टम मेभिस द्वारा, वकिल मा Law & More
साइबर सुरक्षा अब केवल प्राविधिक विषय रहेन। यो एक कानुनी र शासन मुद्दा पनि हो जसले लगभग कुनै पनि आकारको हरेक संस्थालाई असर गर्छ।
युरोपेली NIS2 निर्देशन र डच साइबरसुरक्षा ऐनसँगै, डिजिटल लचिलोपनको जिम्मेवारी दृढतापूर्वक व्यवस्थापन बोर्डमा सर्छ। डच साइबरसुरक्षा ऐन १५ अगस्ट २०२६ मा लागू हुन्छ। त्यसैले व्यवसाय मालिकहरू, निर्देशकहरू र अनुपालन अधिकारीहरूले छोटो सूचनामा स्थापित गर्नुपर्छ:
- उनीहरूको संस्था नयाँ नियमहरूको दायरा भित्र पर्छ कि पर्दैन;
- तिनीहरूबाट कुन दायित्वहरू पछ्याउँछन्;
- कुन उपायहरू आवश्यक छन्;
- र संस्थाले ती दायित्वहरू कसरी पूरा गर्न सक्छ।
यस लेखले NIS2 र डच साइबरसुरक्षा ऐनका मुख्य तत्वहरू प्रस्तुत गर्दछ: दायरा, हेरचाहको कर्तव्य, सूचना कर्तव्य, बोर्डको जिम्मेवारी, कार्यान्वयन, र संस्थाहरूले अब चाल्न सक्ने कदमहरू।
NIS2 भनेको के हो?
NIS2 भनेको निर्देशक (EU) २०२२/२५५५ को औपचारिक पदनाम हो। यसले पहिलो युरोपेली नेटवर्क र सूचना सुरक्षा निर्देशकलाई सफल बनाउँछ, जसलाई सामान्यतया NIS1 भनिन्छ।
सदस्य राष्ट्रहरूले १७ अक्टोबर २०२४ सम्ममा NIS2 लाई राष्ट्रिय कानूनमा रूपान्तरण गर्नुपर्ने थियो। १८ अक्टोबर २०२४ देखि NIS2 ले औपचारिक रूपमा पहिलेको निर्देशनलाई प्रतिस्थापन गर्यो।
यसको उद्देश्य युरोपेली संघ भित्र साइबर लचिलोपनको स्तर बढाउनु र राम्रोसँग मिलाउनु हो। यो दुई मुख्य लाइनहरूमा चल्छ। पहिलो, फराकिलो दायरा: NIS1 अन्तर्गत भन्दा धेरै संस्थाहरू नियमहरू भित्र पर्छन्। दोस्रो, कडा पर्यवेक्षण र कडा कार्यान्वयन, फराकिलो टुलकिट र निर्देशकहरूको लागि स्पष्ट जिम्मेवारीहरू सहित।
जहाँ NIS1 ले आवश्यक सेवाका सञ्चालकहरू र डिजिटल सेवा प्रदायकहरू बीच भिन्नता देखाउँछ, NIS2 ले आवश्यक संस्थाहरू र महत्त्वपूर्ण संस्थाहरूसँग काम गर्छ। त्यो भिन्नता केवल शब्दावली मात्र होइन: अन्य कुराहरूका साथै यसले सुपरिवेक्षणको तीव्रता र सम्भावित जरिवानाको स्तर निर्धारण गर्दछ।
कुन संस्थाहरू NIS2 अन्तर्गत पर्छन्?
