بروتوكول NIS2 وقانون الأمن السيبراني الهولندي: ما تحتاج مؤسستك إلى معرفته

بقلم توم ميفيس، محامٍ في Law & More

لم يعد الأمن السيبراني مسألة تقنية بحتة، بل أصبح أيضاً قضية قانونية وحوكمية تؤثر على جميع المؤسسات تقريباً مهما كان حجمها.

مع صدور توجيه NIS2 الأوروبي وقانون الأمن السيبراني الهولندي، تنتقل مسؤولية المرونة الرقمية بشكل كامل إلى مجلس الإدارة. يدخل قانون الأمن السيبراني الهولندي حيز التنفيذ في 15 أغسطس 2026. لذا، يتعين على أصحاب الأعمال والمديرين ومسؤولي الامتثال وضع ما يلي في غضون مهلة قصيرة:

  • ما إذا كانت منظمتهم تندرج ضمن نطاق القواعد الجديدة؛
  • ما هي الالتزامات المترتبة عليها؟
  • ما هي التدابير المطلوبة؟
  • وكيف يمكن للمنظمة الوفاء بتلك الالتزامات.

تحدد هذه المقالة العناصر الرئيسية لـ NIS2 وقانون الأمن السيبراني الهولندي: النطاق، وواجب الرعاية، وواجب الإخطار، ومسؤولية مجلس الإدارة، والإنفاذ، والخطوات التي يمكن للمنظمات اتخاذها الآن.

ما هو NIS2؟

NIS2 هو التسمية الرسمية للتوجيه (الاتحاد الأوروبي) 2022/2555. وهو يخلف أول توجيه أوروبي لأمن الشبكات والمعلومات، والذي يشار إليه عمومًا باسم NIS1.

كان مطلوباً من الدول الأعضاء نقل توجيه NIS2 إلى القانون الوطني بحلول 17 أكتوبر 2024. اعتباراً من 18 أكتوبر 2024، حل توجيه NIS2 رسمياً محل التوجيه السابق.

يهدف هذا البرنامج إلى رفع مستوى الأمن السيبراني داخل الاتحاد الأوروبي وتحسين توافقه. ويتحقق ذلك من خلال محورين رئيسيين: أولهما، توسيع نطاق البرنامج ليشمل عددًا أكبر من المؤسسات مقارنةً ببرنامج NIS1. وثانيهما، تشديد الرقابة وتطبيقها بشكل أكثر صرامة، مع توفير أدوات أوسع ومسؤوليات أوضح للمديرين.

بينما ميّز نظام NIS1 بين مشغلي الخدمات الأساسية ومقدمي الخدمات الرقمية، يتعامل نظام NIS2 مع الكيانات الأساسية والكيانات المهمة. هذا التمييز ليس مجرد مصطلح، بل يحدد، من بين أمور أخرى، مدى كثافة الرقابة ومستوى الغرامات المحتملة.

ما هي المنظمات التي تندرج تحت نظام NIS2؟

ينطبق نظام NIS2 على المنظمات النشطة في ثمانية عشر قطاعًا محددًا، مقسمة إلى قطاعات ذات أهمية بالغة وقطاعات أخرى ذات أهمية بالغة.

تشمل القطاعات ذات الأهمية البالغة الطاقة والنقل والخدمات المصرفية والبنية التحتية للأسواق المالية والرعاية الصحية ومياه الشرب ومياه الصرف الصحي والبنية التحتية الرقمية وإدارة خدمات تكنولوجيا المعلومات والاتصالات لمستخدمي الأعمال والإدارة العامة والفضاء.

وتشمل القطاعات الحيوية الأخرى خدمات البريد وخدمات التوصيل، وإدارة النفايات، والمواد الكيميائية، والأغذية، والتصنيع، ومقدمي الخدمات الرقمية، والمؤسسات البحثية.

عتبة الحجم

في هذه القطاعات، ينص الشرط الأساسي على أن تندرج المنظمة تحت نظام الاستثمار الجديد (NIS2) إذا كانت مؤهلة كمؤسسة متوسطة أو كبيرة الحجم. وتشمل المعايير وجود 50 موظفًا على الأقل، أو أن يتجاوز حجم مبيعاتها السنوية أو إجمالي ميزانيتها العمومية 10 ملايين يورو.

