NIS2 आणि डच सायबर सुरक्षा कायदा: आपल्या संस्थेला काय माहित असणे आवश्यक आहे

बैठकीच्या खोलीत स्क्रीनवर प्रक्षेपित केलेल्या नेटवर्क आकृतीचा अभ्यास करणारे सहकारी

NIS2 निर्देशाची अंमलबजावणी करणारा डच सायबर सुरक्षा कायदा ( Cyberbeveiligingswet ) १५ ऑगस्ट २०२६ रोजी अंमलात आला. हा कायदा अठरा क्षेत्रांमधील अत्यावश्यक किंवा महत्त्वपूर्ण संस्था म्हणून नियुक्त केलेल्या संघटनांना लागू होतो आणि नेदरलँड्समध्ये अंदाजे आठ हजार संघटनांपर्यंत पोहोचतो, ज्यापैकी अनेक संघटना यापूर्वी कोणत्याही सायबर सुरक्षा नियमांच्या अधीन नव्हत्या.

याच्या केंद्रस्थानी तीन जबाबदाऱ्या आहेत. कार्यक्षेत्रातील संस्थेने आपल्या नेटवर्क आणि माहिती प्रणालींवरील धोके व्यवस्थापित करण्यासाठी आणि घटनांचे परिणाम मर्यादित करण्यासाठी योग्य आणि प्रमाणबद्ध उपाययोजना करणे आवश्यक आहे — ही काळजी घेण्याची जबाबदारी तिच्या पुरवठा साखळीच्या सुरक्षेपर्यंत स्पष्टपणे विस्तारित आहे. तिने कोणतीही महत्त्वपूर्ण घटना संबंधित संगणक सुरक्षा घटना प्रतिसाद पथकाला आणि तिच्या क्षेत्र पर्यवेक्षकाला कळवणे आवश्यक आहे, ज्याची सुरुवात चोवीस तासांच्या आत पूर्वसूचनेने, बहात्तर तासांच्या आत सविस्तर सूचनेने आणि एका महिन्याच्या आत अंतिम अहवालाने होईल. आणि तिने राष्ट्रीय सायबर सुरक्षा केंद्राकडे नोंदणी करणे आवश्यक आहे.

अनेक मंडळांसाठी नवीन गोष्ट म्हणजे जबाबदारी कोणावर आहे. व्यवस्थापनाने जोखीम व्यवस्थापन उपायांना मंजुरी देणे, त्यांच्या अंमलबजावणीवर देखरेख करणे, आणि त्या विषयावरील प्रशिक्षण घेणे आवश्यक आहे, आणि जर ही कर्तव्ये पार पाडली नाहीत तर त्यांना जबाबदार धरले जाऊ शकते. ही जबाबदारी आयटी विभागाला किंवा बाह्य पुरवठादाराला सोपवता येत नाही.

तुमची संस्था कार्यक्षेत्रात येते की नाही आणि कोणत्या श्रेणीत येते हे कसे ठरवायचे, काळजी घेण्याच्या कर्तव्यामध्ये नेमके काय अपेक्षित आहे, एखादी घटना आढळल्याच्या क्षणापासून अहवाल देण्याची वेळ कशी सुरू होते आणि सर्वप्रथम कोणती पावले उचलावीत, हे या लेखात स्पष्ट केले आहे.

NIS2 म्हणजे काय?

NIS2 हे निर्देश (EU) 2022/2555 चे औपचारिक नाव आहे. हे सामान्यतः NIS1 म्हणून ओळखल्या जाणाऱ्या पहिल्या युरोपियन नेटवर्क आणि माहिती सुरक्षा निर्देशाचे उत्तराधिकारी आहे.

सदस्य राष्ट्रांना 17 ऑक्टोबर 2024 पर्यंत NIS2 चे राष्ट्रीय कायद्यात रूपांतर करणे आवश्यक होते. 18 ऑक्टोबर 2024 पासून NIS2 ने औपचारिकपणे पूर्वीच्या निर्देशाची जागा घेतली.

युरोपियन युनियनमधील सायबर लवचिकतेची पातळी वाढवणे आणि ती अधिक सुसंगत करणे हे याचे उद्दिष्ट आहे. हे दोन मुख्य बाबींवर आधारित आहे. पहिली, अधिक व्यापक व्याप्ती: NIS1 च्या तुलनेत आता अनेक अधिक संस्था या नियमांच्या कक्षेत येतात. दुसरी, अधिक कडक पर्यवेक्षण आणि कठोर अंमलबजावणी, ज्यामध्ये संचालकांसाठी अधिक व्यापक साधनांचा संच आणि अधिक स्पष्ट जबाबदाऱ्या असतील.

