NIS2 και ο ολλανδικός νόμος περί κυβερνοασφάλειας: τι πρέπει να γνωρίζει ο οργανισμός σας

Από τον Tom Meevis, δικηγόρο στο Law & More

Η κυβερνοασφάλεια δεν είναι πλέον καθαρά ένα τεχνικό ζήτημα. Είναι επίσης ένα νομικό και διοικητικό ζήτημα που επηρεάζει σχεδόν κάθε οργανισμό ανεξαρτήτως μεγέθους.

Με την Ευρωπαϊκή Οδηγία NIS2 και τον Ολλανδικό Νόμο περί Κυβερνοασφάλειας, η ευθύνη για την ψηφιακή ανθεκτικότητα μετατίθεται σταθερά στο διοικητικό συμβούλιο. Ο Ολλανδικός Νόμος περί Κυβερνοασφάλειας τίθεται σε ισχύ στις 15 Αυγούστου 2026. Οι ιδιοκτήτες επιχειρήσεων, οι διευθυντές και οι υπεύθυνοι συμμόρφωσης πρέπει επομένως να θεσπίσουν σε σύντομο χρονικό διάστημα:

  • εάν ο οργανισμός τους εμπίπτει στο πεδίο εφαρμογής των νέων κανόνων·
  • ποιες υποχρεώσεις απορρέουν από αυτές·
  • ποια μέτρα απαιτούνται·
  • και πώς ο οργανισμός μπορεί να ανταποκριθεί σε αυτές τις υποχρεώσεις.

Αυτό το άρθρο καθορίζει τα κύρια στοιχεία του NIS2 και του ολλανδικού νόμου περί κυβερνοασφάλειας: το πεδίο εφαρμογής, την υποχρέωση επιμέλειας, την υποχρέωση κοινοποίησης, την ευθύνη του διοικητικού συμβουλίου, την επιβολή και τα βήματα που μπορούν να λάβουν τώρα οι οργανισμοί.

Τι είναι το NIS2;

Το NIS2 είναι η επίσημη ονομασία της Οδηγίας (ΕΕ) 2022/2555. Διαδέχεται την πρώτη ευρωπαϊκή οδηγία για την ασφάλεια δικτύων και πληροφοριών, η οποία γενικά αναφέρεται ως NIS1.

Τα κράτη μέλη όφειλαν να μεταφέρουν την οδηγία NIS2 στο εθνικό τους δίκαιο έως τις 17 Οκτωβρίου 2024. Από τις 18 Οκτωβρίου 2024, η οδηγία NIS2 αντικατέστησε επίσημα την προηγούμενη οδηγία.

Στόχος του είναι η αύξηση και η καλύτερη ευθυγράμμιση του επιπέδου ανθεκτικότητας στον κυβερνοχώρο εντός της Ευρωπαϊκής Ένωσης. Αυτό κινείται σε δύο βασικούς άξονες. Πρώτον, ένα ευρύτερο πεδίο εφαρμογής: πολλοί περισσότεροι οργανισμοί εμπίπτουν στους κανόνες από ό,τι στο πλαίσιο του NIS1. Δεύτερον, αυστηρότερη εποπτεία και αυστηρότερη επιβολή, με ένα ευρύτερο σύνολο εργαλείων και σαφέστερες αρμοδιότητες για τους διευθυντές.

Ενώ το NIS1 έκανε διάκριση μεταξύ φορέων εκμετάλλευσης βασικών υπηρεσιών και παρόχων ψηφιακών υπηρεσιών, το NIS2 συνεργάζεται με βασικούς και σημαντικούς φορείς. Αυτή η διάκριση δεν είναι απλώς ορολογική: μεταξύ άλλων καθορίζει την ένταση της εποπτείας και το επίπεδο των πιθανών προστίμων.

Ποιοι οργανισμοί εμπίπτουν στο NIS2;

Το NIS2 εφαρμόζεται σε οργανισμούς που δραστηριοποιούνται σε δεκαοκτώ καθορισμένους τομείς, οι οποίοι χωρίζονται σε τομείς υψηλής κρισιμότητας και άλλους κρίσιμους τομείς.