هناك استثناءات لهذه القاعدة الرئيسية. تندرج بعض المنظمات ضمن هذا النطاق بغض النظر عن حجمها، لأن خدماتها تُعتبر بالغة الأهمية:

  • مقدمو شبكات وخدمات الاتصالات الإلكترونية العامة؛
  • مقدمو خدمات الثقة؛
  • مقدمو خدمات تسجيل أسماء النطاقات؛
  • سجلات أسماء النطاقات من المستوى الأعلى؛
  • هيئات القطاع العام.

اعتبارًا من 15 أغسطس 2026، ستُطبّق الالتزامات الجديدة على أكثر من 8,000 مؤسسة في هولندا. ويُعدّ هذا توسعًا كبيرًا مقارنةً بالعدد الذي يشمله قانون أمن الشبكات وأنظمة المعلومات الحالي.

قد تشمل هذه الإجراءات منظمات لم تكن تعتبر نفسها سابقًا جزءًا من قطاع حيوي، بما في ذلك الشركات المصنعة متوسطة الحجم، ومنتجي الأغذية، والمؤسسات البحثية، ومزودي الخدمات الرقمية. ومن المهم الإشارة إلى أن المنظمات نفسها مسؤولة عن تقييم ما إذا كانت تندرج ضمن نطاق هذه الإجراءات، ولن يصلها أي خطاب من جهة الإشراف يُخبرها بذلك.

واجب الرعاية: ما هي التدابير المطلوبة؟

جوهر قانون الأمن السيبراني الهولندي (NIS2) هو واجب العناية. يجب على الكيانات الأساسية والهامة اتخاذ تدابير تقنية وتشغيلية وتنظيمية مناسبة ومتناسبة لإدارة المخاطر التي تهدد شبكاتها وأنظمة معلوماتها.

تحدد القواعد المواضيع التي يجب أن تتناولها السياسة في جميع الأحوال:

  • تحليل المخاطر وسياسة أمن المعلومات؛
  • التعامل مع الحوادث؛
  • استمرارية الأعمال، وإدارة النسخ الاحتياطية، والتعافي من الكوارث؛
  • أمن سلسلة التوريد؛
  • الأمن السيبراني وتدريب الموظفين؛
  • سياسة التعامل مع الثغرات الأمنية؛
  • المصادقة متعددة العوامل؛
  • اتصالات آمنة؛
  • علم التشفير؛
  • التقييم الدوري لفعالية التدابير.

يجب أن تتناسب التدابير مع حجم المنظمة والمخاطر التي تتعرض لها فعلياً. لذا، لا يتعين على كيان صغير ذي أهمية اتخاذ نفس التدابير التي يتخذها كيان كبير ذو أهمية أساسية في قطاع عالي المخاطر.

لا يجعل ذلك واجب الرعاية اختيارياً. يجب أن تكون المنظمات قادرة على إثبات المخاطر التي حددتها، والتدابير التي اتخذتها، وأسباب ملاءمة تلك التدابير. ولا تقتصر الرقابة على التدابير نفسها فحسب، بل تشمل أيضاً طريقة تقييمها وتسجيلها ومراجعتها دورياً.

واجب الإبلاغ بعد وقوع حادث

إلى جانب واجب الرعاية، يفرض نظام NIS2 واجب الإبلاغ التدريجي عن الحوادث الهامة. وفي حال كان للحادث تأثير كبير أو محتمل على استمرارية الخدمات، تُطبق المواعيد النهائية التالية بشكل عام:

  • في غضون 24 ساعة، يتم إرسال إنذار مبكر إلى فريق الاستجابة لحوادث أمن الحاسوب الوطني أو السلطة المختصة؛
  • في غضون 72 ساعة، يتم إرسال إشعار رسمي مع تقييم أولي لمدى خطورة الوضع وتأثيره؛
  • في غضون شهر واحد على أقصى تقدير، تقرير نهائي يصف الحادث، وسببه الجذري المحتمل، والإجراءات المتخذة، وأي آثار عابرة للحدود.

