NIS2 ഡയറക്റ്റീവ് നടപ്പിലാക്കുന്ന ഡച്ച് സൈബർ സുരക്ഷാ നിയമം ( Cyberbeveiligingswet ), 2026 ഓഗസ്റ്റ് 15-ന് പ്രാബല്യത്തിൽ വന്നു. പതിനെട്ട് മേഖലകളിലെ അവശ്യ അല്ലെങ്കിൽ പ്രധാനപ്പെട്ട സ്ഥാപനങ്ങളായി നിയുക്തമാക്കിയിട്ടുള്ള സ്ഥാപനങ്ങൾക്ക് ഇത് ബാധകമാണ്, കൂടാതെ നെതർലാൻഡിൽ ഇത് ഏകദേശം എണ്ണായിരം സ്ഥാപനങ്ങളിൽ എത്തുന്നു, അവയിൽ പലതും മുമ്പ് ഒരു സൈബർ സുരക്ഷാ നിയന്ത്രണത്തിനും വിധേയമായിരുന്നില്ല.
മൂന്ന് ബാധ്യതകളാണ് അതിന്റെ കാതലായിട്ടുള്ളത്. ഒരു സ്ഥാപനത്തിന്റെ പരിധിയിലുള്ളത് അതിന്റെ നെറ്റ്വർക്കിനും വിവര സംവിധാനങ്ങൾക്കുമുള്ള അപകടസാധ്യതകൾ കൈകാര്യം ചെയ്യുന്നതിനും സംഭവങ്ങളുടെ അനന്തരഫലങ്ങൾ പരിമിതപ്പെടുത്തുന്നതിനും ഉചിതമായതും ആനുപാതികവുമായ നടപടികൾ കൈക്കൊള്ളണം - അതിന്റെ വിതരണ ശൃംഖലയുടെ സുരക്ഷയിൽ വ്യക്തമായി വ്യാപിക്കുന്ന ഒരു കരുതൽ കടമ. ഇരുപത്തിനാല് മണിക്കൂറിനുള്ളിൽ ഒരു മുൻകൂർ മുന്നറിയിപ്പ്, എഴുപത്തിരണ്ട് മണിക്കൂറിനുള്ളിൽ ഒരു പൂർണ്ണമായ അറിയിപ്പ്, ഒരു മാസത്തിനുള്ളിൽ ഒരു അന്തിമ റിപ്പോർട്ട് എന്നിവയിൽ തുടങ്ങി, ബന്ധപ്പെട്ട കമ്പ്യൂട്ടർ സുരക്ഷാ സംഭവ പ്രതികരണ സംഘത്തിനും അതിന്റെ സെക്ടർ സൂപ്പർവൈസറിനും ഒരു പ്രധാന സംഭവം റിപ്പോർട്ട് ചെയ്യണം. കൂടാതെ അത് ദേശീയ സൈബർ സുരക്ഷാ കേന്ദ്രത്തിൽ രജിസ്റ്റർ ചെയ്യുകയും വേണം.
പല ബോർഡുകൾക്കും പുതിയ കാര്യം ഉത്തരവാദിത്തം എവിടെയാണ് എന്നതാണ്. മാനേജ്മെന്റ് റിസ്ക് മാനേജ്മെന്റ് നടപടികൾ അംഗീകരിക്കുകയും, അവ നടപ്പിലാക്കുന്നതിന് മേൽനോട്ടം വഹിക്കുകയും, ഈ വിഷയത്തിൽ പരിശീലനം നേടുകയും വേണം, കൂടാതെ ബാധ്യതകൾ നിറവേറ്റാത്തിടത്ത് ഉത്തരവാദിത്തം ഏറ്റെടുക്കാനും കഴിയും. ആ ഉത്തരവാദിത്തം ഒരു ഐടി വകുപ്പിനോ ഒരു ബാഹ്യ ദാതാവിനോ നൽകേണ്ടതില്ല.
നിങ്ങളുടെ സ്ഥാപനം അതിന്റെ പരിധിയിൽ വരുമോ എന്നും ഏത് വിഭാഗത്തിലാണെന്നും എങ്ങനെ നിർണ്ണയിക്കാം, പരിചരണത്തിന്റെ കടമ വ്യക്തമായി എന്താണ് ആവശ്യപ്പെടുന്നത്, ഒരു സംഭവം കണ്ടെത്തിയ നിമിഷം മുതൽ റിപ്പോർട്ടിംഗ് ക്ലോക്ക് എങ്ങനെ പ്രവർത്തിക്കുന്നു, ആദ്യം ഏതൊക്കെ നടപടികൾ സ്വീകരിക്കണം എന്നിവ ഈ ലേഖനം വിശദീകരിക്കുന്നു.
എന്താണ് NIS2?
ഡയറക്റ്റീവ് (EU) 2022/2555 ന്റെ ഔപചാരിക പദവിയാണ് NIS2. ഇത് ആദ്യത്തെ യൂറോപ്യൻ നെറ്റ്വർക്ക്, ഇൻഫർമേഷൻ സെക്യൂരിറ്റി ഡയറക്റ്റീവിന്റെ പിൻഗാമിയാണ്, സാധാരണയായി NIS1 എന്നറിയപ്പെടുന്നു.
അംഗരാജ്യങ്ങൾ 2024 ഒക്ടോബർ 17-നകം NIS2 ദേശീയ നിയമത്തിലേക്ക് മാറ്റേണ്ടതുണ്ട്. 2024 ഒക്ടോബർ 18 മുതൽ NIS2 മുമ്പത്തെ നിർദ്ദേശം ഔദ്യോഗികമായി മാറ്റിസ്ഥാപിച്ചു.
യൂറോപ്യൻ യൂണിയനുള്ളിൽ സൈബർ പ്രതിരോധശേഷിയുടെ നിലവാരം ഉയർത്തുകയും മികച്ച രീതിയിൽ വിന്യസിക്കുകയും ചെയ്യുക എന്നതാണ് ഇതിന്റെ ലക്ഷ്യം. ഇത് രണ്ട് പ്രധാന ദിശകളിലാണ് പ്രവർത്തിക്കുന്നത്. ഒന്നാമതായി, വിശാലമായ ഒരു വ്യാപ്തി: NIS1 ന് കീഴിലുള്ളതിനേക്കാൾ കൂടുതൽ സ്ഥാപനങ്ങൾ നിയമങ്ങളിൽ ഉൾപ്പെടുന്നു. രണ്ടാമതായി, കർശനമായ മേൽനോട്ടവും കർശനമായ നിർവ്വഹണവും, വിശാലമായ ടൂൾകിറ്റും ഡയറക്ടർമാർക്ക് വ്യക്തമായ ഉത്തരവാദിത്തങ്ങളും.
