ટોમ મીવિસ દ્વારા, એટર્ની ખાતે Law & More
સાયબર સુરક્ષા હવે ફક્ત ટેકનિકલ બાબત નથી રહી. તે એક કાનૂની અને શાસનનો મુદ્દો પણ છે જે કોઈપણ કદના લગભગ દરેક સંગઠનને અસર કરે છે.
યુરોપિયન NIS2 ડાયરેક્ટિવ અને ડચ સાયબર સિક્યુરિટી એક્ટ સાથે, ડિજિટલ સ્થિતિસ્થાપકતા માટેની જવાબદારી મેનેજમેન્ટ બોર્ડ પર નિશ્ચિતપણે બદલાય છે. ડચ સાયબર સિક્યુરિટી એક્ટ 15 ઓગસ્ટ 2026 ના રોજ અમલમાં આવે છે. તેથી, વ્યવસાય માલિકો, ડિરેક્ટરો અને પાલન અધિકારીઓએ ટૂંકી સૂચના પર સ્થાપિત કરવું જોઈએ:
- શું તેમનું સંગઠન નવા નિયમોના દાયરામાં આવે છે;
- તેમની પાસેથી કઈ જવાબદારીઓ આવે છે;
- કયા પગલાં જરૂરી છે;
- અને સંસ્થા તે જવાબદારીઓ કેવી રીતે પૂર્ણ કરી શકે છે.
આ લેખ NIS2 અને ડચ સાયબર સુરક્ષા કાયદાના મુખ્ય ઘટકોને સુયોજિત કરે છે: કાર્યક્ષેત્ર, સંભાળની ફરજ, સૂચના ફરજ, બોર્ડની જવાબદારી, અમલીકરણ અને સંસ્થાઓ હવે શું પગલાં લઈ શકે છે.
NIS2 શું છે?
NIS2 એ ડાયરેક્ટિવ (EU) 2022/2555 નું ઔપચારિક નામ છે. તે પ્રથમ યુરોપિયન નેટવર્ક અને માહિતી સુરક્ષા નિર્દેશ, જેને સામાન્ય રીતે NIS1 તરીકે ઓળખવામાં આવે છે, તેને સફળ બનાવે છે.
સભ્ય દેશોએ 17 ઓક્ટોબર 2024 સુધીમાં NIS2 ને રાષ્ટ્રીય કાયદામાં રૂપાંતરિત કરવાની જરૂર હતી. 18 ઓક્ટોબર 2024 થી NIS2 એ ઔપચારિક રીતે અગાઉના નિર્દેશનું સ્થાન લીધું.
તેનો ઉદ્દેશ યુરોપિયન યુનિયનમાં સાયબર સ્થિતિસ્થાપકતાના સ્તરને વધારવા અને વધુ સારી રીતે સંરેખિત કરવાનો છે. આ બે મુખ્ય રેખાઓ સાથે ચાલે છે. પ્રથમ, એક વ્યાપક અવકાશ: NIS1 હેઠળ કરતાં ઘણી વધુ સંસ્થાઓ નિયમોમાં આવે છે. બીજું, કડક દેખરેખ અને કડક અમલીકરણ, વિશાળ ટૂલકીટ અને ડિરેક્ટરો માટે સ્પષ્ટ જવાબદારીઓ સાથે.
જ્યાં NIS1 આવશ્યક સેવાઓના સંચાલકો અને ડિજિટલ સેવા પ્રદાતાઓ વચ્ચે ભેદ પાડે છે, ત્યાં NIS2 આવશ્યક સંસ્થાઓ અને મહત્વપૂર્ણ સંસ્થાઓ સાથે કામ કરે છે. તે તફાવત ફક્ત પરિભાષાકીય નથી: અન્ય બાબતોની સાથે તે દેખરેખની તીવ્રતા અને સંભવિત દંડનું સ્તર નક્કી કરે છે.
કઈ સંસ્થાઓ NIS2 હેઠળ આવે છે?
NIS2 ઉચ્ચ નિર્ણાયકતા ધરાવતા ક્ષેત્રો અને અન્ય મહત્વપૂર્ણ ક્ષેત્રોમાં વિભાજિત અઢાર નિયુક્ત ક્ષેત્રોમાં સક્રિય સંસ્થાઓને લાગુ પડે છે.