NIS2 उच्च आलोचनात्मकता भएका क्षेत्रहरू र अन्य आलोचनात्मक क्षेत्रहरूमा विभाजित अठार तोकिएका क्षेत्रहरूमा सक्रिय संस्थाहरूमा लागू हुन्छ।
उच्च आलोचनात्मक क्षेत्रहरूमा ऊर्जा, यातायात, बैंकिङ, वित्तीय बजार पूर्वाधार, स्वास्थ्य सेवा, पिउने पानी र फोहोर पानी, डिजिटल पूर्वाधार, व्यावसायिक प्रयोगकर्ताहरूको लागि सूचना प्रविधि सेवा व्यवस्थापन, सार्वजनिक प्रशासन र अन्तरिक्ष समावेश छन्।
अन्य महत्वपूर्ण क्षेत्रहरूमा हुलाक र कुरियर सेवाहरू, फोहोर व्यवस्थापन, रसायन, खाद्य, उत्पादन, डिजिटल प्रदायकहरू र अनुसन्धान संस्थाहरू समावेश छन्।
आकार सीमा
यी क्षेत्रहरू भित्र मुख्य नियम यो हो कि कुनै संस्था NIS2 अन्तर्गत पर्दछ जहाँ यो मध्यम आकारको वा ठूलो उद्यमको रूपमा योग्य हुन्छ। मापदण्ड भनेको कम्तिमा ५० कर्मचारीहरू, वा वार्षिक कारोबार वा ब्यालेन्स पाना कुल EUR १० मिलियन भन्दा बढी हुनु हो।
यस मुख्य नियममा अपवादहरू छन्। केही संस्थाहरू आकारको पर्वाह नगरी दायरा भित्र पर्छन्, किनभने तिनीहरूका सेवाहरूलाई विशेष रूपमा महत्वपूर्ण मानिन्छ:
- सार्वजनिक इलेक्ट्रोनिक सञ्चार सञ्जाल र सेवाहरूको प्रदायकहरू;
- सेवा प्रदायकहरूलाई विश्वास गर्नुहोस्;
- डोमेन नाम दर्ता सेवा प्रदायकहरू;
- शीर्ष-स्तरीय डोमेन नाम रजिस्ट्रीहरू;
- सार्वजनिक क्षेत्रका निकायहरू।
१५ अगस्ट २०२६ देखि नयाँ दायित्वहरू नेदरल्याण्ड्सका ८,००० भन्दा बढी संस्थाहरूमा लागू हुनेछन्। यो हालको नेटवर्क र सूचना प्रणाली सुरक्षा ऐनले समेटेको संख्याको तुलनामा उल्लेखनीय विस्तार हो।
त्यसैले पहिले आफूलाई महत्वपूर्ण क्षेत्रको हिस्सा नदेखेका संस्थाहरू पक्राउ पर्न सक्छन्, जसमा मध्यम आकारका उत्पादकहरू, खाद्य उत्पादकहरू, अनुसन्धान संस्थाहरू र डिजिटल सेवा प्रदायकहरू समावेश छन्। महत्त्वपूर्ण कुरा, तिनीहरू दायरा भित्र पर्छन् कि पर्दैनन् भनेर मूल्याङ्कन गर्ने जिम्मेवारी संस्थाहरू आफैंमा हुन्छ। पर्यवेक्षकबाट कुनै पनि पत्र तिनीहरूलाई त्यसो भन्दै आउने छैन।
हेरचाहको कर्तव्य: कस्ता उपायहरू आवश्यक छन्?
NIS2 र डच साइबरसुरक्षा ऐनको मूल कुरा हेरचाहको कर्तव्य हो। आवश्यक र महत्त्वपूर्ण निकायहरूले आफ्नो नेटवर्क र सूचना प्रणालीमा हुने जोखिमहरू व्यवस्थापन गर्न उपयुक्त र समानुपातिक प्राविधिक, परिचालन र संगठनात्मक उपायहरू अपनाउनुपर्छ।
नियमहरूले नीतिले कुनै पनि अवस्थामा सम्बोधन गर्नुपर्ने विषयहरूलाई पहिचान गर्दछ:
- जोखिम विश्लेषण र सूचना सुरक्षा नीति;
- घटना ह्यान्डलिंग;
- व्यवसाय निरन्तरता, ब्याकअप व्यवस्थापन र विपद् पुन:प्राप्ति;
- आपूर्ति श्रृंखला सुरक्षा;
- साइबर स्वच्छता र कर्मचारी तालिम;
- जोखिम व्यवस्थापन नीति;
- बहु-कारक प्रमाणीकरण;
