NIS2 та Закон Нідерландів про кібербезпеку: що потрібно знати вашій організації

Том Мівіс, адвокат у Law & More

Кібербезпека — це вже не суто технічне питання. Це також правова та управлінська проблема, яка впливає практично на кожну організацію будь-якого розміру.

З прийняттям Європейської директиви NIS2 та голландського Закону про кібербезпеку відповідальність за цифрову стійкість повністю переходить до правління. Голландський Закон про кібербезпеку набирає чинності 15 серпня 2026 року. Тому власники бізнесу, директори та відповідальні за дотримання вимог повинні в стислі терміни встановити:

  • чи підпадає їхня організація під дію нових правил;
  • які зобов'язання з них випливають;
  • які заходи потрібні;
  • і як організація може виконати ці зобов'язання.

У цій статті викладено основні елементи NIS2 та Закону Нідерландів про кібербезпеку: сфера застосування, обов'язок турботи, обов'язок повідомлення, відповідальність ради директорів, правозастосування та кроки, які організації можуть вжити зараз.

Що таке НІС2?

NIS2 – це офіційна назва Директиви (ЄС) 2022/2555. Вона є наступницею першої європейської директиви з мережевої та інформаційної безпеки, яку зазвичай називають NIS1.

Держави-члени повинні були транспонувати NIS2 у національне законодавство до 17 жовтня 2024 року. З 18 жовтня 2024 року NIS2 офіційно замінила попередню директиву.

Його мета — підвищити та краще узгодити рівень кіберстійкості в Європейському Союзі. Це відбувається за двома основними напрямками. По-перше, ширша сфера застосування: набагато більше організацій підпадають під дію правил, ніж NIS1. По-друге, посилений нагляд та суворіше забезпечення дотримання правил із ширшим набором інструментів та чіткішими обов’язками директорів.

Якщо NIS1 розрізняв операторів основних послуг та постачальників цифрових послуг, то NIS2 працює з основними та важливими суб'єктами господарювання. Це розмежування не є лише термінологічним: серед іншого, воно визначає інтенсивність нагляду та рівень потенційних штрафів.

Які організації підпадають під дію NIS2?

NIS2 застосовується до організацій, що діють у вісімнадцяти визначених секторах, поділених на сектори з високою критичністю та інші критичні сектори.

До секторів високої критичності належать енергетика, транспорт, банківська справа, інфраструктура фінансового ринку, охорона здоров'я, питна вода та водовідведення, цифрова інфраструктура, управління послугами ІКТ для бізнес-користувачів, державне управління та космос.

Інші критично важливі сектори включають поштові та кур'єрські послуги, управління відходами, хімічну промисловість, харчові продукти, виробництво, постачальників цифрових послуг та дослідницькі установи.

Поріг розміру

У цих секторах основним правилом є те, що організація підпадає під дію NIS2, якщо вона кваліфікується як середнє або велике підприємство. Критерії – щонайменше 50 співробітників або річний обіг чи загальна сума балансу, що перевищує 10 мільйонів євро.

Існують винятки з цього основного правила. Певні організації підпадають під дію цього правила незалежно від розміру, оскільки їхні послуги вважаються особливо важливими:

  • постачальники мереж та послуг електронного зв'язку загального користування;
  • постачальники довірчих послуг;
  • постачальники послуг реєстрації доменних імен;
  • реєстри доменних імен верхнього рівня;
  • органи державного сектору.

З 15 серпня 2026 року нові зобов'язання поширюються на понад 8,000 організацій у Нідерландах. Це значне збільшення порівняно з кількістю, на яку поширюється чинний Закон про безпеку мереж та інформаційних систем.

Таким чином, організації, які раніше не вважали себе частиною критичного сектору, включаючи середніх виробників, виробників продуктів харчування, дослідницькі установи та постачальників цифрових послуг, можуть потрапити під дію цієї політики. Важливо, що організації самі несуть відповідальність за оцінку того, чи підпадають вони під дію цієї політики. Лист від керівника з таким повідомленням не надійде.

Обов'язок піклування: які заходи необхідні?

Основою NIS2 та Закону Нідерландів про кібербезпеку є обов'язок дбайливості. Важливі та життєво необхідні організації повинні вживати відповідних та пропорційних технічних, операційних та організаційних заходів для управління ризиками для своїх мережевих та інформаційних систем.

Правила визначають теми, які політика повинна враховувати в будь-якому випадку:

  • аналіз ризиків та політика інформаційної безпеки;
  • обробка інцидентів;
  • безперервність бізнесу, управління резервним копіюванням та відновлення після аварій;
  • безпека ланцюга поставок;
  • кібергігієна та навчання персоналу;
  • політика обробки вразливостей;
  • багатофакторна автентифікація;
  • захищені комунікації;
  • криптографія;
  • періодична оцінка ефективності заходів.

