NIS2 dan Akta Keselamatan Siber Belanda: apa yang perlu diketahui oleh organisasi anda

Oleh Tom Meevis, peguam di Law & More

Keselamatan siber bukan lagi sekadar perkara teknikal. Ia juga merupakan isu perundangan dan tadbir urus yang menjejaskan hampir setiap organisasi dari sebarang saiz.

Dengan Arahan NIS2 Eropah dan Akta Keselamatan Siber Belanda, tanggungjawab untuk daya tahan digital beralih sepenuhnya kepada lembaga pengurusan. Akta Keselamatan Siber Belanda mula berkuat kuasa pada 15 Ogos 2026. Oleh itu, pemilik perniagaan, pengarah dan pegawai pematuhan mesti menetapkan dalam notis singkat:

  • sama ada organisasi mereka termasuk dalam skop peraturan baharu;
  • kewajipan yang manakah akan menyusul daripadanya;
  • langkah-langkah yang diperlukan;
  • dan bagaimana organisasi tersebut dapat memenuhi kewajipan tersebut.

Artikel ini menggariskan elemen utama NIS2 dan Akta Keselamatan Siber Belanda: skop, kewajipan penjagaan, kewajipan pemberitahuan, tanggungjawab lembaga, penguatkuasaan dan langkah-langkah yang boleh diambil oleh organisasi sekarang.

Apakah NIS2?

NIS2 ialah sebutan rasmi Arahan (EU) 2022/2555. Ia menggantikan arahan keselamatan rangkaian dan maklumat Eropah yang pertama, yang secara amnya dirujuk sebagai NIS1.

Negara Anggota dikehendaki untuk mengubah NIS2 menjadi undang-undang negara menjelang 17 Oktober 2024. Mulai 18 Oktober 2024, NIS2 secara rasmi menggantikan arahan terdahulu.

Matlamatnya adalah untuk meningkatkan dan menyelaraskan tahap daya tahan siber dalam Kesatuan Eropah dengan lebih baik. Ini merangkumi dua perkara utama. Pertama, skop yang lebih luas: lebih banyak organisasi yang tertakluk dalam peraturan berbanding di bawah NIS1. Kedua, penyeliaan yang lebih ketat dan penguatkuasaan yang lebih ketat, dengan set alat yang lebih luas dan tanggungjawab yang lebih jelas untuk para pengarah.

Jika NIS1 membezakan antara pengendali perkhidmatan penting dan penyedia perkhidmatan digital, NIS2 pula bekerjasama dengan entiti penting dan entiti penting. Perbezaan itu bukan sekadar terminologi: antara lain, ia menentukan keamatan penyeliaan dan tahap denda yang berpotensi.

Organisasi manakah yang termasuk di bawah NIS2?

NIS2 terpakai kepada organisasi yang aktif dalam lapan belas sektor yang ditetapkan, dibahagikan kepada sektor yang sangat kritikal dan sektor kritikal yang lain.

Sektor-sektor yang sangat kritikal termasuk tenaga, pengangkutan, perbankan, infrastruktur pasaran kewangan, penjagaan kesihatan, air minuman dan air sisa, infrastruktur digital, pengurusan perkhidmatan ICT untuk pengguna perniagaan, pentadbiran awam dan ruang.

Sektor kritikal lain termasuk perkhidmatan pos dan kurier, pengurusan sisa, bahan kimia, makanan, pembuatan, penyedia digital dan institusi penyelidikan.

Ambang saiz

Dalam sektor-sektor ini, peraturan utama ialah sesebuah organisasi berada di bawah NIS2 yang layak sebagai perusahaan bersaiz sederhana atau besar. Kriterianya ialah sekurang-kurangnya 50 pekerja, atau jumlah perolehan tahunan atau kunci kira-kira melebihi EUR 10 juta.

Terdapat pengecualian kepada peraturan utama ini. Sesetengah organisasi termasuk dalam skop tanpa mengira saiz, kerana perkhidmatan mereka dianggap sangat kritikal:

  • penyedia rangkaian dan perkhidmatan komunikasi elektronik awam;
  • penyedia perkhidmatan amanah;
  • penyedia perkhidmatan pendaftaran nama domain;
  • daftar nama domain peringkat atasan;
  • badan-badan sektor awam.

Mulai 15 Ogos 2026, obligasi baharu ini terpakai kepada lebih 8,000 organisasi di Belanda. Ini merupakan pengembangan yang besar berbanding dengan jumlah yang diliputi oleh Akta Keselamatan Rangkaian dan Sistem Maklumat semasa.