जिथे NIS1 ने अत्यावश्यक सेवांचे ऑपरेटर आणि डिजिटल सेवा प्रदाते यांच्यात भेद केला होता, तिथे NIS2 अत्यावश्यक संस्था आणि महत्त्वाच्या संस्था या दोन गटांमध्ये काम करते. हा भेद केवळ पारिभाषिक नाही: इतर गोष्टींबरोबरच, तो देखरेखीची तीव्रता आणि संभाव्य दंडाची पातळी निश्चित करतो.

कोणत्या संस्था NIS2 अंतर्गत येतात?

NIS2 हे अठरा निर्दिष्ट क्षेत्रांमध्ये कार्यरत असलेल्या संस्थांना लागू होते, ज्यांची विभागणी उच्च गंभीरतेची क्षेत्रे आणि इतर गंभीर क्षेत्रे अशी केली आहे.

अत्यंत महत्त्वाच्या क्षेत्रांमध्ये ऊर्जा, वाहतूक, बँकिंग, वित्तीय बाजारपेठेची पायाभूत सुविधा, आरोग्यसेवा, पिण्याचे पाणी आणि सांडपाणी, डिजिटल पायाभूत सुविधा, व्यावसायिक वापरकर्त्यांसाठी आयसीटी सेवा व्यवस्थापन, सार्वजनिक प्रशासन आणि अवकाश यांचा समावेश आहे.

इतर महत्त्वाच्या क्षेत्रांमध्ये टपाल आणि कुरिअर सेवा, कचरा व्यवस्थापन, रसायने, अन्न, उत्पादन, डिजिटल सेवा पुरवठादार आणि संशोधन संस्था यांचा समावेश आहे.

आकाराची मर्यादा

या क्षेत्रांमध्ये मुख्य नियम असा आहे की, एखादी संस्था मध्यम-आकाराचा किंवा मोठा उद्योग म्हणून पात्र ठरल्यास ती NIS2 अंतर्गत येते. यासाठीचे निकष म्हणजे किमान ५० कर्मचारी, किंवा वार्षिक उलाढाल किंवा ताळेबंदाची एकूण रक्कम १० दशलक्ष युरोपेक्षा जास्त असणे.

या मुख्य नियमाला अपवाद आहेत. काही संस्था, त्यांचा आकार विचारात न घेता, या व्याप्तीमध्ये येतात, कारण त्यांच्या सेवा विशेषतः महत्त्वपूर्ण मानल्या जातात:

  • सार्वजनिक इलेक्ट्रॉनिक संचार नेटवर्क आणि सेवांचे प्रदाते;
  • सेवा पुरवठादारांवर विश्वास ठेवा;
  • डोमेन नाव नोंदणी सेवा प्रदाते;
  • शीर्ष-स्तरीय डोमेन नाव नोंदणी;
  • सार्वजनिक क्षेत्रातील संस्था.

१५ ऑगस्ट २०२६ पासून नेदरलँड्समधील ८,००० हून अधिक संस्थांना नवीन जबाबदाऱ्या लागू होतील. सध्याच्या नेटवर्क आणि माहिती प्रणाली सुरक्षा कायद्यांतर्गत समाविष्ट असलेल्या संस्थांच्या संख्येच्या तुलनेत ही एक लक्षणीय वाढ आहे.

ज्या संस्था पूर्वी स्वतःला महत्त्वपूर्ण क्षेत्राचा भाग मानत नव्हत्या, त्यादेखील त्यामुळे यात समाविष्ट होऊ शकतात; यामध्ये मध्यम आकाराचे उत्पादक, अन्न उत्पादक, संशोधन संस्था आणि डिजिटल सेवा पुरवठादार यांचा समावेश आहे. महत्त्वाचे म्हणजे, आपण या व्याप्तीमध्ये येतो की नाही याचे मूल्यांकन करण्याची जबाबदारी संस्थांची स्वतःची आहे. त्यांना तसे सांगणारे पर्यवेक्षकाकडून कोणतेही पत्र येणार नाही.