Στους τομείς υψηλής κρισιμότητας περιλαμβάνονται η ενέργεια, οι μεταφορές, οι τράπεζες, οι υποδομές των χρηματοπιστωτικών αγορών, η υγειονομική περίθαλψη, το πόσιμο νερό και τα λύματα, οι ψηφιακές υποδομές, η διαχείριση υπηρεσιών ΤΠΕ για επιχειρηματικούς χρήστες, η δημόσια διοίκηση και ο χώρος.

Οι άλλοι κρίσιμοι τομείς περιλαμβάνουν τις ταχυδρομικές υπηρεσίες και τις υπηρεσίες ταχυμεταφορών, τη διαχείριση αποβλήτων, τα χημικά, τα τρόφιμα, τη μεταποίηση, τους παρόχους ψηφιακών υπηρεσιών και τα ερευνητικά ιδρύματα.

Το όριο μεγέθους

Εντός αυτών των τομέων, ο βασικός κανόνας είναι ότι ένας οργανισμός εμπίπτει στο NIS2 όταν χαρακτηρίζεται ως μεσαία ή μεγάλη επιχείρηση. Τα κριτήρια είναι τουλάχιστον 50 εργαζόμενοι ή ετήσιος κύκλος εργασιών ή σύνολο ισολογισμού που υπερβαίνει τα 10 εκατομμύρια ευρώ.

Υπάρχουν εξαιρέσεις σε αυτόν τον βασικό κανόνα. Ορισμένοι οργανισμοί εμπίπτουν στο πεδίο εφαρμογής ανεξαρτήτως μεγέθους, επειδή οι υπηρεσίες τους θεωρούνται ιδιαίτερα κρίσιμες:

  • πάροχοι δημόσιων δικτύων και υπηρεσιών ηλεκτρονικών επικοινωνιών·
  • πάροχοι υπηρεσιών εμπιστοσύνης·
  • πάροχοι υπηρεσιών καταχώρισης ονόματος τομέα·
  • μητρώα ονομάτων τομέα ανώτατου επιπέδου·
  • φορείς του δημόσιου τομέα.

Από τις 15 Αυγούστου 2026, οι νέες υποχρεώσεις ισχύουν για πάνω από 8,000 οργανισμούς στην Ολλανδία. Πρόκειται για σημαντική αύξηση σε σύγκριση με τον αριθμό που καλύπτεται από τον ισχύοντα νόμο για την ασφάλεια δικτύων και συστημάτων πληροφοριών.

Συνεπώς, ενδέχεται να εμπλακούν οργανισμοί που προηγουμένως δεν θεωρούσαν τους εαυτούς τους ως μέρος ενός κρίσιμου τομέα, συμπεριλαμβανομένων μεσαίων κατασκευαστών, παραγωγών τροφίμων, ερευνητικών ιδρυμάτων και παρόχων ψηφιακών υπηρεσιών. Είναι σημαντικό ότι οι οργανισμοί είναι οι ίδιοι υπεύθυνοι για την αξιολόγηση του κατά πόσον εμπίπτουν στο πεδίο εφαρμογής. Δεν θα φτάσει καμία επιστολή από έναν επόπτη που να τους το αναφέρει.

Το καθήκον φροντίδας: ποια μέτρα απαιτούνται;

Ο πυρήνας του NIS2 και του ολλανδικού νόμου περί κυβερνοασφάλειας είναι το καθήκον επιμέλειας. Οι ουσιώδεις και σημαντικές οντότητες πρέπει να λαμβάνουν κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα για τη διαχείριση των κινδύνων για το δίκτυο και τα συστήματα πληροφοριών τους.