ઉચ્ચ ક્રિટિકલિટી ધરાવતા ક્ષેત્રોમાં ઊર્જા, પરિવહન, બેંકિંગ, નાણાકીય બજાર માળખાગત સુવિધા, આરોગ્યસંભાળ, પીવાનું પાણી અને ગંદુ પાણી, ડિજિટલ માળખાગત સુવિધા, વ્યવસાયિક વપરાશકર્તાઓ માટે ICT સેવા વ્યવસ્થાપન, જાહેર વહીવટ અને અવકાશનો સમાવેશ થાય છે.
અન્ય મહત્વપૂર્ણ ક્ષેત્રોમાં પોસ્ટલ અને કુરિયર સેવાઓ, કચરો વ્યવસ્થાપન, રસાયણો, ખોરાક, ઉત્પાદન, ડિજિટલ પ્રદાતાઓ અને સંશોધન સંસ્થાઓનો સમાવેશ થાય છે.
કદ થ્રેશોલ્ડ
આ ક્ષેત્રોમાં મુખ્ય નિયમ એ છે કે કોઈ સંસ્થા NIS2 હેઠળ આવે છે જ્યાં તે મધ્યમ કદના અથવા મોટા સાહસ તરીકે લાયક ઠરે છે. માપદંડ ઓછામાં ઓછા 50 કર્મચારીઓ, અથવા વાર્ષિક ટર્નઓવર અથવા બેલેન્સ શીટ કુલ EUR 10 મિલિયનથી વધુ હોવી જોઈએ.
આ મુખ્ય નિયમમાં અપવાદો છે. અમુક સંસ્થાઓ કદને ધ્યાનમાં લીધા વિના કાર્યક્ષેત્રમાં આવે છે, કારણ કે તેમની સેવાઓ ખાસ કરીને મહત્વપૂર્ણ માનવામાં આવે છે:
- જાહેર ઇલેક્ટ્રોનિક સંચાર નેટવર્ક અને સેવાઓના પ્રદાતાઓ;
- ટ્રસ્ટ સેવા પ્રદાતાઓ;
- ડોમેન નામ નોંધણી સેવા પ્રદાતાઓ;
- ઉચ્ચ-સ્તરીય ડોમેન નામ રજિસ્ટ્રીઝ;
- જાહેર ક્ષેત્રની સંસ્થાઓ.
૧૫ ઓગસ્ટ ૨૦૨૬ થી નવી જવાબદારીઓ નેધરલેન્ડ્સમાં ૮,૦૦૦ થી વધુ સંસ્થાઓ પર લાગુ થશે. વર્તમાન નેટવર્ક અને માહિતી પ્રણાલી સુરક્ષા કાયદા દ્વારા આવરી લેવામાં આવેલી સંખ્યાની તુલનામાં આ નોંધપાત્ર વિસ્તરણ છે.
જે સંસ્થાઓ અગાઉ પોતાને મહત્વપૂર્ણ ક્ષેત્રનો ભાગ માનતી ન હતી, તેઓ પકડાઈ શકે છે, જેમાં મધ્યમ કદના ઉત્પાદકો, ખાદ્ય ઉત્પાદકો, સંશોધન સંસ્થાઓ અને ડિજિટલ સેવા પ્રદાતાઓનો સમાવેશ થાય છે. મહત્વપૂર્ણ વાત એ છે કે, સંસ્થાઓ પોતે જ મૂલ્યાંકન કરવા માટે જવાબદાર છે કે તેઓ કાર્યક્ષેત્રમાં આવે છે કે નહીં. સુપરવાઈઝર તરફથી તેમને એવું જણાવતો કોઈ પત્ર આવશે નહીં.
સંભાળની ફરજ: કયા પગલાં જરૂરી છે?
NIS2 અને ડચ સાયબર સુરક્ષા કાયદાનો મુખ્ય ભાગ કાળજીની ફરજ છે. આવશ્યક અને મહત્વપૂર્ણ સંસ્થાઓએ તેમના નેટવર્ક અને માહિતી પ્રણાલીઓ માટેના જોખમોનું સંચાલન કરવા માટે યોગ્ય અને પ્રમાણસર તકનીકી, કાર્યકારી અને સંગઠનાત્મક પગલાં લેવા જોઈએ.
