secria.eu
Kunskapsbas

Cybersäkerhetslag: vad som gäller i Nederländerna

Den nederländska implementeringen av NIS2, och varför det inte finns någon inkörningstid.

Ingen övergångsperiod

Nederländerna har implementerat NIS2 i cybersäkerhetslagen. Till skillnad från mycket annan lagstiftning finns det ingen inkörningstid: skyldigheterna gäller från ikraftträdandet. Organisationer som omfattas måste registrera sig och uppfylla omsorgspliktskraven.

Det är anledningen till att det nu är så mycket stöj om det. Tusentals organisationer upptäcker först i år att de omfattas, och deras leverantörer märker det genom de checklistor som följer.

Vem gör vad

Det finns en tillsynsmyndighet som hanterar övervakning och en CSIRT dit incidentrapportering går och varifrån hotinformation kommer. För vissa sektorer har en egen tillsynsmyndighet utsetts; vilken beror på er sektor.

Regeringen erbjuder själv självevalueringar och vägledningar. De är bra och gratis, och vi hänvisar till dem. Där vi går vidare är på nästa fråga: hur dokumenterar du det, hur håller du det uppdaterat och hur svarar du på din klients checklista med det.

Styrelseplikt

En punkt som är skarpare fastställd i Nederländerna än i själva direktivet: styrelsen måste godkänna åtgärderna, övervakar genomförandet och måste genomgå utbildning för det. Det ansvaret ligger hos styrelseledamoten personligen och kan inte avtalas bort.

För anställda är det annorlunda. Där följer utbildning från omsorgspliktskraven, men det finns ingen separat lagstiftad skyldighet. Vi nämner den skillnaden, för det spelar roll för vad du måste ordna och vad det kostar.

Vanliga frågor

Var registrerar jag mig?

Hos tillsynsmyndigheten, via dess dedikerade portal. Du behöver ett inloggningsmedel som är kopplat till din organisation. Vi förbereder de begärda uppgifterna; du lämnar in dem själv.

Vad händer om jag inte registrerar mig?

Att inte registrera sig är en överträdelse i sig, oberoende av om din säkerhet är i ordning. Det är också det första en tillsynsmyndighet ser.

Gäller lägre krav för små organisationer?

Åtgärderna måste vara lämpliga och proportionella, så ja: av en organisation med sextio personer förväntas mindre än av en med sextusen. Men ämnena är desamma, och registrerings- och rapporteringsskyldigheten har ingen rabatt.

Detta är förklaring, ingen rådgivning om er egen situation. secria.eu bedömer er organisation inte och ger ingen försäkran.