Холандия и директивата NIS2: Закъсняло транспониране, но ясен курс напред
Законодателна рамка и закъснение
Директивата NIS2 / МИС2 влезе в сила на европейско ниво в началото на 2023 г. и постави пред държавите членки категоричен краен срок 17 октомври 2024 г., за нейното отразяване в националното законодателство. Холандия не успя да спази това задължение и към момента продължава да е в нарушение спрямо европейското право. Проектозаконът, известен като Cyberbeveiligingswet (съкратено Cbw), или Закон за киберсигурността, все още се разглежда от нидерландския парламент и не е влязъл в сила. Пленарният дебат в Камарата на представителите е насрочен за 23 март 2026 г., и дори при гладко протичане на процеса приемането на закона ще изисква допълнително процесуално време.
Актуалните очаквания на холандските компетентни органи сочат второто тримесечие на 2026 г. като реалистична дата за влизането в сила на Cbw. Тази ориентировъчна дата е полезна за целите на планирането, но не трябва да се приема за окончателна. Законодателните процеси в Нидерландия исторически са склонни към плавност и непредвидени отлагания. Важна подробност, която допълнително усложнява прогнозирането, е, че Обяснителният меморандум към Cbw изрично предвижда различните разпоредби на закона да влязат в сила на различни дати. Навлизането на фази е реална и очаквана хипотеза, а не теоретична.
До момента на официалното приемане на новия закон продължава да действа Законът за сигурност на мрежите и информационните системи (Wbni). Нидерландското транспониране на предишната директива NIS1, като засегнатите от него организации запазват своите задължения и права по съществуващия режим. Независимо от закъснението, съдържанието и логиката на предстоящия нов режим са достатъчно изяснени, за да могат организациите да пристъпят към структурирана подготовка още сега.
Двустепенна нормативна структура: закон и наредба
Паралелно със Cbw е разработен и изпратен в парламента Cyberbeveiligingsbesluit (Cbb). Това е подзаконов акт под формата на правителствен указ, който детайлизира и конкретизира задълженията, предвидени в закона. Тази двустепенна структура (закон плюс наредба) е от практическо значение: докато Cbw установява общите задължения и институционалната рамка, конкретните технически и организационни изисквания ще произтичат именно от Cbb. Организациите, които следят само законопроекта, рискуват да пропуснат съществени детайли на бъдещите задължения. Препоръчително е и двата нормативни акта да се разглеждат заедно при анализ на готовността за съответствие.
Разширен периметър, нови задължения за управление и лична отговорност
Едно от ключовите измерения на промяната, която Cbw носи, е драматичното разширяване на обхвата на регулираните субекти в сравнение с режима по Wbni. Ако до момента законодателното внимание е концентрирано предимно върху операторите на основни услуги в традиционните критични сектори, то новият закон включва широк спектър от дигитални и инфраструктурни участници - доставчици на облачни услуги, оператори на центрове за данни, доставчици на управлявани услуги (MSP) и управлявани услуги за сигурност (MSSP), онлайн платформи и др.
Холандия решава да се възползва и от предвидените в NIS2 опции за национално разширяване на обхвата. В Cbw изрично са включени висшите учебни заведения, като университети и университети за приложни науки. Това не е задължително изискване на европейската директива. Освен тях в обхвата влизат и местните и регионалните органи на управление, което също надхвърля минимума, предписан от директивата. Тези решения правят нидерландската имплементация по-широкообхватна от средноевропейската и налагат на много организации от публичния сектор да се съобразят с изисквания, с каквито не са се сблъсквали до момента.
В резултат на тези разширявания хиляди средни и големи холандски предприятия и институции, които досега не са попадали в регулаторния обхват на Wbni, ще трябва да се съобразят с изискванията на Cbw. Праговете за класификация следват тези на директивата:
- за „важни" субекти - над 50 служители или оборот/баланс над 10 млн. евро
- за „съществени" - над 250 служители или оборот над 50 млн. евро
- Micro- и малките предприятия по принцип са извън обхвата, но могат да бъдат включени по решение на властите, ако тяхната дейност е от критично значение.
Наред с разширяването на обхвата, новият закон поставя значително по-тежки изисквания и по отношение на корпоративното управление. Управителните органи като съвети на директорите, надзорни съвети и подобни ръководни структури, ще носят пряка отговорност за одобряването и наблюдението на мерките за управление на риска в областта на киберсигурността. Съществена новост е, че Cbw въвежда и реална лична отговорност на членовете на управителните органи, включително възможност за дисквалификация от заемане на ръководни длъжности при системно неизпълнение. Неспазването на задълженията за надзор вече не е само въпрос на корпоративна санкция - то е личен правен риск за всеки директор поотделно. Организациите ще трябва да докажат, че оценките на риска, стратегиите за неговото ограничаване и решенията за приемане на остатъчен риск са надлежно документирани и подложени на адекватен надзор от страна на ръководството.
Санкционен режим
Cbw въвежда прогресивен санкционен механизъм, структуриран на три нива. На първо място надзорните органи могат да издават задължителни коригиращи нареждания. При неизпълнение следват финансови глоби: за „съществени" субекти те могат да достигнат 10 млн. евро или 2% от общия глобален годишен оборот - като се прилага по-високата от двете суми. За „важни" субекти максималният праг е 7 млн. евро или 1,4% от оборота. На третото, най-сериозно ниво стои дисквалификацията на физически отговорни лица от управленски функции. Тази ескалираща логика е в духа на NIS2 и цели не само наказателен ефект, но и превенция чрез лична отговорност.
Как изглежда холандското транспониране на практика?
