secria.eu
Banca delle conoscenze

La Legge sulla Cibersicurezza: ciò che vale nei Paesi Bassi

L'implementazione olandese di NIS2 e perché non c'è un periodo di transizione.

Nessun periodo di transizione

I Paesi Bassi hanno implementato NIS2 nella Legge sulla Cibersicurezza. A differenza di molte altre leggi, non c'è un periodo di transizione: gli obblighi valgono dall'entrata in vigore. Le organizzazioni che vi rientrano devono registrarsi e rispettare l'obbligo di diligenza.

Questo è il motivo per cui c'è così tanto trambusto adesso. Migliaia di organizzazioni scoprono solo quest'anno di rientrarvi, e i loro fornitori se ne accorgono tramite i questionari che seguono.

Chi fa cosa

C'è un'autorità di vigilanza che applica la legge e un CSIRT dove vanno le notifiche di incidenti e da dove proviene le informazioni sulle minacce. Per alcuni settori è stato designato un'autorità di vigilanza propria; quale dipende dal vostro settore.

Il governo stesso offre autovalutazioni e orientamenti. Sono buoni e gratuiti, e noi vi indirizziamo. Dove andiamo oltre è nella domanda che viene dopo: come lo documentate, come lo gestite e come rispondete al questionario del vostro cliente.

L'obbligo dei dirigenti

Un punto che nei Paesi Bassi è stato regolamentato più chiaramente di quanto non sia nella direttiva stessa: il dirigente deve approvare le misure, supervisiona l'esecuzione e deve ricevere una formazione per questo. Quella responsabilità ricade personalmente sul dirigente e non può essere contrattualizzata.

Per i dipendenti è diverso. La formazione deriva dall'obbligo di diligenza, ma non c'è un obbligo separato nella legge. Notiamo questa differenza, perché è importante per quello che dovete organizzare e per il costo.

Domande frequenti

Dove mi registro?

Presso l'autorità di vigilanza, tramite il portale destinato a questo. Avete bisogno di un mezzo di accesso intestato alla vostra organizzazione. Prepariamo i dati richiesti; l'invio lo fate voi stessi.

Che cosa succede se non mi registro?

Non registrarsi è di per sé una violazione, indipendentemente dal fatto che la vostra sicurezza sia in ordine. È anche la prima cosa che un'autorità di vigilanza controlla.

Valgono standard inferiori per le piccole organizzazioni?

Le misure devono essere appropriate e proporzionate, quindi sì: da un'organizzazione di sessanta persone ci si aspetta meno che da una di seimila. Ma i temi sono gli stessi, e l'obbligo di registrazione e di notifica non prevedono sconti.

Questo è una spiegazione, non una consulenza sulla vostra situazione specifica. secria.eu non valuta la vostra organizzazione e non fornisce assurance.