Nga Tom Meevis, avokat në Law & More
Siguria kibernetike nuk është më thjesht një çështje teknike. Është gjithashtu një çështje ligjore dhe qeverisëse që prek pothuajse çdo organizatë të çdo madhësie.
Me Direktivën Evropiane NIS2 dhe Aktin Holandez të Sigurisë Kibernetike, përgjegjësia për qëndrueshmërinë dixhitale kalon në mënyrë të vendosur te bordi drejtues. Akti Holandez i Sigurisë Kibernetike hyn në fuqi më 15 gusht 2026. Prandaj, pronarët e bizneseve, drejtorët dhe zyrtarët e pajtueshmërisë duhet të vendosin me një njoftim të shkurtër:
- nëse organizata e tyre bie brenda fushëveprimit të rregullave të reja;
- cilat detyrime rrjedhin prej tyre;
- cilat masa kërkohen;
- dhe si organizata mund t'i përmbushë këto detyrime.
Ky artikull përcakton elementët kryesorë të NIS2 dhe Aktit Holandez të Sigurisë Kibernetike: fushëveprimin, detyrimin e kujdesit, detyrimin e njoftimit, përgjegjësinë e bordit, zbatimin dhe hapat që organizatat mund të ndërmarrin tani.
Çfarë është NIS2?
NIS2 është emërtimi formal i Direktivës (BE) 2022/2555. Ajo pason direktivën e parë evropiane për sigurinë e rrjetit dhe informacionit, e cila përgjithësisht njihet si NIS1.
Shtetet anëtare duhej të transpozonin NIS2 në ligjin kombëtar deri më 17 tetor 2024. Që nga 18 tetori 2024, NIS2 zëvendësoi zyrtarisht direktivën e mëparshme.
Qëllimi i tij është të rrisë dhe të harmonizojë më mirë nivelin e qëndrueshmërisë kibernetike brenda Bashkimit Evropian. Kjo shkon përgjatë dy linjave kryesore. Së pari, një fushëveprim më i gjerë: shumë më tepër organizata bien brenda rregullave sesa sipas NIS1. Së dyti, mbikëqyrje më e shtrënguar dhe zbatim më i rreptë, me një set mjetesh më të gjerë dhe përgjegjësi më të qarta për drejtorët.
Ndërsa NIS1 bënte dallimin midis operatorëve të shërbimeve thelbësore dhe ofruesve të shërbimeve dixhitale, NIS2 punon me entitete thelbësore dhe entitete të rëndësishme. Ky dallim nuk është thjesht terminologjik: ndër të tjera, ai përcakton intensitetin e mbikëqyrjes dhe nivelin e gjobave të mundshme.
Cilat organizata bien nën NIS2?
NIS2 zbatohet për organizatat aktive në tetëmbëdhjetë sektorë të caktuar, të ndarë në sektorë me kritikalitet të lartë dhe sektorë të tjerë kritikë.
Sektorët me rëndësi të lartë përfshijnë energjinë, transportin, bankat, infrastrukturën e tregut financiar, kujdesin shëndetësor, ujin e pijshëm dhe ujërat e zeza, infrastrukturën dixhitale, menaxhimin e shërbimeve të TIK-ut për përdoruesit e biznesit, administratën publike dhe hapësirën.
Sektorët e tjerë kritikë përfshijnë shërbimet postare dhe të ndërlidhjes, menaxhimin e mbeturinave, kimikatet, ushqimin, prodhimin, ofruesit dixhitalë dhe institucionet kërkimore.
Pragu i madhësisë
Brenda këtyre sektorëve, rregulli kryesor është që një organizatë bie nën NIS2 kur kualifikohet si një ndërmarrje e mesme ose e madhe. Kriteret janë të paktën 50 punonjës, ose një xhiro vjetore ose total bilanci që tejkalon 10 milionë euro.
Ekzistojnë përjashtime nga ky rregull kryesor. Disa organizata bien në këtë fushëveprim pavarësisht nga madhësia, sepse shërbimet e tyre konsiderohen si veçanërisht kritike:
- ofruesit e rrjeteve dhe shërbimeve publike të komunikimeve elektronike;
- ofruesit e shërbimeve të besimit;
- ofruesit e shërbimeve të regjistrimit të emrave të domeneve;
- regjistrat e emrave të domeneve të nivelit të lartë;
- organet e sektorit publik.
Nga 15 gushti 2026, detyrimet e reja zbatohen për mbi 8,000 organizata në Holandë. Ky është një zgjerim i konsiderueshëm krahasuar me numrin e mbuluar nga Akti aktual i Sigurisë së Rrjetit dhe Sistemeve të Informacionit.
