Ni Tom Meevis, abogado sa Law & More
Ang cybersecurity ay hindi na lamang isang teknikal na usapin. Ito rin ay isang legal at isyu sa pamamahala na nakakaapekto sa halos bawat organisasyon, anuman ang laki.
Sa ilalim ng European NIS2 Directive at ng Dutch Cybersecurity Act, ang responsibilidad para sa digital resilience ay matatag na inililipat sa management board. Ang Dutch Cybersecurity Act ay magkakabisa sa Agosto 15, 2026. Samakatuwid, ang mga may-ari ng negosyo, mga direktor, at mga compliance officer ay dapat magtatag sa maikling panahon ng:
- kung ang kanilang organisasyon ay nasasakupan ng mga bagong patakaran;
- kung aling mga obligasyon ang kasunod ng mga ito;
- kung aling mga hakbang ang kinakailangan;
- at kung paano matutugunan ng organisasyon ang mga obligasyong iyon.
Itinatakda ng artikulong ito ang mga pangunahing elemento ng NIS2 at ng Dutch Cybersecurity Act: ang saklaw, ang tungkulin ng pangangalaga, ang tungkulin sa pagpapabatid, responsibilidad ng lupon, pagpapatupad, at ang mga hakbang na maaaring gawin ngayon ng mga organisasyon.
Ano ang NIS2?
Ang NIS2 ay ang pormal na pagtatalaga ng Directive (EU) 2022/2555. Ito ang pumalit sa unang direktiba sa seguridad ng network at impormasyon sa Europa, na karaniwang tinutukoy bilang NIS1.
Kinakailangang ilipat ng mga Estadong Miyembro ang NIS2 sa pambansang batas pagsapit ng Oktubre 17, 2024. Mula noong Oktubre 18, 2024, pormal na pinalitan ng NIS2 ang naunang direktiba.
Ang layunin nito ay itaas at mas mahusay na ihanay ang antas ng cyber resilience sa loob ng European Union. Ito ay sumasaklaw sa dalawang pangunahing linya. Una, isang mas malawak na saklaw: mas maraming organisasyon ang nasa ilalim ng mga patakaran kaysa sa ilalim ng NIS1. Pangalawa, mas mahigpit na pangangasiwa at mas mahigpit na pagpapatupad, na may mas malawak na toolkit at mas malinaw na mga responsibilidad para sa mga direktor.
Kung saan pinag-iba ng NIS1 ang mga operator ng mahahalagang serbisyo at mga digital service provider, ang NIS2 naman ay nakikipagtulungan sa mga mahahalagang entidad at mahahalagang entidad. Ang pagkakaibang iyon ay hindi lamang terminolohiya: bukod sa iba pang mga bagay, tinutukoy nito ang tindi ng pangangasiwa at ang antas ng mga potensyal na multa.
Aling mga organisasyon ang nabibilang sa ilalim ng NIS2?
Ang NIS2 ay naaangkop sa mga organisasyong aktibo sa labingwalong itinalagang sektor, na nahahati sa mga sektor na may mataas na kritikalidad at iba pang kritikal na sektor.
Kabilang sa mga sektor na may mataas na kritikal na antas ang enerhiya, transportasyon, pagbabangko, imprastraktura ng pamilihang pinansyal, pangangalagang pangkalusugan, inuming tubig at dumi sa alkantarilya, digital na imprastraktura, pamamahala ng serbisyong ICT para sa mga gumagamit ng negosyo, pampublikong administrasyon at espasyo.
Kabilang sa iba pang kritikal na sektor ang mga serbisyo ng koreo at courier, pamamahala ng basura, mga kemikal, pagkain, pagmamanupaktura, mga digital provider at mga institusyon ng pananaliksik.
Ang limitasyon ng laki
Sa loob ng mga sektor na ito, ang pangunahing tuntunin ay ang isang organisasyon ay mapapasailalim sa NIS2 kung saan ito ay kwalipikado bilang isang katamtamang laki o malaking negosyo. Ang pamantayan ay hindi bababa sa 50 empleyado, o isang taunang kita o kabuuang balanse na higit sa EUR 10 milyon.