تستلزم هذه المواعيد النهائية وضع إجراءات واضحة مسبقاً. يجب على المنظمة أن تعرف متى يجب الإبلاغ عن حادث ما، ومن هو المخوّل بالإبلاغ، وما هي المعلومات التي يجب توفيرها، ومن يتولى التنسيق، وكيف يتم إبلاغ مجلس الإدارة والمشرف.

إن المنظمة التي تحاول فقط إنشاء عملية إخطار أثناء وقوع حادث ما، تواجه خطرًا كبيرًا يتمثل في عدم القدرة على الإبلاغ في الوقت المناسب أو بشكل كامل.

مسؤولية مجلس الإدارة

من أهم عناصر نظام أمن المعلومات الوطني (NIS2) أن مسؤولية إدارة المخاطر السيبرانية تقع صراحةً على عاتق مجلس الإدارة. ويتعين على المجلس الموافقة على التدابير الأمنية، والإشراف على تنفيذها، والقدرة على تقييم المخاطر السيبرانية التي تواجه المنظمة، والخضوع لتدريب كافٍ.

لذا، لم يعد بالإمكان اعتبار الأمن السيبراني مسؤولية قسم تقنية المعلومات وحده. بل أصبح موضوعاً إدارياً يجب أن يُدرج ضمن عملية صنع القرار وإدارة المخاطر بشكل دوري.

يتناول التوجيه صراحةً المسؤولية الشخصية للإدارة العليا في حال إخفاق المنظمة في الامتثال. يجب توثيق مشاركة مجلس الإدارة وفقًا لذلك، على سبيل المثال من خلال توثيق التدريب الذي تم إجراؤه، وقرارات المجلس، والسياسات المعتمدة، وتقييمات المخاطر، والتقارير، والإشراف على التنفيذ.

التطبيق الهولندي

تأخر تطبيق نظام NIS2 في هولندا بشكل كبير، ولم يتم الالتزام بالموعد النهائي المحدد في 17 أكتوبر 2024.

في 8 يوليو/تموز 2026، قررت المفوضية الأوروبية إحالة هولندا، إلى جانب أيرلندا وإسبانيا وفرنسا، إلى محكمة العدل التابعة للاتحاد الأوروبي لعدم إخطارها بتدابير النقل. وبذلك، أصبحت هولندا من بين الدول الأربع المتأخرة في الاتحاد الأوروبي.

التوقيت لافت للنظر. ففي اليوم السابق، وتحديداً في 7 يوليو 2026، وافق مجلس الشيوخ على قانون الأمن السيبراني وقانون مرونة الكيانات الحيوية. ويبقى أن نرى ما إذا كان اعتماد القانون قبل إحالة القضية سيؤثر على نتيجة الإجراءات؛ فهذا الأمر متروك للمحكمة لتقرره.

يدخل القانونان حيز التنفيذ في 15 أغسطس 2026. يُنفذ قانون الأمن السيبراني توجيه NIS2، بينما يُنفذ قانون مرونة الكيانات الحيوية توجيه CER الأوروبي، الذي يهدف إلى تعزيز مرونة البنية التحتية الحيوية. وستُصنف المنظمات المشمولة بالقانون الأخير رسميًا ككيانات حيوية اعتبارًا من 15 أغسطس 2026.

عند دخول قانون أمن الشبكات وأنظمة المعلومات الحالي حيز التنفيذ، ينتهي العمل به. بالنسبة للمؤسسات المشمولة به بالفعل، يعني هذا التزامات أشد؛ أما بالنسبة للمؤسسات التي تدخل نطاقه لأول مرة، فيعني نظاماً جديداً تماماً.

التسجيل لدى المركز الوطني للأمن السيبراني

يُعدّ التسجيل لدى المركز الوطني للأمن السيبراني التزامًا جديدًا هامًا. يجب إدراج الكيانات الأساسية والهامة في سجل الكيانات الوطني. هذا التسجيل إلزامي اعتبارًا من 15 أغسطس 2026، ويتم عبر بوابة MijnNCSC، باستخدام نظام eHerkenning للمؤسسات العادية ونظام SSOnRijk لهيئات القطاع العام. يجب الإبلاغ عن أي تغييرات في البيانات المسجلة خلال أربعة عشر يومًا.