NIS1 അവശ്യ സേവന ഓപ്പറേറ്റർമാരെയും ഡിജിറ്റൽ സേവന ദാതാക്കളെയും തമ്മിൽ വേർതിരിച്ചറിയുമ്പോൾ, NIS2 അവശ്യ സ്ഥാപനങ്ങളുമായും പ്രധാനപ്പെട്ട സ്ഥാപനങ്ങളുമായും പ്രവർത്തിക്കുന്നു. ആ വ്യത്യാസം കേവലം പദാവലി സംബന്ധമായതല്ല: മറ്റ് കാര്യങ്ങൾക്കൊപ്പം, മേൽനോട്ടത്തിന്റെ തീവ്രതയും സാധ്യമായ പിഴകളുടെ നിലവാരവും ഇത് നിർണ്ണയിക്കുന്നു.
ഏതൊക്കെ സ്ഥാപനങ്ങളാണ് NIS2-ൽ ഉൾപ്പെടുന്നത്?
പതിനെട്ട് നിയുക്ത മേഖലകളിൽ സജീവമായ സ്ഥാപനങ്ങൾക്ക് NIS2 ബാധകമാണ്, ഉയർന്ന നിർണായക മേഖലകളായും മറ്റ് നിർണായക മേഖലകളായും തിരിച്ചിരിക്കുന്നു.
ഊർജ്ജം, ഗതാഗതം, ബാങ്കിംഗ്, സാമ്പത്തിക വിപണി അടിസ്ഥാന സൗകര്യങ്ങൾ, ആരോഗ്യ സംരക്ഷണം, കുടിവെള്ളവും മലിനജലവും, ഡിജിറ്റൽ അടിസ്ഥാന സൗകര്യങ്ങൾ, ബിസിനസ് ഉപയോക്താക്കൾക്കുള്ള ഐസിടി സേവന മാനേജ്മെന്റ്, പൊതുഭരണം, ബഹിരാകാശം എന്നിവ ഉയർന്ന നിർണായക മേഖലകളിൽ ഉൾപ്പെടുന്നു.
തപാൽ, കൊറിയർ സേവനങ്ങൾ, മാലിന്യ സംസ്കരണം, രാസവസ്തുക്കൾ, ഭക്ഷണം, ഉൽപ്പാദനം, ഡിജിറ്റൽ ദാതാക്കൾ, ഗവേഷണ സ്ഥാപനങ്ങൾ എന്നിവയാണ് മറ്റ് നിർണായക മേഖലകൾ.
വലുപ്പ പരിധി
ഈ മേഖലകളിൽ, ഒരു സ്ഥാപനം ഇടത്തരം അല്ലെങ്കിൽ വലിയ സംരംഭമായി യോഗ്യത നേടുന്ന NIS2-ൽ പെടണം എന്നതാണ് പ്രധാന നിയമം. മാനദണ്ഡം കുറഞ്ഞത് 50 ജീവനക്കാരോ, വാർഷിക വിറ്റുവരവോ അല്ലെങ്കിൽ 10 മില്യൺ യൂറോയിൽ കൂടുതലുള്ള ബാലൻസ് ഷീറ്റോ ആണ്.
ഈ പ്രധാന നിയമത്തിന് അപവാദങ്ങളുണ്ട്. ചില സ്ഥാപനങ്ങളുടെ സേവനങ്ങൾ വളരെ നിർണായകമായി കണക്കാക്കപ്പെടുന്നതിനാൽ, വലിപ്പം കണക്കിലെടുക്കാതെ അവ ഈ പരിധിയിൽ വരും:
- പൊതു ഇലക്ട്രോണിക് ആശയവിനിമയ ശൃംഖലകളുടെയും സേവനങ്ങളുടെയും ദാതാക്കൾ;
- സേവന ദാതാക്കളെ വിശ്വസിക്കുക;
- ഡൊമെയ്ൻ നാമ രജിസ്ട്രേഷൻ സേവന ദാതാക്കൾ;
- ഉയർന്ന തലത്തിലുള്ള ഡൊമെയ്ൻ നാമ രജിസ്ട്രികൾ;
- പൊതുമേഖലാ സ്ഥാപനങ്ങൾ.
2026 ഓഗസ്റ്റ് 15 മുതൽ നെതർലാൻഡ്സിലെ 8,000-ത്തിലധികം സ്ഥാപനങ്ങൾക്ക് പുതിയ ബാധ്യതകൾ ബാധകമാകും. നിലവിലെ നെറ്റ്വർക്ക് ആൻഡ് ഇൻഫർമേഷൻ സിസ്റ്റംസ് സെക്യൂരിറ്റി ആക്ടിന്റെ പരിധിയിൽ വരുന്ന എണ്ണവുമായി താരതമ്യപ്പെടുത്തുമ്പോൾ ഇത് ഗണ്യമായ വർദ്ധനവാണ്.
മുമ്പ് ഒരു നിർണായക മേഖലയുടെ ഭാഗമായി സ്വയം കണ്ടിട്ടില്ലാത്ത സ്ഥാപനങ്ങൾ, ഇടത്തരം നിർമ്മാതാക്കൾ, ഭക്ഷ്യ ഉൽപ്പാദകർ, ഗവേഷണ സ്ഥാപനങ്ങൾ, ഡിജിറ്റൽ സേവന ദാതാക്കൾ എന്നിവരുൾപ്പെടെ, പിടിക്കപ്പെട്ടേക്കാം. പ്രധാനമായി, അവർ പരിധിയിൽ വരുമോ എന്ന് വിലയിരുത്തേണ്ടത് സ്ഥാപനങ്ങൾ തന്നെയാണ്. ഒരു സൂപ്പർവൈസറിൽ നിന്ന് അങ്ങനെ അറിയിക്കുന്ന ഒരു കത്തും ലഭിക്കില്ല.