May mga eksepsiyon sa pangunahing tuntuning ito. Ang ilang organisasyon ay sakop ng saklaw anuman ang laki, dahil ang kanilang mga serbisyo ay itinuturing na partikular na kritikal:
- mga tagapagbigay ng mga pampublikong network at serbisyo ng elektronikong komunikasyon;
- mga tagapagbigay ng serbisyo ng tiwala;
- mga tagapagbigay ng serbisyo sa pagpaparehistro ng domain name;
- mga rehistro ng pangalan ng domain sa pinakamataas na antas;
- mga katawan ng pampublikong sektor.
Mula Agosto 15, 2026, ang mga bagong obligasyon ay ilalapat sa mahigit 8,000 organisasyon sa Netherlands. Ito ay isang malaking paglawak kumpara sa bilang na sakop ng kasalukuyang Network and Information Systems Security Act.
Ang mga organisasyong dati ay hindi nakikita ang kanilang sarili bilang bahagi ng isang kritikal na sektor ay maaaring mahuli, kabilang ang mga katamtamang laki ng mga tagagawa, mga prodyuser ng pagkain, mga institusyon ng pananaliksik at mga tagapagbigay ng serbisyong digital. Mahalaga, ang mga organisasyon mismo ang responsable sa pagtatasa kung sila ay nasasakupan. Walang sulat mula sa isang superbisor ang darating na nagsasabi sa kanila nito.
Ang tungkulin ng pangangalaga: anong mga hakbang ang kinakailangan?
Ang pangunahing bahagi ng NIS2 at ng Dutch Cybersecurity Act ay ang tungkulin ng pangangalaga. Ang mga mahahalaga at mahahalagang entidad ay dapat gumawa ng angkop at proporsyonal na mga teknikal, operasyonal, at organisasyonal na hakbang upang pamahalaan ang mga panganib sa kanilang network at mga sistema ng impormasyon.
Tinutukoy ng mga patakaran ang mga paksang dapat tugunan ng patakaran sa anumang pagkakataon:
- pagsusuri ng panganib at patakaran sa seguridad ng impormasyon;
- paghawak ng insidente;
- pagpapatuloy ng negosyo, pamamahala ng backup at pagbangon mula sa sakuna;
- seguridad ng supply chain;
- kalinisan sa internet at pagsasanay sa mga kawani;
- patakaran sa paghawak ng kahinaan;
- pagpapatotoo ng maraming salik;
- mga ligtas na komunikasyon;
- kriptograpiya;
- pana-panahong pagtatasa ng bisa ng mga hakbang.
Ang mga hakbang ay dapat na proporsyonal sa laki ng organisasyon at sa mga panganib na aktwal nitong kinahaharap. Samakatuwid, ang isang mas maliit at mahalagang entidad ay hindi kailangang gumawa ng parehong mga hakbang gaya ng isang malaking esensyal na entidad sa isang sektor na may mataas na panganib.
Hindi nito ginagawang opsyonal ang tungkulin ng pangangalaga. Dapat mapatunayan ng mga organisasyon kung aling mga panganib ang kanilang natukoy, kung aling mga hakbang ang kanilang ginawa at kung bakit angkop ang mga hakbang na iyon. Hindi lamang ang mga hakbang mismo, kundi pati na rin ang paraan ng pagtimbang, pagtatala at pana-panahong pagsusuri sa mga ito, ang napapailalim sa superbisyon.
