NIS2 和荷兰网络安全法:您的组织需要了解什么

作者:汤姆·米维斯,律师 Law & More

网络安全不再仅仅是一个技术问题,它也是一个法律和治理问题,几乎影响到所有规模的组织。

随着欧盟NIS2指令和荷兰网络安全法的实施,数字化韧性的责任已明确转移至管理层。荷兰网络安全法将于2026年8月15日生效。因此,企业所有者、董事和合规官必须在短时间内做出以下决定:

  • 他们的组织是否属于新规的适用范围;
  • 由此产生的义务;
  • 需要采取哪些措施?
  • 以及该组织如何履行这些义务。

本文阐述了 NIS2 和荷兰网络安全法的主要内容:范围、注意义务、通知义务、董事会责任、执行以及组织现在可以采取的措施。

什么是 NIS2?

NIS2 是指令 (EU) 2022/2555 的正式名称。它是第一个欧洲网络和信息安全指令(通常称为 NIS1)的后续指令。

成员国须在 2024 年 10 月 17 日前将 NIS2 转化为国内法。自 2024 年 10 月 18 日起,NIS2 正式取代了之前的指令。

其目标是提升并更好地协调欧盟内部的网络安全韧性水平。这主要体现在两个方面。首先,扩大适用范围:比NIS1规则涵盖更多组织。其次,加强监管和执法,提供更全面的工具,并明确董事的责任。

NIS1区分了基本服务运营商和数字服务提供商,而NIS2则区分了基本实体和重要实体。这种区分并非仅仅是术语上的差异:它还决定了监管力度和潜在罚款金额等因素。

哪些组织属于NIS2范畴?

NIS2 适用于在十八个指定行业中活跃的组织,这些行业分为高危行业和其他关键行业。

高危行业包括能源、交通、银行、金融市场基础设施、医疗保健、饮用水和废水、数字基础设施、面向企业用户的 ICT 服务管理、公共管理和航天。

其他关键行业包括邮政和快递服务、废物管理、化学品、食品、制造业、数字服务提供商和研究机构。

尺寸阈值

在这些行业中,主要规则是,如果一家机构符合NIS2标准,即被认定为中型或大型企业,则该机构必须属于NIS2范畴。具体标准为:至少50名员工,或年营业额或资产负债表总额超过1000万欧元。

这条主要规则也有例外。某些组织无论规模大小都属于适用范围,因为它们提供的服务被认为至关重要:

  • 公共电子通信网络和服务提供商;
  • 信任服务提供商;
  • 域名注册服务提供商;
  • 顶级域名注册机构;
  • 公共部门机构。

自2026年8月15日起,荷兰超过8,000家机构将适用新的义务。与现行《网络和信息系统安全法》涵盖的机构数量相比,这是一个相当大的增长。

因此,一些此前并未将自身视为关键行业的机构,例如中型制造商、食品生产商、研究机构和数字服务提供商,也可能被纳入监管范围。重要的是,各机构需自行评估自身是否属于监管范围。监管机构不会主动致函告知其是否属于监管范围。

注意义务:需要采取哪些措施?

NIS2 和荷兰网络安全法的核心是谨慎义务。关键实体和重要实体必须采取适当且相称的技术、运营和组织措施来管理其网络和信息系统面临的风险。

这些规则明确了政策必须涵盖的主题:

  • 风险分析和信息安全政策;
  • 事件处理;
  • 业务连续性、备份管理和灾难恢复;
  • 供应链安全;
  • 网络安全和员工培训;
  • 漏洞处理策略;
  • 多重身份验证;
  • 安全通信;
  • 密码学;
  • 定期评估措施的有效性。

这些措施必须与组织的规模及其实际面临的风险相称。因此,规模较小的重要实体无需采取与高风险行业的大型关键实体相同的措施。

但这并不意味着尽到注意义务是可有可无的。组织必须能够证实其识别出了哪些风险、采取了哪些措施以及这些措施为何恰当。不仅措施本身,而且措施的评估、记录和定期评估方式也都受到监督。

事故发生后的通知义务

除了注意义务外,NIS2 还规定了重大事件的分阶段通知义务。如果事件已经或可能对服务的连续性产生重大影响,则大致适用以下期限:

  • 24小时内向国家计算机安全事件响应小组或主管部门发出预警;
  • 72小时内发出正式通知,并对严重程度和影响进行初步评估;
  • 最迟在一个月内,提交一份最终报告,描述事件经过、可能的根本原因、采取的措施以及任何跨境影响。