Заходи повинні бути пропорційними розміру організації та ризикам, яким вона фактично піддається. Тому менший важливий суб'єкт господарювання не повинен вживати тих самих заходів, що й великий важливий суб'єкт господарювання у секторі з високим рівнем ризику.

Це не робить обов'язок турботи необов'язковим. Організації повинні мати змогу обґрунтувати, які ризики вони виявили, які заходи вони вжили та чому ці заходи є доцільними. Нагляду підлягають не лише самі заходи, але й спосіб їх зважування, реєстрації та періодичної оцінки.

Обов'язок повідомлення після інциденту

Поряд із обов’язком турботи, NIS2 встановлює поетапний обов’язок повідомлення про значні інциденти. Якщо інцидент має або може мати суттєвий вплив на безперервність послуг, застосовуються такі загальні терміни:

  • протягом 24 годин, завчасне попередження національної групи реагування на інциденти комп’ютерної безпеки або компетентного органу;
  • протягом 72 годин – офіційне повідомлення з початковою оцінкою тяжкості та наслідків;
  • не пізніше одного місяця, остаточний звіт з описом інциденту, його ймовірної першопричини, вжитих заходів та будь-яких транскордонних наслідків.

Ці терміни вимагають попереднього встановлення чітких процедур. Організація повинна знати, коли інцидент підлягає повідомленню, хто уповноважений повідомляти, яка інформація має бути доступна, хто координує, а також як інформується рада директорів та керівник.

Організація, яка намагається налагодити процес сповіщення лише під час інциденту, значно ризикує не мати змоги вчасно або повністю повідомити про нього.

Відповідальність Ради директорів

Важливим елементом NIS2 є те, що відповідальність за управління кіберризиками чітко покладається на правління. Правління повинно затверджувати заходи безпеки, контролювати їх впровадження, мати можливість оцінювати кіберризики організації та самостійно проходити достатнє навчання.

Таким чином, кібербезпека більше не може розглядатися виключно як відповідальність ІТ-відділу. Це тема управління, яка має бути частиною регулярного прийняття рішень та управління ризиками.

Директива також чітко стосується особистої відповідальності вищого керівництва у випадку невиконання організацією вимог. Відповідно фіксуйте участь ради директорів, наприклад, шляхом документування проведеного навчання, рішень ради директорів, затвердженої політики, оцінки ризиків, звітності та нагляду за впровадженням.

Впровадження в Нідерландах

Впровадження NIS2 у Нідерландах суттєво затрималося. Кінцевий термін транспозиції, встановлений на 17 жовтня 2024 року, не було дотримано.

8 липня 2026 року Європейська Комісія вирішила подати позов проти Нідерландів, Ірландії, Іспанії та Франції до Суду Європейського Союзу за неповідомлення про заходи щодо транспозиції. Таким чином, Нідерланди опинилися серед чотирьох країн Європейського Союзу, які відстають.

Вражаючий момент. Днем раніше, 7 липня 2026 року, Сенат схвалив Закон про кібербезпеку та Закон про стійкість критично важливих об'єктів. Чи вплине на результат провадження той факт, що Закон було прийнято до направлення звернення, ще належить з'ясувати; це має вирішити Суд.

Обидва закони набувають чинності 15 серпня 2026 року. Закон про кібербезпеку імплементує Директиву NIS2; Закон про стійкість критично важливих об'єктів імплементує Європейську директиву CER, спрямовану на стійкість критично важливих об'єктів інфраструктури. Організації, на які поширюється дія останньої, будуть офіційно визначені як критично важливі об'єкти з 15 серпня 2026 року.

Після набрання чинності чинний Закон про безпеку мереж та інформаційних систем (Wbni) втрачає чинність. Для організацій, на які він уже поширюється, це означає більші зобов'язання; для організацій, які вперше потрапляють під його дію, — абсолютно новий режим.

Реєстрація в NCSC

Важливим новим зобов'язанням є реєстрація в Національному центрі кібербезпеки. Важливі та важливі суб'єкти господарювання повинні бути внесені до національного реєстру суб'єктів господарювання. Ця реєстрація є обов'язковою з 15 серпня 2026 року та здійснюється через портал MijnNCSC, використовуючи eHerkenning для звичайних організацій та SSonRijk для органів державного сектору. Зміни до зареєстрованих даних необхідно повідомляти протягом чотирнадцяти днів.