- सुरक्षित सञ्चार;
- क्रिप्टोग्राफी;
- उपायहरूको प्रभावकारिताको आवधिक मूल्याङ्कन।
उपायहरू संस्थाको आकार र यो वास्तवमा कुन जोखिममा छ भन्ने कुराको समानुपातिक हुनुपर्छ। त्यसैले सानो महत्त्वपूर्ण निकायले उच्च जोखिम क्षेत्रमा ठूलो आवश्यक निकायले जस्तै उपायहरू लिनु पर्दैन।
त्यसले हेरचाहको कर्तव्यलाई ऐच्छिक बनाउँदैन। संस्थाहरूले कुन जोखिमहरू पहिचान गरे, कुन उपायहरू लिए र ती उपायहरू किन उपयुक्त छन् भनेर प्रमाणित गर्न सक्षम हुनुपर्छ। उपायहरू आफैं मात्र होइन, तर तिनीहरूको तौल, रेकर्ड र आवधिक रूपमा मूल्याङ्कन गर्ने तरिका पनि पर्यवेक्षणको अधीनमा छ।
घटना पछि सूचना दिने काम
हेरचाहको कर्तव्यसँगै, NIS2 ले महत्त्वपूर्ण घटनाहरूको लागि चरणबद्ध सूचना शुल्क लगाउँछ। जहाँ कुनै घटनाले सेवाहरूको निरन्तरतामा उल्लेखनीय प्रभाव पार्छ वा पार्न सक्छ, त्यहाँ निम्न समयसीमाहरू व्यापक रूपमा लागू हुन्छन्:
- २४ घण्टा भित्र, राष्ट्रिय कम्प्युटर सुरक्षा घटना प्रतिक्रिया टोली वा सक्षम अधिकारीलाई प्रारम्भिक चेतावनी;
- ७२ घण्टा भित्र, गम्भीरता र प्रभावको प्रारम्भिक मूल्याङ्कन सहितको औपचारिक सूचना;
- घटना, यसको सम्भावित मूल कारण, लिइएका उपायहरू र कुनै पनि सीमापार प्रभावहरू वर्णन गर्ने अन्तिम प्रतिवेदन एक महिना भित्रमा पेश गरिनेछ।
यी समयसीमाहरूले पहिले नै स्पष्ट प्रक्रियाहरू सेट अप गर्न आवश्यक बनाउँछ। संस्थालाई थाहा हुनुपर्छ कि घटना कहिले सूचित गर्न सकिन्छ, कसलाई सूचित गर्न अधिकार दिइएको छ, कुन जानकारी उपलब्ध हुनुपर्छ, कसले समन्वय गर्छ, र बोर्ड र पर्यवेक्षकलाई कसरी सूचित गरिन्छ।
कुनै घटनाको समयमा मात्र सूचना प्रक्रिया सेटअप गर्ने प्रयास गर्ने संस्थाले समयमै वा पूर्ण रूपमा रिपोर्ट गर्न नसक्ने ठूलो जोखिम हुन्छ।
बोर्डको जिम्मेवारी
NIS2 को एउटा महत्त्वपूर्ण तत्व भनेको साइबर जोखिम व्यवस्थापन गर्ने जिम्मेवारी स्पष्ट रूपमा व्यवस्थापन बोर्डमा राखिएको छ। बोर्डले सुरक्षा उपायहरूलाई अनुमोदन गर्नुपर्छ, तिनीहरूको कार्यान्वयनको निरीक्षण गर्नुपर्छ, संस्थाको साइबर जोखिमहरूको मूल्याङ्कन गर्न सक्षम हुनुपर्छ, र आफैंले पर्याप्त तालिम लिनुपर्छ।
त्यसैले साइबर सुरक्षालाई अब सूचना प्रविधि विभागको मात्र जिम्मेवारीको रूपमा व्यवहार गर्न सकिँदैन। यो एक शासन विषय हो जुन नियमित निर्णय लिने र जोखिम व्यवस्थापनको हिस्सा हुनुपर्छ।
यस निर्देशनले संस्थाले पालना गर्न असफल भएमा वरिष्ठ व्यवस्थापनको व्यक्तिगत दायित्वलाई पनि स्पष्ट रूपमा सम्बोधन गर्दछ। तदनुसार बोर्ड संलग्नता रेकर्ड गर्नुहोस्, उदाहरणका लागि लिइएका प्रशिक्षण, बोर्ड निर्णयहरू, स्वीकृत नीति, जोखिम मूल्याङ्कन, रिपोर्टिङ र कार्यान्वयनको निरीक्षणको दस्तावेजीकरण गरेर।
