La Legge sulla Cibersicurezza: ciò che vale nei Paesi Bassi
L'implementazione olandese di NIS2 e perché non c'è un periodo di transizione.
Nessun periodo di transizione
I Paesi Bassi hanno implementato NIS2 nella Legge sulla Cibersicurezza. A differenza di molte altre leggi, non c'è un periodo di transizione: gli obblighi valgono dall'entrata in vigore. Le organizzazioni che vi rientrano devono registrarsi e rispettare l'obbligo di diligenza.
Questo è il motivo per cui c'è così tanto trambusto adesso. Migliaia di organizzazioni scoprono solo quest'anno di rientrarvi, e i loro fornitori se ne accorgono tramite i questionari che seguono.
Chi fa cosa
C'è un'autorità di vigilanza che applica la legge e un CSIRT dove vanno le notifiche di incidenti e da dove proviene le informazioni sulle minacce. Per alcuni settori è stato designato un'autorità di vigilanza propria; quale dipende dal vostro settore.
Il governo stesso offre autovalutazioni e orientamenti. Sono buoni e gratuiti, e noi vi indirizziamo. Dove andiamo oltre è nella domanda che viene dopo: come lo documentate, come lo gestite e come rispondete al questionario del vostro cliente.
L'obbligo dei dirigenti
Un punto che nei Paesi Bassi è stato regolamentato più chiaramente di quanto non sia nella direttiva stessa: il dirigente deve approvare le misure, supervisiona l'esecuzione e deve ricevere una formazione per questo. Quella responsabilità ricade personalmente sul dirigente e non può essere contrattualizzata.
Per i dipendenti è diverso. La formazione deriva dall'obbligo di diligenza, ma non c'è un obbligo separato nella legge. Notiamo questa differenza, perché è importante per quello che dovete organizzare e per il costo.
Domande frequenti
Dove mi registro?
Presso l'autorità di vigilanza, tramite il portale destinato a questo. Avete bisogno di un mezzo di accesso intestato alla vostra organizzazione. Prepariamo i dati richiesti; l'invio lo fate voi stessi.
Che cosa succede se non mi registro?
Non registrarsi è di per sé una violazione, indipendentemente dal fatto che la vostra sicurezza sia in ordine. È anche la prima cosa che un'autorità di vigilanza controlla.
Valgono standard inferiori per le piccole organizzazioni?
Le misure devono essere appropriate e proporzionate, quindi sì: da un'organizzazione di sessanta persone ci si aspetta meno che da una di seimila. Ma i temi sono gli stessi, e l'obbligo di registrazione e di notifica non prevedono sconti.
Questo è una spiegazione, non una consulenza sulla vostra situazione specifica. secria.eu non valuta la vostra organizzazione e non fornisce assurance.