მდგრადობის შესახებ კანონი 2026 წლის 7 ივლისს. ძალაში შესვლისთანავე ძალას კარგავს ქსელისა და ინფორმაციული სისტემების უსაფრთხოების მოქმედი კანონი (Wbni).

ჩემი ორგანიზაცია NIS2-ის ფარგლებში ხვდება?

ეს თქვენს სექტორსა და ზომაზეა დამოკიდებული. NIS2 მოიცავს თვრამეტი დანიშნული სექტორის მოთხოვნებს და, ამ სექტორების ფარგლებში, ძირითად წესად ითვლებოდა ორგანიზაციები, რომლებსაც მინიმუმ 50 თანამშრომელი ჰყავთ ან რომელთა წლიური ბრუნვა ან ბალანსი 10 მილიონ ევროს აღემატება. გარკვეული მხარეები დაფარულია მათი ზომის მიუხედავად.

მივიღებ შეტყობინებას, თუ ჩემი ორგანიზაცია ამ სფეროში მოექცევა?

არა. ორგანიზაციები თავად არიან პასუხისმგებელნი იმის შეფასებაზე, ექვემდებარებიან თუ არა ისინი კიბერუსაფრთხოების შესახებ კანონის მოქმედების არეალს. შეფასების ჩატარებამდე ლოდინი რისკავს ვალდებულებების გამოყენებას.

რა განსხვავებაა არსებით და მნიშვნელოვან ერთეულს შორის?

ის განსაზღვრავს ზედამხედველობის ინტენსივობას და პოტენციური ჯარიმების დონეს. არსებითი სუბიექტები ექვემდებარებიან პროაქტიულ ზედამხედველობას, სადაც ზედამხედველს შეუძლია საკუთარი ინიციატივით შეამოწმოს. მნიშვნელოვანი სუბიექტები ექვემდებარებიან რეაქტიულ ზედამხედველობას, რაც გამოწვეულია ინციდენტით, საჩივრით ან სხვა სიგნალით.

რას მოიცავს მზრუნველობის მოვალეობა?

თქვენი ქსელისა და ინფორმაციული სისტემების რისკების სამართავად შესაბამისი და პროპორციული ტექნიკური, ოპერატიული და ორგანიზაციული ზომების მიღება, რომლებიც მოიცავს ისეთ საკითხებს, როგორიცაა რისკების ანალიზი, ინციდენტების მართვა, ბიზნესის უწყვეტობა, მიწოდების ჯაჭვის უსაფრთხოება, კიბერჰიგიენა, დაუცველობა, მრავალფაქტორიანი ავთენტიფიკაცია და კრიპტოგრაფია. თქვენ უნდა შეძლოთ არჩეული ზომების მიზანშეწონილობის დასაბუთება.

რა ვადები მოქმედებს შეტყობინებისთვის ინციდენტის შემდეგ?

ადრეული გაფრთხილება 24 საათის განმავლობაში, ოფიციალური შეტყობინება 72 საათის განმავლობაში სიმძიმისა და ზემოქმედების საწყისი შეფასებით და საბოლოო ანგარიში არაუგვიანეს ერთი თვისა. წინასწარ დაგეგმეთ შეტყობინების პროცესი.

ჩემს ორგანიზაციას რეგისტრაცია სჭირდება?

დიახ. ეროვნულ ერთეულთა რეესტრში რეგისტრაცია სავალდებულოა 2026 წლის 15 აგვისტოდან და ხორციელდება MijnNCSC-ის მეშვეობით, eHerkenning-ის ან, საჯარო სექტორის ორგანოებისთვის, SSOnRijk-ის გამოყენებით. ცვლილებები უნდა შეატყობინოთ თოთხმეტი დღის განმავლობაში. რეგისტრაციის შემდეგ შეგიძლიათ დაუკავშირდეთ თქვენი CSIRT-ის სერვისებს.

რა პასუხისმგებლობა ეკისრება საბჭოს?

საბჭომ უნდა დაამტკიცოს უსაფრთხოების ზომები, გააკონტროლოს მათი განხორციელება, შეძლოს კიბერრისკების შეფასება და თავად გაიაროს ტრენინგი. დირექტივა ეხება უფროსი მენეჯმენტის პირად პასუხისმგებლობას შეუსრულებლობისთვის, ამიტომ გადაწყვეტილებები, ტრენინგები და ზედამხედველობა დემონსტრირებად უნდა იყოს აღრიცხული.