डच कार्यान्वयन
NIS2 को डच कार्यान्वयनमा उल्लेखनीय ढिलाइ भएको छ। १७ अक्टोबर २०२४ को ट्रान्सपोजिसन समयसीमा पूरा भएन।
८ जुलाई २०२६ मा युरोपेली आयोगले नेदरल्याण्ड्स, आयरल्याण्ड, स्पेन र फ्रान्ससँगै, ट्रान्सपोजिसन उपायहरू सूचित गर्न असफल भएकोमा युरोपेली संघको न्याय अदालतमा पठाउने निर्णय गर्यो। यसरी नेदरल्याण्ड्स युरोपेली संघका चार पछाडि परेका देशहरू मध्ये एक थियो।
समय उल्लेखनीय छ। एक दिन अघि, ७ जुलाई २०२६ मा, सिनेटले साइबर सुरक्षा ऐन र क्रिटिकल इन्टिटीज रेजिलेन्स ऐनलाई अनुमोदन गरेको थियो। रेफरल पठाउनु अघि ऐन अपनाइएको थियो कि थिएन भन्ने तथ्यले कार्यवाहीको नतिजालाई असर गर्छ कि गर्दैन भनेर हेर्न बाँकी छ; त्यो अदालतले निर्णय गर्ने कुरा हो।
दुवै ऐनहरू १५ अगस्ट २०२६ मा लागू हुन्छन्। साइबर सुरक्षा ऐनले NIS2 निर्देशन लागू गर्दछ; क्रिटिकल इन्टिज लचिलोपन ऐनले युरोपेली CER निर्देशन लागू गर्दछ, जुन महत्वपूर्ण पूर्वाधारको लचिलोपनलाई लक्षित गर्दछ। पछिल्लोले समेटिएका संस्थाहरूलाई औपचारिक रूपमा १५ अगस्ट २०२६ देखि क्रिटिकल इन्टिजको रूपमा तोकिनेछ।
लागू भएपछि, हालको नेटवर्क र सूचना प्रणाली सुरक्षा ऐन (Wbni) समाप्त हुन्छ। पहिले नै यस ऐनले समेटेका संस्थाहरूका लागि यसको अर्थ भारी दायित्वहरू हुन्; पहिलो पटक दायरा भित्र आउने संस्थाहरूका लागि, पूर्ण रूपमा नयाँ व्यवस्था।
NCSC मा दर्ता
एउटा महत्त्वपूर्ण नयाँ दायित्व भनेको राष्ट्रिय साइबर सुरक्षा केन्द्रमा दर्ता गर्नु हो। आवश्यक र महत्त्वपूर्ण संस्थाहरूलाई राष्ट्रिय संस्था दर्तामा प्रविष्ट गर्नुपर्छ। त्यो दर्ता १५ अगस्ट २०२६ देखि अनिवार्य छ र MijnNCSC पोर्टल मार्फत चल्छ, साधारण संस्थाहरूको लागि eHerkenning र सार्वजनिक क्षेत्रका निकायहरूको लागि SSSonRijk प्रयोग गरेर। दर्ता गरिएको डेटामा परिवर्तनहरू चौध दिन भित्र रिपोर्ट गरिनुपर्छ।
दर्ता केवल प्रशासनिक औपचारिकता मात्र होइन। एक पटक दर्ता भएपछि, संस्थाहरूले आफ्नो CSIRT को सेवाहरूमा जडान गर्न सक्छन्, जसले घटनाको घटनामा लचिलोपन बढाउनका साथै समर्थन गर्न उत्पादनहरू र सेवाहरू प्रदान गर्दछ। दर्ताको तयारी राम्रो समयमा गर्नुहोस्, ताकि कार्यान्वयन लागू भएपछि मात्र सुरु नहोस्।
सुपरिवेक्षण र कार्यान्वयन
साइबर सुरक्षा ऐनले एक विशिष्ट पर्यवेक्षण व्यवस्थाको व्यवस्था गर्दछ। आवश्यक निकायहरू सक्रिय पर्यवेक्षणको अधीनमा छन्: पर्यवेक्षकले कुनै विशेष घटना वा संकेत बिना निरन्तर र आफ्नै पहलमा जाँच गर्न सक्छ। महत्त्वपूर्ण निकायहरू प्रतिक्रियाशील पर्यवेक्षणको अधीनमा छन्, जहाँ सिद्धान्तमा पर्यवेक्षकले घटना, गुनासो वा अन्य ठोस संकेतको प्रतिक्रियामा कार्य गर्दछ।
