NIS2 és a holland kiberbiztonsági törvény: amit a szervezetének tudnia kell

Kollégák egy tárgyalóteremben, akik egy képernyőre kivetített hálózati ábrát tanulmányoznak

A NIS2 irányelvet végrehajtó holland kiberbiztonsági törvény ( Cyberbeveiligingswet ) 2026. augusztus 15-én lépett hatályba. Tizennyolc ágazatban alapvető vagy fontos szervezetként kijelölt szervezetekre vonatkozik, és Hollandiában a becslések szerint nyolcezer szervezetet ér el, amelyek közül sokra korábban egyáltalán nem vonatkozott kiberbiztonsági szabályozás.

Három kötelezettség áll a középpontjában. A hatály alá tartozó szervezetnek megfelelő és arányos intézkedéseket kell tennie a hálózati és információs rendszereit fenyegető kockázatok kezelésére és az incidensek következményeinek korlátozására – ez a gondossági kötelezettség kifejezetten kiterjed az ellátási lánc biztonságára is. Jelentenie kell a jelentős incidenseket az illetékes számítógépes biztonsági incidensekre reagáló csoportnak és az ágazati felügyelőjének, kezdve a korai figyelmeztetéssel huszonnégy órán belül, a részletesebb értesítéssel hetvenkét órán belül, és a zárójelentéssel egy hónapon belül. És regisztrálnia kell a Nemzeti Kiberbiztonsági Központnál.

Sok igazgatótanács számára újdonság a felelősség kérdése. A vezetőségnek jóvá kell hagynia a kockázatkezelési intézkedéseket, felügyelnie kell azok végrehajtását, és részt kell vennie a témával kapcsolatos képzéseken, valamint felelősségre vonható, ha a kötelezettségek nem teljesülnek. Ez a felelősség nem ruházható át egy informatikai osztályra vagy külső szolgáltatóra.

Ez a cikk elmagyarázza, hogyan állapítható meg, hogy szervezete a hatálya alá tartozik-e, és ha igen, melyik kategóriába, mit ír elő konkrétan a gondossági kötelezettség, hogyan telik a jelentéstételi idő az incidens észlelésének pillanatától, és milyen lépéseket kell először megtenni.

Mi az a NIS2?

A NIS2 az (EU) 2022/2555 irányelv hivatalos megnevezése. Ez az első európai hálózat- és információbiztonsági irányelv, az általánosan NIS1-ként emlegetett irányelv utódja.

A tagállamoknak 2024. október 17-ig kellett átültetniük a NIS2-t nemzeti jogukba. 2024. október 18-tól a NIS2 hivatalosan is felváltotta a korábbi irányelvet.

Célja az Európai Unión belüli kiberbiztonsági szint emelése és jobb összehangolása. Ez két fő vonalon halad. Először is, szélesebb körű hatály: sokkal több szervezet tartozik a szabályok hatálya alá, mint a NIS1 hatálya alá. Másodszor, szigorúbb felügyelet és végrehajtás, szélesebb eszköztárral és az igazgatók egyértelműbb felelősségi körével.

Míg a NIS1 különbséget tett az alapvető szolgáltatások üzemeltetői és a digitális szolgáltatók között, a NIS2 az alapvető és a fontos szervezetekkel dolgozik. Ez a megkülönböztetés nem pusztán terminológiai: többek között meghatározza a felügyelet intenzitását és a lehetséges bírságok szintjét.

Mely szervezetek tartoznak a NIS2 hatálya alá?

A NIS2 tizennyolc kijelölt ágazatban működő szervezetekre vonatkozik, amelyek kiemelt fontosságú ágazatokra és egyéb kritikus ágazatokra oszlanak.

A kiemelt fontosságú ágazatok közé tartozik az energia, a közlekedés, a banki szektor, a pénzügyi piaci infrastruktúra, az egészségügy, az ivóvíz- és szennyvízkezelés, a digitális infrastruktúra, az üzleti felhasználók számára nyújtott IKT-szolgáltatásmenedzsment, a közigazgatás és az űripar.