નિયમો એવા વિષયોને ઓળખે છે જે નીતિએ કોઈપણ સંજોગોમાં સંબોધવા જોઈએ:
- જોખમ વિશ્લેષણ અને માહિતી સુરક્ષા નીતિ;
- ઘટના સંભાળવી;
- વ્યવસાય સાતત્ય, બેકઅપ મેનેજમેન્ટ અને આપત્તિ પુનઃપ્રાપ્તિ;
- સપ્લાય ચેઇન સુરક્ષા;
- સાયબર સ્વચ્છતા અને સ્ટાફ તાલીમ;
- નબળાઈ સંભાળવાની નીતિ;
- બહુ-પરિબળ પ્રમાણીકરણ;
- સુરક્ષિત સંદેશાવ્યવહાર;
- સંકેતલિપી;
- પગલાંની અસરકારકતાનું સમયાંતરે મૂલ્યાંકન.
પગલાં સંગઠનના કદ અને તે ખરેખર જે જોખમોનો સામનો કરી રહ્યું છે તેના પ્રમાણસર હોવા જોઈએ. તેથી, એક નાની મહત્વપૂર્ણ એન્ટિટીને ઉચ્ચ જોખમવાળા ક્ષેત્રમાં મોટી આવશ્યક એન્ટિટી જેવા જ પગલાં લેવાની જરૂર નથી.
આનાથી સંભાળની ફરજ વૈકલ્પિક બનતી નથી. સંસ્થાઓએ કયા જોખમો ઓળખ્યા, કયા પગલાં લીધાં અને તે પગલાં શા માટે યોગ્ય છે તે સાબિત કરવા સક્ષમ હોવા જોઈએ. માત્ર પગલાં જ નહીં, પણ તેમનું વજન, રેકોર્ડિંગ અને સમયાંતરે મૂલ્યાંકન કરવાની રીત પણ દેખરેખને આધીન છે.
ઘટના પછી સૂચના ફરજ
સંભાળની ફરજની સાથે, NIS2 મહત્વપૂર્ણ ઘટનાઓ માટે તબક્કાવાર સૂચના ફરજ લાદે છે. જ્યાં કોઈ ઘટના સેવાઓની સાતત્ય પર નોંધપાત્ર અસર કરે છે અથવા કરી શકે છે, ત્યાં નીચેની સમયમર્યાદા વ્યાપક શબ્દોમાં લાગુ પડે છે:
- 24 કલાકની અંદર, રાષ્ટ્રીય કમ્પ્યુટર સુરક્ષા ઘટના પ્રતિભાવ ટીમ અથવા સક્ષમ અધિકારીને વહેલી ચેતવણી;
- ૭૨ કલાકની અંદર, ગંભીરતા અને અસરના પ્રારંભિક મૂલ્યાંકન સાથે ઔપચારિક સૂચના;
- ઓછામાં ઓછા એક મહિનાની અંદર, ઘટના, તેના સંભવિત મૂળ કારણ, લેવામાં આવેલા પગલાં અને કોઈપણ સરહદ પારની અસરોનું વર્ણન કરતો અંતિમ અહેવાલ.
આ સમયમર્યાદાઓ અગાઉથી સ્પષ્ટ પ્રક્રિયાઓ સ્થાપિત કરવી જરૂરી બનાવે છે. સંસ્થાને ખબર હોવી જોઈએ કે ઘટના ક્યારે સૂચિત થાય છે, કોને સૂચિત કરવા માટે અધિકૃત છે, કઈ માહિતી ઉપલબ્ધ હોવી જોઈએ, કોણ સંકલન કરે છે અને બોર્ડ અને સુપરવાઇઝરને કેવી રીતે જાણ કરવામાં આવે છે.
જે સંસ્થા ઘટના દરમિયાન ફક્ત સૂચના પ્રક્રિયા ગોઠવવાનો પ્રયાસ કરે છે, તેને સમયસર અથવા સંપૂર્ણ રીતે જાણ કરવામાં અસમર્થ થવાનું જોખમ રહેલું છે.
બોર્ડની જવાબદારી
NIS2 નો એક મહત્વપૂર્ણ તત્વ એ છે કે સાયબર જોખમનું સંચાલન કરવાની જવાબદારી સ્પષ્ટપણે મેનેજમેન્ટ બોર્ડ પર મૂકવામાં આવે છે. બોર્ડે સુરક્ષા પગલાંને મંજૂરી આપવી જોઈએ, તેમના અમલીકરણનું નિરીક્ષણ કરવું જોઈએ, સંસ્થાના સાયબર જોખમોનું મૂલ્યાંકન કરવામાં સક્ષમ હોવું જોઈએ અને પોતે પૂરતી તાલીમ લેવી જોઈએ.