सुपरिवेक्षण धेरै निकायहरूमा विभाजित छ। १५ अगस्ट २०२६ देखि डच अथोरिटी फर डिजिटल इन्फ्रास्ट्रक्चरले नौ क्षेत्रहरूमा संस्थाहरूको सुपरिवेक्षण गर्छ; अन्य पर्यवेक्षकहरू अन्य क्षेत्रहरूको लागि तोकिएका छन्। तपाईंको संस्थाको लागि कुन पर्यवेक्षक सक्षम छ भनेर स्थापित गर्नुहोस्।
प्रवर्तन टुलकिट व्यापक छ र यसमा समावेश छन्:
- सुरक्षा स्क्यान वा सुरक्षा लेखा परीक्षण;
- बाध्यकारी निर्देशन;
- प्रशासनिक प्रवर्तन आदेश वा जरिवाना भुक्तानी गर्नुपर्ने आदेश;
- उल्लङ्घनको प्रकाशन;
- प्रशासनिक जरिवाना;
- आवश्यक संस्थाहरूको लागि: प्रमाणीकरण, प्राधिकरण वा बोर्ड सदस्यको निलम्बन।
अत्यावश्यक संस्थाहरूको लागि अधिकतम जरिवाना कम्तिमा EUR १० मिलियन वा कुल विश्वव्यापी वार्षिक कारोबारको २%, जुन बढी हुन्छ, हो। महत्त्वपूर्ण संस्थाहरूको लागि यो कम्तिमा EUR ७ मिलियन वा विश्वव्यापी वार्षिक कारोबारको १.४%, जुन बढी हुन्छ, हो। अन्तिम स्तर मुद्दाको परिस्थितिमा निर्भर गर्दछ, जसमा उल्लङ्घनको प्रकृति, गुरुत्वाकर्षण र अवधि, दोषीको डिग्री र लिइएका उपायहरू समावेश छन्।
तपाईंको संस्थाले अब के गर्न सक्छ?
- स्व-मूल्याङ्कन गर्नुहोस्। संस्था तोकिएको क्षेत्रमा सक्रिय छ कि छैन र आकार सीमा पूरा गर्छ कि गर्दैन भनेर स्थापित गर्नुहोस्।
- सही वर्ग निर्धारण गर्नुहोस्। संस्था आवश्यक वा महत्त्वपूर्ण संस्थाको रूपमा योग्य छ कि छैन र कुन पर्यवेक्षक सक्षम छ भनेर स्थापित गर्नुहोस्।
- दर्ताको तयारी गर्नुहोस्। MijnNCSC मार्फत NCSC मा दर्ताको लागि आवश्यक डाटा सङ्कलन गर्नुहोस्।
- हेरचाहको कर्तव्य उपायहरूको परीक्षण गर्नुहोस्। जोखिम विश्लेषण, घटना प्रतिक्रिया, व्यापार निरन्तरता, आपूर्ति श्रृंखला सुरक्षा, साइबर स्वच्छता, जोखिमहरू, बहु-कारक प्रमाणीकरण र क्रिप्टोग्राफीमा अवस्थित उपायहरूको मूल्याङ्कन गर्नुहोस्।
- सूचना प्रक्रिया सेट अप गर्नुहोस्। घटना सूचनायोग्य छ कि छैन भनेर कसले मूल्याङ्कन गर्छ, कसले सूचित गर्छ, र २४-घण्टा, ७२-घण्टा र एक-महिनाको समयसीमा कसरी पूरा हुन्छ भनेर रेकर्ड गर्नुहोस्।
- बोर्डलाई प्रदर्शनकारी रूपमा संलग्न गराउनुहोस्। बोर्डले कुन निर्णय लिएको छ, कुन तालिम लिइएको छ र कार्यान्वयनको निरीक्षण कसरी गरिन्छ भन्ने कुरा रेकर्ड गर्नुहोस्।
- आपूर्ति शृङ्खलालाई पनि समावेश गर्नुहोस्। जोखिमहरूको ठूलो हिस्सा संस्था भित्रै नभई आपूर्तिकर्ता र सेवा प्रदायकहरूमा उत्पन्न हुन्छ। सुरक्षा व्यवस्था, सूचना कर्तव्य र लेखा परीक्षण अधिकारहरूमा तपाईंको सम्झौताहरूको समीक्षा गर्नुहोस्।
समापनमा