A többi kritikus ágazat közé tartozik a postai és futárszolgálat, a hulladékgazdálkodás, a vegyipar, az élelmiszeripar, a gyártás, a digitális szolgáltatók és a kutatóintézetek.

A méretküszöb

Ezeken az ágazatokon belül a fő szabály az, hogy egy szervezet a NIS2 alá tartozik, amennyiben közép- vagy nagyvállalatnak minősül. A kritériumok a legalább 50 alkalmazott, vagy az éves árbevétel vagy mérlegfőösszeg meghaladja a 10 millió eurót.

Vannak kivételek e fő szabály alól. Bizonyos szervezetek méretüktől függetlenül a hatálya alá tartoznak, mivel szolgáltatásaikat különösen kritikusnak tekintik:

  • nyilvános elektronikus hírközlő hálózatok és szolgáltatások szolgáltatói;
  • bizalmi szolgáltatók;
  • domain név regisztrációs szolgáltatók;
  • legfelső szintű domainnév-nyilvántartók;
  • közszférabeli szervek.

2026. augusztus 15-től az új kötelezettségek több mint 8,000 szervezetre vonatkoznak Hollandiában. Ez jelentős bővülés a jelenlegi hálózati és információs rendszerek biztonságáról szóló törvény által lefedett számhoz képest.

Ezért olyan szervezetek is érintettek lehetnek, amelyek korábban nem tekintették magukat kritikus ágazat részének, beleértve a közepes méretű gyártókat, az élelmiszer-termelőket, a kutatóintézeteket és a digitális szolgáltatókat. Fontos, hogy maguk a szervezetek felelősek annak felméréséért, hogy a hatálya alá tartoznak-e. Nem fog felügyeleti levél érkezni nekik, amelyben ezt jelezné.

A gondossági kötelezettség: milyen intézkedésekre van szükség?

A NIS2 és a holland kiberbiztonsági törvény lényege a gondossági kötelezettség. Az alapvető és fontos szervezeteknek megfelelő és arányos technikai, működési és szervezési intézkedéseket kell tenniük a hálózati és információs rendszereiket fenyegető kockázatok kezelése érdekében.

A szabályok meghatározzák azokat a témákat, amelyeket a szabályzatnak minden esetben foglalkoznia kell:

  • kockázatelemzés és információbiztonsági politika;
  • incidenskezelés;
  • üzletmenet-folytonosság, biztonsági mentések kezelése és katasztrófa utáni helyreállítás;
  • az ellátási lánc biztonsága;
  • kiberhigiénia és személyzeti képzés;
  • sebezhetőség-kezelési szabályzat;
  • többtényezős hitelesítés;
  • biztonságos kommunikáció;
  • kriptográfia;
  • az intézkedések hatékonyságának időszakos értékelése.

Az intézkedéseknek arányosnak kell lenniük a szervezet méretével és a ténylegesen kitett kockázatokkal. Egy kisebb, fontos szervezetnek ezért nem kell ugyanazokat az intézkedéseket megtennie, mint egy nagy, alapvető fontosságú szervezetnek egy magas kockázatú ágazatban.

Ez nem teszi a gondossági kötelezettséget opcionálissá. A szervezeteknek képesnek kell lenniük alátámasztani, hogy mely kockázatokat azonosították, milyen intézkedéseket tettek, és miért helyénvalóak ezek az intézkedések. Nemcsak maguk az intézkedések, hanem azok mérlegelésének, nyilvántartásának és időszakos értékelésének módja is felügyelet alá tartozik.

Értesítési kötelezettség egy incidens után

A gondossági kötelezettség mellett a NIS2 szakaszos értesítési kötelezettséget ír elő a jelentős incidensek esetén. Amennyiben egy incidens jelentős hatással van vagy lehet a szolgáltatások folytonosságára, a következő határidők vonatkoznak nagy vonalakban:

  • 24 órán belül korai figyelmeztetés a nemzeti számítógép-biztonsági incidensekre reagáló csoportnak vagy az illetékes hatóságnak;
  • 72 órán belül hivatalos értesítést a súlyosság és a hatás kezdeti értékelésével;
  • legkésőbb egy hónapon belül egy zárójelentést, amely ismerteti az incidenst, annak valószínűsíthető okát, a megtett intézkedéseket és az esetleges határokon átnyúló hatásokat.

