secria.eu
Base de connaissances

La loi sur la cybersécurité : ce qui s'applique aux Pays-Bas

La transposition néerlandaise de NIS2, et pourquoi il n'y a pas de période de transition.

Pas de période de transition

Les Pays-Bas ont transposé NIS2 dans la Loi sur la cybersécurité. Contrairement à de nombreuses législations, il n'y a pas de période de transition : les obligations s'appliquent à partir de l'entrée en vigueur. Les organisations concernées doivent s'enregistrer et se conformer à la zorgplicht.

C'est la raison pour laquelle il y a tant d'agitation maintenant. Des milliers d'organisations découvrent cette année seulement qu'elles y sont soumises, et leurs fournisseurs l'apprennent par les questionnaires qui en résultent.

Qui fait quoi

Il y a un autorité de contrôle qui applique la loi et un CSIRT où les incidents doivent être signalés et d'où proviennent les informations sur les menaces. Pour certains secteurs, une autorité de contrôle propre a été désignée ; celle-ci dépend de votre secteur.

Le gouvernement offre lui-même des auto-évaluations et des guides. Ils sont bons et gratuits, et nous y renvoyons. Ce que nous ajoutons, c'est la question qui suit : comment le documentez-vous, comment le maintenez-vous à jour et comment y répondez-vous avec le questionnaire de votre client.

L'obligation du conseil d'administration

Un point qui est formulé plus clairement aux Pays-Bas que dans la directive elle-même : le conseil d'administration doit approuver les mesures, superviser leur exécution et suivre une formation à cet effet. Cette responsabilité incombe personnellement à l'administrateur et ne peut pas être contractée.

Pour les employés, c'est différent. Il y a une formation qui découle de la zorgplicht, mais il n'y a pas d'obligation distincte dans la loi. Nous soulevons cette distinction, car elle importe pour ce que vous devez organiser et pour son coût.

Questions fréquemment posées

Où m'enregistrer ?

Auprès de l'autorité de contrôle, par le portail prévu à cet effet. Vous avez besoin d'un moyen d'authentification lié à votre organisation. Nous préparons les données demandées ; c'est vous qui les soumettez.

Que se passe-t-il si je ne m'enregistre pas ?

Ne pas s'enregistrer est une infraction en soi, indépendamment de la question de savoir si votre sécurité est en ordre. C'est aussi la première chose qu'une autorité de contrôle verra.

Des exigences moins strictes s'appliquent-elles aux petites organisations ?

Les mesures doivent être appropriées et proportionnées, donc oui : une organisation de soixante personnes n'est pas autant attendue qu'une de six mille. Mais les sujets sont les mêmes, et les obligations d'enregistrement et de signalement n'offrent aucune réduction.

Ceci est une explication, non un conseil sur votre propre situation. secria.eu n'évalue pas votre organisation et ne donne pas d'assurance.