പരിചരണത്തിന്റെ കടമ: ഏതൊക്കെ നടപടികളാണ് വേണ്ടത്?
NIS2 ന്റെയും ഡച്ച് സൈബർ സുരക്ഷാ നിയമത്തിന്റെയും കാതൽ പരിചരണത്തിന്റെ കടമയാണ്. അവശ്യവും പ്രധാനപ്പെട്ടതുമായ സ്ഥാപനങ്ങൾ അവരുടെ നെറ്റ്വർക്കിനും വിവര സംവിധാനങ്ങൾക്കുമുള്ള അപകടസാധ്യതകൾ കൈകാര്യം ചെയ്യുന്നതിന് ഉചിതമായതും ആനുപാതികവുമായ സാങ്കേതിക, പ്രവർത്തന, സംഘടനാ നടപടികൾ കൈക്കൊള്ളണം.
ഏതൊരു പരിപാടിയിലും നയം അഭിസംബോധന ചെയ്യേണ്ട വിഷയങ്ങളെ നിയമങ്ങൾ തിരിച്ചറിയുന്നു:
- അപകടസാധ്യത വിശകലനവും വിവര സുരക്ഷാ നയവും;
- സംഭവം കൈകാര്യം ചെയ്യൽ;
- ബിസിനസ് തുടർച്ച, ബാക്കപ്പ് മാനേജ്മെന്റ്, ദുരന്ത നിവാരണം;
- വിതരണ ശൃംഖല സുരക്ഷ;
- സൈബർ ശുചിത്വവും ജീവനക്കാരുടെ പരിശീലനവും;
- ദുർബലത കൈകാര്യം ചെയ്യൽ നയം;
- മൾട്ടി-ഫാക്ടർ പ്രാമാണീകരണം;
- സുരക്ഷിതമായ ആശയവിനിമയങ്ങൾ;
- ക്രിപ്റ്റോഗ്രഫി;
- നടപടികളുടെ ഫലപ്രാപ്തിയുടെ ആനുകാലിക വിലയിരുത്തൽ.
നടപടികൾ സ്ഥാപനത്തിന്റെ വലുപ്പത്തിനും അത് യഥാർത്ഥത്തിൽ തുറന്നുകാട്ടപ്പെടുന്ന അപകടസാധ്യതകൾക്കും ആനുപാതികമായിരിക്കണം. അതിനാൽ, ഉയർന്ന അപകടസാധ്യതയുള്ള ഒരു മേഖലയിലെ ഒരു വലിയ അവശ്യ സ്ഥാപനം സ്വീകരിക്കുന്ന അതേ നടപടികൾ ഒരു ചെറിയ പ്രധാനപ്പെട്ട സ്ഥാപനം സ്വീകരിക്കേണ്ടതില്ല.
അത് പരിചരണത്തിന്റെ കടമയെ ഓപ്ഷണലാക്കി മാറ്റുന്നില്ല. ഏതൊക്കെ അപകടസാധ്യതകളാണ് അവർ തിരിച്ചറിഞ്ഞത്, ഏതൊക്കെ നടപടികൾ സ്വീകരിച്ചു, ആ നടപടികൾ എന്തുകൊണ്ട് ഉചിതമാണ് എന്നിവ തെളിയിക്കാൻ സ്ഥാപനങ്ങൾക്ക് കഴിയണം. അളവുകൾ മാത്രമല്ല, അവ തൂക്കിനോക്കുകയും രേഖപ്പെടുത്തുകയും ഇടയ്ക്കിടെ വിലയിരുത്തുകയും ചെയ്യുന്ന രീതിയും മേൽനോട്ടത്തിന് വിധേയമാണ്.
ഒരു സംഭവത്തിന് ശേഷമുള്ള അറിയിപ്പ് ഡ്യൂട്ടി
പരിചരണത്തിന്റെ കടമയ്ക്കൊപ്പം, പ്രധാനപ്പെട്ട സംഭവങ്ങൾക്ക് NIS2 ഘട്ടം ഘട്ടമായുള്ള അറിയിപ്പ് കടമയും ചുമത്തുന്നു. ഒരു സംഭവം സേവനങ്ങളുടെ തുടർച്ചയെ സാരമായി ബാധിച്ചാലും അല്ലെങ്കിൽ ബാധിച്ചാലും, ഇനിപ്പറയുന്ന സമയപരിധികൾ വിശാലമായി ബാധകമാണ്:
- 24 മണിക്കൂറിനുള്ളിൽ, ദേശീയ കമ്പ്യൂട്ടർ സുരക്ഷാ സംഭവ പ്രതികരണ സംഘത്തിനോ അല്ലെങ്കിൽ ബന്ധപ്പെട്ട അതോറിറ്റിക്കോ ഒരു മുൻകൂർ മുന്നറിയിപ്പ്;
- 72 മണിക്കൂറിനുള്ളിൽ, തീവ്രതയും ആഘാതവും സംബന്ധിച്ച പ്രാഥമിക വിലയിരുത്തലോടെ ഒരു ഔപചാരിക അറിയിപ്പ്;
- ഒരു മാസത്തിനുള്ളിൽ, സംഭവത്തിന്റെ മൂലകാരണം, സ്വീകരിച്ച നടപടികൾ, അതിർത്തി കടന്നുള്ള പ്രത്യാഘാതങ്ങൾ എന്നിവ വിവരിക്കുന്ന അന്തിമ റിപ്പോർട്ട് സമർപ്പിക്കണം.
ഈ സമയപരിധികൾ വ്യക്തമായ നടപടിക്രമങ്ങൾ മുൻകൂട്ടി സജ്ജമാക്കേണ്ടത് അനിവാര്യമാക്കുന്നു. ഒരു സംഭവം എപ്പോൾ അറിയിക്കാവുന്നതാണ്, ആർക്കാണ് അറിയിക്കാൻ അധികാരമുള്ളത്, എന്തൊക്കെ വിവരങ്ങൾ ലഭ്യമായിരിക്കണം, ആരാണ് ഏകോപിപ്പിക്കുന്നത്, ബോർഡിനെയും സൂപ്പർവൈസറെയും എങ്ങനെ അറിയിക്കുന്നു എന്നിവ സംഘടന അറിഞ്ഞിരിക്കണം.