Ezek a határidők szükségessé teszik az egyértelmű eljárások előzetes meghatározását. A szervezetnek tudnia kell, hogy mikor kell értesíteni egy eseményt, ki jogosult az értesítésre, milyen információknak kell rendelkezésre állniuk, ki koordinál, és hogyan tájékoztatják az igazgatótanácsot és a felügyelőt.

Egy olyan szervezet, amely csak egy incidens során próbál meg értesítési folyamatot létrehozni, jelentős kockázatot vállal annak tekintetében, hogy nem tud időben vagy teljes körűen jelentést tenni.

Igazgatótanács felelőssége

A NIS2 fontos eleme, hogy a kiberkockázatok kezelésének felelőssége kifejezetten az igazgatótanácsé. Az igazgatótanácsnak jóvá kell hagynia a biztonsági intézkedéseket, felügyelnie kell azok végrehajtását, képesnek kell lennie a szervezet kiberkockázatainak felmérésére, és magának is megfelelő képzésben kell részt vennie.

A kiberbiztonság ezért már nem kezelhető kizárólag az informatikai osztály felelősségeként. Ez egy irányítási téma, amelynek a rendszeres döntéshozatal és kockázatkezelés részét kell képeznie.

Az irányelv kifejezetten kitér a felső vezetés személyes felelősségére is, ha a szervezet nem tartja be az előírásokat. Az igazgatótanács részvételét ennek megfelelően kell rögzíteni, például a elvégzett képzések, az igazgatótanácsi döntések, a jóváhagyott szabályzatok, a kockázatértékelések, a jelentéstétel és a végrehajtás felügyeletének dokumentálásával.

A hollandiai megvalósítás

A NIS2 hollandiai végrehajtása jelentősen késik. A 2024. október 17-i átültetési határidőt nem tartották be.

2026. július 8-án az Európai Bizottság úgy döntött, hogy az Európai Unió Bíróságához fordul Hollandiával, Írországgal, Spanyolországgal és Franciaországgal együtt az átültetési intézkedések bejelentésének elmulasztása miatt. Hollandia így az Európai Unió négy lemaradója közé került.

Az időzítés meglepő. Egy nappal korábban, 2026. július 7-én a Szenátus jóváhagyta a kiberbiztonsági törvényt és a kritikus szervezetek ellenálló képességéről szóló törvényt. Az, hogy a törvényt a beutalás előtt fogadták el, befolyásolja-e az eljárás kimenetelét; ezt a Bíróságnak kell eldöntenie.

Mindkét törvény 2026. augusztus 15-én lép hatályba. A kiberbiztonsági törvény a NIS2 irányelvet hajtja végre; a kritikus szervezetek ellenálló képességéről szóló törvény pedig az európai CER irányelvet, amelynek célja a kritikus infrastruktúrák ellenálló képességének biztosítása. Az utóbbi hatálya alá tartozó szervezeteket hivatalosan 2026. augusztus 15-től jelölik ki kritikus szervezeteknek.

A hatálybalépéssel a jelenlegi hálózati és információs rendszerek biztonságáról szóló törvény (Wbni) hatályát veszti. A már hatálya alá tartozó szervezetek számára ez szigorúbb kötelezettségeket jelent; az első alkalommal a hatálya alá kerülő szervezetek számára pedig egy teljesen új rendszert.