Реєстрація — це не просто адміністративна формальність. Після реєстрації організації можуть підключитися до послуг своєї CSIRT, яка надає продукти та послуги для підвищення стійкості, а також підтримку у разі інциденту. Підготуйте реєстрацію своєчасно, щоб впровадження не розпочалося лише після набрання чинності.

Нагляд та правозастосування

Закон про кібербезпеку передбачає диференційований режим нагляду. Важливі суб'єкти підлягають проактивному нагляду: наглядовий орган може проводити перевірки постійно та з власної ініціативи, без будь-якого конкретного інциденту чи сигналу. Важливі суб'єкти підлягають реактивному нагляду, коли наглядовий орган, як правило, діє у відповідь на інцидент, скаргу чи інший конкретний сигнал.

Нагляд розподілено між кількома органами влади. З 15 серпня 2026 року Нідерландське управління цифрової інфраструктури здійснює нагляд за організаціями у дев'яти секторах; інші керівники призначені для інших секторів. Визначте, який керівник є компетентним для вашої організації.

Набір інструментів для правозастосування є широким і включає:

  • сканування безпеки або аудит безпеки;
  • обов'язкова інструкція;
  • адміністративний наказ про виконання або наказ, що підлягає сплаті штрафу;
  • публікація повідомлення про порушення;
  • адміністративний штраф;
  • для важливих організацій: призупинення дії сертифікації, авторизації або члена правління.

Для важливих суб'єктів господарювання максимальний штраф становить щонайменше 10 мільйонів євро або 2% від загального світового річного обороту, залежно від того, що більше. Для важливих суб'єктів господарювання це щонайменше 7 мільйонів євро або 1.4% від світового річного обороту, знову ж таки, залежно від того, що більше. Остаточний розмір залежить від обставин справи, включаючи характер, тяжкість та тривалість порушення, ступінь вини та вжиті заходи.

Що ваша організація може зробити зараз?

  • Проведіть самооцінку. Встановіть, чи організація веде активну діяльність у визначеному секторі та чи відповідає вона порогу розміру.
  • Визначте правильну категорію. Встановіть, чи організація кваліфікується як суттєва або важлива, та який керівник є компетентним.
  • Підготуйте реєстрацію. Зберіть дані, необхідні для реєстрації в NCSC, через MijnNCSC.
  • Перевірте заходи обов'язку щодо турботи. Оцініть існуючі заходи щодо аналізу ризиків, реагування на інциденти, забезпечення безперервності бізнесу, безпеки ланцюга поставок, кібергігієни, вразливостей, багатофакторної автентифікації та криптографії.
  • Налаштуйте процес сповіщення. Зафіксуйте, хто оцінює, чи підлягає інцидент повідомленню, хто повідомляє та як дотримуються 24-годинний, 72-годинний та одномісячний терміни.
  • Залучайте раду директорів до цього процесу наочним чином. Фіксуйте, які рішення рада прийняла, яке навчання було проведено та як здійснюється нагляд за їх виконанням.
  • Включіть ланцюг поставок. Значна частка вразливостей виникає не в самій організації, а у постачальників та постачальників послуг. Перегляньте свої контракти щодо домовленостей щодо безпеки, обов'язків щодо повідомлення та прав на аудит.

На закінчення

Закон про кібербезпеку та Закон про стійкість критично важливих об'єктів становлять значне посилення зобов'язань у сфері кібербезпеки. Ширша сфера застосування, конкретні заходи щодо обов'язку піклуватися, стислий термін повідомлення, особиста відповідальність директорів та значний набір інструментів для забезпечення дотримання законодавства означають, що організації не можуть залишати цю тему осторонь. З набранням чинності 15 серпня 2026 року час на підготовку стиснутий.

Law & More допомагає підприємствам, директорам та відповідальним особам з питань дотримання вимог у визначенні їхньої позиції згідно з NIS2 та Законом Нідерландів про кібербезпеку, встановлюючи та тестуючи заходи обов'язку дбайливості, готуючи реєстрацію в NCSC та юридично впроваджуючи політику кібербезпеки.

Бажаєте, щоб ми оцінили позицію вашої організації згідно з новими правилами? Будь ласка, зв’яжіться з нами для обговорення без жодних зобов’язань.

Часті питання

Нижче ми відповімо на запитання, які нам ставлять найчастіше з цього питання.

Коли набуде чинності Закон Нідерландів про кібербезпеку?

15 серпня 2026 року. Сенат схвалив Закон про кібербезпеку та Закон про стійкість критично важливих об'єктів 7 липня 2026 року. Після набрання чинності чинний Закон про безпеку мереж та інформаційних систем (Wbni) втрачає чинність.

Чи підпадає моя організація під дію NIS2?