काळजी घेण्याचे कर्तव्य: कोणत्या उपाययोजना आवश्यक आहेत?

NIS2 आणि डच सायबर सुरक्षा कायद्याचा गाभा म्हणजे काळजी घेण्याचे कर्तव्य होय. अत्यावश्यक आणि महत्त्वाच्या संस्थांनी त्यांच्या नेटवर्क आणि माहिती प्रणालींवरील धोके व्यवस्थापित करण्यासाठी योग्य आणि प्रमाणबद्ध तांत्रिक, कार्यात्मक आणि संघटनात्मक उपाययोजना करणे आवश्यक आहे.

नियमांनुसार, धोरणामध्ये कोणत्याही परिस्थितीत समाविष्ट असणे आवश्यक असलेले विषय ओळखले जातात:

  • जोखिम विश्लेषण आणि माहिती सुरक्षा धोरण;
  • घटना हाताळणी;
  • व्यवसाय सातत्य, बॅकअप व्यवस्थापन आणि आपत्ती निवारण;
  • पुरवठा साखळीची सुरक्षा;
  • सायबर स्वच्छता आणि कर्मचारी प्रशिक्षण;
  • असुरक्षितता हाताळणी धोरण;
  • बहु-घटक प्रमाणीकरण;
  • सुरक्षित संवाद;
  • क्रिप्टोग्राफी;
  • उपाययोजनांच्या परिणामकारकतेचे नियतकालिक मूल्यांकन.

हे उपाय संस्थेच्या आकारमानानुसार आणि तिला प्रत्यक्षात सामोरे जाव्या लागणाऱ्या जोखमींनुसार प्रमाणबद्ध असले पाहिजेत. त्यामुळे, एका लहान पण महत्त्वपूर्ण संस्थेला, उच्च-जोखीम असलेल्या क्षेत्रातील एका मोठ्या आणि अत्यावश्यक संस्थेसारखेच उपाय योजण्याची आवश्यकता नाही.

त्यामुळे काळजी घेण्याचे कर्तव्य ऐच्छिक ठरत नाही. संस्थांनी त्यांनी कोणते धोके ओळखले, कोणती उपाययोजना केली आणि ती उपाययोजना योग्य का आहे, हे सिद्ध करण्यास सक्षम असले पाहिजे. केवळ उपाययोजनाच नव्हे, तर त्यांचे मूल्यांकन, नोंदणी आणि नियतकालिक मूल्यमापन करण्याची पद्धत देखील पर्यवेक्षणाच्या अधीन असते.

घटनेनंतर सूचना देण्याचे कर्तव्य

काळजी घेण्याच्या कर्तव्यासोबतच, NIS2 महत्त्वपूर्ण घटनांसाठी टप्प्याटप्प्याने सूचना देण्याचे कर्तव्य लागू करते. जेव्हा एखाद्या घटनेचा सेवांच्या सातत्यावर मोठा परिणाम झाला असेल किंवा होण्याची शक्यता असेल, तेव्हा सर्वसाधारणपणे खालील अंतिम मुदती लागू होतात:

  • २४ तासांच्या आत, राष्ट्रीय संगणक सुरक्षा घटना प्रतिसाद पथकाला किंवा सक्षम प्राधिकरणाला पूर्वसूचना देणे;
  • ७२ तासांच्या आत, तीव्रतेचे आणि परिणामांचे प्राथमिक मूल्यांकन करणारी औपचारिक सूचना;
  • जास्तीत जास्त एका महिन्याच्या आत, घटनेचे वर्णन करणारा, तिचे संभाव्य मूळ कारण, उचललेली पाऊले आणि त्याचे सीमापार परिणाम दर्शवणारा अंतिम अहवाल.

या अंतिम मुदतींमुळे आगाऊ स्पष्ट कार्यपद्धती निश्चित करणे आवश्यक ठरते. संस्थेला हे माहित असले पाहिजे की एखादी घटना केव्हा कळवण्यायोग्य आहे, कळवण्याचा अधिकार कोणाला आहे, कोणती माहिती उपलब्ध असणे आवश्यक आहे, समन्वय कोण साधतो आणि संचालक मंडळ व पर्यवेक्षकांना कशी माहिती दिली जाते.

जी संस्था केवळ एखादी घटना घडल्यावरच सूचना प्रक्रिया सुरू करण्याचा प्रयत्न करते, तिला वेळेवर किंवा पूर्णपणे अहवाल सादर करता न येण्याचा मोठा धोका असतो.