Regisztráció az NCSC-nél

Fontos új kötelezettség a Nemzeti Kiberbiztonsági Központnál történő regisztráció. A létfontosságú és fontos szervezeteket be kell jegyezni a nemzeti szervezetek nyilvántartásába. Ez a regisztráció 2026. augusztus 15-től kötelező, és a MijnNCSC portálon keresztül történik, az eHerkenning rendszeren keresztül a rendes szervezetek, az SSOnRijk rendszeren keresztül pedig a közszférabeli szervek esetében. A regisztrált adatok változásait tizennégy napon belül be kell jelenteni.

A regisztráció nem pusztán adminisztratív formalitás. A regisztrációt követően a szervezetek csatlakozhatnak CSIRT-csoportjuk szolgáltatásaihoz, amely termékeket és szolgáltatásokat nyújt a rugalmasság növelése, valamint támogatás érdekében incidens esetén. A regisztrációt időben készítse elő, hogy a végrehajtás ne csak a hatálybalépés után kezdődjön meg.

Felügyelet és végrehajtás

A kiberbiztonsági törvény differenciált felügyeleti rendszert ír elő. A létfontosságú szervezetek proaktív felügyelet alatt állnak: a felügyelő folyamatosan és saját kezdeményezésére is ellenőrizhet, konkrét incidens vagy jelzés nélkül. A fontos szervezetek reaktív felügyelet alatt állnak, ahol a felügyelő elvileg egy incidensre, panaszra vagy más konkrét jelzésre reagálva cselekszik.

A felügyelet több hatóság között oszlik meg. 2026. augusztus 15-től a Holland Digitális Infrastruktúra Hatósága kilenc ágazatban felügyeli a szervezeteket; további felügyeleteket jelöltek ki más ágazatokra. Állapítsa meg, hogy melyik felügyeleti szerv illetékes az Ön szervezetében.

A végrehajtási eszköztár széleskörű, és a következőket tartalmazza:

  • biztonsági vizsgálat vagy biztonsági audit;
  • kötelező érvényű utasítás;
  • közigazgatási végrehajtási határozat vagy bírság kiszabását előíró határozat;
  • jogsértés közzététele;
  • közigazgatási bírság;
  • alapvető fontosságú szervezetek esetében: tanúsítvány, engedély vagy igazgatósági tag felfüggesztése.

Létfontosságú szervezetek esetében a maximális bírság legalább 10 millió euró vagy a teljes éves világméretű forgalom 2%-a, attól függően, hogy melyik a magasabb. Fontos szervezetek esetében legalább 7 millió euró vagy a világméretű éves forgalom 1.4%-a, ismét attól függően, hogy melyik a magasabb. A végső összeg az eset körülményeitől függ, beleértve a jogsértés jellegét, súlyosságát és időtartamát, a vétkesség mértékét és a megtett intézkedéseket.

Mit tehet most a szervezete?

  • Végezzen önértékelést. Állapítsa meg, hogy a szervezet aktív-e egy meghatározott ágazatban, és megfelel-e a méretküszöbnek.
  • Határozza meg a helyes kategóriát. Állapítsa meg, hogy a szervezet alapvető vagy fontos entitásnak minősül-e, és melyik felügyelő illetékes.
  • Készítse elő a regisztrációt. Gyűjtse össze az NCSC-nél történő regisztrációhoz szükséges adatokat a MijnNCSC-n keresztül.
  • A gondossági kötelezettség intézkedéseinek tesztelése. A kockázatelemzésre, az incidensekre való reagálásra, az üzletmenet-folytonosságra, az ellátási lánc biztonságára, a kiberhigiéniára, a sebezhetőségekre, a többtényezős hitelesítésre és a kriptográfiára vonatkozó meglévő intézkedések értékelése.
  • Állítsa be az értesítési folyamatot. Jegyezze fel, hogy ki értékeli, hogy egy incidens bejelentési kötelezettség alá esik-e, ki értesíti, és hogyan tartják be a 24 órás, 72 órás és egy hónapos határidőket.
  • Bizonyíthatóan vonja be az igazgatótanácsot. Jegyezze fel, hogy az igazgatótanács mely döntéseket hozta, milyen képzéseken vett részt, és hogyan gyakorolja a végrehajtás felügyeletét.
  • Vonja be az ellátási láncot is. A sebezhetőségek nagy része nem magán a szervezeten belül, hanem a beszállítóknál és a szolgáltatóknál keletkezik. Tekintse át a biztonsági intézkedésekre, az értesítési kötelezettségekre és az ellenőrzési jogokra vonatkozó szerződéseit.