Tungkulin sa pag-abiso pagkatapos ng isang insidente
Kasama ng tungkulin ng pangangalaga, ang NIS2 ay nagpapataw ng isang unti-unting tungkulin sa pag-abiso para sa mga mahahalagang insidente. Kung ang isang insidente ay mayroon o maaaring magkaroon ng malaking epekto sa pagpapatuloy ng mga serbisyo, ang mga sumusunod na deadline ay nalalapat sa malawak na termino:
- sa loob ng 24 na oras, isang maagang babala sa pambansang pangkat ng pagtugon sa insidente ng seguridad ng kompyuter o sa karampatang awtoridad;
- sa loob ng 72 oras, isang pormal na abiso na may kasamang paunang pagtatasa ng kalubhaan at epekto;
- sa loob ng isang buwan, pinakamatagal, isang pangwakas na ulat na naglalarawan sa insidente, ang malamang na ugat nito, ang mga hakbang na ginawa, at anumang epektong tumatawid sa hangganan.
Dahil sa mga huling araw na ito, kinakailangang magtakda ng malinaw na mga pamamaraan nang maaga. Dapat malaman ng organisasyon kung kailan maaaring ipaalam ang isang insidente, kung sino ang awtorisadong mag-abiso, kung anong impormasyon ang dapat makuha, kung sino ang makikipag-ugnayan, at kung paano ipinapaalam sa lupon at sa superbisor.
Ang isang organisasyon na nagtatangkang mag-set up lamang ng proseso ng abiso sa panahon ng isang insidente ay may malaking panganib na hindi makapag-ulat sa oras o nang buo.
Responsibilidad ng board
Isang mahalagang elemento ng NIS2 ay ang responsibilidad sa pamamahala ng cyber risk ay direktang iniaatas sa management board. Dapat aprubahan ng board ang mga hakbang sa seguridad, pangasiwaan ang pagpapatupad ng mga ito, masuri ang mga cyber risk ng organisasyon, at sumailalim mismo sa sapat na pagsasanay.
Samakatuwid, ang cybersecurity ay hindi na maaaring ituring na responsibilidad lamang ng departamento ng IT. Ito ay isang paksa ng pamamahala na dapat maging bahagi ng regular na paggawa ng desisyon at pamamahala ng peligro.
Malinaw ding tinutugunan ng direktiba ang personal na pananagutan ng nakatataas na pamamahala kung saan ang organisasyon ay hindi sumusunod. Itala ang pakikilahok ng lupon nang naaayon, halimbawa sa pamamagitan ng pagdodokumento ng pagsasanay na isinagawa, mga desisyon ng lupon, inaprubahang patakaran, mga pagtatasa ng panganib, pag-uulat at pangangasiwa sa implementasyon.
Implementasyon ng Olandes
Ang implementasyon ng NIS2 sa Netherlands ay lubhang naantala. Ang huling araw ng transposisyon na ika-17 ng Oktubre 2024 ay hindi natupad.
Noong ika-8 ng Hulyo 2026, nagpasya ang Komisyon ng Europa na idulog ang Netherlands, kasama ang Ireland, Spain at France, sa Hukuman ng Hustisya ng Unyong Europeo dahil sa hindi pagbibigay-alam sa mga hakbang sa transposisyon. Kaya naman, kabilang ang Netherlands sa apat na nahuhuli sa Unyong Europeo.
Kapansin-pansin ang tiyempo. Isang araw bago nito, noong Hulyo 7, 2026, inaprubahan ng Senado ang Cybersecurity Act at ang Critical Entities Resilience Act. Hindi pa natin alam kung makakaapekto ba ang katotohanang pinagtibay ang Batas bago ipadala ang referral sa resulta ng mga paglilitis; nasa Korte na ang magpapasya.
Ang parehong Batas ay magkakabisa sa Agosto 15, 2026. Ang Cybersecurity Act ang nagpapatupad ng NIS2 Directive; ang Critical Entities Resilience Act naman ang nagpapatupad ng European CER Directive, na naglalayong maging matatag ang kritikal na imprastraktura. Ang mga organisasyong sakop ng huli ay pormal na itatalaga bilang mga kritikal na entidad simula Agosto 15, 2026.
Sa pagsisimula ng pagpapatupad, mawawalan ng bisa ang kasalukuyang Network and Information Systems Security Act (Wbni). Para sa mga organisasyong sakop na nito, nangangahulugan ito ng mas mabibigat na obligasyon; para sa mga organisasyong unang beses na mapapasailalim sa saklaw, isang ganap na bagong rehimen.