मंडळाची जबाबदारी

NIS2 चा एक महत्त्वाचा घटक म्हणजे सायबर जोखीम व्यवस्थापनाची जबाबदारी स्पष्टपणे व्यवस्थापन मंडळावर सोपवण्यात आली आहे. मंडळाने सुरक्षा उपायांना मंजुरी देणे, त्यांच्या अंमलबजावणीवर देखरेख करणे, संस्थेच्या सायबर जोखमींचे मूल्यांकन करण्यास सक्षम असणे आणि स्वतः पुरेसे प्रशिक्षण घेणे आवश्यक आहे.

त्यामुळे सायबरसुरक्षेला यापुढे केवळ आयटी विभागाची जबाबदारी म्हणून पाहता येणार नाही. हा एक प्रशासकीय विषय आहे, जो नियमित निर्णयप्रक्रिया आणि जोखीम व्यवस्थापनाचा भाग असलाच पाहिजे.

जर संस्था याचे पालन करण्यात अयशस्वी ठरली, तर वरिष्ठ व्यवस्थापनाच्या वैयक्तिक जबाबदारीचाही या निर्देशात स्पष्टपणे उल्लेख आहे. त्यानुसार संचालक मंडळाच्या सहभागाची नोंद ठेवा, उदाहरणार्थ, घेतलेले प्रशिक्षण, संचालक मंडळाचे निर्णय, मंजूर धोरण, जोखीम मूल्यांकन, अहवाल आणि अंमलबजावणीवरील देखरेख यांचे दस्तऐवजीकरण करा.

डच अंमलबजावणी

NIS2 च्या डच अंमलबजावणीस मोठा विलंब झाला आहे. १७ ऑक्टोबर २०२४ ची हस्तांतरणाची अंतिम मुदत पाळली गेली नाही.

८ जुलै २०२६ रोजी युरोपियन आयोगाने, अंमलबजावणीच्या उपाययोजनांची सूचना देण्यात अयशस्वी ठरल्याबद्दल, नेदरलँड्सला आयर्लंड, स्पेन आणि फ्रान्स यांच्यासह युरोपियन युनियनच्या न्याय न्यायालयात पाठवण्याचा निर्णय घेतला. अशाप्रकारे नेदरलँड्स युरोपियन युनियनच्या चार पिछाडीवर असलेल्या देशांपैकी एक बनले.

वेळ लक्षणीय आहे. एक दिवस आधी, ७ जुलै २०२६ रोजी, सिनेटने सायबर सुरक्षा कायदा आणि महत्त्वपूर्ण संस्था लवचिकता कायद्याला मंजुरी दिली होती. प्रकरण संदर्भासाठी पाठवण्यापूर्वीच कायदा मंजूर झाला होता, या वस्तुस्थितीचा कार्यवाहीच्या निकालावर परिणाम होतो की नाही, हे पाहणे बाकी आहे; याचा निर्णय न्यायालयाला घ्यायचा आहे.

दोन्ही कायदे १५ ऑगस्ट २०२६ रोजी अंमलात येतील. सायबर सुरक्षा कायदा NIS2 निर्देशाची अंमलबजावणी करतो; तर क्रिटिकल एंटिटीज रेझिलियन्स कायदा युरोपियन CER निर्देशाची अंमलबजावणी करतो, ज्याचा उद्देश महत्त्वपूर्ण पायाभूत सुविधांची लवचिकता सुनिश्चित करणे आहे. या दुसऱ्या कायद्याच्या कक्षेत येणाऱ्या संस्थांना १५ ऑगस्ट २०२६ पासून औपचारिकपणे महत्त्वपूर्ण संस्था म्हणून घोषित केले जाईल.

हा कायदा लागू झाल्यावर, सध्याचा नेटवर्क आणि माहिती प्रणाली सुरक्षा कायदा (WBNI) कालबाह्य होईल. ज्या संस्था आधीपासूनच या कायद्याच्या कक्षेत येतात, त्यांच्यासाठी याचा अर्थ अधिक कठोर जबाबदाऱ्या असतील; तर ज्या संस्था पहिल्यांदाच या कायद्याच्या कक्षेत येत आहेत, त्यांच्यासाठी एक संपूर्ण नवीन व्यवस्था लागू होईल.