A záró

A kiberbiztonsági törvény és a kritikus szervezetek ellenálló képességéről szóló törvény jelentős szigorítást jelent a kiberbiztonsági kötelezettségek terén. A szélesebb hatály, a konkrét gondossági kötelezettségre vonatkozó intézkedések, a szigorú értesítési határidők, az igazgatók személyes felelőssége és a jelentős végrehajtási eszköztár azt jelenti, hogy a szervezetek nem hagyhatják figyelmen kívül ezt a témát. A 2026. augusztus 15-i hatálybalépéssel rövid a felkészülési idő.

Law & More Segítséget nyújt a vállalkozásoknak, igazgatóknak és megfelelőségi tisztviselőknek a NIS2 és a holland kiberbiztonsági törvény szerinti helyzetük meghatározásában, a gondossági kötelezettség intézkedéseinek kidolgozásában és tesztelésében, az NCSC-nél történő regisztráció előkészítésében, valamint a kiberbiztonsági politika jogi beépítésében.

Szeretné, hogy felmérjük szervezete helyzetét az új szabályok szerint? Kérjük, vegye fel velünk a kapcsolatot egy kötelezettségmentes megbeszélésért.

Gyakran Ismételt Kérdések

Az alábbiakban megválaszoljuk azokat a kérdéseket, amelyeket a témával kapcsolatban a leggyakrabban feltesznek nekünk.

Mikor lép hatályba a holland kiberbiztonsági törvény?

2026. augusztus 15-én a Szenátus 2026. július 7-én jóváhagyta a kiberbiztonsági törvényt és a kritikus szervezetek ellenálló képességéről szóló törvényt. A hatálybalépéssel a jelenlegi hálózati és információs rendszerek biztonságáról szóló törvény (Wbni) hatályát veszti.

A szervezetem a NIS2 hatálya alá tartozik?

Ez az Ön ágazatától és méretétől függ. A NIS2 tizennyolc kijelölt ágazatot fed le, és ezeken belül főszabályként a legalább 50 alkalmazottat foglalkoztató vagy 10 millió eurót meghaladó éves árbevételű vagy mérlegfőösszegű szervezeteket. Bizonyos felek méretüktől függetlenül tartoznak a hatálya alá.

Értesítenek, ha a szervezetem is a hatókörbe tartozik?

Nem. A szervezetek maguk felelősek azért, hogy felmérjék, megfelelnek-e a kiberbiztonsági törvény hatálya alá. A várakozás kockázatot jelenthet, ha a kötelezettségek már az értékelés elvégzése előtt érvényben maradnak.

Mi a különbség egy lényeges és egy fontos entitás között?

Ez határozza meg a felügyelet intenzitását és a lehetséges bírságok szintjét. A létfontosságú szervezetek proaktív felügyelet alatt állnak, ahol a felügyelő saját kezdeményezésére is ellenőrizhet. A fontos szervezetek reaktív felügyelet alatt állnak, amelyet egy incidens, panasz vagy egyéb jelzés vált ki.

Mit foglal magában a gondossági kötelezettség?

Megfelelő és arányos technikai, működési és szervezési intézkedések megtétele a hálózati és információs rendszereit fenyegető kockázatok kezelésére, olyan kérdéseket lefedve, mint a kockázatelemzés, az incidenskezelés, az üzletmenet-folytonosság, az ellátási lánc biztonsága, a kiberhigiénia, a sebezhetőségek, a többtényezős hitelesítés és a kriptográfia. Önnek képesnek kell lennie alátámasztani, hogy a választott intézkedések miért megfelelőek.

Milyen értesítési határidők vonatkoznak egy incidens után?