તેથી, સાયબર સુરક્ષાને હવે ફક્ત આઇટી વિભાગની જવાબદારી તરીકે ગણી શકાય નહીં. તે એક શાસન વિષય છે જે નિયમિત નિર્ણય લેવા અને જોખમ વ્યવસ્થાપનનો ભાગ બનવો જોઈએ.
આ નિર્દેશ વરિષ્ઠ મેનેજમેન્ટની વ્યક્તિગત જવાબદારીને પણ સ્પષ્ટપણે સંબોધે છે જ્યાં સંસ્થા પાલન કરવામાં નિષ્ફળ જાય છે. તે મુજબ બોર્ડની સંડોવણી રેકોર્ડ કરો, ઉદાહરણ તરીકે હાથ ધરવામાં આવેલી તાલીમ, બોર્ડના નિર્ણયો, મંજૂર નીતિ, જોખમ મૂલ્યાંકન, રિપોર્ટિંગ અને અમલીકરણની દેખરેખનું દસ્તાવેજીકરણ કરીને.
ડચ અમલીકરણ
NIS2 ના ડચ અમલીકરણમાં નોંધપાત્ર વિલંબ થયો છે. 17 ઓક્ટોબર 2024 ની ટ્રાન્સપોઝિશન સમયમર્યાદા પૂરી થઈ ન હતી.
૮ જુલાઈ ૨૦૨૬ ના રોજ યુરોપિયન કમિશને નેધરલેન્ડ્સ, આયર્લેન્ડ, સ્પેન અને ફ્રાન્સ સાથે, ટ્રાન્સપોઝિશન પગલાં સૂચિત કરવામાં નિષ્ફળ રહેવા બદલ યુરોપિયન યુનિયનની કોર્ટ ઓફ જસ્ટિસમાં મોકલવાનો નિર્ણય લીધો. આમ, નેધરલેન્ડ્સ યુરોપિયન યુનિયનના ચાર પાછળ રહી ગયેલા દેશોમાં સામેલ હતું.
આ સમય આશ્ચર્યજનક છે. એક દિવસ પહેલા, 7 જુલાઈ 2026 ના રોજ, સેનેટે સાયબર સુરક્ષા કાયદા અને ક્રિટિકલ એન્ટિટીઝ રેઝિલિયન્સ કાયદાને મંજૂરી આપી હતી. રેફરલ મોકલવામાં આવે તે પહેલાં આ કાયદો અપનાવવામાં આવ્યો હતો કે કેમ તે કાર્યવાહીના પરિણામને અસર કરે છે તે જોવાનું બાકી છે; તે કોર્ટ પર નિર્ણાયક છે.
બંને કાયદાઓ ૧૫ ઓગસ્ટ ૨૦૨૬ ના રોજ અમલમાં આવશે. સાયબર સુરક્ષા કાયદો NIS2 નિર્દેશ લાગુ કરે છે; ક્રિટિકલ એન્ટિટીઝ રેઝિલિયન્સ એક્ટ યુરોપિયન CER નિર્દેશ લાગુ કરે છે, જેનો હેતુ મહત્વપૂર્ણ માળખાગત સુવિધાઓની સ્થિતિસ્થાપકતા છે. બાદમાં આવરી લેવામાં આવતી સંસ્થાઓને ઔપચારિક રીતે ૧૫ ઓગસ્ટ ૨૦૨૬ થી મહત્વપૂર્ણ એન્ટિટી તરીકે નિયુક્ત કરવામાં આવશે.
અમલમાં આવતાની સાથે જ, વર્તમાન નેટવર્ક અને માહિતી પ્રણાલી સુરક્ષા અધિનિયમ (Wbni) સમાપ્ત થઈ જશે. પહેલાથી જ તેના દ્વારા આવરી લેવામાં આવેલી સંસ્થાઓ માટે આનો અર્થ ભારે જવાબદારીઓ છે; પહેલીવાર કાર્યક્ષેત્રમાં આવી રહેલી સંસ્થાઓ માટે, એક સંપૂર્ણપણે નવી વ્યવસ્થા.