Οι κανόνες προσδιορίζουν τα θέματα που η πολιτική πρέπει σε κάθε περίπτωση να καλύπτει:

  • ανάλυση κινδύνου και πολιτική ασφάλειας πληροφοριών·
  • διαχείριση συμβάντων·
  • επιχειρησιακή συνέχεια, διαχείριση αντιγράφων ασφαλείας και αποκατάσταση από καταστροφές·
  • ασφάλεια της εφοδιαστικής αλυσίδας·
  • κυβερνοϋγιεινή και εκπαίδευση προσωπικού·
  • πολιτική διαχείρισης τρωτών σημείων·
  • έλεγχος ταυτότητας πολλαπλών παραγόντων;
  • ασφαλείς επικοινωνίες·
  • κρυπτογράφηση;
  • περιοδική αξιολόγηση της αποτελεσματικότητας των μέτρων.

Τα μέτρα πρέπει να είναι ανάλογα με το μέγεθος του οργανισμού και τους κινδύνους στους οποίους εκτίθεται πραγματικά. Επομένως, μια μικρότερη σημαντική οντότητα δεν χρειάζεται να λαμβάνει τα ίδια μέτρα με μια μεγάλη ουσιαστική οντότητα σε έναν τομέα υψηλού κινδύνου.

Αυτό δεν καθιστά την υποχρέωση επιμέλειας προαιρετική. Οι οργανισμοί πρέπει να είναι σε θέση να τεκμηριώνουν τους κινδύνους που εντόπισαν, τα μέτρα που έλαβαν και τους λόγους για τους οποίους τα μέτρα αυτά είναι κατάλληλα. Υπόκειται σε εποπτεία όχι μόνο τα ίδια τα μέτρα, αλλά και ο τρόπος με τον οποίο σταθμίζονται, καταγράφονται και αξιολογούνται περιοδικά.

Υποχρέωση ειδοποίησης μετά από συμβάν

Παράλληλα με το καθήκον επιμέλειας, το NIS2 επιβάλλει σταδιακή υποχρέωση κοινοποίησης για σημαντικά περιστατικά. Όταν ένα περιστατικό έχει ή ενδέχεται να έχει σημαντικό αντίκτυπο στη συνέχεια των υπηρεσιών, ισχύουν οι ακόλουθες προθεσμίες σε γενικές γραμμές:

  • εντός 24 ωρών, έγκαιρη προειδοποίηση προς την εθνική ομάδα αντιμετώπισης συμβάντων ασφάλειας υπολογιστών ή την αρμόδια αρχή·
  • εντός 72 ωρών, επίσημη ειδοποίηση με αρχική αξιολόγηση της σοβαρότητας και των επιπτώσεων·
  • εντός ενός μηνός το αργότερο, τελική έκθεση που περιγράφει το συμβάν, την πιθανή αιτία του, τα μέτρα που ελήφθησαν και τυχόν διασυνοριακές επιπτώσεις.

Αυτές οι προθεσμίες καθιστούν απαραίτητη την εκ των προτέρων θέσπιση σαφών διαδικασιών. Ο οργανισμός πρέπει να γνωρίζει πότε ένα περιστατικό πρέπει να κοινοποιηθεί, ποιος είναι εξουσιοδοτημένος να ειδοποιήσει, ποιες πληροφορίες πρέπει να είναι διαθέσιμες, ποιος συντονίζει και πώς ενημερώνονται το διοικητικό συμβούλιο και ο επόπτης.

Ένας οργανισμός που προσπαθεί να δημιουργήσει μόνο μια διαδικασία ειδοποίησης κατά τη διάρκεια ενός συμβάντος διατρέχει σημαντικό κίνδυνο να μην μπορεί να υποβάλει εγκαίρως ή πλήρως την αναφορά.

Ευθύνη του διοικητικού συμβουλίου

Ένα σημαντικό στοιχείο του NIS2 είναι ότι η ευθύνη για τη διαχείριση του κυβερνοκινδύνου ανατίθεται ρητά στο διοικητικό συμβούλιο. Το διοικητικό συμβούλιο πρέπει να εγκρίνει τα μέτρα ασφαλείας, να επιβλέπει την εφαρμογή τους, να είναι σε θέση να αξιολογεί τους κυβερνοκινδύνους του οργανισμού και να έχει το ίδιο λάβει επαρκή εκπαίδευση.