التسجيل ليس مجرد إجراء إداري شكلي. فبمجرد التسجيل، تستطيع المؤسسات الوصول إلى خدمات فريق الاستجابة لحوادث أمن الحاسوب (CSIRT) التابع لها، والذي يوفر منتجات وخدمات لتعزيز القدرة على الصمود، بالإضافة إلى الدعم في حال وقوع حادث. لذا، يُنصح بإعداد التسجيل في وقت مبكر، حتى لا يبدأ التنفيذ إلا بعد دخوله حيز التنفيذ.

الإشراف والتنفيذ

ينص قانون الأمن السيبراني على نظام إشرافي متفاوت. تخضع الكيانات الأساسية لإشراف استباقي: حيث يجوز للمشرف إجراء عمليات تفتيش مستمرة وبمبادرة منه، دون أي حادث أو إشارة محددة. أما الكيانات المهمة فتخضع لإشراف تفاعلي، حيث يتدخل المشرف مبدئياً استجابةً لحادث أو شكوى أو أي إشارة ملموسة أخرى.

تتوزع مهام الإشراف بين عدة جهات. اعتبارًا من 15 أغسطس 2026، تتولى الهيئة الهولندية للبنية التحتية الرقمية الإشراف على المؤسسات في تسعة قطاعات؛ بينما تُعيّن جهات إشراف أخرى لقطاعات أخرى. حدد الجهة الإشرافية المختصة بمؤسستك.

مجموعة أدوات الإنفاذ واسعة النطاق وتشمل ما يلي:

  • فحص أمني أو تدقيق أمني؛
  • تعليمات ملزمة؛
  • أمر إنفاذ إداري أو أمر يخضع لدفع غرامة؛
  • نشر انتهاك؛
  • غرامة إدارية؛
  • بالنسبة للكيانات الأساسية: تعليق الشهادة أو الترخيص أو عضو مجلس الإدارة.

بالنسبة للكيانات الأساسية، تبلغ الغرامة القصوى 10 ملايين يورو على الأقل أو 2% من إجمالي الإيرادات السنوية العالمية، أيهما أعلى. أما بالنسبة للكيانات المهمة، فتبلغ الغرامة 7 ملايين يورو على الأقل أو 1.4% من إجمالي الإيرادات السنوية العالمية، أيهما أعلى أيضاً. ويتوقف المبلغ النهائي على ظروف كل حالة، بما في ذلك طبيعة المخالفة وخطورتها ومدتها، ودرجة المسؤولية، والإجراءات المتخذة.

ما الذي يمكن لمنظمتكم فعله الآن؟

  • قم بإجراء تقييم ذاتي. حدد ما إذا كانت المنظمة نشطة في قطاع محدد وتستوفي الحد الأدنى للحجم.
  • حدد الفئة الصحيحة. حدد ما إذا كانت المنظمة مؤهلة ككيان أساسي أو هام، ومن هو المشرف المختص.
  • قم بإعداد التسجيل. اجمع البيانات اللازمة للتسجيل لدى المركز الوطني للأمن السيبراني عبر MijnNCSC.
  • اختبر تدابير واجب الرعاية. قيّم التدابير الحالية المتعلقة بتحليل المخاطر، والاستجابة للحوادث، واستمرارية الأعمال، وأمن سلسلة التوريد، والنظافة السيبرانية، ونقاط الضعف، والمصادقة متعددة العوامل، والتشفير.
  • قم بإعداد عملية الإبلاغ. سجل من يقوم بتقييم ما إذا كان الحادث يستدعي الإبلاغ، ومن يقوم بالإبلاغ، وكيف يتم الالتزام بالمواعيد النهائية لمدة 24 ساعة و72 ساعة وشهر واحد.
  • أشرك مجلس الإدارة بشكل واضح. سجّل القرارات التي اتخذها المجلس، والتدريب الذي تم إجراؤه، وكيفية ممارسة الرقابة على التنفيذ.
  • أدرج سلسلة التوريد. ينشأ جزء كبير من الثغرات الأمنية ليس داخل المؤسسة نفسها، بل لدى الموردين ومقدمي الخدمات. راجع عقودك المتعلقة بالترتيبات الأمنية، وواجبات الإبلاغ، وحقوق التدقيق.