एनसीएससीकडे नोंदणी

राष्ट्रीय सायबर सुरक्षा केंद्राकडे नोंदणी करणे हे एक महत्त्वाचे नवीन बंधन आहे. अत्यावश्यक आणि महत्त्वाच्या संस्थांची नोंद राष्ट्रीय संस्था नोंदणीमध्ये करणे बंधनकारक आहे. ही नोंदणी १५ ऑगस्ट २०२६ पासून अनिवार्य असून, ती MijnNCSC पोर्टलद्वारे केली जाते. यामध्ये सामान्य संस्थांसाठी eHerkenning आणि सार्वजनिक क्षेत्रातील संस्थांसाठी SSOnRijk यांचा वापर केला जातो. नोंदणीकृत माहितीमधील बदल चौदा दिवसांच्या आत कळवणे आवश्यक आहे.

नोंदणी ही केवळ एक प्रशासकीय औपचारिकता नाही. एकदा नोंदणी झाल्यावर, संस्था त्यांच्या CSIRT च्या सेवांशी जोडल्या जाऊ शकतात, जे लवचिकता वाढवण्यासाठी उत्पादने आणि सेवा तसेच एखादी घटना घडल्यास आधार पुरवते. नोंदणीची तयारी वेळेवर करा, जेणेकरून अंमलबजावणी केवळ कायदा लागू झाल्यानंतर सुरू होणार नाही.

पर्यवेक्षण आणि अंमलबजावणी

सायबर सुरक्षा कायद्यात एक भिन्न पर्यवेक्षण प्रणालीची तरतूद आहे. अत्यावश्यक संस्था सक्रिय पर्यवेक्षणाच्या अधीन असतात: पर्यवेक्षक कोणत्याही विशिष्ट घटनेशिवाय किंवा संकेताशिवाय, सतत आणि स्वतःच्या पुढाकाराने तपासणी करू शकतो. महत्त्वपूर्ण संस्था प्रतिक्रियात्मक पर्यवेक्षणाच्या अधीन असतात, जिथे पर्यवेक्षक तत्त्वतः एखादी घटना, तक्रार किंवा इतर ठोस संकेताला प्रतिसाद म्हणून कारवाई करतो.

पर्यवेक्षण अनेक प्राधिकरणांमध्ये विभागलेले आहे. १५ ऑगस्ट २०२६ पासून, डच डिजिटल पायाभूत सुविधा प्राधिकरण नऊ क्षेत्रांमधील संस्थांवर पर्यवेक्षण करते; इतर क्षेत्रांसाठी इतर पर्यवेक्षक नियुक्त केले आहेत. तुमच्या संस्थेसाठी कोणता पर्यवेक्षक सक्षम आहे, हे निश्चित करा.

अंमलबजावणीची साधने व्यापक असून त्यात खालील बाबींचा समावेश आहे:

  • सुरक्षा स्कॅन किंवा सुरक्षा ऑडिट;
  • बंधनकारक सूचना;
  • प्रशासकीय अंमलबजावणी आदेश किंवा दंड भरण्याच्या अधीन असलेला आदेश;
  • उल्लंघनाचे प्रकाशन;
  • प्रशासकीय दंड;
  • अत्यावश्यक संस्थांसाठी: प्रमाणपत्र, प्राधिकरण किंवा संचालक मंडळाच्या सदस्याचे निलंबन.

अत्यावश्यक संस्थांसाठी कमाल दंड किमान १० दशलक्ष युरो किंवा एकूण जागतिक वार्षिक उलाढालीच्या २% आहे, यापैकी जी रक्कम जास्त असेल ती आकारली जाईल. महत्त्वपूर्ण संस्थांसाठी तो किमान ७ दशलक्ष युरो किंवा जागतिक वार्षिक उलाढालीच्या १.४% आहे, पुन्हा यापैकी जी रक्कम जास्त असेल ती आकारली जाईल. अंतिम दंडाची रक्कम प्रकरणाच्या परिस्थितीवर अवलंबून असते, ज्यामध्ये उल्लंघनाचे स्वरूप, गांभीर्य आणि कालावधी, दोषाची पातळी आणि उचललेली पाऊले यांचा समावेश असतो.

तुमची संस्था आता काय करू शकते?

  • स्व-मूल्यांकन करा. संस्था निर्धारित क्षेत्रात कार्यरत आहे की नाही आणि आकारमानाची मर्यादा पूर्ण करते की नाही हे निश्चित करा.
  • योग्य श्रेणी निश्चित करा. संस्था अत्यावश्यक किंवा महत्त्वपूर्ण घटक म्हणून पात्र ठरते की नाही, आणि कोणता पर्यवेक्षक सक्षम आहे, हे ठरवा.
  • नोंदणीची तयारी करा. MijnNCSC द्वारे NCSC कडे नोंदणीसाठी आवश्यक डेटा गोळा करा.
  • काळजी घेण्याच्या कर्तव्याच्या उपाययोजनांची चाचणी घ्या. जोखीम विश्लेषण, घटना प्रतिसाद, व्यवसाय सातत्य, पुरवठा साखळी सुरक्षा, सायबर स्वच्छता, असुरक्षितता, बहु-घटक प्रमाणीकरण आणि क्रिप्टोग्राफी यांवरील विद्यमान उपाययोजनांचे मूल्यांकन करा.
  • सूचना प्रक्रिया स्थापित करा. एखादी घटना सूचना देण्यायोग्य आहे की नाही याचे मूल्यांकन कोण करते, कोण सूचना देते आणि २४-तास, ७२-तास व एक-महिन्याच्या मुदती कशा पाळल्या जातात, याची नोंद ठेवा.
  • संचालक मंडळाला स्पष्टपणे सहभागी करून घ्या. संचालक मंडळाने कोणते निर्णय घेतले आहेत, कोणते प्रशिक्षण आयोजित केले आहे आणि अंमलबजावणीवर कशी देखरेख ठेवली जाते, याची नोंद ठेवा.
  • पुरवठा साखळीचा समावेश करा. बहुतांश असुरक्षितता ही संस्थेमध्येच नव्हे, तर पुरवठादार आणि सेवा प्रदात्यांकडे निर्माण होते. तुमच्या करारांमधील सुरक्षा व्यवस्था, सूचना देण्याची कर्तव्ये आणि लेखापरीक्षणाचे अधिकार यांचे पुनरावलोकन करा.

बंद मध्ये

सायबर सुरक्षा कायदा आणि महत्त्वपूर्ण संस्था लवचिकता कायदा हे सायबर सुरक्षेच्या जबाबदाऱ्यांमध्ये लक्षणीय कडकपणा आणतात. व्यापक व्याप्ती, काळजी घेण्याच्या कर्तव्याचे ठोस उपाय, सूचना देण्याची कडक अंतिम मुदत, संचालकांची वैयक्तिक जबाबदारी आणि अंमलबजावणीसाठीची प्रभावी साधने यांमुळे संस्था हा विषय बाजूला ठेवू शकत नाहीत. १५ ऑगस्ट २०२६ रोजी हा कायदा अंमलात येणार असल्याने, तयारीसाठी वेळ कमी आहे.

Law & More व्यवसाय, संचालक आणि अनुपालन अधिकाऱ्यांना NIS2 आणि डच सायबर सुरक्षा कायद्यांतर्गत त्यांची स्थिती निश्चित करणे, काळजी घेण्याच्या कर्तव्याचे उपाय स्थापित करणे आणि त्यांची चाचणी करणे, NCSC कडे नोंदणीची तयारी करणे आणि सायबर सुरक्षा धोरण कायदेशीररित्या अंतर्भूत करणे यासाठी सहाय्य करते.

नवीन नियमांनुसार आपल्या संस्थेच्या स्थितीचे मूल्यांकन करून घ्यायचे आहे का? कोणत्याही बंधनाशिवाय चर्चा करण्यासाठी कृपया आमच्याशी संपर्क साधा.

सतत विचारले जाणारे प्रश्न

या विषयावर आम्हाला वारंवार विचारल्या जाणाऱ्या प्रश्नांची उत्तरे आम्ही खाली दिली आहेत.

डच सायबर सुरक्षा कायदा केव्हा लागू होतो?

१५ ऑगस्ट २०२६ रोजी. सिनेटने सायबर सुरक्षा कायदा आणि ७ जुलै २०२६ रोजीचा महत्त्वपूर्ण घटक लवचिकता कायदा मंजूर केला. अंमलात आल्यावर, सध्याचा नेटवर्क आणि माहिती प्रणाली सुरक्षा कायदा (डब्ल्यूबीएनआय) कालबाह्य होईल.

माझी संस्था NIS2 अंतर्गत येते का?

ते तुमच्या क्षेत्रावर आणि आकारावर अवलंबून आहे. NIS2 मध्ये अठरा निर्दिष्ट क्षेत्रांचा समावेश आहे आणि त्या क्षेत्रांतर्गत, मुख्य नियमानुसार, किमान ५० कर्मचारी असलेल्या किंवा वार्षिक उलाढाल किंवा ताळेबंदाची एकूण रक्कम १० दशलक्ष युरोपेक्षा जास्त असलेल्या संस्थांचा समावेश होतो. काही पक्षांचा समावेश त्यांच्या आकाराची पर्वा न करता केला जातो.

माझी संस्था कार्यक्षेत्रात समाविष्ट झाल्यास मला कळवले जाईल का?

नाही. संस्था सायबर सुरक्षा कायद्याच्या कक्षेत येतात की नाही, याचे मूल्यांकन करण्याची जबाबदारी त्यांची स्वतःची आहे. मूल्यांकन होण्यापूर्वी वाट पाहिल्यास जबाबदाऱ्या लागू होण्याचा धोका असतो.

अत्यावश्यक आणि महत्त्वपूर्ण घटकांमध्ये काय फरक आहे?

यामुळे पर्यवेक्षणाची तीव्रता आणि संभाव्य दंडाची पातळी निश्चित होते. अत्यावश्यक संस्था सक्रिय पर्यवेक्षणाच्या अधीन असतात, जिथे पर्यवेक्षक स्वतःच्या पुढाकाराने तपासणी करू शकतो. महत्त्वपूर्ण संस्था एखाद्या घटनेमुळे, तक्रारीमुळे किंवा इतर संकेतामुळे प्रेरित होऊन प्रतिक्रियात्मक पर्यवेक्षणाच्या अधीन असतात.

काळजी घेण्याच्या कर्तव्यात काय समाविष्ट आहे?

तुमच्या नेटवर्क आणि माहिती प्रणालींवरील धोके व्यवस्थापित करण्यासाठी योग्य आणि प्रमाणबद्ध तांत्रिक, कार्यान्वयन आणि संघटनात्मक उपाययोजना करणे, ज्यामध्ये जोखीम विश्लेषण, घटना हाताळणी, व्यवसाय सातत्य, पुरवठा साखळी सुरक्षा, सायबर स्वच्छता, असुरक्षितता, बहु-घटक प्रमाणीकरण आणि क्रिप्टोग्राफी यांसारख्या बाबींचा समावेश आहे. निवडलेल्या उपाययोजना योग्य का आहेत, हे तुम्हाला सिद्ध करता आले पाहिजे.

एखाद्या घटनेनंतर सूचना देण्याच्या कोणत्या अंतिम मुदती लागू होतात?

२४ तासांच्या आत पूर्वसूचना, ७२ तासांच्या आत तीव्रतेच्या आणि परिणामांच्या प्राथमिक मूल्यांकनासह औपचारिक सूचना, आणि जास्तीत जास्त एका महिन्याच्या आत अंतिम अहवाल. सूचना प्रक्रिया आगाऊ तयार ठेवा.

माझ्या संस्थेला नोंदणी करणे आवश्यक आहे का?

होय. १५ ऑगस्ट २०२६ पासून राष्ट्रीय संस्था नोंदणीमध्ये नोंदणी करणे अनिवार्य आहे आणि ही नोंदणी MijnNCSC मार्फत, eHerkenning वापरून किंवा सार्वजनिक क्षेत्रातील संस्थांसाठी SSOnRijk वापरून केली जाते. बदलांची माहिती चौदा दिवसांच्या आत देणे आवश्यक आहे. एकदा नोंदणी झाल्यावर तुम्ही तुमच्या CSIRT च्या सेवांशी कनेक्ट होऊ शकता.

मंडळावर कोणती जबाबदारी आहे?

संचालक मंडळाने सुरक्षा उपायांना मंजुरी दिली पाहिजे, त्यांच्या अंमलबजावणीवर देखरेख ठेवली पाहिजे, सायबर धोक्यांचे मूल्यांकन करण्यास सक्षम असले पाहिजे आणि स्वतः प्रशिक्षण घेतले पाहिजे. हा निर्देश नियमांचे पालन न केल्यास वरिष्ठ व्यवस्थापनाच्या वैयक्तिक जबाबदारीवर भाष्य करतो, त्यामुळे निर्णय, प्रशिक्षण आणि देखरेख यांची नोंद स्पष्टपणे ठेवावी.

दंड किती आहे?

अत्यावश्यक संस्थांसाठी किमान १० दशलक्ष युरो किंवा जागतिक वार्षिक उलाढालीच्या २%; महत्त्वपूर्ण संस्थांसाठी किमान ७ दशलक्ष युरो किंवा १.४%, प्रत्येक बाबतीत यापैकी जी रक्कम जास्त असेल ती. अंतिम पातळी ही उल्लंघनाचे स्वरूप, गांभीर्य, ​​कालावधी आणि दोषाची पातळी यांसारख्या घटकांवर अवलंबून असते.

अनुपालनाचे पर्यवेक्षण कोण करते?

ते क्षेत्रानुसार बदलते. १५ ऑगस्ट २०२६ पासून, डच डिजिटल पायाभूत सुविधा प्राधिकरण नऊ क्षेत्रांमधील संस्थांवर देखरेख ठेवते; इतर क्षेत्रांसाठी इतर पर्यवेक्षक नियुक्त केले जातात. तुमच्या संस्थेसाठी कोणता पर्यवेक्षक सक्षम आहे, हे निश्चित करा.

नेदरलँड्सला न्याय न्यायालयात का पाठवण्यात आले आहे?

NIS2 च्या उशिरा अंमलबजावणीसाठी. ८ जुलै २०२६ रोजी युरोपियन आयोगाने नेदरलँड्सला, आयर्लंड, स्पेन आणि फ्रान्ससह, अंमलबजावणीच्या उपाययोजनांची सूचना देण्यात अयशस्वी ठरल्याबद्दल न्याय न्यायालयात पाठवण्याचा निर्णय घेतला. सायबर सुरक्षा कायदा एक दिवस आधी स्वीकारण्यात आला, या वस्तुस्थितीमुळे ती कार्यवाही आपोआप संपत नाही.

हे माझ्या पुरवठादारांनाही लागू होते का?

पुरवठा साखळी सुरक्षा हा काळजी घेण्याच्या कर्तव्यांपैकी एक विषय आहे. असुरक्षिततेचा मोठा वाटा पुरवठादार आणि सेवा प्रदात्यांकडून निर्माण होतो. तुमच्या करारांमधील सुरक्षा व्यवस्था, सूचना देण्याची कर्तव्ये आणि ऑडिट अधिकारांचे पुनरावलोकन करा.

तुम्हाला कायदेशीर मदतीची गरज आहे का?

संपर्क Law & More तुमच्या कायदेशीर बाबींवर तज्ज्ञ मार्गदर्शनासाठी, आमची बहुभाषिक टीम मदतीसाठी सज्ज आहे.

तुम्हाला कायदेशीर सल्ला हवा आहे का?

आमचे अनुभवी वकील तुमच्या कायदेशीर प्रश्नांबाबत मदत करण्यास तयार आहेत.

संबंधित लेख

शेवटचे अद्यतन: ९ ऑगस्ट २०२६. २ ऑगस्ट २०२६ पासून, ईयू एआय कायद्याची पारदर्शकता

हा लेख न्यूयॉर्क अधिवेशनांतर्गत लवादाच्या निवाड्यांविषयी आहे. न्यायालयाच्या निकालांसाठी, पहा.

दूरस्थ कामातील विवाद म्हणजे नियोक्ता आणि कर्मचारी यांच्यात किंवा सहकाऱ्यांमध्ये होणारे संघर्ष, जे

नेदरलँड्समध्ये कार्यरत असलेली जवळपास प्रत्येक कंपनी वैयक्तिक डेटाशी संबंधित काहीतरी आउटसोर्स करते: जसे की पेरोल, होस्टिंग.

GDPR मध्ये डेटा जतन करण्याच्या कालावधीबद्दल कोणताही तक्ता दिलेला नाही. नियम असा आहे की वैयक्तिक डेटा...

नेदरलँड्समध्ये क्वांटम कंप्युटिंगचे नियमन करणारा कोणताही कायदा नाही. काय लागू होते?

डच कायद्याबद्दल अद्ययावत रहा

नवीनतम कायदेशीर माहिती, नियामक अद्यतने आणि व्यावहारिक सल्ल्यासाठी आमच्या वृत्तपत्रिकेची सदस्यता घ्या.