Συνεπώς, η κυβερνοασφάλεια δεν μπορεί πλέον να αντιμετωπίζεται ως αποκλειστική ευθύνη του τμήματος πληροφορικής. Είναι ένα θέμα διακυβέρνησης που πρέπει να αποτελεί μέρος της τακτικής λήψης αποφάσεων και της διαχείρισης κινδύνων.

Η οδηγία αναφέρεται επίσης ρητά στην προσωπική ευθύνη της ανώτερης διοίκησης σε περίπτωση που ο οργανισμός δεν συμμορφώνεται. Καταγράψτε την εμπλοκή του διοικητικού συμβουλίου αναλόγως, για παράδειγμα καταγράφοντας την εκπαίδευση που έχει πραγματοποιηθεί, τις αποφάσεις του διοικητικού συμβουλίου, την εγκεκριμένη πολιτική, τις αξιολογήσεις κινδύνου, την υποβολή εκθέσεων και την εποπτεία της εφαρμογής.

Η ολλανδική εφαρμογή

Η εφαρμογή του NIS2 στις Κάτω Χώρες έχει καθυστερήσει σημαντικά. Η προθεσμία μεταφοράς στο εθνικό δίκαιο της 17ης Οκτωβρίου 2024 δεν τηρήθηκε.

Στις 8 Ιουλίου 2026, η Ευρωπαϊκή Επιτροπή αποφάσισε να παραπέμψει την Ολλανδία, μαζί με την Ιρλανδία, την Ισπανία και τη Γαλλία, στο Δικαστήριο της Ευρωπαϊκής Ένωσης επειδή δεν κοινοποίησαν μέτρα μεταφοράς. Έτσι, η Ολλανδία συγκαταλεγόταν μεταξύ των τεσσάρων χωρών που υστερούσαν στην Ευρωπαϊκή Ένωση.

Η χρονική στιγμή είναι εντυπωσιακή. Μία ημέρα νωρίτερα, στις 7 Ιουλίου 2026, η Γερουσία είχε εγκρίνει τον Νόμο περί Κυβερνοασφάλειας και τον Νόμο περί Ανθεκτικότητας Κρίσιμων Οντοτήτων. Μένει να δούμε αν το γεγονός ότι ο Νόμος εγκρίθηκε πριν από την αποστολή της παραπομπής επηρεάζει την έκβαση της διαδικασίας· αυτό εναπόκειται στο Δικαστήριο να αποφασίσει.

Και οι δύο νόμοι τίθενται σε ισχύ στις 15 Αυγούστου 2026. Ο νόμος για την κυβερνοασφάλεια εφαρμόζει την οδηγία NIS2. Ο νόμος για την ανθεκτικότητα των κρίσιμων οντοτήτων εφαρμόζει την ευρωπαϊκή οδηγία CER, η οποία στοχεύει στην ανθεκτικότητα των κρίσιμων υποδομών. Οι οργανισμοί που καλύπτονται από την τελευταία θα οριστούν επίσημα ως κρίσιμες οντότητες από τις 15 Αυγούστου 2026.

Με την έναρξη ισχύος του, ο ισχύων Νόμος για την Ασφάλεια Δικτύων και Συστημάτων Πληροφοριών (Wbni) παύει να ισχύει. Για τους οργανισμούς που καλύπτονται ήδη από αυτόν, αυτό σημαίνει βαρύτερες υποχρεώσεις· για τους οργανισμούς που εμπίπτουν στο πεδίο εφαρμογής για πρώτη φορά, ένα εντελώς νέο καθεστώς.

Εγγραφή στο NCSC

Μια σημαντική νέα υποχρέωση είναι η εγγραφή στο Εθνικό Κέντρο Κυβερνοασφάλειας. Οι ουσιώδεις και σημαντικές οντότητες πρέπει να καταχωρούνται στο εθνικό μητρώο οντοτήτων. Η εγγραφή αυτή είναι υποχρεωτική από τις 15 Αυγούστου 2026 και πραγματοποιείται μέσω της πύλης MijnNCSC, χρησιμοποιώντας το eHerkenning για τους απλούς οργανισμούς και το SSOnRijk για τους φορείς του δημόσιου τομέα. Οι αλλαγές στα καταχωρισμένα δεδομένα πρέπει να αναφέρονται εντός δεκατεσσάρων ημερών.

