Wszystkie aktualności
Przepisy 15 sierpnia 2026 5 min

NIS2 jest w Niderlandach prawem — bez okresu przejściowego

Od 15 sierpnia obowiązują rejestracja, obowiązek staranności, zgłaszanie incydentów i odpowiedzialność organów zarządzających. Osiem tysięcy organizacji bezpośrednio, sto trzydzieści trzy tysiące przez umowy

15 sierpnia 2026 r. weszła w życie Cyberbeveiligingswet, ustawa wdrażająca w Niderlandach dyrektywę NIS2. Senat przyjął ją 7 lipca; zastępuje wcześniejszą Wbni, która zostaje uchylona.

Bezpośrednio objętych jest około ośmiu tysięcy organizacji: działających w sektorze z załącznika I lub II dyrektywy, będących średnimi lub dużymi przedsiębiorstwami i świadczących usługi w Unii. Niektóre podmioty wysokiego ryzyka są objęte niezależnie od wielkości.

Liczba, która naprawdę liczy, jest inna

Poprzez odpowiedzialność za łańcuch dostaw ustawa sięga około stu trzydziestu trzech tysięcy niderlandzkich małych i średnich przedsiębiorstw. Nie dlatego, że im podlegają, lecz dlatego, że dostarczają komuś, kto podlega — a ten będzie musiał żądać od nich gwarancji, których dziś nie ma.

To ten sam mechanizm, który RODO uruchomiło przez art. 28: formalny obowiązek spoczywa na nielicznych, ale wymagania umowne rozchodzą się w dół. Kto doradza MŚP, zauważy to najpierw w kwestionariuszach, które klienci zaczną otrzymywać od swoich zleceniodawców.

Co obowiązuje od razu

  • obowiązek rejestracji u właściwego organu
  • obowiązek staranności co do środków technicznych i organizacyjnych
  • obowiązek zgłaszania incydentów
  • obowiązki zarządcze spoczywające na organie zarządzającym, który odpowiada bezpośrednio

Ten ostatni punkt zasługuje na uwagę: NIS2 przenosi odpowiedzialność na zarząd, który musi zatwierdzić środki i nadzorować ich wdrożenie. Nie jest to obowiązek, który można scedować na dział informatyczny.

Brak okresu przejściowego

Kancelarie komentujące ustawę są zgodne w jednym: nie przewidziano okresu przejściowego. Od 15 sierpnia obowiązki są egzekwowalne, a kto nie działał wcześniej, jest już spóźniony.

Dlaczego to ważne poza Niderlandami

NIS2 musi zostać wdrożona przez wszystkie państwa członkowskie, w rozłożonych terminach. Ustawa niderlandzka jest zapowiedzią tego, co nadejdzie gdzie indziej: ta sama struktura obowiązków, to samo rozchodzenie się wzdłuż łańcucha, ta sama odpowiedzialność kierownictwa.

Dla inspektora ochrony danych punktem uwagi jest nakładanie się z art. 33 RODO. Jeden incydent może uruchomić dwa zgłoszenia, do dwóch różnych organów, z różnymi terminami i adresatami: zgłoszenie bezpieczeństwa na podstawie NIS2 i zgłoszenie naruszenia ochrony danych osobowych na podstawie rozporządzenia. To odrębne obowiązki i jeden nie pochłania drugiego.

Szukasz narzędzia do codziennej pracy inspektora ochrony danych?

DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.

Zacznij bezpłatnie

Powiązane artykuły

Przepisy
26artykuł, którego nikt nie podpisuje przed transmisją

Kto odpowiada za transmisję meczu do lat 14? Szwecja odpowiada na pytanie, którego nikt nie zadaje

25 sierpnia szwedzki organ opublikował wskazówki dotyczące transmisji sportu młodzieżowego. Wiele klubów transmituje mecze dzieci w sieci, a dokument wskazuje czynniki rozstrzygające, co jest dozwolone. Ale warta lektury jest druga część: odpowiedzialność, gdy obiekt należy do gminy, a klub chce zainstalować kamery.

25 sie 2026Nowe 5 min
Przepisy
24miesięcy, po których zdarzenia już się nie używa

O punktację, którą odmawiają ci kredytu, można poprosić — i trzeba ją wyjaśnić

19 sierpnia CNIL przełożył dla odbiorców swoje zalecenie z maja 2026 r. dotyczące oceny zdolności kredytowej. Są w nim trzy liczby i jedna zasada dotyczące każdego, kto stosuje scoring: dwadzieścia cztery miesiące dla wcześniejszych zdarzeń, sześć miesięcy dla danych odrzuconego wniosku oraz prawo dostępu do punktacji, którego nie da się zbyć powołaniem na tajemnicę handlową.

19 sie 2026Nowe 6 min
Przepisy
2kryteria EROD i DPIA staje się obowiązkowa

W szkołach trackery reklamowe są zakazane, i nie chodzi o zgodę

24 sierpnia CNIL opublikował zasady dotyczące cyfrowych przestrzeni pracy używanych w szkołach. Rozstrzygająca nie jest ochrona małoletnich, lecz zasada prawa administracyjnego: neutralność publicznej usługi edukacyjnej obejmuje neutralność handlową, więc trackery służące reklamie lub profilowaniu są co do zasady zakazane. Jeśli narzędzie je posiada, administrator musi je wyłączyć.

24 sie 2026Nowe 6 min