Նիդեռլանդների կիբերանվտանգության մասին օրենքը ( Cyberbeveiligingswet ), որը կիրառում է NIS2 հրահանգը, ուժի մեջ է մտել 2026 թվականի օգոստոսի 15-ին: Այն վերաբերում է տասնութ ոլորտներում էական կամ կարևոր սուբյեկտներ համարվող կազմակերպություններին, իսկ Նիդեռլանդներում այն ընդգրկում է մոտավորապես ութ հազար կազմակերպություն, որոնցից շատերը նախկինում ընդհանրապես չէին ենթարկվում կիբերանվտանգության որևէ կարգավորման:
Դրա հիմքում ընկած են երեք պարտավորություններ։ Գործողության շրջանակներում գտնվող կազմակերպությունը պետք է ձեռնարկի համապատասխան և համաչափ միջոցներ՝ իր ցանցային և տեղեկատվական համակարգերին սպառնացող ռիսկերը կառավարելու և միջադեպերի հետևանքները սահմանափակելու համար՝ զգուշության պարտականություն, որը հստակորեն տարածվում է իր մատակարարման շղթայի անվտանգության վրա։ Այն պետք է զգալի միջադեպի մասին հաղորդի համապատասխան համակարգչային անվտանգության միջադեպերի արձագանքման խմբին և իր ոլորտի վերահսկիչին՝ սկսելով վաղ նախազգուշացումից քսանչորս ժամվա ընթացքում, ավելի լիարժեք ծանուցումից յոթանասուներկու ժամվա ընթացքում և վերջնական զեկույցից մեկ ամսվա ընթացքում։ Եվ այն պետք է գրանցվի Ազգային կիբերանվտանգության կենտրոնում։
Շատ խորհուրդների համար նորությունը պատասխանատվության հարցն է։ Ղեկավարությունը պետք է հաստատի ռիսկերի կառավարման միջոցառումները, վերահսկի դրանց իրականացումը և մասնակցի թեմայի վերաբերյալ վերապատրաստմանը, և կարող է պատասխանատվության ենթարկվել պարտավորությունների չկատարման դեպքում։ Այդ պատասխանատվությունը չի կարող փոխանցվել որևէ ՏՏ բաժնի կամ արտաքին մատակարարի։
Այս հոդվածը բացատրում է, թե ինչպես որոշել, թե արդյոք ձեր կազմակերպությունը ընկնում է գործողության շրջանակի մեջ և որ կատեգորիայի մեջ է, կոնկրետ ինչ է պահանջում խնամքի պարտականությունը, ինչպես է գործում հաշվետվությունների ժամացույցը միջադեպի հայտնաբերման պահից և որ քայլերն են ձեռնարկվում առաջինը։
Ի՞նչ է NIS2-ը։
NIS2-ը (ԵՄ) 2022/2555 Հրահանգի պաշտոնական անվանումն է։ Այն հաջորդում է առաջին եվրոպական ցանցային և տեղեկատվական անվտանգության հրահանգին, որը սովորաբար կոչվում է NIS1։
Անդամ պետությունները պարտավոր էին NIS2-ը ազգային օրենսդրության մեջ տեղափոխել մինչև 2024 թվականի հոկտեմբերի 17-ը: 2024 թվականի հոկտեմբերի 18-ից NIS2-ը պաշտոնապես փոխարինեց նախորդ հրահանգին:
Դրա նպատակն է բարձրացնել և ավելի լավ համապատասխանեցնել կիբերդիմադրողականության մակարդակը Եվրոպական Միության ներսում: Սա ընթանում է երկու հիմնական ուղղությամբ: Առաջինը՝ ավելի լայն շրջանակ. կանոնների շրջանակներում շատ ավելի շատ կազմակերպություններ են ընդգրկվում, քան NIS1-ի ներքո: Երկրորդ՝ ավելի խիստ վերահսկողություն և ավելի խիստ կիրառում՝ ավելի լայն գործիքակազմով և տնօրենների համար ավելի հստակ պարտականություններով:
Մինչ NIS1-ը տարբերակում էր կարևոր ծառայությունների օպերատորներին և թվային ծառայություններ մատուցողներին, NIS2-ը աշխատում է կարևոր և կարևոր կազմակերպությունների հետ։ Այդ տարբերակումը միայն տերմինաբանական չէ. այն, ի թիվս այլ բաների, որոշում է վերահսկողության ինտենսիվությունը և հնարավոր տուգանքների մակարդակը։
Ո՞ր կազմակերպություններն են ընկնում NIS2-ի տակ։