وفي الختام

يمثل قانون الأمن السيبراني وقانون مرونة الكيانات الحيوية تشديدًا كبيرًا لالتزامات الأمن السيبراني. فالنطاق الأوسع، وتدابير واجب الرعاية الملموسة، والمواعيد النهائية الضيقة للإخطار، والمسؤولية الشخصية للمديرين، ومجموعة أدوات إنفاذ شاملة، كلها عوامل تجعل من المستحيل على المؤسسات تجاهل هذا الموضوع. ومع دخول القانونين حيز التنفيذ في 15 أغسطس 2026، فإن فترة الاستعداد قصيرة.

Law & More يساعد الشركات والمديرين ومسؤولي الامتثال في تحديد موقفهم بموجب توجيهات NIS2 وقانون الأمن السيبراني الهولندي، وإعداد واختبار تدابير واجب الرعاية، وإعداد التسجيل لدى المركز الوطني للأمن السيبراني، وتضمين سياسة الأمن السيبراني قانونيًا.

هل ترغبون في تقييم وضع مؤسستكم بموجب القواعد الجديدة؟ لا تترددوا في الاتصال بنا لإجراء مناقشة غير ملزمة.

الأسئلة المتكررة

فيما يلي نجيب على الأسئلة التي تُطرح علينا في أغلب الأحيان حول هذا الموضوع.

متى يدخل قانون الأمن السيبراني الهولندي حيز التنفيذ؟

في 15 أغسطس 2026. وافق مجلس الشيوخ على قانون الأمن السيبراني وقانون مرونة الكيانات الحيوية في 7 يوليو 2026. عند دخول القانونين حيز التنفيذ، ينتهي العمل بقانون أمن الشبكات وأنظمة المعلومات الحالي (Wbni).

هل تندرج مؤسستي تحت نظام NIS2؟

يعتمد ذلك على قطاعك وحجم مؤسستك. يغطي نظام NIS2 ثمانية عشر قطاعًا محددًا، وضمن هذه القطاعات، كقاعدة عامة، المؤسسات التي تضم 50 موظفًا على الأقل أو التي يتجاوز حجم مبيعاتها السنوية أو إجمالي ميزانيتها العمومية 10 ملايين يورو. وتُغطى بعض الجهات بغض النظر عن حجمها.

هل سيتم إخطاري إذا كانت مؤسستي مشمولة بالنطاق؟

لا. تقع على عاتق المنظمات نفسها مسؤولية تقييم ما إذا كانت تخضع لقانون الأمن السيبراني. ويؤدي التأخير إلى تطبيق التزامات قبل إجراء التقييم.

ما الفرق بين الكيان الأساسي والكيان المهم؟

يحدد هذا النظام مدى كثافة الإشراف ومستوى الغرامات المحتملة. تخضع الكيانات الأساسية لإشراف استباقي، حيث يجوز للمشرف إجراء عمليات تفتيش بمبادرة منه. أما الكيانات المهمة فتخضع لإشراف تفاعلي، يتم بناءً على حادث أو شكوى أو أي مؤشر آخر.

ما الذي ينطوي عليه واجب الرعاية؟

اتخاذ تدابير تقنية وتشغيلية وتنظيمية مناسبة ومتناسبة لإدارة المخاطر التي تهدد شبكتك وأنظمة معلوماتك، بما في ذلك أمور مثل تحليل المخاطر، والتعامل مع الحوادث، واستمرارية الأعمال، وأمن سلسلة التوريد، والسلامة الإلكترونية، ونقاط الضعف، والمصادقة متعددة العوامل، والتشفير. يجب أن تكون قادرًا على تبرير سبب ملاءمة التدابير المختارة.

ما هي المواعيد النهائية للإبلاغ التي تنطبق بعد وقوع حادث؟

يجب تقديم إنذار مبكر خلال 24 ساعة، وإخطار رسمي خلال 72 ساعة مع تقييم أولي لشدة الحدث وتأثيره، وتقرير نهائي في غضون شهر كحد أقصى. يُرجى إعداد آلية الإخطار مسبقاً.