Cbw следва изключително близо структурата и минимално-хармонизиращия подход на самата директива NIS2. Нидерландия не е декларирала намерение да се отклонява съществено от задължителния европейски минимум в основните изисквания. Разграничаването между „съществени" и „важни" субекти, мерките за управление на риска по чл. 21 от NIS2 са запазени в същия стил. Това важи и за многоетапният режим на уведомяване при инциденти - включително ранното 24-часово предупреждение, 72-часовият подробен доклад и финалният доклад в рамките на 30 дни, както и диференцираният модел на надзор ще бъдат транспонирани в съответствие с европейските изисквания.
Специфичният белег на холандския подход е в институционалната архитектура на надзора. Вместо да се създава единен централен орган по киберсигурността, Cbw надгражда съществуващата регулаторна екосистема в страната, като разпределя надзорните компетентности между различни специализирани органи в зависимост от сектора или дейността. Например цифровата инфраструктура и управляваните услуги попадат под надзора на Rijksinspectie Digitale Infrastructuur (RDI), докато в транспортния и водния сектор водеща роля ще играе Инспекторатът за хора, околна среда и транспорт (ILT), при участието на секторните министерства в политическата координация. Тази логика е напълно в духа на традиционното нидерландско административно право, което разпределя регулаторните задачи между множество органи по сектори.
Особено внимание заслужава фактът, че холандските власти са предприели конкретни подготвителни стъпки по отношение на задължението за регистрация, което Cbw въвежда. В съответствие с чл. 27 от NIS2, попадащите в обхвата субекти ще трябва да се регистрират в специализирана платформа. Въпреки че Cbw все още не е в сила, цифровата инфраструктура за регистрация вече е разработена и достъпна предварително. Регистрационният портал се поддържа от Националния център за киберсигурност (NCSC) и изисква автентикация чрез eHerkenning eID. Организациите, за които е вероятно да попаднат в обхвата, вече могат и е препоръчително да пристъпят към подготовка за регистрация.
Верига на доставки и косвени задължения
Предстоящият регулаторен режим засяга не само организациите, пряко попадащи в обхвата на Cbw. Доставчиците на стоки и услуги, обслужващи регулирани субекти, ще бъдат засегнати косвено чрез договорни изисквания за киберсигурност, произтичащи от задълженията на техните клиенти по управление на риска в доставките. Вече са налице сигнали от пазара, че критичните инфраструктурни оператори налагат повишени изисквания към своите доставчици независимо от влизането на закона в сила. Организациите, които не отговарят на праговете за пряко включване в обхвата, но са ключови звена в дигиталните вериги за доставка на регулирани субекти, правят добре да не изчакват пасивно, а да оценят своята позиция в тези вериги и да се подготвят проактивно.
Практически инструменти за оценка на готовността
RDI е разработил два безплатни инструмента за самооценка, достъпни онлайн още преди влизането на Cbw в сила:
- NIS2 Zelfevaluatie - интерактивен въпросник, чрез който организациите могат да установят дали попадат в обхвата на директивата и дали ще бъдат класифицирани като „съществени" или „важни" субекти. Инструментът е разработен в сътрудничество с компетентните министерства и надзорни органи и вече е използван от десетки хиляди организации в Нидерландия.
- NIS2 Quickscan - съдържа 40 затворени въпроса, насочени основно към IT и киберсигурностни специалисти. Резултатите дават конкретна картина на текущото ниво на цифрова устойчивост на организацията и включват препоръки за технически и организационни мерки по отделни тематични области.
Наред с тях Auditdienst Rijk (ARD) и NOREA са разработили Cbw (NIS2) Control Framework - практическа рамка за оценка на степента на съответствие с бъдещите законови изисквания, одобрена и от NCSC. Тези ресурси позволяват на организациите да идентифицират пропуски и да приоритизират действията си, без да чакат официалното влизане в сила на Cbw.
Какво могат да направят организациите още сега?
Очакваното влизане в сила на Закона за киберсигурността в Q2 2026 г. дава ориентир за планиране. Организациите, за които е вероятно да попаднат в обхвата, трябва да използват разполагаемото време целенасочено.
- По отношение на обхвата: На първо място е необходимо да се установи дали организацията отговаря на критериите за „съществен" или „важен" субект съгласно секторната и размерната класификация. При трансгранични корпоративни структури е важно да се определи и коя държава членка е компетентна за конкретния субект въз основа на основното му място на установяване - юрисдикционните аспекти могат да имат съществено значение за групи с присъствие в множество държави членки.
- По отношение на управлението: Необходимо е да се прегледат и формализират управленските механизми, така че надзорът на ръководството върху управлението на киберриска да е ясно документиран и вграден в корпоративните процедури. Предвид личната отговорност, която Cbw въвежда, членовете на управителните органи трябва да могат да демонстрират активна ангажираност с темата, а не само формално одобрение на политики.
- По отношение на операционната готовност: Процедурите за управление на рисковете по веригата на доставки, механизмите за откриване на инциденти и каналите за тяхното ескалиране и докладване трябва да бъдат оценени спрямо изискванията на директивата.
- По отношение на регистрацията: Макар задължението за регистрация да не е влязло в сила, субектите трябва да следят официалните съобщения и да са готови за бърза регистрация при влизането в сила на Cbw. Организации, за които е категорично ясно, че ще попаднат в обхвата, могат да се регистрират предварително чрез портала на NCSC.
Закъснението в холандското транспониране предоставя допълнително време за подготовка, но не променя по никакъв начин съдържанието на задълженията, които предстои да влязат в сила. Организациите, заели проактивна позиция и привели в ред управление, документация и структури за управление на риска ще са в значително по-добра позиция в момента, когато Cbw формално влезе в сила и надзорните органи пристъпят към прилагане на режима.