Це залежить від вашого сектору та розміру. NIS2 охоплює вісімнадцять визначених секторів, а в межах цих секторів, як правило, організації з кількістю працівників щонайменше 50 або річним оборотом чи загальним балансом, що перевищує 10 мільйонів євро. Певні сторони охоплюються незалежно від розміру.

Чи отримаю я сповіщення, якщо моя організація підпадає під дію?

Ні. Організації самі несуть відповідальність за оцінку того, чи підпадають вони під дію Закону про кібербезпеку. Очікування ризикує застосуванням зобов’язань до проведення оцінки.

Яка різниця між суттєвою та важливою сутністю?

Він визначає інтенсивність нагляду та рівень потенційних штрафів. Важливі суб'єкти господарювання підлягають проактивному нагляду, коли наглядовий орган може проводити перевірки з власної ініціативи. Важливі суб'єкти господарювання підлягають реактивному нагляду, спонуканому інцидентом, скаргою чи іншим сигналом.

Що включає обов'язок піклування?

Вжиття відповідних та пропорційних технічних, операційних та організаційних заходів для управління ризиками для вашої мережі та інформаційних систем, що охоплюють такі питання, як аналіз ризиків, обробка інцидентів, безперервність бізнесу, безпека ланцюга поставок, кібергігієна, вразливості, багатофакторна автентифікація та криптографія. Ви повинні бути в змозі обґрунтувати, чому обрані заходи є доречними.

Які терміни повідомлення застосовуються після інциденту?

Раннє попередження протягом 24 годин, офіційне повідомлення протягом 72 годин з початковою оцінкою серйозності та наслідків, а також остаточний звіт не пізніше одного місяця. Заздалегідь налаштуйте процес повідомлення.

Чи повинна моя організація реєструватися?

Так. Реєстрація в національному реєстрі організацій є обов’язковою з 15 серпня 2026 року та здійснюється через MijnNCSC, використовуючи eHerkenning або, для органів державного сектору, SSOnRijk. Зміни необхідно повідомити протягом чотирнадцяти днів. Після реєстрації ви можете підключитися до послуг вашого CSIRT.

Яка відповідальність лежить на раді директорів?

Рада директорів повинна затверджувати заходи безпеки, контролювати їх впровадження, мати можливість оцінювати кіберризики та самостійно проходити навчання. Директива стосується особистої відповідальності вищого керівництва за недотримання вимог, тому рішення, навчання та нагляд необхідно документувати чітко.

Наскільки високі штрафи?

Для важливих суб'єктів господарювання щонайменше 10 мільйонів євро або 2% від світового річного обороту; для важливих суб'єктів господарювання щонайменше 7 мільйонів євро або 1.4%, у кожному випадку, залежно від того, що більше. Кінцевий рівень залежить від таких факторів, як характер, тяжкість та тривалість порушення, а також ступінь вини.

Хто контролює дотримання вимог?

Це залежить від сектору. З 15 серпня 2026 року Нідерландське управління цифрової інфраструктури здійснює нагляд за організаціями у дев'яти секторах; інші керівники призначені для інших секторів. Визначте, який керівник є компетентним для вашої організації.

Чому Нідерланди було передано до Суду ООН?

За несвоєчасне транспонування NIS2. 8 липня 2026 року Європейська Комісія вирішила подати позов проти Нідерландів разом з Ірландією, Іспанією та Францією до Суду ООН за неповідомлення про заходи щодо транспонування. Той факт, що Закон про кібербезпеку було прийнято на день раніше, сам по собі не завершує це провадження.

Чи стосується це також моїх постачальників?

Безпека ланцюга поставок є однією з тем обов'язку турботи. Значна частка вразливостей виникає у постачальників та постачальників послуг. Перегляньте свої контракти щодо домовленостей щодо безпеки, обов'язків щодо повідомлення та прав на аудит.

Потрібна юридична допомога?

Контакти Law & More для отримання експертної допомоги з ваших юридичних питань. Наша багатомовна команда готова допомогти.

Статті по темі

Системи штучного інтелекту високого ризику є центральним елементом Європейського регламенту щодо штучного інтелекту (Регламент (ЄС) 2024/1689),

Кібератаки, такі як програми-вимагачі, фішинг, DDoS-атаки та комп'ютерні вторгнення, рідко впливають лише на організацію.
ІТ-юрист допомагає бізнесу з ІТ-контрактами, дотриманням GDPR, Законом про штучний інтелект, кібербезпекою та

Будьте в курсі нідерландського законодавства

Підпишіться на нашу розсилку, щоб отримувати найновіші юридичні новини, оновлення нормативних актів та практичні поради.