هل يتعين على مؤسستي التسجيل؟

نعم. التسجيل في سجل الكيانات الوطنية إلزامي اعتبارًا من 15 أغسطس 2026، ويتم عبر منصة MijnNCSC باستخدام eHerkenning، أو عبر SSOnRijk لهيئات القطاع العام. يجب الإبلاغ عن أي تغييرات خلال أربعة عشر يومًا. بعد التسجيل، يمكنك الاتصال بخدمات فريق الاستجابة لحوادث أمن الحاسوب (CSIRT) التابع لك.

ما هي المسؤولية التي تقع على عاتق مجلس الإدارة؟

يجب على مجلس الإدارة الموافقة على التدابير الأمنية، والإشراف على تنفيذها، وأن يكون قادراً على تقييم المخاطر السيبرانية، وأن يخضع للتدريب بنفسه. ويتناول التوجيه المسؤولية الشخصية للإدارة العليا في حال عدم الامتثال، لذا يجب توثيق القرارات والتدريب والإشراف بشكل واضح.

كم تبلغ قيمة الغرامات؟

بالنسبة للكيانات الأساسية، لا يقل المبلغ عن 10 ملايين يورو أو 2% من إجمالي الإيرادات السنوية العالمية؛ أما بالنسبة للكيانات المهمة، فلا يقل المبلغ عن 7 ملايين يورو أو 1.4%، أيهما أعلى. ويعتمد المستوى النهائي على عوامل تشمل طبيعة المخالفة وخطورتها ومدتها ودرجة المسؤولية.

من يشرف على الامتثال؟

يختلف ذلك باختلاف القطاع. اعتبارًا من 15 أغسطس 2026، تتولى الهيئة الهولندية للبنية التحتية الرقمية الإشراف على المؤسسات في تسعة قطاعات؛ بينما تُعيّن جهات إشرافية أخرى لقطاعات أخرى. حدد الجهة الإشرافية المختصة بمؤسستك.

لماذا تمت إحالة هولندا إلى محكمة العدل؟

بسبب التأخر في تطبيق توجيه NIS2. في 8 يوليو 2026، قررت المفوضية الأوروبية إحالة هولندا، إلى جانب أيرلندا وإسبانيا وفرنسا، إلى محكمة العدل لعدم إخطارها بتدابير التطبيق. ولا يُنهي اعتماد قانون الأمن السيبراني قبل ذلك بيوم واحد هذه الإجراءات.

هل ينطبق هذا على مورديّ أيضاً؟

يُعدّ أمن سلسلة التوريد أحد بنود واجب العناية. وينشأ جزء كبير من نقاط الضعف لدى الموردين ومقدمي الخدمات. لذا، يُرجى مراجعة عقودكم المتعلقة بترتيبات الأمن، وواجبات الإبلاغ، وحقوق التدقيق.

هل تحتاج إلى مساعدة قانونية؟

الإتصال Law & More للحصول على إرشادات متخصصة في شؤونك القانونية، فريقنا متعدد اللغات جاهز للمساعدة.

مقالات ذات صلة

تُعد أنظمة الذكاء الاصطناعي عالية المخاطر محور التركيز في لائحة الذكاء الاصطناعي الأوروبية (اللائحة (الاتحاد الأوروبي) 2024/1689)،

نادراً ما تؤثر الهجمات الإلكترونية مثل برامج الفدية والتصيد الاحتيالي وهجمات الحرمان من الخدمة الموزعة واختراق أجهزة الكمبيوتر على المنظمة فقط.
يقدم محامي متخصص في تكنولوجيا المعلومات المساعدة للشركات في عقود تكنولوجيا المعلومات، والامتثال للائحة العامة لحماية البيانات (GDPR)، وقانون الذكاء الاصطناعي، والأمن السيبراني، و...

ابقَ على اطلاع دائم بالقانون الهولندي

اشترك في نشرتنا الإخبارية للحصول على أحدث المعلومات القانونية والتحديثات التنظيمية والنصائح العملية.