ഒരു സംഭവം നടക്കുമ്പോൾ മാത്രം ഒരു അറിയിപ്പ് പ്രക്രിയ സജ്ജമാക്കാൻ ശ്രമിക്കുന്ന ഒരു സ്ഥാപനത്തിന്, കൃത്യസമയത്ത് അല്ലെങ്കിൽ പൂർണ്ണമായി റിപ്പോർട്ട് ചെയ്യാൻ കഴിയാത്തതിന്റെ ഗണ്യമായ അപകടസാധ്യതയുണ്ട്.
ബോർഡിന്റെ ഉത്തരവാദിത്തം
NIS2 ന്റെ ഒരു പ്രധാന ഘടകം സൈബർ അപകടസാധ്യത കൈകാര്യം ചെയ്യുന്നതിനുള്ള ഉത്തരവാദിത്തം മാനേജ്മെന്റ് ബോർഡിൽ വ്യക്തമായി നിക്ഷിപ്തമാണ് എന്നതാണ്. സുരക്ഷാ നടപടികൾ ബോർഡ് അംഗീകരിക്കുകയും, അവ നടപ്പിലാക്കുന്നതിന് മേൽനോട്ടം വഹിക്കുകയും, സ്ഥാപനത്തിന്റെ സൈബർ അപകടസാധ്യതകൾ വിലയിരുത്താൻ കഴിയുകയും, സ്വയം മതിയായ പരിശീലനം നേടുകയും വേണം.
അതിനാൽ സൈബർ സുരക്ഷയെ ഇനി ഐടി വകുപ്പിന്റെ മാത്രം ഉത്തരവാദിത്തമായി കണക്കാക്കാനാവില്ല. ഇത് പതിവ് തീരുമാനമെടുക്കലിന്റെയും റിസ്ക് മാനേജ്മെന്റിന്റെയും ഭാഗമായിരിക്കേണ്ട ഒരു ഭരണ വിഷയമാണ്.
സ്ഥാപനം പാലിക്കാത്ത മുതിർന്ന മാനേജ്മെന്റിന്റെ വ്യക്തിപരമായ ബാധ്യതയെയും ഈ നിർദ്ദേശം വ്യക്തമായി അഭിസംബോധന ചെയ്യുന്നു. അതനുസരിച്ച് ബോർഡിന്റെ പങ്കാളിത്തം രേഖപ്പെടുത്തുക, ഉദാഹരണത്തിന് ഏറ്റെടുത്ത പരിശീലനം, ബോർഡ് തീരുമാനങ്ങൾ, അംഗീകൃത നയം, അപകടസാധ്യത വിലയിരുത്തലുകൾ, റിപ്പോർട്ടിംഗ്, നടപ്പാക്കലിന്റെ മേൽനോട്ടം എന്നിവ രേഖപ്പെടുത്തുക.
ഡച്ച് നടപ്പിലാക്കൽ
NIS2 ന്റെ ഡച്ച് നടപ്പാക്കൽ ഗണ്യമായി വൈകി. 2024 ഒക്ടോബർ 17 എന്ന ട്രാൻസ്പോസിഷൻ സമയപരിധി പാലിക്കപ്പെട്ടില്ല.
ട്രാൻസ്പോസിഷൻ നടപടികൾ അറിയിക്കുന്നതിൽ പരാജയപ്പെട്ടതിന് 2026 ജൂലൈ 8-ന് യൂറോപ്യൻ കമ്മീഷൻ, അയർലൻഡ്, സ്പെയിൻ, ഫ്രാൻസ് എന്നിവയ്ക്കൊപ്പം നെതർലാൻഡ്സിനെയും യൂറോപ്യൻ യൂണിയന്റെ കോടതി ഓഫ് ജസ്റ്റിസ് മുമ്പാകെ റഫർ ചെയ്യാൻ തീരുമാനിച്ചു. അങ്ങനെ യൂറോപ്യൻ യൂണിയന്റെ നാല് പിന്നോക്ക രാജ്യങ്ങളിൽ നെതർലാൻഡ്സും ഉൾപ്പെടുന്നു.
സമയം ശ്രദ്ധേയമാണ്. ഒരു ദിവസം മുമ്പ്, 2026 ജൂലൈ 7 ന്, സെനറ്റ് സൈബർ സുരക്ഷാ നിയമവും ക്രിട്ടിക്കൽ എന്റിറ്റീസ് റെസിലിയൻസ് നിയമവും അംഗീകരിച്ചിരുന്നു. റഫറൽ അയയ്ക്കുന്നതിന് മുമ്പ് നിയമം അംഗീകരിച്ചു എന്നത് നടപടിക്രമങ്ങളുടെ ഫലത്തെ ബാധിക്കുമോ എന്ന് കണ്ടറിയണം; അത് കോടതി തീരുമാനിക്കണം.
രണ്ട് നിയമങ്ങളും 2026 ഓഗസ്റ്റ് 15 മുതൽ പ്രാബല്യത്തിൽ വരും. സൈബർ സുരക്ഷാ നിയമം NIS2 നിർദ്ദേശം നടപ്പിലാക്കുന്നു; ക്രിട്ടിക്കൽ എന്റിറ്റീസ് റെസിലിയൻസ് നിയമം നിർണായക അടിസ്ഥാന സൗകര്യങ്ങളുടെ പ്രതിരോധശേഷി ലക്ഷ്യമിട്ടുള്ള യൂറോപ്യൻ CER നിർദ്ദേശം നടപ്പിലാക്കുന്നു. രണ്ടാമത്തേത് ഉൾക്കൊള്ളുന്ന സ്ഥാപനങ്ങളെ 2026 ഓഗസ്റ്റ് 15 മുതൽ നിർണായക സ്ഥാപനങ്ങളായി ഔദ്യോഗികമായി നിയോഗിക്കും.
നിലവിൽ വരുന്നതോടെ നിലവിലുള്ള നെറ്റ്വർക്ക് ആൻഡ് ഇൻഫർമേഷൻ സിസ്റ്റംസ് സെക്യൂരിറ്റി ആക്ട് (Wbni) കാലഹരണപ്പെടും. ഇതിനകം തന്നെ ഇതിന്റെ പരിധിയിൽ വരുന്ന സ്ഥാപനങ്ങൾക്ക് ഇത് കൂടുതൽ കടമകൾ വരുത്തും; ആദ്യമായി പരിധിയിൽ വരുന്ന സ്ഥാപനങ്ങൾക്ക്, പൂർണ്ണമായും പുതിയൊരു നിയമം.