Korai figyelmeztetés 24 órán belül, hivatalos értesítés 72 órán belül a súlyosság és a hatás kezdeti értékelésével, valamint zárójelentés legkésőbb egy hónapon belül. Az értesítési folyamatot előre kell beállítani.

Regisztrálnia kell a szervezetemnek?

Igen. A nemzeti entitásnyilvántartásba való regisztráció 2026. augusztus 15-től kötelező, és a MijnNCSC-n keresztül, az eHerkenning, illetve közszférabeli szervek esetében az SSOnRijk használatával történik. A változásokat tizennégy napon belül be kell jelenteni. A regisztrációt követően csatlakozhat a CSIRT szolgáltatásaihoz.

Milyen felelősség terheli a testületet?

Az igazgatótanácsnak jóvá kell hagynia a biztonsági intézkedéseket, felügyelnie kell azok végrehajtását, képesnek kell lennie a kiberkockázatok felmérésére, és magának a szervezetnek is képzésen kell részt vennie. Az irányelv a felső vezetés személyes felelősségét is tárgyalja a szabályok be nem tartása esetén, ezért a döntéseket, a képzéseket és a felügyeletet bizonyíthatóan rögzíteni kell.

Milyen magasak a bírságok?

Létfontosságú szervezetek esetében legalább 10 millió EUR vagy a világméretű éves forgalom 2%-a; fontos szervezetek esetében legalább 7 millió EUR vagy 1.4%, attól függően, hogy melyik a magasabb. A végső szint olyan tényezőktől függ, mint a jogsértés jellege, súlyossága és időtartama, valamint a bűnösség mértéke.

Ki felügyeli a megfelelést?

Ez ágazatonként változik. 2026. augusztus 15-től a Holland Digitális Infrastruktúra Hatósága kilenc ágazatban felügyeli a szervezeteket; további felügyelőket jelöltek ki más ágazatokra. Állapítsa meg, hogy melyik felügyelő illetékes az Ön szervezetében.

Miért indítottak eljárást Hollandia ellen a Bíróságon?

A NIS2 késedelmes átültetése miatt. 2026. július 8-án az Európai Bizottság úgy döntött, hogy Hollandiát, Írországot, Spanyolországot és Franciaországot az Európai Bíróság elé idézi az átültetési intézkedések bejelentésének elmulasztása miatt. Az a tény, hogy a kiberbiztonsági törvényt egy nappal korábban fogadták el, önmagában nem szünteti meg az eljárást.

Ez a beszállítóimra is vonatkozik?

Az ellátási lánc biztonsága az egyik olyan terület, amely a gondossági kötelezettség alá esik. A sebezhetőségek nagy része a beszállítóknál és a szolgáltatóknál keletkezik. Tekintse át a szerződéseit a biztonsági intézkedésekkel, az értesítési kötelezettségekkel és az ellenőrzési jogokkal kapcsolatban.

Jogi segítségre van szüksége?

Kapcsolat Law & More szakértői útmutatásért jogi ügyeiben. Többnyelvű csapatunk készen áll a segítségére.

Kapcsolódó cikkek

Tudja meg, hogyan szerezhet családon belüli erőszak miatti távoltartási végzést Hollandiában. Szakértői tippek

A mesterséges intelligencia felelősségét Hollandiában nem szabályozza külön törvény. Amikor egy mesterséges intelligencia

Védje magát a kiberbűnözéstől Hollandiában! Ismerje meg a holland törvényeket, ismerje meg jogait, és tanuljon!

Hollandiában illegális engedély nélküli logóhasználat, ha a logó

Ha a vállalkozásod olyan szoftvertől függ, amit nem te írtál, akkor a cégtől függsz.

A nem kereskedelmi licenccel rendelkező szoftverek üzleti célú használata szerzői jogsértés, nem pedig

Maradjon naprakész a holland joggal kapcsolatban

Iratkozzon fel hírlevelünkre a legfrissebb jogi információkért, szabályozási frissítésekért és gyakorlati tanácsokért.