Η εγγραφή δεν είναι απλώς μια διοικητική διατύπωση. Μόλις εγγραφούν, οι οργανισμοί μπορούν να συνδεθούν με τις υπηρεσίες του CSIRT τους, το οποίο παρέχει προϊόντα και υπηρεσίες για την αύξηση της ανθεκτικότητας, καθώς και υποστήριξη σε περίπτωση συμβάντος. Προετοιμάστε την εγγραφή εγκαίρως, ώστε η εφαρμογή να μην ξεκινήσει μόνο μετά την έναρξη ισχύος.

Εποπτεία και επιβολή

Ο νόμος περί κυβερνοασφάλειας προβλέπει ένα διαφοροποιημένο εποπτικό καθεστώς. Οι ουσιώδεις οντότητες υπόκεινται σε προληπτική εποπτεία: ο επόπτης μπορεί να ελέγχει συνεχώς και με δική του πρωτοβουλία, χωρίς κανένα συγκεκριμένο συμβάν ή σήμα. Οι σημαντικές οντότητες υπόκεινται σε αντιδραστική εποπτεία, όπου ο επόπτης καταρχήν ενεργεί σε απάντηση σε ένα συμβάν, μια καταγγελία ή άλλο συγκεκριμένο σήμα.

Η εποπτεία κατανέμεται σε διάφορες αρχές. Από τις 15 Αυγούστου 2026, η Ολλανδική Αρχή Ψηφιακών Υποδομών εποπτεύει οργανισμούς σε εννέα τομείς. Άλλοι επόπτες ορίζονται για άλλους τομείς. Προσδιορίστε ποιος επόπτης είναι αρμόδιος για τον οργανισμό σας.

Το σύνολο εργαλείων επιβολής είναι ευρύ και περιλαμβάνει:

  • σάρωση ασφαλείας ή έλεγχος ασφαλείας·
  • μια δεσμευτική οδηγία·
  • διοικητική εντολή εκτέλεσης ή εντολή που υπόκειται σε χρηματική ποινή·
  • δημοσιοποίηση παράβασης·
  • διοικητικό πρόστιμο·
  • για βασικές οντότητες: αναστολή πιστοποίησης, εξουσιοδότησης ή μέλους διοικητικού συμβουλίου.

Για τις βασικές οντότητες, το μέγιστο πρόστιμο είναι τουλάχιστον 10 εκατομμύρια ευρώ ή 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών, όποιο από τα δύο είναι υψηλότερο. Για τις σημαντικές οντότητες, είναι τουλάχιστον 7 εκατομμύρια ευρώ ή 1.4% του παγκόσμιου ετήσιου κύκλου εργασιών, και πάλι όποιο από τα δύο είναι υψηλότερο. Το τελικό επίπεδο εξαρτάται από τις περιστάσεις της υπόθεσης, συμπεριλαμβανομένης της φύσης, της σοβαρότητας και της διάρκειας της παράβασης, του βαθμού υπαιτιότητας και των μέτρων που ελήφθησαν.

Τι μπορεί να κάνει τώρα ο οργανισμός σας;