Oleh itu, organisasi yang sebelum ini tidak melihat diri mereka sebagai sebahagian daripada sektor kritikal mungkin akan ditangkap, termasuk pengeluar bersaiz sederhana, pengeluar makanan, institusi penyelidikan dan penyedia perkhidmatan digital. Yang penting, organisasi itu sendiri bertanggungjawab untuk menilai sama ada mereka termasuk dalam skop tersebut. Tiada surat daripada penyelia akan tiba untuk memberitahu mereka.

Kewajipan penjagaan: langkah-langkah manakah yang diperlukan?

Teras NIS2 dan Akta Keselamatan Siber Belanda adalah kewajipan berjaga-jaga. Entiti penting dan penting mesti mengambil langkah teknikal, operasi dan organisasi yang sesuai dan seimbang untuk menguruskan risiko kepada rangkaian dan sistem maklumat mereka.

Peraturan tersebut mengenal pasti subjek yang mesti ditangani oleh polisi dalam apa jua keadaan:

  • analisis risiko dan dasar keselamatan maklumat;
  • pengendalian insiden;
  • kesinambungan perniagaan, pengurusan sandaran dan pemulihan bencana;
  • keselamatan rantaian bekalan;
  • kebersihan siber dan latihan kakitangan;
  • dasar pengendalian kerentanan;
  • pengesahan berbilang faktor;
  • komunikasi yang selamat;
  • kriptografi;
  • penilaian berkala terhadap keberkesanan langkah-langkah tersebut.

Langkah-langkah tersebut mestilah berkadar dengan saiz organisasi dan risiko yang sebenarnya terdedah kepadanya. Oleh itu, entiti penting yang lebih kecil tidak perlu mengambil langkah yang sama seperti entiti penting yang besar dalam sektor berisiko tinggi.

Itu tidak menjadikan tugas penjagaan sebagai pilihan. Organisasi mesti berupaya membuktikan risiko yang mereka kenal pasti, langkah yang mereka ambil dan mengapa langkah tersebut sesuai. Bukan sahaja langkah itu sendiri, tetapi juga cara ia ditimbang, direkodkan dan dinilai secara berkala, tertakluk kepada penyeliaan.

Tugas pemberitahuan selepas kejadian

Selain daripada tugas penjagaan, NIS2 mengenakan tugas pemberitahuan berperingkat untuk insiden penting. Sekiranya insiden mempunyai atau mungkin mempunyai kesan yang besar terhadap kesinambungan perkhidmatan, tarikh akhir berikut terpakai secara umum:

  • dalam tempoh 24 jam, amaran awal kepada pasukan tindak balas insiden keselamatan komputer kebangsaan atau pihak berkuasa yang berwibawa;
  • dalam tempoh 72 jam, pemberitahuan rasmi dengan penilaian awal tentang tahap keterukan dan impak;
  • dalam tempoh selewat-lewatnya satu bulan, laporan akhir yang menerangkan kejadian itu, kemungkinan punca utamanya, langkah-langkah yang diambil dan sebarang kesan rentas sempadan.

Tarikh akhir ini memerlukan prosedur yang jelas terlebih dahulu. Organisasi mesti tahu bila sesuatu insiden boleh dimaklumkan, siapa yang diberi kuasa untuk memaklumkan, maklumat apa yang mesti tersedia, siapa yang menyelaras, dan bagaimana lembaga dan penyelia dimaklumkan.

Sebuah organisasi yang hanya cuba menyediakan proses pemberitahuan semasa insiden menghadapi risiko yang besar iaitu tidak dapat melaporkan tepat pada waktunya atau sepenuhnya.

Tanggungjawab lembaga

Satu elemen penting NIS2 ialah tanggungjawab untuk mengurus risiko siber diletakkan secara khusus kepada lembaga pengurusan. Lembaga mesti meluluskan langkah-langkah keselamatan, menyelia pelaksanaannya, berupaya menilai risiko siber organisasi dan menjalani latihan yang mencukupi.

Oleh itu, keselamatan siber tidak lagi boleh dianggap sebagai tanggungjawab jabatan IT sahaja. Ia merupakan topik tadbir urus yang mesti menjadi sebahagian daripada proses membuat keputusan dan pengurusan risiko secara berkala.

Arahan ini juga secara jelas menangani liabiliti peribadi pengurusan kanan sekiranya organisasi gagal mematuhinya. Merekodkan penglibatan lembaga dengan sewajarnya, contohnya dengan mendokumentasikan latihan yang dijalankan, keputusan lembaga, dasar yang diluluskan, penilaian risiko, pelaporan dan pengawasan pelaksanaan.