साइबरसुरक्षा ऐन र क्रिटिकल इन्टिटीज रेजिलियन्स ऐनले साइबरसुरक्षा दायित्वहरूको उल्लेखनीय कडाइलाई प्रतिनिधित्व गर्दछ। फराकिलो दायरा, ठोस कर्तव्य-हेरचाह उपायहरू, कडा सूचना समयसीमा, निर्देशकहरूको लागि व्यक्तिगत जिम्मेवारी र पर्याप्त कार्यान्वयन टूलकिटको अर्थ संस्थाहरूले यो विषयलाई एकछिन छोड्न सक्दैनन्। १५ अगस्ट २०२६ मा लागू भएपछि, तयारी समय छोटो छ।
Law & More NIS2 र डच साइबरसुरक्षा ऐन अन्तर्गत आफ्नो स्थिति निर्धारण गर्न, कर्तव्य-हेरचाह उपायहरू स्थापना र परीक्षण गर्न, NCSC मा दर्ता तयार गर्न, र साइबरसुरक्षा नीतिलाई कानुनी रूपमा एम्बेड गर्न व्यवसायहरू, निर्देशकहरू र अनुपालन अधिकारीहरूलाई सहयोग गर्दछ।
के तपाईं नयाँ नियमहरू अन्तर्गत तपाईंको संस्थाको स्थितिको मूल्याङ्कन चाहनुहुन्छ? कृपया कुनै पनि बाध्यता बिना छलफलको लागि हामीलाई सम्पर्क गर्न नहिचकिचाउनुहोस्।
बारम्बार सोधिने प्रश्नहरू
तल हामी यस विषयमा प्रायः सोधिने प्रश्नहरूको जवाफ दिन्छौं।
डच साइबर सुरक्षा ऐन कहिले लागू हुन्छ?
१५ अगस्ट २०२६ मा। सिनेटले ७ जुलाई २०२६ मा साइबर सुरक्षा ऐन र क्रिटिकल इन्टिटीज रेजिलेन्स ऐनलाई अनुमोदन गर्यो। लागू भएपछि, हालको नेटवर्क र सूचना प्रणाली सुरक्षा ऐन (Wbni) समाप्त हुन्छ।
के मेरो संस्था NIS2 अन्तर्गत पर्छ?
त्यो तपाईंको क्षेत्र र तपाईंको आकारमा निर्भर गर्दछ। NIS2 ले अठार तोकिएका क्षेत्रहरूलाई समेट्छ र ती क्षेत्रहरू भित्र, मुख्य नियमको रूपमा कम्तिमा ५० कर्मचारीहरू वा वार्षिक कारोबार वा ब्यालेन्स पाना कुल EUR १० मिलियन भन्दा बढी भएका संस्थाहरू। आकारको पर्वाह नगरी निश्चित पक्षहरू कभर गरिएका छन्।
मेरो संस्था कार्यक्षेत्रमा छ भने के मलाई सूचित गरिनेछ?
होइन। संस्थाहरू साइबर सुरक्षा ऐन अन्तर्गत पर्छन् कि पर्दैनन् भनेर मूल्याङ्कन गर्ने जिम्मेवारी आफैंमा हुन्छ। मूल्याङ्कन हुनुभन्दा पहिले लागू हुने जोखिम दायित्वहरू पर्खनु पर्दछ।
अत्यावश्यक र महत्त्वपूर्ण निकाय बीच के भिन्नता छ?
यसले सुपरिवेक्षणको तीव्रता र सम्भावित जरिवानाको स्तर निर्धारण गर्दछ। आवश्यक संस्थाहरू सक्रिय सुपरिवेक्षणको अधीनमा छन्, जहाँ सुपरिवेक्षकले आफ्नै पहलमा जाँच गर्न सक्छन्। महत्त्वपूर्ण संस्थाहरू घटना, गुनासो वा अन्य संकेतद्वारा प्रेरित प्रतिक्रियाशील सुपरिवेक्षणको अधीनमा छन्।
हेरचाहको कर्तव्यमा के समावेश छ?
जोखिम विश्लेषण, घटना ह्यान्डलिङ, व्यापार निरन्तरता, आपूर्ति श्रृंखला सुरक्षा, साइबर स्वच्छता, जोखिमहरू, बहु-कारक प्रमाणीकरण र क्रिप्टोग्राफी जस्ता विषयहरूलाई समेटेर तपाईंको नेटवर्क र सूचना प्रणालीहरूमा जोखिमहरू व्यवस्थापन गर्न उपयुक्त र समानुपातिक प्राविधिक, सञ्चालन र संगठनात्मक उपायहरू लिने। तपाईंले छनौट गरिएका उपायहरू किन उपयुक्त छन् भनेर प्रमाणित गर्न सक्षम हुनुपर्छ।
घटना पछि कुन सूचनाको समयसीमा लागू हुन्छ?