Pagpaparehistro sa NCSC
Isang mahalagang bagong obligasyon ang pagpaparehistro sa National Cyber Security Centre. Ang mga mahahalaga at mahahalagang entidad ay dapat ilagay sa pambansang rehistro ng entidad. Ang pagpaparehistrong iyon ay mandatoryo mula Agosto 15, 2026 at isinasagawa sa pamamagitan ng MijnNCSC portal, gamit ang eHerkenning para sa mga ordinaryong organisasyon at SSOnRijk para sa mga pampublikong sektor. Ang mga pagbabago sa rehistradong datos ay dapat iulat sa loob ng labing-apat na araw.
Ang pagpaparehistro ay hindi lamang isang pormalidad na administratibo. Kapag nakarehistro na, maaaring kumonekta ang mga organisasyon sa mga serbisyo ng kanilang CSIRT, na nagbibigay ng mga produkto at serbisyo upang mapataas ang katatagan pati na rin ang suporta sa kaganapan ng isang insidente. Ihanda ang pagpaparehistro sa tamang oras, upang ang pagpapatupad ay hindi lamang magsimula pagkatapos na maipatupad.
Superbisyon at pagpapatupad
Ang Cybersecurity Act ay nagtatadhana ng isang natatanging rehimen ng pangangasiwa. Ang mga mahahalagang entidad ay napapailalim sa proaktibong pangangasiwa: ang superbisor ay maaaring patuloy na magsuri at sa sarili nitong inisyatiba, nang walang anumang partikular na insidente o senyales. Ang mga mahahalagang entidad ay napapailalim sa reaktibong pangangasiwa, kung saan ang superbisor sa prinsipyo ay kumikilos bilang tugon sa isang insidente, reklamo o iba pang konkretong senyales.
Ang pangangasiwa ay nahahati sa ilang awtoridad. Mula Agosto 15, 2026, ang Dutch Authority for Digital Infrastructure ay nangangasiwa sa mga organisasyon sa siyam na sektor; ang iba pang mga superbisor ay itinalaga para sa iba pang mga sektor. Tukuyin kung aling superbisor ang may kakayahan para sa iyong organisasyon.
Malawak ang hanay ng mga patakaran sa pagpapatupad at kinabibilangan ng:
- isang security scan o security audit;
- isang tagubiling nagbubuklod;
- isang utos ng pagpapatupad ng administratibo o isang utos na may kaakibat na multa;
- paglalathala ng isang paglabag;
- isang administratibong multa;
- para sa mga mahahalagang entidad: suspensyon ng isang sertipikasyon, isang awtorisasyon o isang miyembro ng lupon.
Para sa mga mahahalagang entidad, ang pinakamataas na multa ay hindi bababa sa EUR 10 milyon o 2% ng kabuuang pandaigdigang taunang kita, alinman ang mas mataas. Para sa mga mahahalagang entidad, ito ay hindi bababa sa EUR 7 milyon o 1.4% ng pandaigdigang taunang kita, muli alinman ang mas mataas. Ang huling antas ay depende sa mga pangyayari ng kaso, kabilang ang uri, bigat at tagal ng paglabag, ang antas ng pagkakasala at ang mga hakbang na ginawa.
Ano ang magagawa ng iyong organisasyon ngayon?
- Magsagawa ng sariling pagtatasa. Tukuyin kung ang organisasyon ay aktibo sa isang itinalagang sektor at natutugunan ang itinakdang laki.
- Tukuyin ang tamang kategorya. Tukuyin kung ang organisasyon ay kwalipikado bilang isang mahalaga o mahalagang entidad, at kung aling superbisor ang may kakayahan.
- Ihanda ang pagpaparehistro. Kolektahin ang mga datos na kinakailangan para sa pagpaparehistro sa NCSC sa pamamagitan ng MijnNCSC.