എൻസിഎസ്സിയിൽ രജിസ്ട്രേഷൻ
നാഷണൽ സൈബർ സെക്യൂരിറ്റി സെന്ററിൽ രജിസ്റ്റർ ചെയ്യുക എന്നതാണ് പുതിയതായി ചെയ്യേണ്ട ഒരു പ്രധാന കടമ. അത്യാവശ്യവും പ്രധാനപ്പെട്ടതുമായ സ്ഥാപനങ്ങൾ ദേശീയ സ്ഥാപന രജിസ്റ്ററിൽ ചേർക്കണം. 2026 ഓഗസ്റ്റ് 15 മുതൽ ആ രജിസ്ട്രേഷൻ നിർബന്ധമാണ്, കൂടാതെ MijnNCSC പോർട്ടലിലൂടെയും ഇത് പ്രവർത്തിക്കുന്നു, സാധാരണ സ്ഥാപനങ്ങൾക്ക് eHerkenning ഉം പൊതുമേഖലാ സ്ഥാപനങ്ങൾക്ക് SSOnRijk ഉം ഉപയോഗിക്കുന്നു. രജിസ്റ്റർ ചെയ്ത ഡാറ്റയിലെ മാറ്റങ്ങൾ പതിനാല് ദിവസത്തിനുള്ളിൽ റിപ്പോർട്ട് ചെയ്യണം.
രജിസ്ട്രേഷൻ എന്നത് വെറുമൊരു ഭരണപരമായ നടപടിക്രമമല്ല. രജിസ്റ്റർ ചെയ്തുകഴിഞ്ഞാൽ, സ്ഥാപനങ്ങൾക്ക് അവരുടെ CSIRT യുടെ സേവനങ്ങളുമായി ബന്ധപ്പെടാൻ കഴിയും, അത് ഒരു സംഭവമുണ്ടായാൽ പ്രതിരോധശേഷി വർദ്ധിപ്പിക്കുന്നതിനും പിന്തുണ നൽകുന്നതിനുമുള്ള ഉൽപ്പന്നങ്ങളും സേവനങ്ങളും നൽകുന്നു. പ്രാബല്യത്തിൽ വന്നതിനുശേഷം മാത്രം നടപ്പാക്കൽ ആരംഭിക്കാതിരിക്കാൻ, കൃത്യസമയത്ത് രജിസ്ട്രേഷൻ തയ്യാറാക്കുക.
മേൽനോട്ടവും നടപ്പാക്കലും
സൈബർ സുരക്ഷാ നിയമം വ്യത്യസ്തമായ ഒരു മേൽനോട്ട സംവിധാനം നൽകുന്നു. അവശ്യ സ്ഥാപനങ്ങൾ മുൻകൈയെടുത്ത് മേൽനോട്ടത്തിന് വിധേയമാണ്: ഒരു പ്രത്യേക സംഭവമോ സൂചനയോ ഇല്ലാതെ സൂപ്പർവൈസർക്ക് തുടർച്ചയായി സ്വന്തം മുൻകൈയിൽ പരിശോധിക്കാം. പ്രധാനപ്പെട്ട സ്ഥാപനങ്ങൾ റിയാക്ടീവ് മേൽനോട്ടത്തിന് വിധേയമാണ്, അവിടെ സൂപ്പർവൈസർ തത്വത്തിൽ ഒരു സംഭവത്തിനോ പരാതിക്കോ മറ്റ് വ്യക്തമായ സൂചനകൾക്കോ മറുപടിയായി പ്രവർത്തിക്കുന്നു.
മേൽനോട്ടം പല അധികാരികളായി വിഭജിക്കപ്പെട്ടിട്ടുണ്ട്. 2026 ഓഗസ്റ്റ് 15 മുതൽ ഡച്ച് അതോറിറ്റി ഫോർ ഡിജിറ്റൽ ഇൻഫ്രാസ്ട്രക്ചർ ഒമ്പത് മേഖലകളിലെ സ്ഥാപനങ്ങളുടെ മേൽനോട്ടം വഹിക്കുന്നു; മറ്റ് മേഖലകൾക്കായി മറ്റ് സൂപ്പർവൈസർമാരെ നിയോഗിക്കുന്നു. നിങ്ങളുടെ സ്ഥാപനത്തിന് ഏത് സൂപ്പർവൈസറാണ് യോഗ്യതയുള്ളതെന്ന് സ്ഥാപിക്കുക.
എൻഫോഴ്സ്മെന്റ് ടൂൾകിറ്റ് വിശാലമാണ്, അതിൽ ഇവ ഉൾപ്പെടുന്നു:
- ഒരു സുരക്ഷാ സ്കാൻ അല്ലെങ്കിൽ സുരക്ഷാ ഓഡിറ്റ്;
- ഒരു ബൈൻഡിംഗ് നിർദ്ദേശം;
- പിഴ അടയ്ക്കേണ്ട ഒരു അഡ്മിനിസ്ട്രേറ്റീവ് എൻഫോഴ്സ്മെന്റ് ഓർഡർ അല്ലെങ്കിൽ ഓർഡർ;
- ഒരു ലംഘനത്തിന്റെ പ്രസിദ്ധീകരണം;
- ഒരു ഭരണ പിഴ;
- അവശ്യ സ്ഥാപനങ്ങൾക്ക്: ഒരു സർട്ടിഫിക്കേഷൻ, ഒരു അംഗീകാരം അല്ലെങ്കിൽ ഒരു ബോർഡ് അംഗം താൽക്കാലികമായി നിർത്തിവയ്ക്കൽ.