  • Διεξάγετε αυτοαξιολόγηση. Διαπιστώστε εάν ο οργανισμός δραστηριοποιείται σε έναν καθορισμένο τομέα και πληροί το όριο μεγέθους.
  • Προσδιορίστε τη σωστή κατηγορία. Διαπιστώστε εάν ο οργανισμός πληροί τις προϋποθέσεις ως ουσιώδης ή σημαντική οντότητα και ποιος επόπτης είναι αρμόδιος.
  • Προετοιμάστε την εγγραφή. Συλλέξτε τα δεδομένα που απαιτούνται για την εγγραφή στο NCSC μέσω του MijnNCSC.
  • Δοκιμάστε τα μέτρα που αφορούν την υποχρέωση επιμέλειας. Αξιολογήστε τα υπάρχοντα μέτρα σχετικά με την ανάλυση κινδύνου, την αντιμετώπιση περιστατικών, τη συνέχεια της επιχειρηματικής δραστηριότητας, την ασφάλεια της εφοδιαστικής αλυσίδας, την κυβερνουγεινή, τα τρωτά σημεία, τον πολυπαραγοντικό έλεγχο ταυτότητας και την κρυπτογραφία.
  • Ρυθμίστε τη διαδικασία ειδοποίησης. Καταγράψτε ποιος αξιολογεί εάν ένα περιστατικό χρήζει ειδοποίησης, ποιος ειδοποιεί και πώς τηρούνται οι προθεσμίες των 24 ωρών, των 72 ωρών και του ενός μηνός.
  • Να εμπλέκει το διοικητικό συμβούλιο με αποδεδειγμένο τρόπο. Καταγράφει ποιες αποφάσεις έχει λάβει το διοικητικό συμβούλιο, ποια εκπαίδευση έχει πραγματοποιηθεί και πώς ασκείται η εποπτεία της εφαρμογής.
  • Συμπεριλάβετε την αλυσίδα εφοδιασμού. Ένα μεγάλο μέρος των τρωτών σημείων δεν προκύπτει εντός του ίδιου του οργανισμού αλλά στους προμηθευτές και τους παρόχους υπηρεσιών. Εξετάστε τις συμβάσεις σας σχετικά με τις ρυθμίσεις ασφαλείας, τα καθήκοντα ειδοποίησης και τα δικαιώματα ελέγχου.

Κλείνοντας

Ο Νόμος για την Κυβερνοασφάλεια και ο Νόμος για την Ανθεκτικότητα των Κρίσιμων Οντοτήτων αντιπροσωπεύουν μια σημαντική αυστηροποίηση των υποχρεώσεων στον κυβερνοχώρο. Ένα ευρύτερο πεδίο εφαρμογής, συγκεκριμένα μέτρα καθήκοντος φροντίδας, αυστηρές προθεσμίες κοινοποίησης, προσωπική ευθύνη για τους διευθυντές και ένα ουσιαστικό σύνολο εργαλείων επιβολής σημαίνουν ότι οι οργανισμοί δεν μπορούν να αφήσουν στην άκρη αυτό το θέμα. Με την έναρξη ισχύος στις 15 Αυγούστου 2026, ο χρόνος προετοιμασίας είναι σύντομος.

Law & More βοηθά τις επιχειρήσεις, τους διευθυντές και τους υπεύθυνους συμμόρφωσης στον προσδιορισμό της θέσης τους βάσει του NIS2 και του ολλανδικού νόμου περί κυβερνοασφάλειας, στη θέσπιση και δοκιμή των μέτρων υποχρέωσης επιμέλειας, στην προετοιμασία της εγγραφής στο NCSC και στην νομική ενσωμάτωση της πολιτικής για την κυβερνοασφάλεια.

Θα θέλατε να αξιολογηθεί η θέση του οργανισμού σας βάσει των νέων κανόνων; Μη διστάσετε να επικοινωνήσετε μαζί μας για μια συζήτηση χωρίς καμία υποχρέωση.

Συχνές ερωτήσεις

Παρακάτω απαντάμε στις ερωτήσεις που μας τίθενται συχνότερα σχετικά με αυτό το θέμα.

Πότε τίθεται σε ισχύ ο ολλανδικός νόμος για την κυβερνοασφάλεια;

Στις 15 Αυγούστου 2026. Η Γερουσία ενέκρινε τον Νόμο για την Κυβερνοασφάλεια και τον Νόμο για την Ανθεκτικότητα των Κρίσιμων Οντοτήτων στις 7 Ιουλίου 2026. Με την έναρξη ισχύος του, ο ισχύων Νόμος για την Ασφάλεια Δικτύων και Συστημάτων Πληροφοριών (Wbni) παύει να ισχύει.