- Subukan ang mga hakbang sa duty-of-care. Suriin ang mga umiiral na hakbang sa pagsusuri ng panganib, pagtugon sa insidente, pagpapatuloy ng negosyo, seguridad ng supply chain, cyber hygiene, mga kahinaan, multi-factor authentication at cryptography.
- I-set up ang proseso ng abiso. Itala kung sino ang sumusuri kung ang isang insidente ay maaaring abisuhan, kung sino ang mag-abiso, at kung paano natutugunan ang 24-oras, 72-oras at isang buwang deadline.
- Isali nang malinaw ang lupon. Itala kung aling mga desisyon ang ginawa ng lupon, kung aling mga pagsasanay ang isinagawa at kung paano isinasagawa ang pangangasiwa sa implementasyon.
- Isama ang supply chain. Malaking bahagi ng mga kahinaan ay hindi nagmumula sa loob mismo ng organisasyon kundi sa mga supplier at service provider. Suriin ang iyong mga kontrata sa mga kaayusan sa seguridad, mga tungkulin sa pag-abiso, at mga karapatan sa pag-audit.
Sa pagsasara
Ang Cybersecurity Act at ang Critical Entities Resilience Act ay kumakatawan sa isang malaking paghihigpit sa mga obligasyon sa cybersecurity. Ang mas malawak na saklaw, mga konkretong hakbang sa duty-of-care, mahigpit na mga deadline ng abiso, personal na responsibilidad para sa mga direktor at isang malaking toolkit ng pagpapatupad ay nangangahulugan na hindi maaaring isantabi ng mga organisasyon ang paksang ito. Dahil magkakabisa ito sa Agosto 15, 2026, maikli na ang oras ng paghahanda.
Law & More Tumutulong sa mga negosyo, direktor, at mga opisyal ng pagsunod sa mga regulasyon sa pagtukoy ng kanilang posisyon sa ilalim ng NIS2 at ng Dutch Cybersecurity Act, pagtatakda at pagsubok sa mga hakbang sa duty-of-care, paghahanda ng pagpaparehistro sa NCSC, at legal na pagsasama ng patakaran sa cybersecurity.
Gusto mo bang masuri ang posisyon ng iyong organisasyon sa ilalim ng mga bagong patakaran? Huwag mag-atubiling makipag-ugnayan sa amin para sa isang talakayan na walang obligasyon.
Mga madalas itanong
Sa ibaba ay sasagutin namin ang mga tanong na pinakamadalas naming itinatanong sa paksang ito.
Kailan magkakabisa ang Dutch Cybersecurity Act?
Noong ika-15 ng Agosto 2026. Inaprubahan ng Senado ang Cybersecurity Act at ang Critical Entities Resilience Act noong ika-7 ng Hulyo 2026. Sa oras na magkabisa ang kasalukuyang Network and Information Systems Security Act (Wbni) ay mawawalan ng bisa.
Nasa ilalim ba ng NIS2 ang aking organisasyon?
Depende iyan sa iyong sektor at laki. Sakop ng NIS2 ang labingwalong itinalagang sektor at, sa loob ng mga sektor na iyon, bilang pangunahing tuntunin, ang mga organisasyon na may hindi bababa sa 50 empleyado o taunang turnover o kabuuang balance sheet na higit sa EUR 10 milyon. Sakop ang ilang partido anuman ang laki.
Aabisuhan ba ako kung ang aking organisasyon ay sakop ng saklaw nito?
Hindi. Ang mga organisasyon mismo ang may pananagutan sa pagtatasa kung sila ay nasa ilalim ng Cybersecurity Act. Ang paghihintay ay may mga obligasyong may kaugnayan dito bago pa man maisagawa ang pagtatasa.
Ano ang pagkakaiba ng isang esensyal at isang mahalagang entidad?
Tinutukoy nito ang tindi ng pangangasiwa at ang antas ng mga posibleng multa. Ang mga mahahalagang entidad ay sumasailalim sa proaktibong pangangasiwa, kung saan maaaring suriin ng superbisor sa sarili nitong inisyatiba. Ang mga mahahalagang entidad ay sumasailalim sa reaktibong pangangasiwa, na dulot ng isang insidente, reklamo o iba pang senyales.