რამდენად მაღალია ჯარიმები?

აუცილებელი პირებისთვის მინიმუმ 10 მილიონი ევრო ან მსოფლიო წლიური ბრუნვის 2%; მნიშვნელოვანი პირებისთვის მინიმუმ 7 მილიონი ევრო ან 1.4%, თითოეულ შემთხვევაში რომელი უფრო მაღალია. საბოლოო დონე დამოკიდებულია ფაქტორებზე, მათ შორის დარღვევის ბუნებაზე, სიმძიმესა და ხანგრძლივობაზე, ასევე ბრალეულობის ხარისხზე.

ვინ აკონტროლებს შესაბამისობას?

ეს სექტორების მიხედვით განსხვავდება. 2026 წლის 15 აგვისტოდან ნიდერლანდების ციფრული ინფრასტრუქტურის ორგანო ცხრა სექტორის ორგანიზაციებს ზედამხედველობას უწევს; სხვა სექტორებისთვის სხვა ზედამხედველები არიან დანიშნული. დაადგინეთ, რომელი ზედამხედველია კომპეტენტური თქვენი ორგანიზაციისთვის.

რატომ გადაეცა ნიდერლანდების საქმე მართლმსაჯულების სასამართლოს?

NIS2-ის დაგვიანებული ტრანსპოზიციის გამო. 2026 წლის 8 ივლისს ევროკომისიამ გადაწყვიტა ნიდერლანდების, ირლანდიის, ესპანეთისა და საფრანგეთის, მართლმსაჯულების სასამართლოში გადაყვანა ტრანსპოზიციის ზომების შესახებ შეტყობინების შეუტყობინებლობის გამო. ის ფაქტი, რომ კიბერუსაფრთხოების აქტი ერთი დღით ადრე იქნა მიღებული, თავისთავად არ წყვეტს ამ სამართალწარმოებას.

ეს ჩემს მომწოდებლებსაც ეხება?

მიწოდების ჯაჭვის უსაფრთხოება ერთ-ერთი საგანია, რომელიც ზრუნვის ვალდებულებას ეხება. დაუცველობის დიდი ნაწილი მომწოდებლებსა და მომსახურების მიმწოდებლებს ეხება. გადახედეთ თქვენს კონტრაქტებს უსაფრთხოების ზომების, შეტყობინების ვალდებულებებისა და აუდიტის უფლებების შესახებ.

გჭირდებათ იურიდიული დახმარება?

კონტაქტები Law & More თქვენს იურიდიულ საკითხებთან დაკავშირებით ექსპერტის კონსულტაციისთვის. ჩვენი მრავალენოვანი გუნდი მზადაა დაგეხმაროთ.

გჭირდებათ იურიდიული კონსულტაცია?

ჩვენი გამოცდილი იურისტები მზად არიან დაგეხმარონ თქვენს იურიდიულ საკითხებში.

სხვა სტატიები

მაღალი რისკის მქონე ხელოვნური ინტელექტის სისტემები ევროპული ხელოვნური ინტელექტის რეგულაციის (რეგულაცია (EU) 2024/1689) ცენტრალურ წერტილს წარმოადგენს.

კიბერშეტევები, როგორიცაა გამოსასყიდი პროგრამა, ფიშინგი, DDoS შეტევები და კომპიუტერში შეჭრა, იშვიათად მოქმედებს მხოლოდ ორგანიზაციაზე.
IT იურისტი ეხმარება ბიზნესებს IT კონტრაქტებთან, GDPR-თან შესაბამისობაში მოყვანასთან, ხელოვნური ინტელექტის აქტთან, კიბერუსაფრთხოებასთან და

იყავით ინფორმირებული ჰოლანდიური კანონმდებლობის შესახებ

გამოიწერეთ ჩვენი საინფორმაციო ბიულეტენი უახლესი სამართლებრივი ინფორმაციის, მარეგულირებელი სიახლეებისა და პრაქტიკული რჩევებისთვის.