Pelaksanaan Belanda

Pelaksanaan NIS2 di Belanda telah ditangguhkan dengan ketara. Tarikh akhir transposisi iaitu 17 Oktober 2024 tidak dipenuhi.

Pada 8 Julai 2026, Suruhanjaya Eropah memutuskan untuk merujuk Belanda, bersama Ireland, Sepanyol dan Perancis, ke Mahkamah Keadilan Kesatuan Eropah kerana gagal memaklumkan langkah-langkah transposisi. Oleh itu, Belanda adalah antara empat negara yang ketinggalan dalam Kesatuan Eropah.

Masanya amat menarik. Sehari sebelumnya, pada 7 Julai 2026, Senat telah meluluskan Akta Keselamatan Siber dan Akta Ketahanan Entiti Kritikal. Sama ada hakikat bahawa Akta itu telah diterima pakai sebelum rujukan dihantar akan menjejaskan hasil prosiding masih belum dapat dipastikan; itu terpulang kepada Mahkamah untuk memutuskannya.

Kedua-dua Akta ini berkuat kuasa pada 15 Ogos 2026. Akta Keselamatan Siber melaksanakan Arahan NIS2; Akta Ketahanan Entiti Kritikal melaksanakan Arahan CER Eropah, yang bertujuan untuk daya tahan infrastruktur kritikal. Organisasi yang diliputi oleh Akta ini akan ditetapkan secara rasmi sebagai entiti kritikal mulai 15 Ogos 2026.

Sebaik sahaja berkuat kuasa, Akta Keselamatan Rangkaian dan Sistem Maklumat (Wbni) semasa akan luput. Bagi organisasi yang telah dilindungi olehnya, ini bermakna obligasi yang lebih berat; bagi organisasi yang berada dalam skop buat kali pertama, rejim yang sama sekali baharu.

Pendaftaran dengan NCSC

Satu kewajipan baharu yang penting ialah pendaftaran dengan Pusat Keselamatan Siber Negara. Entiti penting dan penting mesti dimasukkan ke dalam daftar entiti negara. Pendaftaran tersebut adalah wajib mulai 15 Ogos 2026 dan dijalankan melalui portal MijnNCSC, menggunakan eHerkenning untuk organisasi biasa dan SSOnRijk untuk badan sektor awam. Perubahan pada data berdaftar mesti dilaporkan dalam tempoh empat belas hari.

Pendaftaran bukan sekadar formaliti pentadbiran. Setelah didaftarkan, organisasi boleh berhubung dengan perkhidmatan CSIRT mereka, yang menyediakan produk dan perkhidmatan untuk meningkatkan daya tahan serta sokongan sekiranya berlaku kejadian. Sediakan pendaftaran tepat pada masanya, supaya pelaksanaan tidak bermula hanya selepas berkuat kuasa.

Penyeliaan dan penguatkuasaan

Akta Keselamatan Siber memperuntukkan rejim penyeliaan yang berbeza. Entiti penting tertakluk kepada penyeliaan proaktif: penyelia boleh menyemak secara berterusan dan atas inisiatifnya sendiri, tanpa sebarang insiden atau isyarat tertentu. Entiti penting tertakluk kepada penyeliaan reaktif, yang mana penyelia pada prinsipnya bertindak sebagai tindak balas kepada insiden, aduan atau isyarat konkrit yang lain.

Penyeliaan dibahagikan kepada beberapa pihak berkuasa. Mulai 15 Ogos 2026, Pihak Berkuasa Infrastruktur Digital Belanda menyelia organisasi dalam sembilan sektor; penyelia lain ditetapkan untuk sektor lain. Tentukan penyelia yang kompeten untuk organisasi anda.

Kit alat penguatkuasaan adalah luas dan merangkumi:

  • imbasan keselamatan atau audit keselamatan;
  • arahan yang mengikat;
  • perintah penguatkuasaan pentadbiran atau perintah yang tertakluk kepada pembayaran penalti;
  • penerbitan pelanggaran;
  • denda pentadbiran;
  • untuk entiti penting: penggantungan pensijilan, kebenaran atau ahli lembaga.