അവശ്യ സ്ഥാപനങ്ങൾക്ക് പരമാവധി പിഴ കുറഞ്ഞത് 10 ദശലക്ഷം യൂറോ അല്ലെങ്കിൽ ലോകമെമ്പാടുമുള്ള മൊത്തം വാർഷിക വിറ്റുവരവിന്റെ 2% ആണ്, ഏതാണ് ഉയർന്നത് അത്. പ്രധാനപ്പെട്ട സ്ഥാപനങ്ങൾക്ക് ഇത് കുറഞ്ഞത് 7 ദശലക്ഷം യൂറോ അല്ലെങ്കിൽ ലോകമെമ്പാടുമുള്ള വാർഷിക വിറ്റുവരവിന്റെ 1.4% ആണ്, ഏതാണ് ഉയർന്നത് അത്. അന്തിമ പിഴ തുക കേസിന്റെ സാഹചര്യങ്ങളെ ആശ്രയിച്ചിരിക്കുന്നു, ലംഘനത്തിന്റെ സ്വഭാവം, ഗുരുത്വാകർഷണം, ദൈർഘ്യം, കുറ്റബോധത്തിന്റെ അളവ്, സ്വീകരിച്ച നടപടികൾ എന്നിവ ഇതിൽ ഉൾപ്പെടുന്നു.
നിങ്ങളുടെ സംഘടനയ്ക്ക് ഇപ്പോൾ എന്തുചെയ്യാൻ കഴിയും?
- ഒരു സ്വയം വിലയിരുത്തൽ നടത്തുക. സ്ഥാപനം ഒരു നിയുക്ത മേഖലയിൽ സജീവമാണോ എന്നും വലുപ്പ പരിധി പാലിക്കുന്നുണ്ടോ എന്നും സ്ഥാപിക്കുക.
- ശരിയായ വിഭാഗം നിർണ്ണയിക്കുക. സ്ഥാപനം ഒരു അത്യാവശ്യ സ്ഥാപനമാണോ അതോ പ്രധാനപ്പെട്ട സ്ഥാപനമാണോ എന്ന് സ്ഥാപിക്കുക, ഏത് സൂപ്പർവൈസറാണ് കഴിവുള്ളതെന്നും സ്ഥാപിക്കുക.
- രജിസ്ട്രേഷൻ തയ്യാറാക്കുക. MijnNCSC വഴി NCSC-യിൽ രജിസ്ട്രേഷന് ആവശ്യമായ ഡാറ്റ ശേഖരിക്കുക.
- ഡ്യൂട്ടി-ഓഫ്-കെയർ നടപടികൾ പരിശോധിക്കുക. അപകടസാധ്യത വിശകലനം, സംഭവ പ്രതികരണം, ബിസിനസ് തുടർച്ച, വിതരണ ശൃംഖല സുരക്ഷ, സൈബർ ശുചിത്വം, ദുർബലതകൾ, മൾട്ടി-ഫാക്ടർ പ്രാമാണീകരണം, ക്രിപ്റ്റോഗ്രഫി എന്നിവയിൽ നിലവിലുള്ള നടപടികൾ വിലയിരുത്തുക.
- അറിയിപ്പ് പ്രക്രിയ സജ്ജമാക്കുക. ഒരു സംഭവം അറിയിക്കാൻ കഴിയുമോ എന്ന് ആരാണ് വിലയിരുത്തുന്നത്, ആരാണ് അറിയിക്കുന്നത്, 24 മണിക്കൂർ, 72 മണിക്കൂർ, ഒരു മാസം എന്നീ സമയപരിധികൾ എങ്ങനെ പാലിക്കുന്നു എന്നിവ രേഖപ്പെടുത്തുക.
- ബോർഡിനെ പ്രകടമായി ഉൾപ്പെടുത്തുക. ബോർഡ് ഏതൊക്കെ തീരുമാനങ്ങൾ എടുത്തു, ഏതൊക്കെ പരിശീലനം ഏറ്റെടുത്തു, അവ എങ്ങനെ നടപ്പിലാക്കുന്നു എന്നൊക്കെ രേഖപ്പെടുത്തുക.
- വിതരണ ശൃംഖലയും ഇതിൽ ഉൾപ്പെടുന്നു. വലിയൊരു പങ്ക് അപകടസാധ്യതകൾ സ്ഥാപനത്തിനുള്ളിൽ തന്നെയല്ല, മറിച്ച് വിതരണക്കാരിലും സേവന ദാതാക്കളിലുമാണ് ഉണ്ടാകുന്നത്. സുരക്ഷാ ക്രമീകരണങ്ങൾ, അറിയിപ്പ് ചുമതലകൾ, ഓഡിറ്റ് അവകാശങ്ങൾ എന്നിവയെക്കുറിച്ചുള്ള നിങ്ങളുടെ കരാറുകൾ അവലോകനം ചെയ്യുക.
ക്ലോസിംഗ്
സൈബർ സുരക്ഷാ നിയമവും ക്രിട്ടിക്കൽ എന്റിറ്റീസ് റെസിലിയൻസ് ആക്ടും സൈബർ സുരക്ഷാ ബാധ്യതകളിൽ ഗണ്യമായ കർശനത വരുത്തുന്നു. വിശാലമായ വ്യാപ്തി, കൃത്യമായ ഡ്യൂട്ടി-ഓഫ്-കെയർ നടപടികൾ, കർശനമായ അറിയിപ്പ് സമയപരിധി, ഡയറക്ടർമാർക്കുള്ള വ്യക്തിപരമായ ഉത്തരവാദിത്തം, ഗണ്യമായ ഒരു എൻഫോഴ്സ്മെന്റ് ടൂൾകിറ്റ് എന്നിവ കാരണം സ്ഥാപനങ്ങൾക്ക് ഈ വിഷയം മാറ്റിവെക്കാൻ കഴിയില്ല. 2026 ഓഗസ്റ്റ് 15 മുതൽ പ്രാബല്യത്തിൽ വരുന്നതോടെ, തയ്യാറെടുപ്പ് സമയം കുറവാണ്.
Law & More NIS2, ഡച്ച് സൈബർ സുരക്ഷാ നിയമം എന്നിവ പ്രകാരം ബിസിനസുകൾ, ഡയറക്ടർമാർ, കംപ്ലയൻസ് ഓഫീസർമാർ എന്നിവരുടെ സ്ഥാനം നിർണ്ണയിക്കുന്നതിനും, ഡ്യൂട്ടി-ഓഫ്-കെയർ നടപടികൾ സജ്ജീകരിക്കുന്നതിനും പരിശോധിക്കുന്നതിനും, NCSC-യിൽ രജിസ്ട്രേഷൻ തയ്യാറാക്കുന്നതിനും, സൈബർ സുരക്ഷാ നയം നിയമപരമായി ഉൾപ്പെടുത്തുന്നതിനും സഹായിക്കുന്നു.
