Сутки на сообщение о взломе: с 15 августа действует Cyberbeveiligingswet

С субботы, 15 августа, в Нидерландах действуют два новых закона о безопасности: Cyberbeveiligingswet (Cbw) и Wet weerbaarheid kritieke entiteiten (Wwke). Первый переносит в нидерландское право европейскую директиву NIS2 и заменяет прежний закон о защите сетей и информационных систем. Второй основан на директиве CER — он о защите критической инфраструктуры от саботажа, терактов и других сбоев. Eerste Kamer одобрила оба закона 7 июля.

Cyberbeveiligingswet касается организаций, которые оказывают существенные и важные услуги в 18 секторах: энергетика, вода, цифровая инфраструктура, здравоохранение, госорганы, транспорт и другие. Что от них требуется: зарегистрироваться в национальном реестре через центр кибербезопасности NCSC, оценить риски и принять соразмерные меры защиты, а о значительных инцидентах сообщать в профильный CSIRT как можно быстрее и в любом случае в течение 24 часов. Отдельная обязанность лежит на руководстве: правление утверждает меры, следит за их выполнением и должно пройти обучение.

Wet weerbaarheid kritieke entiteiten написан примерно для 500 организаций в 13 секторах — от энергетики, транспорта и водоснабжения до банков, химии, космоса, ядерной отрасли и производства продуктов питания. После того как организацию признают критической, у неё есть 9 месяцев на оценку рисков и 10 месяцев на внедрение мер. О происшествии, которое серьёзно нарушило услугу, она обязана сообщить в течение суток. За исполнением Cbw следит NCSC, за Wwke — профильные министерства и назначенные надзорные органы.

Министр юстиции и безопасности Давид ван Вел (David van Weel) призвал организации не тянуть с регистрацией: от цифровых атак и саботажа страдает всё общество. Если у вас компания и вы не уверены, подпадает ли она под Cyberbeveiligingswet, проверить это можно на сайте NCSC — там же открыт реестр.

Источник: Rijksoverheid, NCSC

INT Services.nl. Позвоните нам.
Мы на связи 24/7: + 31 8 520 86 592