NIS2-ը վերաբերում է տասնութ նշանակված ոլորտներում գործող կազմակերպություններին, որոնք բաժանված են բարձր կարևորության և այլ կարևորագույն ոլորտների։
Բարձր կարևորության ոլորտներն են՝ էներգետիկան, տրանսպորտը, բանկային գործը, ֆինանսական շուկայի ենթակառուցվածքները, առողջապահությունը, խմելու ջուրը և կեղտաջրերը, թվային ենթակառուցվածքները, բիզնես օգտատերերի համար տեղեկատվական և հաղորդակցական ծառայությունների կառավարումը, պետական կառավարումը և տիեզերքը։
Մյուս կարևորագույն ոլորտներն են փոստային և սուրհանդակային ծառայությունները, թափոնների կառավարումը, քիմիական նյութերը, սնունդը, արտադրությունը, թվային մատակարարները և հետազոտական հաստատությունները։
Չափի շեմը
Այս ոլորտներում հիմնական կանոնն այն է, որ կազմակերպությունը դասակարգվում է որպես միջին կամ խոշոր ձեռնարկություն։ Չափանիշներն են՝ առնվազն 50 աշխատակից կամ տարեկան շրջանառությունը կամ հաշվեկշռի ընդհանուր գումարը գերազանցում է 10 միլիոն եվրոն։
Այս հիմնական կանոնից կան բացառություններ: Որոշ կազմակերպություններ ընդգրկվում են այս շրջանակում՝ անկախ չափից, քանի որ նրանց ծառայությունները համարվում են հատկապես կարևոր:
- հանրային էլեկտրոնային հաղորդակցության ցանցերի և ծառայությունների մատակարարներ;
- վստահության ծառայությունների մատակարարներ;
- դոմեյնի անվան գրանցման ծառայություն մատուցողներ;
- բարձր մակարդակի դոմեյնային անունների գրանցամատյաններ;
- պետական հատվածի մարմիններ։
2026 թվականի օգոստոսի 15-ից նոր պարտավորությունները տարածվում են Նիդեռլանդների ավելի քան 8,000 կազմակերպությունների վրա։ Սա զգալի աճ է «Ցանցային և տեղեկատվական համակարգերի անվտանգության մասին» գործող օրենքով ընդգրկվող կազմակերպությունների թվի համեմատ։
Հետևաբար, այն կազմակերպությունները, որոնք նախկինում իրենց չէին համարում կարևորագույն ոլորտի մաս, կարող են հայտնվել այս ոլորտում, այդ թվում՝ միջին չափի արտադրողները, սննդամթերք արտադրողները, հետազոտական հաստատությունները և թվային ծառայություններ մատուցողները։ Կարևոր է, որ կազմակերպություններն իրենք են պատասխանատու գնահատելու համար, թե արդյոք իրենք ընկնում են այս ոլորտի շրջանակի մեջ։ Վերահսկիչից ոչ մի նամակ չի գա, որը կտեղեկացներ նրանց այդ մասին։
Խնամքի պարտականությունը. ի՞նչ միջոցառումներ են անհրաժեշտ։
NIS2-ի և Նիդեռլանդների կիբերանվտանգության մասին օրենքի միջուկը խնամքի պարտականությունն է: Կարևորագույն և էական կազմակերպությունները պետք է ձեռնարկեն համապատասխան և համաչափ տեխնիկական, գործառնական և կազմակերպչական միջոցառումներ՝ իրենց ցանցային և տեղեկատվական համակարգերին սպառնացող ռիսկերը կառավարելու համար:
Կանոնները սահմանում են այն թեմաները, որոնք քաղաքականությունը պետք է լուծի ցանկացած դեպքում՝
- ռիսկերի վերլուծություն և տեղեկատվական անվտանգության քաղաքականություն;
- միջադեպերի կառավարում;
- բիզնեսի շարունակականություն, պահուստավորման կառավարում և աղետներից վերականգնում;
- մատակարարման շղթայի անվտանգություն;
- կիբերհիգիենա և անձնակազմի վերապատրաստում;
- խոցելիությունների կառավարման քաղաքականություն;
- բազմաֆունկցիոնալ նույնականացում;
- անվտանգ հաղորդակցություններ;
- կրիպտոգրաֆիա;