NCSC સાથે નોંધણી
એક મહત્વપૂર્ણ નવી ફરજ રાષ્ટ્રીય સાયબર સુરક્ષા કેન્દ્રમાં નોંધણી છે. આવશ્યક અને મહત્વપૂર્ણ સંસ્થાઓને રાષ્ટ્રીય એન્ટિટી રજિસ્ટરમાં દાખલ કરવી આવશ્યક છે. તે નોંધણી 15 ઓગસ્ટ 2026 થી ફરજિયાત છે અને MijnNCSC પોર્ટલ દ્વારા ચાલે છે, સામાન્ય સંસ્થાઓ માટે eHerkenning અને જાહેર ક્ષેત્રની સંસ્થાઓ માટે SSSonRijk નો ઉપયોગ કરીને. નોંધાયેલા ડેટામાં થયેલા ફેરફારોની જાણ ચૌદ દિવસની અંદર કરવી આવશ્યક છે.
નોંધણી એ ફક્ત વહીવટી ઔપચારિકતા નથી. એકવાર નોંધણી થયા પછી, સંસ્થાઓ તેમના CSIRT ની સેવાઓ સાથે જોડાઈ શકે છે, જે ઘટનાના કિસ્સામાં સ્થિતિસ્થાપકતા વધારવા તેમજ સહાય માટે ઉત્પાદનો અને સેવાઓ પ્રદાન કરે છે. નોંધણી યોગ્ય સમયે તૈયાર કરો, જેથી અમલીકરણ ફક્ત અમલમાં આવ્યા પછી જ શરૂ ન થાય.
દેખરેખ અને અમલીકરણ
સાયબર સુરક્ષા અધિનિયમ એક અલગ દેખરેખ શાસનની જોગવાઈ કરે છે. આવશ્યક સંસ્થાઓ સક્રિય દેખરેખને આધીન છે: સુપરવાઇઝર કોઈ ચોક્કસ ઘટના અથવા સંકેત વિના સતત અને પોતાની પહેલ પર તપાસ કરી શકે છે. મહત્વપૂર્ણ સંસ્થાઓ પ્રતિક્રિયાશીલ દેખરેખને આધીન છે, જ્યાં સુપરવાઇઝર સિદ્ધાંતમાં ઘટના, ફરિયાદ અથવા અન્ય કોઈ ચોક્કસ સંકેતના પ્રતિભાવમાં કાર્ય કરે છે.
દેખરેખ અનેક સત્તાવાળાઓમાં વહેંચાયેલી છે. ૧૫ ઓગસ્ટ ૨૦૨૬ થી ડચ ઓથોરિટી ફોર ડિજિટલ ઇન્ફ્રાસ્ટ્રક્ચર નવ ક્ષેત્રોમાં સંસ્થાઓનું નિરીક્ષણ કરે છે; અન્ય સુપરવાઇઝર અન્ય ક્ષેત્રો માટે નિયુક્ત કરવામાં આવ્યા છે. તમારા સંગઠન માટે કયો સુપરવાઇઝર સક્ષમ છે તે સ્થાપિત કરો.
અમલીકરણ ટૂલકિટ વ્યાપક છે અને તેમાં શામેલ છે:
- સુરક્ષા સ્કેન અથવા સુરક્ષા ઓડિટ;
- બંધનકર્તા સૂચના;
- વહીવટી અમલીકરણ હુકમ અથવા દંડ ચૂકવવાને આધીન આદેશ;
- ઉલ્લંઘનનું પ્રકાશન;
- વહીવટી દંડ;
- આવશ્યક સંસ્થાઓ માટે: પ્રમાણપત્ર, અધિકૃતતા અથવા બોર્ડ સભ્યનું સસ્પેન્શન.
આવશ્યક સંસ્થાઓ માટે મહત્તમ દંડ ઓછામાં ઓછો EUR 10 મિલિયન અથવા કુલ વિશ્વવ્યાપી વાર્ષિક ટર્નઓવરના 2%, જે વધારે હોય તે છે. મહત્વપૂર્ણ સંસ્થાઓ માટે તે ઓછામાં ઓછો EUR 7 મિલિયન અથવા વિશ્વવ્યાપી વાર્ષિક ટર્નઓવરના 1.4%, જે વધારે હોય તે છે. અંતિમ સ્તર કેસના સંજોગો પર આધાર રાખે છે, જેમાં ઉલ્લંઘનની પ્રકૃતિ, ગુરુત્વાકર્ષણ અને અવધિ, ગુનાહિતતાની ડિગ્રી અને લેવામાં આવેલા પગલાંનો સમાવેશ થાય છે.