这些截止日期使得事先制定清晰的程序变得至关重要。组织必须清楚何时需要上报事件、谁有权上报、需要提供哪些信息、由谁负责协调,以及如何通知董事会和主管。

如果一个组织只是在事件发生后才尝试建立通知流程,那么它很可能无法及时或完整地报告事件。

董事会责任

NIS2的一个重要组成部分是明确将网络风险管理责任赋予管理委员会。委员会必须批准安全措施,监督其实施,能够评估组织的网络风险,并且自身也必须接受充分的培训。

因此,网络安全不再仅仅是IT部门的责任。它是一个治理议题,必须纳入日常决策和风险管理之中。

该指令还明确规定了组织未能遵守规定时,高级管理人员的个人责任。应相应地记录董事会的参与情况,例如记录已开展的培训、董事会决议、已批准的政策、风险评估、报告以及对实施情况的监督。

荷兰的实施

荷兰实施NIS2的进程已被大幅延误。原定于2024年10月17日完成转换的最后期限未能实现。

2026年7月8日,欧盟委员会决定将荷兰与爱尔兰、西班牙和法国一起提交欧盟法院,原因是荷兰未能通报相关转化措施。荷兰由此成为欧盟四个落后国家之一。

时机颇为蹊跷。就在前一天,即2026年7月7日,参议院批准了《网络安全法案》和《关键实体韧性法案》。该法案在提交移交之前获得通过这一事实是否会影响诉讼结果,目前尚不得而知;这应由法院裁决。

两项法案均于2026年8月15日生效。《网络安全法》旨在落实NIS2指令;《关键实体韧性法》旨在落实欧盟CER指令,以增强关键基础设施的韧性。受后者约束的组织将于2026年8月15日起被正式指定为关键实体。

新规生效后,现行的《网络与信息系统安全法》(Wbni)将失效。对于已受该法约束的组织而言,这意味着更重的义务;对于首次纳入该法管辖范围的组织而言,则意味着一套全新的制度。

在NCSC注册

一项重要的新增义务是向国家网络安全中心注册。关键实体和重要实体必须登记在国家实体名录中。该注册自2026年8月15日起强制执行,并通过MijnNCSC门户网站进行,普通组织使用eHerkenning系统,公共部门机构使用SSOnRijk系统。注册数据的任何变更必须在14天内报告。

注册并非仅仅是一项行政手续。注册后,组织即可接入其所属的计算机安全事件响应小组 (CSIRT) 的服务,该小组提供各种产品和服务以增强组织韧性,并在发生安全事件时提供支持。请务必尽早完成注册,以免在相关规定生效后才开始实施。

监督和执法

《网络安全法》规定了差异化的监管机制。关键实体受主动监管:监管机构可以持续进行检查,无需任何具体事件或信号。重要实体受被动监管,监管机构原则上是在发生事件、收到投诉或其他具体信号后才采取行动。

监管工作由多个机构分担。自2026年8月15日起,荷兰数字基础设施管理局负责监管九个行业的机构;其他行业则由其他监管机构负责。请确定哪个监管机构负责监管您的机构。

执法工具包范围广泛,包括:

  • 安全扫描或安全审计;
  • 具有约束力的指令;
  • 行政强制执行令或须缴纳罚款的命令;
  • 侵权行为的公布;
  • 行政罚款;
  • 对于重要实体:暂停认证、授权或董事会成员资格。

对于关键实体,最高罚款金额至少为10万欧元或其全球年营业额的2%,以较高者为准。对于重要实体,最高罚款金额至少为7万欧元或其全球年营业额的1.4%,同样以较高者为准。最终罚款金额取决于案件的具体情况,包括违规行为的性质、严重程度和持续时间、过错程度以及已采取的措施。

您的组织现在可以做些什么?

  • 进行自我评估。确定该组织是否在指定行业内开展业务,并达到规模门槛。
  • 确定正确的类别。判断该组织是否属于必要实体或重要实体,并确定哪位主管具备相应的资格。
  • 准备注册事宜。通过 MijnNCSC 收集向 NCSC 注册所需的数据。
  • 测试尽职调查措施。评估现有措施在风险分析、事件响应、业务连续性、供应链安全、网络安全、漏洞、多因素身份验证和密码学方面的有效性。
  • 建立通知流程。记录谁负责评估事件是否需要通知,谁负责通知,以及如何满足 24 小时、72 小时和一个月期限的要求。
  • 让董事会切实参与其中。记录董事会做出的决定、开展的培训以及如何监督执行情况。
  • 将供应链纳入考量。很大一部分安全漏洞并非源于组织自身,而是来自供应商和服务提供商。请审查您关于安全安排、通知义务和审计权利的合同。