- միջոցառումների արդյունավետության պարբերական գնահատում։
Միջոցառումները պետք է համաչափ լինեն կազմակերպության չափին և այն ռիսկերին, որոնց այն իրականում ենթարկվում է: Հետևաբար, փոքր կարևոր կազմակերպությունը պարտավոր չէ նույն միջոցառումները ձեռնարկել, ինչ բարձր ռիսկային ոլորտում գործող խոշոր կարևոր կազմակերպությունը:
Դա չի նշանակում, որ խնամքի պարտականությունը պարտադիր է։ Կազմակերպությունները պետք է կարողանան հիմնավորել, թե որ ռիսկերն են հայտնաբերել, ինչ միջոցառումներ են ձեռնարկել և ինչու են այդ միջոցառումները նպատակահարմար։ Վերահսկողության են ենթակա ոչ միայն միջոցառումները, այլև դրանց կշռման, գրանցման և պարբերաբար գնահատման եղանակը։
Իրադարձությունից հետո տեղեկացման պարտականությունը
Խնամքի պարտականությանը զուգահեռ, NIS2-ը սահմանում է փուլային ծանուցման պարտականություն էական միջադեպերի համար: Երբ միջադեպը էական ազդեցություն ունի կամ կարող է ունենալ ծառայությունների շարունակականության վրա, ընդհանուր առմամբ կիրառվում են հետևյալ վերջնաժամկետները.
- 24 ժամվա ընթացքում՝ վաղ նախազգուշացում ազգային համակարգչային անվտանգության միջադեպերի արձագանքման խմբին կամ իրավասու մարմնին։
- 72 ժամվա ընթացքում՝ պաշտոնական ծանուցում՝ ծանրության և ազդեցության նախնական գնահատմամբ։
- ամենաուշը մեկ ամսվա ընթացքում՝ վերջնական զեկույց, որը նկարագրում է միջադեպը, դրա հավանական հիմնական պատճառը, ձեռնարկված միջոցառումները և ցանկացած միջսահմանային ազդեցություն։
Այս վերջնաժամկետները անհրաժեշտ են դարձնում նախապես հստակ ընթացակարգեր սահմանելը։ Կազմակերպությունը պետք է իմանա, թե երբ է միջադեպի մասին ծանուցման ենթակա, ով է իրավասու ծանուցելու, ինչ տեղեկատվություն պետք է հասանելի լինի, ով է համակարգում գործողությունները և ինչպես են տեղեկացվում խորհուրդը և վերահսկիչը։
Կազմակերպությունը, որը փորձում է միջադեպի ժամանակ միայն ծանուցման գործընթաց ստեղծել, զգալի ռիսկի է ենթարկվում ժամանակին կամ ամբողջությամբ հաշվետվություն չներկայացնելու հարցում։
Վարչության պատասխանատվությունը
NIS2-ի կարևոր տարրերից մեկն այն է, որ կիբերռիսկերի կառավարման պատասխանատվությունը հստակորեն դրված է կառավարման խորհրդի վրա: Խորհուրդը պետք է հաստատի անվտանգության միջոցառումները, վերահսկի դրանց իրականացումը, կարողանա գնահատել կազմակերպության կիբերռիսկերը և ինքը անցնի բավարար վերապատրաստում:
Հետևաբար, կիբերանվտանգությունը այլևս չի կարող դիտարկվել որպես միայն տեղեկատվական տեխնոլոգիաների բաժնի պատասխանատվություն։ Այն կառավարման թեմա է, որը պետք է կազմի կանոնավոր որոշումների կայացման և ռիսկերի կառավարման մաս։
Հրահանգը նաև հստակորեն անդրադառնում է ավագ ղեկավարության անձնական պատասխանատվությանը, երբ կազմակերպությունը չի համապատասխանում պահանջներին: Համապատասխանաբար գրանցեք խորհրդի ներգրավվածությունը, օրինակ՝ փաստաթղթավորելով անցկացված ուսուցումը, խորհրդի որոշումները, հաստատված քաղաքականությունը, ռիսկերի գնահատումները, հաշվետվությունները և իրականացման վերահսկողությունը:
Հոլանդական իրականացում
NIS2-ի Նիդեռլանդներում ներդրումը զգալիորեն հետաձգվել է։ 2024 թվականի հոկտեմբերի 17-ի փոխպատվաստման վերջնաժամկետը չի պահպանվել։