તમારી સંસ્થા હવે શું કરી શકે છે?
- સ્વ-મૂલ્યાંકન કરો. સંસ્થા નિયુક્ત ક્ષેત્રમાં સક્રિય છે કે નહીં અને કદ મર્યાદાને પૂર્ણ કરે છે કે નહીં તે સ્થાપિત કરો.
- યોગ્ય શ્રેણી નક્કી કરો. સંસ્થા આવશ્યક એન્ટિટી તરીકે લાયક છે કે મહત્વપૂર્ણ એન્ટિટી, અને કયો સુપરવાઇઝર સક્ષમ છે તે સ્થાપિત કરો.
- નોંધણી તૈયાર કરો. NCSC સાથે નોંધણી માટે જરૂરી ડેટા MijnNCSC દ્વારા એકત્રિત કરો.
- કાળજી રાખવાના પગલાંનું પરીક્ષણ કરો. જોખમ વિશ્લેષણ, ઘટના પ્રતિભાવ, વ્યવસાય સાતત્ય, પુરવઠા શૃંખલા સુરક્ષા, સાયબર સ્વચ્છતા, નબળાઈઓ, બહુ-પરિબળ પ્રમાણીકરણ અને ક્રિપ્ટોગ્રાફી પર હાલના પગલાંનું મૂલ્યાંકન કરો.
- સૂચના પ્રક્રિયા સેટ કરો. કોઈ ઘટનાની જાણ થઈ શકે છે કે નહીં તેનું મૂલ્યાંકન કોણ કરે છે, કોણ સૂચના આપે છે અને 24-કલાક, 72-કલાક અને એક મહિનાની સમયમર્યાદા કેવી રીતે પૂર્ણ થાય છે તે રેકોર્ડ કરો.
- બોર્ડને નિદર્શન રૂપે સામેલ કરો. બોર્ડે કયા નિર્ણયો લીધા છે, કઈ તાલીમ લેવામાં આવી છે અને અમલીકરણની દેખરેખ કેવી રીતે રાખવામાં આવે છે તે રેકોર્ડ કરો.
- સપ્લાય ચેઇનનો પણ સમાવેશ કરો. મોટાભાગની નબળાઈઓ સંસ્થામાં જ નહીં પરંતુ સપ્લાયર્સ અને સેવા પ્રદાતાઓમાં ઊભી થાય છે. સુરક્ષા વ્યવસ્થા, સૂચના ફરજો અને ઓડિટ અધિકારો પરના તમારા કરારોની સમીક્ષા કરો.
બંધ માં
સાયબર સુરક્ષા કાયદો અને ક્રિટિકલ એન્ટિટીઝ રેઝિલિયન્સ એક્ટ સાયબર સુરક્ષા જવાબદારીઓને નોંધપાત્ર રીતે કડક બનાવે છે. વ્યાપક અવકાશ, ચોક્કસ ફરજ-સંભાળ પગલાં, કડક સૂચના સમયમર્યાદા, ડિરેક્ટરો માટેની વ્યક્તિગત જવાબદારી અને નોંધપાત્ર અમલીકરણ ટૂલકીટનો અર્થ એ છે કે સંસ્થાઓ આ વિષયને બાજુ પર રાખી શકતી નથી. 15 ઓગસ્ટ 2026 ના રોજ અમલમાં આવતાની સાથે, તૈયારીનો સમય ઓછો છે.
Law & More વ્યવસાયો, ડિરેક્ટરો અને પાલન અધિકારીઓને NIS2 અને ડચ સાયબર સુરક્ષા કાયદા હેઠળ તેમની સ્થિતિ નક્કી કરવામાં, ડ્યુટી-ઓફ-કેર પગલાં સેટ કરવા અને પરીક્ષણ કરવામાં, NCSC સાથે નોંધણી તૈયાર કરવામાં અને સાયબર સુરક્ષા નીતિને કાયદેસર રીતે એમ્બેડ કરવામાં સહાય કરે છે.
શું તમે નવા નિયમો હેઠળ તમારી સંસ્થાની સ્થિતિનું મૂલ્યાંકન કરવા માંગો છો? કૃપા કરીને કોઈ જવાબદારી વિના ચર્ચા માટે અમારો સંપર્ક કરો.