२४ घण्टा भित्र पूर्व चेतावनी, गम्भीरता र प्रभावको प्रारम्भिक मूल्याङ्कन सहितको ७२ घण्टा भित्र औपचारिक सूचना, र कम्तिमा एक महिना भित्र अन्तिम रिपोर्ट। सूचना प्रक्रिया पहिले नै सेट अप गर्नुहोस्।
के मेरो संस्था दर्ता हुनुपर्छ?
हो। राष्ट्रिय संस्था दर्तामा दर्ता १५ अगस्ट २०२६ देखि अनिवार्य छ र यो MijnNCSC मार्फत eHerkenning वा सार्वजनिक क्षेत्रका निकायहरूको लागि, SSSonRijk प्रयोग गरेर गरिन्छ। परिवर्तनहरू चौध दिन भित्र रिपोर्ट गर्नुपर्छ। दर्ता भएपछि तपाईं आफ्नो CSIRT का सेवाहरूमा जडान गर्न सक्नुहुन्छ।
बोर्डको जिम्मेवारी के हो?
बोर्डले सुरक्षा उपायहरूलाई अनुमोदन गर्नुपर्छ, तिनीहरूको कार्यान्वयनको निरीक्षण गर्नुपर्छ, साइबर जोखिमहरूको मूल्याङ्कन गर्न सक्षम हुनुपर्छ र आफैं प्रशिक्षण लिनुपर्छ। निर्देशनले अनुपालन नगरेकोमा वरिष्ठ व्यवस्थापनको व्यक्तिगत दायित्वलाई सम्बोधन गर्दछ, त्यसैले निर्णयहरू, प्रशिक्षण र निरीक्षणलाई प्रदर्शनीय रूपमा रेकर्ड गर्नुहोस्।
जरिवाना कति उच्च छ?
आवश्यक संस्थाहरूको लागि कम्तिमा EUR १० मिलियन वा विश्वव्यापी वार्षिक कारोबारको २%; महत्त्वपूर्ण संस्थाहरूको लागि कम्तिमा EUR ७ मिलियन वा १.४%, प्रत्येक अवस्थामा जुन बढी हुन्छ। अन्तिम स्तर उल्लङ्घनको प्रकृति, गुरुत्वाकर्षण र अवधि र दोषको डिग्री सहित कारकहरूमा निर्भर गर्दछ।
अनुपालनको सुपरिवेक्षण कसले गर्छ?
त्यो क्षेत्र अनुसार फरक हुन्छ। १५ अगस्ट २०२६ देखि डच डिजिटल पूर्वाधार प्राधिकरणले नौ क्षेत्रहरूमा संस्थाहरूको सुपरिवेक्षण गर्दछ; अन्य पर्यवेक्षकहरू अन्य क्षेत्रहरूको लागि तोकिएका छन्। तपाईंको संस्थाको लागि कुन पर्यवेक्षक सक्षम छ भनेर स्थापित गर्नुहोस्।
नेदरल्याण्ड्सलाई किन न्याय अदालतमा पठाइएको छ?
NIS2 को ढिलो स्थानान्तरणको लागि। ८ जुलाई २०२६ मा युरोपेली आयोगले नेदरल्याण्ड्स, आयरल्याण्ड, स्पेन र फ्रान्सलाई स्थानान्तरण उपायहरू सूचित गर्न असफल भएकोमा न्याय अदालतमा पठाउने निर्णय गर्यो। साइबर सुरक्षा ऐन एक दिन अघि अपनाइएको तथ्यले ती कार्यवाहीहरू आफैंमा समाप्त गर्दैन।
के यो मेरा आपूर्तिकर्ताहरूमा पनि लागू हुन्छ?
आपूर्ति शृङ्खला सुरक्षा हेरचाहको कर्तव्यको विषयहरू मध्ये एक हो। आपूर्तिकर्ता र सेवा प्रदायकहरूमा ठूलो मात्रामा जोखिमहरू उत्पन्न हुन्छन्। सुरक्षा व्यवस्था, सूचना कर्तव्य र लेखा परीक्षण अधिकारहरूमा तपाईंको सम्झौताहरूको समीक्षा गर्नुहोस्।