Bagi entiti penting, denda maksimum adalah sekurang-kurangnya EUR 10 juta atau 2% daripada jumlah perolehan tahunan di seluruh dunia, yang mana lebih tinggi. Bagi entiti penting, ia adalah sekurang-kurangnya EUR 7 juta atau 1.4% daripada perolehan tahunan di seluruh dunia, yang mana lebih tinggi. Tahap akhirnya bergantung pada keadaan kes, termasuk sifat, graviti dan tempoh pelanggaran, tahap kesalahan dan langkah yang diambil.

Apa yang boleh dilakukan oleh organisasi anda sekarang?

  • Jalankan penilaian kendiri. Tentukan sama ada organisasi tersebut aktif dalam sektor yang ditetapkan dan memenuhi ambang saiz yang ditetapkan.
  • Tentukan kategori yang betul. Tentukan sama ada organisasi tersebut layak sebagai entiti penting atau penting, dan penyelia yang manakah kompeten.
  • Sediakan pendaftaran. Kumpulkan data yang diperlukan untuk pendaftaran dengan NCSC melalui MijnNCSC.
  • Uji langkah-langkah kewajipan penjagaan. Nilaikan langkah-langkah sedia ada mengenai analisis risiko, tindak balas insiden, kesinambungan perniagaan, keselamatan rantaian bekalan, kebersihan siber, kerentanan, pengesahan berbilang faktor dan kriptografi.
  • Sediakan proses pemberitahuan. Rekodkan siapa yang menilai sama ada sesuatu insiden boleh dilaporkan, siapa yang memaklumkan dan bagaimana tarikh akhir 24 jam, 72 jam dan satu bulan dipenuhi.
  • Libatkan lembaga secara jelas. Catatkan keputusan yang telah diambil oleh lembaga, latihan yang telah dijalankan dan bagaimana pengawasan pelaksanaan dilaksanakan.
  • Sertakan rantaian bekalan. Sebahagian besar kelemahan bukan timbul dalam organisasi itu sendiri tetapi pada pembekal dan penyedia perkhidmatan. Semak kontrak anda mengenai pengaturan keselamatan, tugas pemberitahuan dan hak audit.

Sebagai penutup

Akta Keselamatan Siber dan Akta Ketahanan Entiti Kritikal mewakili pengetatan obligasi keselamatan siber yang ketara. Skop yang lebih luas, langkah-langkah penjagaan yang konkrit, tarikh akhir pemberitahuan yang ketat, tanggungjawab peribadi untuk pengarah dan toolkit penguatkuasaan yang besar bermakna organisasi tidak boleh mengetepikan topik ini. Dengan berkuat kuasa pada 15 Ogos 2026, masa persediaan adalah singkat.

Law & More membantu perniagaan, pengarah dan pegawai pematuhan dalam menentukan kedudukan mereka di bawah NIS2 dan Akta Keselamatan Siber Belanda, menyediakan dan menguji langkah-langkah kewajipan penjagaan, menyediakan pendaftaran dengan NCSC dan menerapkan dasar keselamatan siber secara sah.

Adakah anda ingin kedudukan organisasi anda di bawah peraturan baharu dinilai? Sila hubungi kami untuk perbincangan tanpa sebarang obligasi.

Soalan lazim

Di bawah ini kami akan menjawab soalan-soalan yang paling kerap ditanya mengenai perkara ini.

Bilakah Akta Keselamatan Siber Belanda mula berkuat kuasa?

Pada 15 Ogos 2026. Senat telah meluluskan Akta Keselamatan Siber dan Akta Ketahanan Entiti Kritikal pada 7 Julai 2026. Apabila berkuat kuasa, Akta Keselamatan Rangkaian dan Sistem Maklumat (Wbni) semasa akan luput.

Adakah organisasi saya termasuk di bawah NIS2?

Itu bergantung pada sektor dan saiz anda. NIS2 merangkumi lapan belas sektor yang ditetapkan dan, dalam sektor tersebut, sebagai peraturan utama organisasi dengan sekurang-kurangnya 50 pekerja atau jumlah perolehan tahunan atau kunci kira-kira melebihi EUR 10 juta. Pihak-pihak tertentu dilindungi tanpa mengira saiz.

Adakah saya akan dimaklumkan jika organisasi saya berada dalam skop?

Tidak. Organisasi sendiri bertanggungjawab untuk menilai sama ada mereka tertakluk di bawah Akta Keselamatan Siber. Risiko menunggu dikenakan sebelum penilaian dibuat.

Apakah perbezaan antara entiti penting dan penting?