Εμπίπτει ο οργανισμός μου στο NIS2;

Αυτό εξαρτάται από τον τομέα και το μέγεθός σας. Το NIS2 καλύπτει δεκαοκτώ καθορισμένους τομείς και, εντός αυτών των τομέων, ως κύριο κανόνα, οργανισμούς με τουλάχιστον 50 υπαλλήλους ή ετήσιο κύκλο εργασιών ή σύνολο ισολογισμού που υπερβαίνει τα 10 εκατομμύρια ευρώ. Ορισμένα μέρη καλύπτονται ανεξαρτήτως μεγέθους.

Θα ειδοποιηθώ εάν ο οργανισμός μου εμπίπτει στο πεδίο εφαρμογής;

Όχι. Οι οργανισμοί είναι οι ίδιοι υπεύθυνοι για την αξιολόγηση του κατά πόσον εμπίπτουν στον Νόμο περί Κυβερνοασφάλειας. Η αναμονή ενέχει τον κίνδυνο εφαρμογής υποχρεώσεων πριν από την πραγματοποίηση της αξιολόγησης.

Ποια είναι η διαφορά μεταξύ μιας ουσιώδους και μιας σημαντικής οντότητας;

Καθορίζει την ένταση της εποπτείας και το επίπεδο των πιθανών προστίμων. Οι ουσιώδεις οντότητες υπόκεινται σε προληπτική εποπτεία, όπου ο επόπτης μπορεί να ελέγχει με δική του πρωτοβουλία. Οι σημαντικές οντότητες υπόκεινται σε αντιδραστική εποπτεία, κατόπιν συμβάντος, καταγγελίας ή άλλου σήματος.

Τι περιλαμβάνει το καθήκον επιμέλειας;

Λήψη κατάλληλων και αναλογικών τεχνικών, επιχειρησιακών και οργανωτικών μέτρων για τη διαχείριση των κινδύνων για το δίκτυο και τα συστήματα πληροφοριών σας, καλύπτοντας θέματα όπως η ανάλυση κινδύνου, ο χειρισμός συμβάντων, η επιχειρησιακή συνέχεια, η ασφάλεια της εφοδιαστικής αλυσίδας, η κυβερνουγεινή, τα τρωτά σημεία, ο πολυπαραγοντικός έλεγχος ταυτότητας και η κρυπτογραφία. Πρέπει να είστε σε θέση να τεκμηριώσετε γιατί τα επιλεγμένα μέτρα είναι κατάλληλα.

Ποιες προθεσμίες κοινοποίησης ισχύουν μετά από ένα περιστατικό;

Έγκαιρη προειδοποίηση εντός 24 ωρών, επίσημη κοινοποίηση εντός 72 ωρών με αρχική αξιολόγηση της σοβαρότητας και των επιπτώσεων και τελική έκθεση το αργότερο εντός ενός μήνα. Προγραμματίστε τη διαδικασία κοινοποίησης εκ των προτέρων.

Πρέπει να εγγραφεί ο οργανισμός μου;

Ναι. Η εγγραφή στο εθνικό μητρώο οντοτήτων είναι υποχρεωτική από τις 15 Αυγούστου 2026 και πραγματοποιείται μέσω του MijnNCSC, χρησιμοποιώντας το eHerkenning ή, για φορείς του δημόσιου τομέα, το SSOnRijk. Οι αλλαγές πρέπει να αναφέρονται εντός δεκατεσσάρων ημερών. Μόλις εγγραφείτε, μπορείτε να συνδεθείτε στις υπηρεσίες του CSIRT σας.

Ποια ευθύνη βαρύνει το διοικητικό συμβούλιο;

Το διοικητικό συμβούλιο πρέπει να εγκρίνει τα μέτρα ασφαλείας, να επιβλέπει την εφαρμογή τους, να είναι σε θέση να αξιολογεί τους κινδύνους στον κυβερνοχώρο και να υποβάλλεται το ίδιο σε εκπαίδευση. Η οδηγία αφορά την προσωπική ευθύνη της ανώτερης διοίκησης για μη συμμόρφωση, επομένως η καταγραφή των αποφάσεων, της εκπαίδευσης και της εποπτείας πρέπει να γίνεται με αποδεδειγμένο τρόπο.

