secria.eu
Kunnskapsbank

Cybersikkerhetsloven: hva som gjelder i Nederland

Den nederlandske implementeringen av NIS2, og hvorfor det ikke er en innfasingsperiode.

Ingen overgangsperiode

Nederland har implementert NIS2 i Cybersikkerhetsloven. I motsetning til mye annen lovgivning finnes det ingen innfasingsperiode: pliktene gjelder fra ikrafttreding. Organisasjoner som faller inn under loven må registrere seg og oppfylle zorgplichten.

Det er grunnen til at det nå er så mye oppstyr. Tusenvis av organisasjoner oppdager først i år at de faller inn under loven, og leverandørene deres merker det gjennom spørreskjemaene som følger.

Hvem gjør hva

Det finnes en tilsynsmyndighet som håndhever og en CSIRT hvor incidentmeldinger sendes og hvor trusselselskapinformasjon kommer fra. For enkelte sektorer er en egen tilsynsmyndighet utpekt; hvilken som gjelder avhenger av deres sektor.

Myndighetene tilbyr selv selvvurderinger og veiledninger. Disse er gode og gratis, og vi henviser til dem. Der vi går videre er ved spørsmålet som kommer etterpå: hvordan dokumenterer dere det, hvordan holder dere oversikt over det, og hvordan besvarer dere spørreskjemaet fra kunden deres med det.

Styrelsesplikt

Et punkt som er skarpt fastsatt i Nederland mer enn i direktivet selv: styret må godkjenne tiltakene, fører tilsyn med gjennomføringen og må følge opplæring for det. Dette ansvaret ligger hos styremedlemmet personlig og kan ikke kontraktsfestes bort.

For ansatte er det annerledes. Der følger opplæring fra zorgplichten, men det står ingen egen plikt i loven. Vi nevner denne forskjellen fordi det betyr noe for hva dere må ordne og hva det koster.

Ofte stilte spørsmål

Hvor registrerer jeg meg?

Hos tilsynsmyndigheten, via portalen som er satt av til det formål. Dere trenger et innloggingsmiddel som er knyttet til organisasjonen deres. Vi klargjør de forespurte opplysningene; innsendingen gjør dere selv.

Hva skjer hvis jeg ikke registrerer meg?

Å ikke registrere seg er en brudd i seg selv, uavhengig av om sikkerhetssystemene deres er i orden. Det er også det første en tilsynsmyndighet ser.

Gjelder det lavere krav for små organisasjoner?

Tiltakene må være passende og forholdsmessige, så ja: en organisasjon på seksti personer forventes mindre av enn en på seks tusen. Men temaene er de samme, og registrerings- og meldeplikt har ingen rabatt.

Dette er informasjon, ikke råd om din egen situasjon. secria.eu vurderer ikke organisasjonen din og gir ingen sikkerhet.