在闭幕

《网络安全法》和《关键实体韧性法》大幅收紧了网络安全义务。更广泛的适用范围、具体的尽职义务措施、更严格的通知期限、董事的个人责任以及强大的执法工具,意味着各组织机构绝不能忽视这一问题。由于这两部法案将于2026年8月15日生效,准备时间紧迫。

Law & More 协助企业、董事和合规官确定其在 NIS2 和荷兰网络安全法下的地位,建立和测试注意义务措施,准备向 NCSC 注册,并以法律方式嵌入网络安全政策。

您是否希望我们评估贵组织在新规下的地位?欢迎随时联系我们进行免费咨询。

常见问题

下面我们回答关于这个主题最常被问到的问题。

荷兰网络安全法何时生效?

2026 年 8 月 15 日。参议院于 2026 年 7 月 7 日批准了《网络安全法》和《关键实体韧性法》。生效后,现行的《网络和信息系统安全法》(Wbni)将失效。

我的组织是否属于NIS2体系?

这取决于您的行业和规模。NIS2涵盖18个指定行业,在这些行业内,通常要求员工人数至少达到50人或年营业额或资产负债表总额超过1000万欧元的机构纳入监管范围。某些特定机构无论规模大小均受监管。

我的组织是否在调查范围内,我会收到通知吗?

不。各组织机构有责任自行评估自身是否受《网络安全法》约束。等待可能会导致在评估完成之前就承担相应的义务。

本质实体和重要实体之间有什么区别?

它决定了监管力度和潜在罚款金额。关键实体受主动监管,监管机构可主动进行检查。重要实体受被动监管,由事件、投诉或其他信号触发。

注意义务包含哪些内容?

采取适当且相称的技术、运营和组织措施来管理网络和信息系统面临的风险,涵盖风险分析、事件处理、业务连续性、供应链安全、网络安全、漏洞、多因素身份验证和密码学等事项。您必须能够证明所选措施的合理性。

事件发生后,通知期限是怎样的?

24小时内发出预警,72小时内发出正式通知并进行初步的严重程度和影响评估,最迟一个月内提交最终报告。提前建立通知流程。

我的机构需要注册吗?

是的。自 2026 年 8 月 15 日起,在国家实体注册簿上注册是强制性的,注册流程通过 MijnNCSC 进行,使用 eHerkenning 系统;公共部门机构则使用 SSOnRijk 系统。变更必须在十四天内报告。注册成功后,您即可连接到您所在 CSIRT 的服务。

董事会应承担哪些责任?

董事会必须批准安全措施,监督其实施,能够评估网络风险并接受相关培训。该指令明确了高级管理人员因不合规而应承担的个人责任,因此必须以可证明的方式记录决策、培训和监督情况。

罚款金额有多高?

对于关键实体,罚款金额至少为 10 万欧元或全球年营业额的 2%;对于重要实体,罚款金额至少为 7 万欧元或 1.4%,以较高者为准。最终罚款金额取决于侵权行为的性质、严重程度和持续时间以及过错程度等因素。

谁负责监督合规情况?

不同行业的监管机构有所不同。自2026年8月15日起,荷兰数字基础设施管理局负责监管九个行业的机构;其他行业则由其他监管机构负责。请确定贵机构的监管机构。

为什么荷兰被提交至欧洲法院?

因迟延实施NIS2法规,欧盟委员会于2026年7月8日决定将荷兰与爱尔兰、西班牙和法国一起告上欧洲法院,理由是荷兰未能及时通报法规转换措施。尽管《网络安全法》已于前一天获得通过,但这本身并不能终止这些诉讼程序。

这是否也适用于我的供应商?

供应链安全是企业应尽的义务之一。大部分安全漏洞都存在于供应商和服务提供商处。请审查您与供应商签订的有关安全安排、通知义务和审计权利的合同。

需要法律援助吗?

联系我们 Law & More 需要法律方面的专家指导?我们的多语种团队随时准备为您提供帮助。

相关文章

高风险人工智能系统是欧洲人工智能法规((EU) 2024/1689 号法规)的重点。

勒索软件、网络钓鱼、DDoS攻击和计算机入侵等网络攻击很少只影响组织本身。
IT律师帮助企业处理IT合同、GDPR合规、人工智能法案、网络安全等事宜。

随时了解荷兰法律的最新动态

订阅我们的新闻简报,获取最新的法律见解、监管动态和实用建议。