વારંવાર પૂછાતા પ્રશ્નો
નીચે આપણે આ વિષય પર સૌથી વધુ પૂછાતા પ્રશ્નોના જવાબ આપીએ છીએ.
ડચ સાયબર સુરક્ષા કાયદો ક્યારે અમલમાં આવે છે?
૧૫ ઓગસ્ટ ૨૦૨૬ ના રોજ. સેનેટે ૭ જુલાઈ ૨૦૨૬ ના રોજ સાયબર સુરક્ષા કાયદા અને ક્રિટિકલ એન્ટિટીઝ રેઝિલિયન્સ કાયદાને મંજૂરી આપી. અમલમાં આવતાની સાથે, વર્તમાન નેટવર્ક અને ઇન્ફર્મેશન સિસ્ટમ્સ સુરક્ષા કાયદા (Wbni) રદ થાય છે.
શું મારી સંસ્થા NIS2 હેઠળ આવે છે?
તે તમારા ક્ષેત્ર અને તમારા કદ પર આધાર રાખે છે. NIS2 અઢાર નિયુક્ત ક્ષેત્રોને આવરી લે છે અને, તે ક્ષેત્રોમાં, મુખ્ય નિયમ તરીકે, ઓછામાં ઓછા 50 કર્મચારીઓ અથવા વાર્ષિક ટર્નઓવર અથવા બેલેન્સ શીટ કુલ EUR 10 મિલિયનથી વધુ ધરાવતી સંસ્થાઓ. કદને ધ્યાનમાં લીધા વિના ચોક્કસ પક્ષોને આવરી લેવામાં આવે છે.
જો મારી સંસ્થા કાર્યક્ષેત્રમાં હશે તો શું મને જાણ કરવામાં આવશે?
ના. સંસ્થાઓ પોતે સાયબર સુરક્ષા કાયદા હેઠળ આવે છે કે કેમ તેનું મૂલ્યાંકન કરવા માટે જવાબદાર છે. મૂલ્યાંકન કરવામાં આવે તે પહેલાં રાહ જોવાના જોખમો લાગુ પડે છે.
આવશ્યક અને મહત્વપૂર્ણ એન્ટિટી વચ્ચે શું તફાવત છે?
તે દેખરેખની તીવ્રતા અને સંભવિત દંડનું સ્તર નક્કી કરે છે. આવશ્યક સંસ્થાઓ સક્રિય દેખરેખને આધીન છે, જ્યાં સુપરવાઇઝર પોતાની પહેલ પર તપાસ કરી શકે છે. મહત્વપૂર્ણ સંસ્થાઓ ઘટના, ફરિયાદ અથવા અન્ય સંકેત દ્વારા પ્રેરિત પ્રતિક્રિયાશીલ દેખરેખને આધીન છે.
સંભાળની ફરજમાં શું શામેલ છે?
તમારા નેટવર્ક અને માહિતી પ્રણાલીઓ પરના જોખમોનું સંચાલન કરવા માટે યોગ્ય અને પ્રમાણસર તકનીકી, કાર્યકારી અને સંગઠનાત્મક પગલાં લેવા, જેમાં જોખમ વિશ્લેષણ, ઘટનાનું સંચાલન, વ્યવસાય સાતત્ય, સપ્લાય ચેઇન સુરક્ષા, સાયબર સ્વચ્છતા, નબળાઈઓ, બહુ-પરિબળ પ્રમાણીકરણ અને ક્રિપ્ટોગ્રાફી જેવી બાબતોનો સમાવેશ થાય છે. તમારે પસંદ કરેલા પગલાં શા માટે યોગ્ય છે તે સાબિત કરવા સક્ષમ હોવા જોઈએ.
ઘટના પછી કઈ સૂચનાની સમયમર્યાદા લાગુ પડે છે?
૨૪ કલાકની અંદર વહેલી ચેતવણી, ૭૨ કલાકની અંદર ગંભીરતા અને અસરના પ્રારંભિક મૂલ્યાંકન સાથે ઔપચારિક સૂચના, અને ઓછામાં ઓછા એક મહિનાની અંદર અંતિમ અહેવાલ. સૂચના પ્રક્રિયા અગાઉથી સેટ કરો.