പുതിയ നിയമങ്ങൾ പ്രകാരം നിങ്ങളുടെ സ്ഥാപനത്തിന്റെ സ്ഥാനം വിലയിരുത്താൻ നിങ്ങൾ ആഗ്രഹിക്കുന്നുണ്ടോ? ബാധ്യതയില്ലാത്ത ഒരു ചർച്ചയ്ക്കായി ദയവായി ഞങ്ങളെ ബന്ധപ്പെടാൻ മടിക്കേണ്ട.
പതിവു ചോദ്യങ്ങൾ
ഈ വിഷയത്തിൽ ഏറ്റവും കൂടുതൽ ചോദിക്കുന്ന ചോദ്യങ്ങൾക്ക് ഞങ്ങൾ ചുവടെ ഉത്തരം നൽകുന്നു.
ഡച്ച് സൈബർ സുരക്ഷാ നിയമം എപ്പോഴാണ് പ്രാബല്യത്തിൽ വരുന്നത്?
2026 ഓഗസ്റ്റ് 15-ന്. സെനറ്റ് സൈബർ സുരക്ഷാ നിയമവും ക്രിട്ടിക്കൽ എന്റിറ്റീസ് റെസിലിയൻസ് നിയമവും 2026 ജൂലൈ 7-ന് അംഗീകരിച്ചു. നിലവിൽ വരുന്നതോടെ, നിലവിലുള്ള നെറ്റ്വർക്ക് ആൻഡ് ഇൻഫർമേഷൻ സിസ്റ്റംസ് സെക്യൂരിറ്റി ആക്ട് (Wbni) കാലഹരണപ്പെടും.
എന്റെ സ്ഥാപനം NIS2-ൽ ഉൾപ്പെടുമോ?
അത് നിങ്ങളുടെ മേഖലയെയും വലുപ്പത്തെയും ആശ്രയിച്ചിരിക്കുന്നു. NIS2 പതിനെട്ട് നിയുക്ത മേഖലകളെയും, ആ മേഖലകളിൽ, കുറഞ്ഞത് 50 ജീവനക്കാരോ വാർഷിക വിറ്റുവരവോ 10 മില്യൺ യൂറോയിൽ കൂടുതലോ ഉള്ള പ്രധാന സ്ഥാപനങ്ങളെയും ഉൾക്കൊള്ളുന്നു. ചില കക്ഷികൾക്ക് വലുപ്പം പരിഗണിക്കാതെ തന്നെ പരിരക്ഷ ലഭിക്കും.
എന്റെ സ്ഥാപനം ഈ പരിധിയിലാണെങ്കിൽ എന്നെ അറിയിക്കുമോ?
ഇല്ല. സൈബർ സുരക്ഷാ നിയമത്തിന് കീഴിൽ വരുമോ എന്ന് വിലയിരുത്തേണ്ടത് സ്ഥാപനങ്ങളുടെ ഉത്തരവാദിത്തമാണ്. വിലയിരുത്തൽ നടത്തുന്നതിന് മുമ്പ് കാത്തിരിപ്പ് ബാധ്യതകൾ വരുത്തുന്നതിനുള്ള സാധ്യത വർദ്ധിപ്പിക്കുന്നു.
ഒരു അവശ്യ സ്ഥാപനവും ഒരു പ്രധാനപ്പെട്ട സ്ഥാപനവും തമ്മിലുള്ള വ്യത്യാസം എന്താണ്?
മേൽനോട്ടത്തിന്റെ തീവ്രതയും സാധ്യമായ പിഴകളുടെ നിലവാരവും ഇത് നിർണ്ണയിക്കുന്നു. അവശ്യ സ്ഥാപനങ്ങൾ മുൻകൈയെടുത്ത് മേൽനോട്ടത്തിന് വിധേയമാണ്, അവിടെ സൂപ്പർവൈസർക്ക് സ്വന്തം മുൻകൈയിൽ പരിശോധിക്കാം. പ്രധാനപ്പെട്ട സ്ഥാപനങ്ങൾ ഒരു സംഭവം, പരാതി അല്ലെങ്കിൽ മറ്റ് സൂചനകൾ എന്നിവയാൽ പ്രേരിതമായി പ്രതിപ്രവർത്തന മേൽനോട്ടത്തിന് വിധേയമാണ്.
പരിചരണത്തിന്റെ കടമയിൽ എന്താണ് ഉൾപ്പെട്ടിരിക്കുന്നത്?
നിങ്ങളുടെ നെറ്റ്വർക്കിനും വിവര സംവിധാനങ്ങൾക്കുമുള്ള അപകടസാധ്യതകൾ കൈകാര്യം ചെയ്യുന്നതിന് ഉചിതമായതും ആനുപാതികവുമായ സാങ്കേതിക, പ്രവർത്തന, സംഘടനാ നടപടികൾ സ്വീകരിക്കുക, അപകടസാധ്യത വിശകലനം, സംഭവ കൈകാര്യം ചെയ്യൽ, ബിസിനസ് തുടർച്ച, വിതരണ ശൃംഖല സുരക്ഷ, സൈബർ ശുചിത്വം, ദുർബലതകൾ, മൾട്ടി-ഫാക്ടർ പ്രാമാണീകരണം, ക്രിപ്റ്റോഗ്രഫി തുടങ്ങിയ കാര്യങ്ങൾ ഉൾക്കൊള്ളുന്നു. തിരഞ്ഞെടുത്ത നടപടികൾ എന്തുകൊണ്ട് ഉചിതമാണെന്ന് നിങ്ങൾക്ക് തെളിയിക്കാൻ കഴിയണം.
ഒരു സംഭവത്തിന് ശേഷം അറിയിപ്പ് നൽകുന്നതിനുള്ള സമയപരിധികൾ എന്തൊക്കെയാണ്?