Ia menentukan keamatan penyeliaan dan tahap denda yang berpotensi. Entiti penting tertakluk kepada penyeliaan proaktif, di mana penyelia boleh menyemak atas inisiatifnya sendiri. Entiti penting tertakluk kepada penyeliaan reaktif, yang disebabkan oleh insiden, aduan atau isyarat lain.

Apakah yang terlibat dalam tugas penjagaan?

Mengambil langkah-langkah teknikal, operasi dan organisasi yang sesuai dan seimbang untuk menguruskan risiko kepada rangkaian dan sistem maklumat anda, meliputi perkara seperti analisis risiko, pengendalian insiden, kesinambungan perniagaan, keselamatan rantaian bekalan, kebersihan siber, kelemahan, pengesahan berbilang faktor dan kriptografi. Anda mesti berupaya membuktikan mengapa langkah-langkah yang dipilih adalah sesuai.

Apakah tarikh akhir pemberitahuan yang terpakai selepas kejadian?

Amaran awal dalam tempoh 24 jam, pemberitahuan rasmi dalam tempoh 72 jam dengan penilaian awal tentang tahap keterukan dan impak, dan laporan akhir dalam tempoh selewat-lewatnya satu bulan. Sediakan proses pemberitahuan terlebih dahulu.

Adakah organisasi saya perlu mendaftar?

Ya. Pendaftaran dalam daftar entiti kebangsaan adalah wajib mulai 15 Ogos 2026 dan dijalankan melalui MijnNCSC, menggunakan eHerkenning atau, untuk badan sektor awam, SSOnRijk. Perubahan mesti dilaporkan dalam tempoh empat belas hari. Setelah mendaftar, anda boleh berhubung dengan perkhidmatan CSIRT anda.

Apakah tanggungjawab yang terletak pada lembaga pengarah?

Lembaga mesti meluluskan langkah-langkah keselamatan, menyelia pelaksanaannya, berupaya menilai risiko siber dan menjalani latihan itu sendiri. Arahan ini menangani liabiliti peribadi pengurusan kanan atas ketidakpatuhan, jadi rekodkan keputusan, latihan dan pengawasan dengan jelas.

Berapakah tinggi denda yang dikenakan?

Bagi entiti penting sekurang-kurangnya EUR 10 juta atau 2% daripada perolehan tahunan di seluruh dunia; bagi entiti penting sekurang-kurangnya EUR 7 juta atau 1.4%, dalam setiap kes yang mana lebih tinggi. Tahap akhirnya bergantung kepada faktor termasuk sifat, graviti dan tempoh pelanggaran serta tahap kesalahan.

Siapakah yang menyelia pematuhan?

Itu berbeza mengikut sektor. Mulai 15 Ogos 2026, Pihak Berkuasa Infrastruktur Digital Belanda menyelia organisasi dalam sembilan sektor; penyelia lain ditetapkan untuk sektor lain. Tentukan penyelia mana yang kompeten untuk organisasi anda.

Mengapakah Belanda dirujuk ke Mahkamah Kehakiman?

Atas kesalahan transposisi NIS2 yang lewat. Pada 8 Julai 2026, Suruhanjaya Eropah memutuskan untuk merujuk Belanda, bersama Ireland, Sepanyol dan Perancis, ke Mahkamah Keadilan kerana gagal memaklumkan langkah-langkah transposisi. Hakikat bahawa Akta Keselamatan Siber telah diguna pakai sehari sebelumnya tidak dengan sendirinya menamatkan prosiding tersebut.

Adakah ini terpakai kepada pembekal saya juga?

Keselamatan rantaian bekalan merupakan salah satu subjek kewajipan penjagaan. Sebahagian besar kelemahan timbul pada pembekal dan penyedia perkhidmatan. Semak kontrak anda mengenai pengaturan keselamatan, tugas pemberitahuan dan hak audit.

Perlukan Bantuan Guaman?

Hubungi Kami Law & More untuk panduan pakar mengenai perkara undang-undang anda. Pasukan berbilang bahasa kami sedia membantu.

Related articles

Sistem AI berisiko tinggi merupakan titik fokus Peraturan AI Eropah (Peraturan (EU) 2024/1689),

Serangan siber seperti ransomware, pancingan data, serangan DDoS dan pencerobohan komputer jarang sekali hanya menjejaskan organisasi
Seorang peguam IT membantu perniagaan dengan kontrak IT, pematuhan GDPR, Akta AI, keselamatan siber dan

Kekal Dikemas kini tentang Undang-undang Belanda

Langgan surat berita kami untuk mendapatkan maklumat terkini tentang undang-undang, kemas kini kawal selia dan nasihat praktikal.