2026 թվականի հուլիսի 8-ին Եվրոպական հանձնաժողովը որոշեց Նիդեռլանդներին, Իռլանդիային, Իսպանիային և Ֆրանսիային, ուղարկել Եվրոպական Միության Արդարադատության դատարան՝ տրանսպոզիցիայի միջոցառումների մասին չտեղեկացնելու համար։ Այսպիսով, Նիդեռլանդները Եվրոպական Միության չորս հետ մնացող երկրների շարքում էր։
Ժամանակը զարմանալի է։ Մեկ օր առաջ՝ 2026 թվականի հուլիսի 7-ին, Սենատը հաստատել էր «Կիբերանվտանգության մասին» օրենքը և «Կարևորագույն սուբյեկտների դիմադրողականության մասին» օրենքը։ Արդյո՞ք այն փաստը, որ օրենքն ընդունվել է մինչև դիմումի ուղարկումը, ազդում է դատավարության արդյունքի վրա, դեռևս պարզ չէ. դա Դատարանի որոշելիքն է։
Երկու օրենքներն էլ ուժի մեջ են մտնում 2026 թվականի օգոստոսի 15-ին: «Կիբերանվտանգության մասին» օրենքը կիրառում է NIS2 հրահանգը, իսկ «Կրիտիկական կառույցների դիմադրողականության մասին» օրենքը՝ Եվրոպական CER հրահանգը, որն ուղղված է կրիտիկական ենթակառուցվածքների դիմադրողականությանը: Վերջինիս շրջանակներում ընդգրկված կազմակերպությունները պաշտոնապես կնշանակվեն որպես կրիտիկական կառույցներ 2026 թվականի օգոստոսի 15-ից:
Ուժի մեջ մտնելուց հետո գործող «Ցանցային և տեղեկատվական համակարգերի անվտանգության մասին» օրենքը (Wbni) ուժը կորցնում է։ Այն արդեն իսկ գործող կազմակերպությունների համար սա նշանակում է ավելի ծանր պարտավորություններ, իսկ առաջին անգամ գործողության մեջ մտնող կազմակերպությունների համար՝ բոլորովին նոր ռեժիմ։
Գրանցումը NCSC-ում
Կարևոր նոր պարտավորություն է Ազգային կիբերանվտանգության կենտրոնում գրանցումը: Կարևոր և էական կազմակերպությունները պետք է գրանցվեն ազգային կազմակերպությունների գրանցամատյանում: Այդ գրանցումը պարտադիր է 2026 թվականի օգոստոսի 15-ից և իրականացվում է MijnNCSC պորտալի միջոցով՝ օգտագործելով eHerkenning-ը սովորական կազմակերպությունների համար և SSOnRijk-ը՝ պետական հատվածի մարմինների համար: Գրանցված տվյալների փոփոխությունները պետք է հաղորդվեն տասնչորս օրվա ընթացքում:
Գրանցումը պարզապես վարչական ձևականություն չէ: Գրանցվելուց հետո կազմակերպությունները կարող են միանալ իրենց CSIRT-ի ծառայություններին, որը տրամադրում է արտադրանք և ծառայություններ՝ միջադեպի դեպքում դիմադրողականությունը բարձրացնելու, ինչպես նաև աջակցություն ցուցաբերելու համար: Ժամանակին պատրաստեք գրանցումը, որպեսզի իրականացումը չսկսվի միայն ուժի մեջ մտնելուց հետո:
Հսկողություն և կիրառում
«Կիբերանվտանգության մասին» օրենքը նախատեսում է տարբերակված վերահսկողության ռեժիմ: Հիմնական կազմակերպությունները ենթակա են նախաձեռնողական վերահսկողության. վերահսկիչը կարող է անընդհատ և սեփական նախաձեռնությամբ ստուգել՝ առանց որևէ կոնկրետ միջադեպի կամ ազդանշանի: Կարևոր կազմակերպությունները ենթակա են ռեակտիվ վերահսկողության, որտեղ վերահսկիչը սկզբունքորեն գործում է միջադեպի, բողոքի կամ այլ կոնկրետ ազդանշանի ի պատասխան:
Վերահսկողությունը բաժանված է մի քանի մարմինների միջև: 2026 թվականի օգոստոսի 15-ից Նիդեռլանդների թվային ենթակառուցվածքների մարմինը վերահսկում է ինը ոլորտների կազմակերպությունները. այլ ոլորտների համար նշանակվել են այլ վերահսկիչներ: Որոշեք, թե որ վերահսկիչն է իրավասու ձեր կազմակերպության համար:
Կիրառական գործիքակազմը լայն է և ներառում է.