Πόσο υψηλά είναι τα πρόστιμα;

Για τις βασικές οντότητες, τουλάχιστον 10 εκατομμύρια ευρώ ή 2% του παγκόσμιου ετήσιου κύκλου εργασιών· για τις σημαντικές οντότητες, τουλάχιστον 7 εκατομμύρια ευρώ ή 1.4%, όποιο από τα δύο είναι υψηλότερο σε κάθε περίπτωση. Το τελικό επίπεδο εξαρτάται από παράγοντες όπως η φύση, η σοβαρότητα και η διάρκεια της παράβασης, καθώς και ο βαθμός υπαιτιότητας.

Ποιος επιβλέπει τη συμμόρφωση;

Αυτό ποικίλλει ανά τομέα. Από τις 15 Αυγούστου 2026, η Ολλανδική Αρχή για τις Ψηφιακές Υποδομές εποπτεύει οργανισμούς σε εννέα τομείς. Άλλοι επόπτες ορίζονται για άλλους τομείς. Προσδιορίστε ποιος επόπτης είναι αρμόδιος για τον οργανισμό σας.

Γιατί παραπέμφθηκε η Ολλανδία στο Δικαστήριο;

Για καθυστερημένη μεταφορά του NIS2. Στις 8 Ιουλίου 2026, η Ευρωπαϊκή Επιτροπή αποφάσισε να παραπέμψει τις Κάτω Χώρες, μαζί με την Ιρλανδία, την Ισπανία και τη Γαλλία, στο Δικαστήριο για μη κοινοποίηση μέτρων μεταφοράς. Το γεγονός ότι ο νόμος για την κυβερνοασφάλεια εγκρίθηκε μία ημέρα νωρίτερα δεν τερματίζει από μόνο του τη διαδικασία.

Ισχύει αυτό και για τους προμηθευτές μου;

Η ασφάλεια της εφοδιαστικής αλυσίδας είναι ένα από τα θέματα που εμπίπτουν στο καθήκον επιμέλειας. Ένα μεγάλο μέρος των τρωτών σημείων προκύπτει από τους προμηθευτές και τους παρόχους υπηρεσιών. Ελέγξτε τις συμβάσεις σας σχετικά με τις ρυθμίσεις ασφαλείας, τα καθήκοντα ειδοποίησης και τα δικαιώματα ελέγχου.

Χρειάζεστε Νομική Βοήθεια;

Επικοινωνία Law & More για εξειδικευμένη καθοδήγηση σε νομικά σας ζητήματα. Η πολύγλωσση ομάδα μας είναι έτοιμη να σας βοηθήσει.

Σχετικά Άρθρα

Τα συστήματα τεχνητής νοημοσύνης υψηλού κινδύνου αποτελούν το κεντρικό σημείο του ευρωπαϊκού κανονισμού για την τεχνητή νοημοσύνη (Κανονισμός (ΕΕ) 2024/1689),

Οι κυβερνοεπιθέσεις όπως το ransomware, το ηλεκτρονικό ψάρεμα (phishing), οι επιθέσεις DDoS και η εισβολή σε υπολογιστές σπάνια επηρεάζουν μόνο τον οργανισμό.
Ένας δικηγόρος πληροφορικής βοηθά τις επιχειρήσεις με συμβάσεις πληροφορικής, συμμόρφωση με τον ΓΚΠΔ, τον νόμο περί τεχνητής νοημοσύνης, την κυβερνοασφάλεια και

Μείνετε ενημερωμένοι για την ολλανδική νομοθεσία

Εγγραφείτε στο ενημερωτικό μας δελτίο για τις πιο πρόσφατες νομικές πληροφορίες, κανονιστικές ενημερώσεις και πρακτικές συμβουλές.