શું મારી સંસ્થાએ નોંધણી કરાવવી જરૂરી છે?
હા. ૧૫ ઓગસ્ટ ૨૦૨૬ થી રાષ્ટ્રીય એન્ટિટી રજિસ્ટરમાં નોંધણી ફરજિયાત છે અને તે MijnNCSC દ્વારા eHerkenning અથવા જાહેર ક્ષેત્રની સંસ્થાઓ માટે, SSEnRijk નો ઉપયોગ કરીને ચલાવવામાં આવે છે. ફેરફારોની જાણ ચૌદ દિવસની અંદર કરવી આવશ્યક છે. એકવાર નોંધણી થયા પછી તમે તમારી CSIRT ની સેવાઓ સાથે જોડાઈ શકો છો.
બોર્ડની જવાબદારી શું છે?
બોર્ડે સુરક્ષા પગલાંને મંજૂરી આપવી જોઈએ, તેમના અમલીકરણનું નિરીક્ષણ કરવું જોઈએ, સાયબર જોખમોનું મૂલ્યાંકન કરવા સક્ષમ હોવું જોઈએ અને તાલીમ લેવી જોઈએ. આ નિર્દેશ વરિષ્ઠ મેનેજમેન્ટની બિન-પાલન માટે વ્યક્તિગત જવાબદારીને સંબોધિત કરે છે, તેથી નિર્ણયો, તાલીમ અને દેખરેખને સ્પષ્ટ રીતે રેકોર્ડ કરો.
દંડ કેટલો ઊંચો છે?
આવશ્યક સંસ્થાઓ માટે ઓછામાં ઓછા EUR 10 મિલિયન અથવા વિશ્વભરમાં વાર્ષિક ટર્નઓવરના 2%; મહત્વપૂર્ણ સંસ્થાઓ માટે ઓછામાં ઓછા EUR 7 મિલિયન અથવા 1.4%, દરેક કિસ્સામાં જે વધારે હોય તે. અંતિમ સ્તર ઉલ્લંઘનની પ્રકૃતિ, ગુરુત્વાકર્ષણ અને અવધિ અને દોષિતતાની ડિગ્રી સહિતના પરિબળો પર આધાર રાખે છે.
પાલનનું નિરીક્ષણ કોણ કરે છે?
તે ક્ષેત્ર પ્રમાણે બદલાય છે. ૧૫ ઓગસ્ટ ૨૦૨૬ થી ડચ ઓથોરિટી ફોર ડિજિટલ ઇન્ફ્રાસ્ટ્રક્ચર નવ ક્ષેત્રોમાં સંસ્થાઓનું નિરીક્ષણ કરે છે; અન્ય સુપરવાઇઝર અન્ય ક્ષેત્રો માટે નિયુક્ત કરવામાં આવ્યા છે. તમારા સંગઠન માટે કયો સુપરવાઇઝર સક્ષમ છે તે સ્થાપિત કરો.
નેધરલેન્ડ્સને કોર્ટ ઓફ જસ્ટિસમાં કેમ મોકલવામાં આવ્યું છે?
NIS2 ના મોડા ટ્રાન્સપોઝિશન માટે. 8 જુલાઈ 2026 ના રોજ યુરોપિયન કમિશને નેધરલેન્ડ્સ, આયર્લેન્ડ, સ્પેન અને ફ્રાન્સ સાથે, ટ્રાન્સપોઝિશન પગલાં સૂચિત કરવામાં નિષ્ફળ રહેવા બદલ કોર્ટ ઓફ જસ્ટિસમાં મોકલવાનો નિર્ણય લીધો. સાયબર સુરક્ષા કાયદો એક દિવસ પહેલા અપનાવવામાં આવ્યો હતો તે હકીકત પોતે જ તે કાર્યવાહીનો અંત લાવતી નથી.
શું આ મારા સપ્લાયર્સને પણ લાગુ પડે છે?
સપ્લાય ચેઇન સુરક્ષા એ ડ્યુટી-ઓફ-કેર વિષયોમાંનો એક છે. સપ્લાયર્સ અને સેવા પ્રદાતાઓ પર મોટી સંખ્યામાં નબળાઈઓ ઊભી થાય છે. સુરક્ષા વ્યવસ્થા, સૂચના ફરજો અને ઓડિટ અધિકારો પરના તમારા કરારોની સમીક્ષા કરો.