- անվտանգության սկանավորում կամ անվտանգության աուդիտ;
- պարտադիր հրահանգ;
- վարչական կատարման կարգադրություն կամ տուգանքի ենթակա կարգադրություն։
- խախտման մասին հրապարակում;
- վարչական տուգանք;
- կարևորագույն կազմակերպությունների համար՝ հավաստագրման, լիազորագրի կամ խորհրդի անդամի կասեցում։
Հիմնական կազմակերպությունների համար առավելագույն տուգանքը կազմում է առնվազն 10 միլիոն եվրո կամ համաշխարհային տարեկան շրջանառության 2%-ը, որն ավելի բարձր է: Կարևոր կազմակերպությունների համար այն կազմում է առնվազն 7 միլիոն եվրո կամ համաշխարհային տարեկան շրջանառության 1.4%-ը, կրկին՝ կախված նրանից, թե որն ավելի բարձր է: Վերջնական չափը կախված է գործի հանգամանքներից, ներառյալ խախտման բնույթը, ծանրությունը և տևողությունը, մեղքի աստիճանը և ձեռնարկված միջոցառումները:
Ի՞նչ կարող է անել ձեր կազմակերպությունը հիմա։
- Կատարեք ինքնագնահատում: Պարզեք, թե արդյոք կազմակերպությունը ակտիվ է նշված ոլորտում և համապատասխանում է չափի շեմին:
- Որոշեք ճիշտ կատեգորիան։ Պարզեք, թե արդյոք կազմակերպությունը որակվում է որպես էական, թե կարևոր կազմակերպություն, և որ ղեկավարն է կոմպետենտ։
- Պատրաստեք գրանցումը: Հավաքեք NCSC-ում գրանցման համար անհրաժեշտ տվյալները MijnNCSC-ի միջոցով:
- Փորձարկեք խնամքի պարտականությունների միջոցառումները: Գնահատեք ռիսկերի վերլուծության, միջադեպերին արձագանքման, բիզնեսի շարունակականության, մատակարարման շղթայի անվտանգության, կիբերհիգիենայի, խոցելիությունների, բազմագործոն նույնականացման և կրիպտոգրաֆիայի վերաբերյալ առկա միջոցառումները:
- Կարգավորեք ծանուցման գործընթացը: Գրանցեք, թե ով է գնահատում միջադեպի մասին ծանուցման ենթակա լինելը, ով է տեղեկացնում, և ինչպես են պահպանվում 24-ժամյա, 72-ժամյա և մեկամսյա վերջնաժամկետները:
- Ակնհայտորեն ներգրավեք խորհուրդը։ Գրանցեք, թե ինչ որոշումներ է կայացրել խորհուրդը, ինչ վերապատրաստումներ են անցկացվել և ինչպես է իրականացվում իրականացման վերահսկողությունը։
- Ներառեք մատակարարման շղթան։ Խոցելիությունների մեծ մասը առաջանում է ոչ թե կազմակերպության ներսում, այլ մատակարարների և ծառայություն մատուցողների մոտ։ Վերանայեք ձեր պայմանագրերը անվտանգության կարգավորումների, ծանուցման պարտականությունների և աուդիտի իրավունքների վերաբերյալ։
Վերջում
«Կիբերանվտանգության մասին» օրենքը և «Կարևորագույն կազմակերպությունների դիմադրողականության մասին» օրենքը ներկայացնում են կիբերանվտանգության պարտավորությունների զգալի խստացում: Ավելի լայն շրջանակը, խնամքի պարտականությունների կոնկրետ միջոցառումները, ծանուցման խիստ ժամկետները, տնօրենների անձնական պատասխանատվությունը և իրավապահ մարմինների համար նախատեսված գործիքակազմի զգալի մասը նշանակում են, որ կազմակերպությունները չեն կարող անտեսել այս թեման: 2026 թվականի օգոստոսի 15-ին ուժի մեջ մտնելուց հետո նախապատրաստման ժամանակը կարճ է:
Law & More օգնում է բիզնեսներին, տնօրեններին և համապատասխանության պատասխանատուներին NIS2-ի և Նիդեռլանդների կիբերանվտանգության մասին օրենքի համաձայն իրենց դիրքը որոշելու, խնամքի պարտականությունների միջոցառումներ սահմանելու և փորձարկելու, NCSC-ում գրանցումը նախապատրաստելու և կիբերանվտանգության քաղաքականությունը օրինականորեն ներդնելու հարցում։
Կցանկանայի՞ք, որ գնահատվի ձեր կազմակերպության դիրքորոշումը նոր կանոնների համաձայն։ Խնդրում ենք կապվել մեզ հետ առանց որևէ պարտավորության քննարկման համար։
Հաճախակի տրվող հարցեր
Ստորև կպատասխանենք այս թեմայի վերաբերյալ մեզ ամենից հաճախ տրվող հարցերին։
Ե՞րբ է ուժի մեջ մտնում Նիդեռլանդների կիբերանվտանգության մասին օրենքը։
2026 թվականի օգոստոսի 15-ին։ Սենատը 2026 թվականի հուլիսի 7-ին հաստատեց «Կիբերանվտանգության մասին» օրենքը և «Կարևորագույն սուբյեկտների դիմադրողականության մասին» օրենքը։ Ուժի մեջ մտնելուց հետո գործող «Ցանցային և տեղեկատվական համակարգերի անվտանգության մասին» օրենքը (Wbni) ուժը կորցնում է։
Իմ կազմակերպությունը ընդգրկվա՞ծ է NIS2-ի ներքո։
Դա կախված է ձեր ոլորտից և չափից: NIS2-ը ներառում է տասնութ նշանակված ոլորտներ, և այդ ոլորտների շրջանակներում՝ որպես հիմնական կանոն, այն կազմակերպությունները, որոնք ունեն առնվազն 50 աշխատակից կամ տարեկան շրջանառություն կամ ընդհանուր հաշվեկշիռ, որը գերազանցում է 10 միլիոն եվրոն: Որոշակի կողմեր ընդգրկված են՝ անկախ չափից:
Կտեղեկացվե՞մ, եթե իմ կազմակերպությունը ներառվի ծրագրի շրջանակում։
Ոչ: Կազմակերպություններն իրենք են պատասխանատու գնահատելու համար, թե արդյոք իրենք համապատասխանում են «Կիբերանվտանգության մասին» օրենքին: Սպասելը ռիսկի է ենթարկում պարտավորություններ կիրառել մինչև գնահատման իրականացումը:
Ի՞նչ տարբերություն կա էական և կարևոր էության միջև։
Այն որոշում է վերահսկողության ինտենսիվությունը և հնարավոր տուգանքների մակարդակը։ Կարևոր կազմակերպությունները ենթակա են նախաձեռնողական վերահսկողության, որտեղ վերահսկիչը կարող է ստուգել իր սեփական նախաձեռնությամբ։ Կարևոր կազմակերպությունները ենթակա են ռեակտիվ վերահսկողության՝ միջադեպի, բողոքի կամ այլ ազդանշանի պատճառով։
Ի՞նչ է ներառում խնամքի պարտականությունը։
Ձեր ցանցին և տեղեկատվական համակարգերին սպառնացող ռիսկերը կառավարելու համար համապատասխան և համաչափ տեխնիկական, գործառնական և կազմակերպչական միջոցառումների ձեռնարկում, որոնք ընդգրկում են այնպիսի հարցեր, ինչպիսիք են ռիսկերի վերլուծությունը, միջադեպերի կառավարումը, բիզնեսի շարունակականությունը, մատակարարման շղթայի անվտանգությունը, կիբերհիգիենան, խոցելիությունները, բազմագործոն նույնականացումը և կրիպտոգրաֆիան: Դուք պետք է կարողանաք հիմնավորել, թե ինչու են ընտրված միջոցառումները նպատակահարմար:
Ի՞նչ ծանուցման ժամկետներ են կիրառվում միջադեպից հետո։
Վաղ նախազգուշացում 24 ժամվա ընթացքում, պաշտոնական ծանուցում 72 ժամվա ընթացքում՝ լրջության և ազդեցության նախնական գնահատմամբ, և վերջնական զեկույց՝ ամենաուշը մեկ ամսվա ընթացքում։ Նախապես կազմակերպեք ծանուցման գործընթացը։
Արդյո՞ք իմ կազմակերպությունը պետք է գրանցվի։
Այո։ Գրանցումը ազգային կազմակերպությունների գրանցամատյանում պարտադիր է 2026 թվականի օգոստոսի 15-ից և իրականացվում է MijnNCSC-ի միջոցով՝ օգտագործելով eHerkenning-ը կամ, պետական հատվածի մարմինների համար, SSOnRijk-ը։ Փոփոխությունները պետք է հաղորդվեն տասնչորս օրվա ընթացքում։ Գրանցվելուց հետո դուք կարող եք միանալ ձեր CSIRT-ի ծառայություններին։
Ի՞նչ պատասխանատվություն է կրում խորհուրդը։
Խորհուրդը պետք է հաստատի անվտանգության միջոցառումները, վերահսկի դրանց իրականացումը, կարողանա գնահատել կիբեռռիսկերը և ինքնուրույն անցնի ուսուցում: Հրահանգը վերաբերում է ավագ ղեկավարության անձնական պատասխանատվությանը չկատարման համար, ուստի որոշումները, ուսուցումը և վերահսկողությունը պետք է գրանցվեն ակնհայտորեն:
Որքա՞ն են տուգանքները։
Հիմնական կազմակերպությունների համար՝ առնվազն 10 միլիոն եվրո կամ համաշխարհային տարեկան շրջանառության 2%-ը, կարևոր կազմակերպությունների համար՝ առնվազն 7 միլիոն եվրո կամ 1.4%-ը, յուրաքանչյուր դեպքում՝ կախված նրանից, թե որն է ավելի բարձր: Վերջնական մակարդակը կախված է գործոններից, ներառյալ խախտման բնույթը, ծանրությունը և տևողությունը, ինչպես նաև մեղավորության աստիճանը:
Ո՞վ է վերահսկում համապատասխանությունը։
Դա տարբերվում է ըստ ոլորտների: 2026 թվականի օգոստոսի 15-ից Նիդեռլանդների թվային ենթակառուցվածքների մարմինը վերահսկում է ինը ոլորտների կազմակերպությունները. այլ ոլորտների համար նշանակվել են այլ վերահսկիչներ: Որոշեք, թե որ վերահսկիչն է իրավասու ձեր կազմակերպության համար:
Ինչո՞ւ է Նիդեռլանդները դիմել Արդարադատության դատարան։
NIS2-ի ուշացած ներդրման համար։ 2026 թվականի հուլիսի 8-ին Եվրոպական հանձնաժողովը որոշեց Նիդեռլանդներին, Իռլանդիային, Իսպանիային և Ֆրանսիային, դատի տալ Արդարադատության դատարան՝ ներդրման միջոցառումների մասին չտեղեկացնելու համար։ Այն փաստը, որ «Կիբերանվտանգության մասին» օրենքն ընդունվել է մեկ օր առաջ, ինքնին չի նշանակում, որ այդ վարույթը դադարեցվում է։
Սա վերաբերո՞ւմ է նաև իմ մատակարարներին։
Մատակարարման շղթայի անվտանգությունը խնամքի պարտականությունների թեմաներից մեկն է: Խոցելիությունների մեծ մասը առաջանում է մատակարարների և ծառայություն մատուցողների մոտ: Վերանայեք ձեր պայմանագրերը անվտանգության կարգավորումների, ծանուցման պարտականությունների և աուդիտի իրավունքների վերաբերյալ:

