NIS2 и холандски Закон о сајбер безбедности: шта ваша организација треба да зна

Од Тома Мивиса, адвоката у Law & More

Сајбер безбедност више није искључиво техничко питање. То је такође правно и управљачко питање које утиче на практично сваку организацију било које величине.

Са европском NIS2 директивом и холандским Законом о сајбер безбедности, одговорност за дигиталну отпорност чврсто се пребацује на управни одбор. Холандски Закон о сајбер безбедности ступа на снагу 15. августа 2026. године. Власници предузећа, директори и службеници за усклађеност стога морају у кратком року да успоставе:

  • да ли њихова организација спада у делокруг нових правила;
  • које обавезе из њих произилазе;
  • које су мере потребне;
  • и како организација може да испуни те обавезе.

Овај чланак наводи главне елементе NIS2 и холандског Закона о сајбер безбедности: обим, дужност пажње, дужност обавештавања, одговорност одбора, спровођење и кораке које организације сада могу предузети.

Шта је НИС2?

NIS2 је формални назив Директиве (ЕУ) 2022/2555. Она наслеђује прву европску директиву о безбедности мрежа и информација, која се генерално назива NIS1.

Државе чланице су биле обавезне да транспонују NIS2 у национално законодавство до 17. октобра 2024. године. Од 18. октобра 2024. године, NIS2 је формално заменио ранију директиву.

Његов циљ је подизање и боље усклађивање нивоа сајбер отпорности унутар Европске уније. Ово се одвија у два главна правца. Прво, шири обим: много више организација потпада под правила него под NIS1. Друго, пооштренији надзор и строже спровођење, са ширим алатима и јаснијим одговорностима директора.

Док је NIS1 правио разлику између оператера основних услуга и пружалаца дигиталних услуга, NIS2 ради са основним и важним субјектима. Та разлика није само терминолошка: између осталог, она одређује интензитет надзора и ниво потенцијалних казни.

Које организације спадају под NIS2?

NIS2 се примењује на организације које су активне у осамнаест одређених сектора, подељених на секторе високе критичности и друге критичне секторе.

Сектори од високе критичности укључују енергетику, транспорт, банкарство, инфраструктуру финансијског тржишта, здравствену заштиту, воду за пиће и отпадне воде, дигиталну инфраструктуру, управљање ИКТ услугама за пословне кориснике, јавну управу и простор.

Остали критични сектори укључују поштанске и курирске услуге, управљање отпадом, хемикалије, храну, производњу, дигиталне добављаче и истраживачке институције.

Праг величине

Унутар ових сектора главно правило је да организација спада под NIS2 где се квалификује као средње или велико предузеће. Критеријуми су најмање 50 запослених или годишњи промет или биланс стања већи од 10 милиона евра.

Постоје изузеци од овог главног правила. Одређене организације спадају у опсег без обзира на величину, јер се њихове услуге сматрају посебно важним:

  • добављачи јавних електронских комуникационих мрежа и услуга;
  • пружаоци услуга поверења;
  • добављачи услуга регистрације имена домена;
  • регистри домена највишег нивоа;
  • тела јавног сектора.

Од 15. августа 2026. године нове обавезе се примењују на преко 8,000 организација у Холандији. То је значајно повећање у поређењу са бројем који обухвата важећи Закон о безбедности мрежа и информационих система.

Организације које себе раније нису сматрале делом критичног сектора могу стога бити обухваћене, укључујући произвођаче средње величине, произвођаче хране, истраживачке институције и пружаоце дигиталних услуга. Важно је напоменути да су саме организације одговорне за процену да ли спадају у делокруг. Неће стићи писмо од супервизора којим им се то налаже.

Дужност бриге: које су мере потребне?

Суштина NIS2 и холандског Закона о сајбер безбедности је дужност бриге. Неопходни и важни субјекти морају предузети одговарајуће и сразмерне техничке, оперативне и организационе мере за управљање ризицима по своје мреже и информационе системе.

Правила дефинишу теме које политика мора у сваком случају да обрађује:

  • анализа ризика и политика безбедности информација;
  • поступање са инцидентима;
  • континуитет пословања, управљање резервним копијама и опоравак од катастрофе;
  • безбедност ланца снабдевања;
  • сајбер хигијена и обука особља;
  • политика управљања рањивостима;
  • вишефакторска аутентификација;
  • обезбеђене комуникације;
  • криптографија;
  • периодична процена ефикасности мера.

Мере морају бити сразмерне величини организације и ризицима којима је она стварно изложена. Стога мањи важан ентитет не мора да предузима исте мере као велики, неопходни ентитет у сектору високог ризика.

То не чини дужност пажње опционом. Организације морају бити у стању да поткрепе које су ризике идентификовале, које мере су предузеле и зашто су те мере прикладне. Надзору подлежу не само саме мере, већ и начин на који се оне процењују, евидентирају и периодично процењују.

Обавеза обавештавања након инцидента

Уз обавезу пажње, NIS2 намеће обавезу фазног обавештавања о значајним инцидентима. Тамо где инцидент има или може имати значајан утицај на континуитет услуга, примењују се следећи рокови у општем смислу:

  • у року од 24 сата, рано упозорење националном тиму за реаговање на инциденте у вези са рачунарском безбедношћу или надлежном органу;
  • у року од 72 сата, формално обавештење са почетном проценом озбиљности и последица;
  • најкасније у року од месец дана, коначни извештај који описује инцидент, његов вероватни узрок, предузете мере и све прекограничне последице.

Ови рокови захтевају унапред успостављање јасних процедура. Организација мора знати када је инцидент обавезан за пријаву, ко је овлашћен да обавести, које информације морају бити доступне, ко координира и како се информишу одбор и надзорник.

Организација која покушава да успостави процес обавештавања само током инцидента излаже се значајном ризику да неће моћи да поднесе извештај на време или у потпуности.

Одговорност Управног одбора

Важан елемент NIS2 је то што је одговорност за управљање сајбер ризицима изричито стављена на управни одбор. Одбор мора да одобри безбедносне мере, надгледа њихову имплементацију, буде у могућности да процени сајбер ризике организације и да сам прође довољну обуку.

Сајбер безбедност се стога више не може третирати као одговорност само ИТ одељења. То је тема управљања која мора бити део редовног доношења одлука и управљања ризицима.

Директива се такође изричито бави личном одговорношћу вишег руководства уколико организација не поступи у складу са прописима. Сходно томе, евидентирати учешће одбора, на пример документовањем спроведене обуке, одлука одбора, одобрене политике, процена ризика, извештавања и надзора над спровођењем.

Холандска имплементација

Имплементација NIS2 у Холандији је значајно одложена. Рок за транспозицију, 17. октобар 2024. године, није испоштован.

Европска комисија је 8. јула 2026. године одлучила да против Холандије, заједно са Ирском, Шпанијом и Француском, преда тужбу Суду правде Европске уније због тога што нису обавестиле о мерама транспозиције. Холандија се тако нашла међу четири земље Европске уније које заостају.

Тајминг је запањујући. Дан раније, 7. јула 2026. године, Сенат је одобрио Закон о сајбер безбедности и Закон о отпорности критичних ентитета. Остаје да се види да ли чињеница да је Закон усвојен пре него што је упућен захтев утиче на исход поступка; то је на Суду да одлучи.

Оба закона ступају на снагу 15. августа 2026. године. Закон о сајбер безбедности спроводи NIS2 директиву; Закон о отпорности критичних ентитета спроводи Европску CER директиву, усмерену на отпорност критичне инфраструктуре. Организације обухваћене овом другом директивом биће формално означене као критични ентитети од 15. августа 2026. године.

Ступањем на снагу, важећи Закон о безбедности мрежа и информационих система (Wbni) престаје да важи. За организације које су већ обухваћене њиме, то значи веће обавезе; за организације које први пут улазе у његову област, потпуно нови режим.

Регистрација код NCSC-а

Важна нова обавеза је регистрација код Националног центра за сајбер безбедност. Битни и важни субјекти морају бити унети у национални регистар субјеката. Та регистрација је обавезна од 15. августа 2026. године и одвија се преко портала MijnNCSC, користећи eHerkenning за обичне организације и SSOnRijk за органе јавног сектора. Промене регистрованих података морају се пријавити у року од четрнаест дана.

Регистрација није само административна формалност. Након регистрације, организације се могу повезати са услугама свог CSIRT-а, који пружа производе и услуге за повећање отпорности, као и подршку у случају инцидента. Припремите регистрацију на време, како имплементација не би почела тек након ступања на снагу.

Надзор и спровођење

Закон о сајбер безбедности предвиђа диференцирани режим надзора. Битни субјекти подлежу проактивном надзору: надзорник може континуирано проверавати и на сопствену иницијативу, без икаквог конкретног инцидента или сигнала. Важни субјекти подлежу реактивном надзору, где надзорник у принципу делује као одговор на инцидент, жалбу или други конкретан сигнал.

Надзор је подељен између неколико органа. Од 15. августа 2026. године, Холандска агенција за дигиталну инфраструктуру надгледа организације у девет сектора; други надзорници су одређени за друге секторе. Утврдите који је надзорник надлежан за вашу организацију.

Комплет алата за спровођење је широк и укључује:

  • безбедносно скенирање или безбедносна ревизија;
  • обавезујуће упутство;
  • налог за административно извршење или налог који подлеже плаћању новчане казне;
  • објављивање повреде;
  • административна новчана казна;
  • за основне субјекте: суспензија сертификата, овлашћења или члана одбора.

За битне субјекте максимална казна је најмање 10 милиона евра или 2% укупног светског годишњег промета, шта год је веће. За важне субјекте то је најмање 7 милиона евра или 1.4% светског годишњег промета, поново шта год је веће. Коначни ниво зависи од околности случаја, укључујући природу, тежину и трајање прекршаја, степен кривице и предузете мере.

Шта ваша организација може сада да уради?

  • Спроведите самопроцену. Утврдите да ли је организација активна у одређеном сектору и да ли испуњава праг величине.
  • Одредите исправну категорију. Утврдите да ли се организација квалификује као неопходан или важан ентитет и који је супервизор компетентан.
  • Припремите регистрацију. Прикупите податке потребне за регистрацију код NCSC-а путем MijnNCSC-а.
  • Тестирајте мере дужности бриге. Процените постојеће мере за анализу ризика, реаговање на инциденте, континуитет пословања, безбедност ланца снабдевања, сајбер хигијену, рањивости, вишефакторску аутентификацију и криптографију.
  • Подесите процес обавештавања. Забележите ко процењује да ли је инцидент обавезан за пријаву, ко обавештава и како се испуњавају рокови од 24 сата, 72 сата и једног месеца.
  • Укључите одбор на доказан начин. Забележите које је одлуке одбор донео, које обуке су спроведене и како се врши надзор над спровођењем.
  • Укључите ланац снабдевања. Велики део рањивости не настаје унутар саме организације, већ код добављача и пружалаца услуга. Прегледајте своје уговоре о безбедносним аранжманима, обавезама обавештавања и правима ревизије.

На крају

Закон о сајбер безбедности и Закон о отпорности критичних ентитета представљају значајно пооштравање обавеза у области сајбер безбедности. Шири обим, конкретне мере дужности бриге, кратки рокови за обавештавање, лична одговорност директора и значајан скуп алата за спровођење значе да организације не могу да оставе ову тему по страни. Са ступањем на снагу 15. августа 2026. године, време за припрему је кратко.

Law & More помаже предузећима, директорима и службеницима за усклађеност у одређивању њиховог положаја у складу са NIS2 и холандским Законом о сајбер безбедности, успостављању и тестирању мера дужности бриге, припреми регистрације код NCSC-а и правном уградњи политике сајбер безбедности.

Да ли желите да се процени положај ваше организације према новим правилима? Слободно нас контактирајте за разговор без обавеза.

Često postavljana pitanja

У наставку одговарамо на питања која нам најчешће постављају на ову тему.

Када ступа на снагу холандски Закон о сајбер безбедности?

Сенат је 15. августа 2026. године усвојио Закон о сајбер безбедности и Закон о отпорности критичних ентитета 7. јула 2026. године. Ступањем на снагу, важећи Закон о безбедности мрежа и информационих система (Wbni) престаје да важи.

Да ли моја организација потпада под NIS2?

То зависи од вашег сектора и ваше величине. NIS2 покрива осамнаест одређених сектора и, у оквиру тих сектора, по правилу организације са најмање 50 запослених или годишњим прометом или билансом стања који прелази 10 милиона евра. Одређене стране су обухваћене без обзира на величину.

Да ли ћу бити обавештен/а ако моја организација буде обухваћена?

Не. Организације су саме одговорне за процену да ли потпадају под Закон о сајбер безбедности. Чекање ризикује да се обавезе примене пре него што се процена изврши.

Која је разлика између есенцијалног и важног ентитета?

Одређује интензитет надзора и ниво потенцијалних казни. Битни субјекти подлежу проактивном надзору, где надзорник може да проверава на сопствену иницијативу. Важни субјекти подлежу реактивном надзору, подстакнутом инцидентом, жалбом или другим сигналом.

Шта подразумева дужност бриге?

Предузимање одговарајућих и сразмерних техничких, оперативних и организационих мера за управљање ризицима по вашу мрежу и информационе системе, које обухватају питања као што су анализа ризика, решавање инцидената, континуитет пословања, безбедност ланца снабдевања, сајбер хигијена, рањивости, вишефакторска аутентификација и криптографија. Морате бити у стању да образложите зашто су изабране мере одговарајуће.

Који рокови за обавештавање важе након инцидента?

Рано упозорење у року од 24 сата, формално обавештење у року од 72 сата са почетном проценом озбиљности и утицаја и коначни извештај најкасније у року од месец дана. Унапред успоставите процес обавештавања.

Да ли моја организација мора да се региструје?

Да. Регистрација у националном регистру ентитета је обавезна од 15. августа 2026. године и одвија се преко MijnNCSC, користећи eHerkenning или, за органе јавног сектора, SSOnRijk. Промене морају бити пријављене у року од четрнаест дана. Након регистрације можете се повезати са услугама вашег CSIRT-а.

Која је одговорност на одбору?

Одбор мора да одобри безбедносне мере, надгледа њихову примену, буде у могућности да процени сајбер ризике и сам прође обуку. Директива се бави личном одговорношћу вишег руководства за непоштовање прописа, па је потребно одлуке, обуку и надзор евидентирати на доказан начин.

Колико су високе казне?

За битне субјекте најмање 10 милиона евра или 2% светског годишњег промета; за важне субјекте најмање 7 милиона евра или 1.4%, у сваком случају, шта год је веће. Коначни ниво зависи од фактора који укључују природу, тежину и трајање повреде и степен кривице.

Ко надгледа усклађеност?

То варира у зависности од сектора. Од 15. августа 2026. године, Холандска агенција за дигиталну инфраструктуру надгледа организације у девет сектора; други супервизори су одређени за друге секторе. Утврдите који је супервизор компетентан за вашу организацију.

Зашто је Холандија тужбом предата Суду правде?

Због кашњења у транспозицији NIS2. Европска комисија је 8. јула 2026. године одлучила да против Холандије, заједно са Ирском, Шпанијом и Француском, преда тужбу Суду правде због тога што нису обавестиле о мерама транспозиције. Чињеница да је Закон о сајбер безбедности усвојен дан раније сама по себи не окончава тај поступак.

Да ли се ово односи и на моје добављаче?

Безбедност ланца снабдевања једна је од тема дужности бриге. Велики део рањивости настаје код добављача и пружалаца услуга. Прегледајте своје уговоре о безбедносним аранжманима, обавезама обавештавања и правима ревизије.

Потребна вам је правна помоћ?

Контакт Law & More за стручно саветовање о вашим правним питањима. Наш вишејезични тим је спреман да вам помогне.

Повезани чланци

Системи вештачке интелигенције високог ризика су у центру пажње Европске регулативе о вештачкој интелигенцији (Уредба (ЕУ) 2024/1689),

Сајбер напади попут ransomware-а, фишинга, DDoS напада и упада у рачунар ретко погађају само организацију.
ИТ адвокат помаже предузећима са ИТ уговорима, усклађеношћу са GDPR-ом, Законом о вештачкој интелигенцији, сајбер безбедношћу и

Будите у току са холандским законима

Претплатите се на наш билтен за најновије правне увиде, регулаторне новости и практичне савете.