Ano ang kasama sa tungkulin ng pangangalaga?
Pagsasagawa ng naaangkop at proporsyonal na teknikal, operasyonal, at organisasyonal na mga hakbang upang pamahalaan ang mga panganib sa iyong network at mga sistema ng impormasyon, na sumasaklaw sa mga bagay tulad ng pagsusuri ng panganib, paghawak ng insidente, pagpapatuloy ng negosyo, seguridad ng supply chain, cyber hygiene, mga kahinaan, multi-factor authentication, at cryptography. Dapat mong mapatunayan kung bakit angkop ang mga napiling hakbang.
Anong mga huling araw ng pagpapabatid ang nalalapat pagkatapos ng isang insidente?
Isang maagang babala sa loob ng 24 oras, isang pormal na abiso sa loob ng 72 oras na may paunang pagtatasa ng kalubhaan at epekto, at isang pangwakas na ulat sa loob ng isang buwan. I-set up ang proseso ng abiso nang maaga.
Kailangan bang magparehistro ang aking organisasyon?
Oo. Ang pagpaparehistro sa pambansang rehistro ng entidad ay mandatoryo mula Agosto 15, 2026 at isinasagawa sa pamamagitan ng MijnNCSC, gamit ang eHerkenning o, para sa mga pampublikong sektor, SSOnRijk. Ang mga pagbabago ay dapat iulat sa loob ng labing-apat na araw. Kapag nakarehistro na, maaari ka nang kumonekta sa mga serbisyo ng iyong CSIRT.
Anong responsibilidad ang nakasalalay sa lupon?
Dapat aprubahan ng lupon ang mga hakbang sa seguridad, pangasiwaan ang pagpapatupad ng mga ito, masuri ang mga panganib sa cyber at sumailalim mismo sa pagsasanay. Tinutugunan ng direktiba ang personal na pananagutan ng nakatataas na pamamahala para sa hindi pagsunod, kaya maitala nang malinaw ang mga desisyon, pagsasanay at pangangasiwa.
Gaano kataas ang mga multa?
Para sa mga mahahalagang entidad, hindi bababa sa EUR 10 milyon o 2% ng taunang kita sa buong mundo; para sa mga mahahalagang entidad, hindi bababa sa EUR 7 milyon o 1.4%, sa bawat kaso alinman ang mas mataas. Ang antas sa huli ay depende sa mga salik kabilang ang uri, bigat at tagal ng paglabag at ang antas ng pagkakasala.
Sino ang nangangasiwa sa pagsunod?
Nag-iiba-iba ito depende sa sektor. Mula Agosto 15, 2026, ang Dutch Authority for Digital Infrastructure ay nangangasiwa sa mga organisasyon sa siyam na sektor; ang iba pang mga superbisor ay itinalaga para sa iba pang mga sektor. Tukuyin kung aling superbisor ang may kakayahan para sa iyong organisasyon.
Bakit ipinadala ang Netherlands sa Hukuman ng Hustisya?
Para sa nahuling transposisyon ng NIS2. Noong Hulyo 8, 2026, nagpasya ang European Commission na i-refer ang Netherlands, kasama ang Ireland, Spain at France, sa Court of Justice dahil sa hindi pagbibigay-alam sa mga hakbang sa transposisyon. Ang katotohanan na ang Cybersecurity Act ay pinagtibay isang araw bago nito ay hindi nagtatapos sa mga paglilitis na iyon.
Nalalapat din ba ito sa aking mga supplier?
Ang seguridad ng supply chain ay isa sa mga paksang dapat bantayan. Malaking bahagi ng mga kahinaan ay nagmumula sa mga supplier at service provider. Suriin ang iyong mga kontrata sa mga kaayusan sa seguridad, mga tungkulin sa pag-abiso, at mga karapatan sa pag-audit.