24 മണിക്കൂറിനുള്ളിൽ ഒരു മുൻകൂർ മുന്നറിയിപ്പ്, 72 മണിക്കൂറിനുള്ളിൽ തീവ്രതയും ആഘാതവും സംബന്ധിച്ച പ്രാഥമിക വിലയിരുത്തലോടെ ഔപചാരിക അറിയിപ്പ്, ഏറ്റവും കുറഞ്ഞത് ഒരു മാസത്തിനുള്ളിൽ അന്തിമ റിപ്പോർട്ട്. അറിയിപ്പ് പ്രക്രിയ മുൻകൂട്ടി സജ്ജമാക്കുക.
എന്റെ സ്ഥാപനം രജിസ്റ്റർ ചെയ്യേണ്ടതുണ്ടോ?
അതെ. 2026 ഓഗസ്റ്റ് 15 മുതൽ ദേശീയ സ്ഥാപന രജിസ്റ്ററിൽ രജിസ്ട്രേഷൻ നിർബന്ധമാണ്, കൂടാതെ eHerkenning അല്ലെങ്കിൽ പൊതുമേഖലാ സ്ഥാപനങ്ങൾക്ക് SSOnRijk ഉപയോഗിച്ച് MijnNCSC വഴിയും ഇത് പ്രവർത്തിക്കുന്നു. മാറ്റങ്ങൾ പതിനാല് ദിവസത്തിനുള്ളിൽ റിപ്പോർട്ട് ചെയ്യണം. രജിസ്റ്റർ ചെയ്തുകഴിഞ്ഞാൽ നിങ്ങൾക്ക് നിങ്ങളുടെ CSIRT-യുടെ സേവനങ്ങളുമായി ബന്ധപ്പെടാം.
ബോർഡിന് എന്ത് ഉത്തരവാദിത്തമാണ് ഉള്ളത്?
സുരക്ഷാ നടപടികൾക്ക് ബോർഡ് അംഗീകാരം നൽകണം, അവ നടപ്പിലാക്കുന്നതിന് മേൽനോട്ടം വഹിക്കണം, സൈബർ അപകടസാധ്യതകൾ വിലയിരുത്താനും പരിശീലനത്തിന് വിധേയമാകാനും കഴിയണം. നിർദ്ദേശങ്ങൾ പാലിക്കാത്തതിന് മുതിർന്ന മാനേജ്മെന്റിന്റെ വ്യക്തിപരമായ ബാധ്യതയെ അഭിസംബോധന ചെയ്യുന്നു, അതിനാൽ തീരുമാനങ്ങൾ, പരിശീലനം, മേൽനോട്ടം എന്നിവ വ്യക്തമായി രേഖപ്പെടുത്തുക.
പിഴകൾ എത്ര കൂടുതലാണ്?
അവശ്യ സ്ഥാപനങ്ങൾക്ക് കുറഞ്ഞത് 10 ദശലക്ഷം യൂറോ അല്ലെങ്കിൽ ലോകമെമ്പാടുമുള്ള വാർഷിക വിറ്റുവരവിന്റെ 2%; പ്രധാനപ്പെട്ട സ്ഥാപനങ്ങൾക്ക് കുറഞ്ഞത് 7 ദശലക്ഷം യൂറോ അല്ലെങ്കിൽ 1.4%, ഓരോ സാഹചര്യത്തിലും ഏതാണ് ഉയർന്നത് അത്. അന്തിമ ലെവൽ ലംഘനത്തിന്റെ സ്വഭാവം, ഗുരുത്വാകർഷണം, ദൈർഘ്യം, കുറ്റബോധത്തിന്റെ അളവ് എന്നിവയുൾപ്പെടെയുള്ള ഘടകങ്ങളെ ആശ്രയിച്ചിരിക്കുന്നു.
ആരാണ് അനുസരണം നിരീക്ഷിക്കുന്നത്?
അത് മേഖല അനുസരിച്ച് വ്യത്യാസപ്പെടുന്നു. 2026 ഓഗസ്റ്റ് 15 മുതൽ ഡച്ച് അതോറിറ്റി ഫോർ ഡിജിറ്റൽ ഇൻഫ്രാസ്ട്രക്ചർ ഒമ്പത് മേഖലകളിലെ സ്ഥാപനങ്ങളുടെ മേൽനോട്ടം വഹിക്കുന്നു; മറ്റ് സൂപ്പർവൈസർമാരെ മറ്റ് മേഖലകൾക്കായി നിയോഗിക്കുന്നു. നിങ്ങളുടെ സ്ഥാപനത്തിന് ഏത് സൂപ്പർവൈസറാണ് യോഗ്യതയുള്ളതെന്ന് സ്ഥാപിക്കുക.
എന്തുകൊണ്ടാണ് നെതർലാൻഡ്സിനെ നീതിന്യായ കോടതിയിലേക്ക് റഫർ ചെയ്തത്?
NIS2 വൈകിയ ട്രാൻസ്പോസിഷന്. ട്രാൻസ്പോസിഷൻ നടപടികൾ അറിയിക്കുന്നതിൽ പരാജയപ്പെട്ടതിന് അയർലൻഡ്, സ്പെയിൻ, ഫ്രാൻസ് എന്നിവയ്ക്കൊപ്പം നെതർലാൻഡ്സിനെയും കോടതി ഓഫ് ജസ്റ്റിസ് പരിശോധിക്കാൻ 2026 ജൂലൈ 8-ന് യൂറോപ്യൻ കമ്മീഷൻ തീരുമാനിച്ചു. സൈബർ സുരക്ഷാ നിയമം ഒരു ദിവസം മുമ്പ് പാസാക്കിയത് കൊണ്ട് തന്നെ ആ നടപടികൾ അവസാനിക്കുന്നില്ല.
ഇത് എന്റെ വിതരണക്കാർക്കും ബാധകമാണോ?
സപ്ലൈ ചെയിൻ സുരക്ഷ എന്നത് പരിചരണ ചുമതലയുള്ള വിഷയങ്ങളിൽ ഒന്നാണ്. വിതരണക്കാരിലും സേവന ദാതാക്കളിലും വലിയൊരു പങ്കും അപകടസാധ്യതകൾ ഉണ്ടാകുന്നു. സുരക്ഷാ ക്രമീകരണങ്ങൾ, അറിയിപ്പ് ചുമതലകൾ, ഓഡിറ്റ് അവകാശങ്ങൾ എന്നിവയെക്കുറിച്ചുള്ള നിങ്ങളുടെ കരാറുകൾ അവലോകനം ചെയ്യുക.