Organizatat që më parë nuk e shihnin veten si pjesë të një sektori kritik mund të përfshihen, duke përfshirë prodhuesit e mesëm, prodhuesit e ushqimit, institucionet kërkimore dhe ofruesit e shërbimeve dixhitale. Është e rëndësishme të theksohet se organizatat janë vetë përgjegjëse për të vlerësuar nëse ato bien brenda fushëveprimit. Asnjë letër nga një mbikëqyrës nuk do t'u vijë atyre që t'u tregojë këtë.
Detyrimi i kujdesit: cilat masa kërkohen?
Thelbi i NIS2 dhe Aktit Holandez të Sigurisë Kibernetike është detyra e kujdesit. Subjektet thelbësore dhe të rëndësishme duhet të marrin masa të përshtatshme dhe proporcionale teknike, operacionale dhe organizative për të menaxhuar rreziqet për rrjetin dhe sistemet e tyre të informacionit.
Rregullat identifikojnë temat që politika duhet të trajtojë në çdo rast:
- analiza e riskut dhe politika e sigurisë së informacionit;
- trajtimi i incidenteve;
- vazhdimësinë e biznesit, menaxhimin e kopjeve rezervë dhe rimëkëmbjen nga fatkeqësitë;
- siguria e zinxhirit të furnizimit;
- higjiena kibernetike dhe trajnimi i stafit;
- politika e trajtimit të dobësive;
- vërtetim shumëfaktorësh;
- komunikime të sigurta;
- kriptografi;
- vlerësim periodik i efektivitetit të masave.
Masat duhet të jenë në përpjesëtim me madhësinë e organizatës dhe rreziqet ndaj të cilave ajo është e ekspozuar në të vërtetë. Prandaj, një njësi më e vogël dhe e rëndësishme nuk ka nevojë të marrë të njëjtat masa si një njësi e madhe thelbësore në një sektor me rrezik të lartë.
Kjo nuk e bën detyrën e kujdesit opsionale. Organizatat duhet të jenë në gjendje të vërtetojnë se cilat rreziqe kanë identifikuar, cilat masa kanë marrë dhe pse këto masa janë të përshtatshme. Jo vetëm masat vetë, por edhe mënyra se si ato peshohen, regjistrohen dhe vlerësohen periodikisht, i nënshtrohet mbikëqyrjes.
Detyrimi për njoftim pas një incidenti
Krahas detyrimit të kujdesit, NIS2 vendos një detyrim njoftimi me faza për incidente të rëndësishme. Kur një incident ka ose mund të ketë një ndikim të konsiderueshëm në vazhdimësinë e shërbimeve, afatet e mëposhtme zbatohen në terma të përgjithshëm:
- brenda 24 orëve, një paralajmërim të hershëm drejtuar ekipit kombëtar të reagimit ndaj incidenteve të sigurisë kompjuterike ose autoritetit kompetent;
- brenda 72 orëve, një njoftim formal me një vlerësim fillestar të ashpërsisë dhe ndikimit;
- brenda një muaji më së voni, një raport përfundimtar që përshkruan incidentin, shkakun e mundshëm rrënjësor të tij, masat e marra dhe çdo efekt ndërkufitar.
Këto afate e bëjnë të domosdoshme përcaktimin e procedurave të qarta paraprakisht. Organizata duhet të dijë kur një incident duhet të njoftohet, kush është i autorizuar të njoftojë, çfarë informacioni duhet të jetë i disponueshëm, kush koordinon dhe si informohen bordi dhe mbikëqyrësi.
Një organizatë që përpiqet vetëm të krijojë një proces njoftimi gjatë një incidenti, përballet me një rrezik të konsiderueshëm për të mos qenë në gjendje të raportojë në kohë ose plotësisht.
Përgjegjësia e bordit
Një element i rëndësishëm i NIS2 është se përgjegjësia për menaxhimin e rrezikut kibernetik i është caktuar shprehimisht bordit drejtues. Bordi duhet të miratojë masat e sigurisë, të mbikëqyrë zbatimin e tyre, të jetë në gjendje të vlerësojë rreziqet kibernetike të organizatës dhe t'i nënshtrohet vetë trajnimit të mjaftueshëm.
Prandaj, siguria kibernetike nuk mund të trajtohet më si përgjegjësi vetëm e departamentit të IT-së. Është një temë qeverisjeje që duhet të jetë pjesë e vendimmarrjes së rregullt dhe menaxhimit të riskut.
Direktiva gjithashtu trajton shprehimisht përgjegjësinë personale të menaxhmentit të lartë kur organizata nuk i përmbush kërkesat. Regjistroni përfshirjen e bordit në përputhje me rrethanat, për shembull duke dokumentuar trajnimin e ndërmarrë, vendimet e bordit, politikën e miratuar, vlerësimet e riskut, raportimin dhe mbikëqyrjen e zbatimit.
Zbatimi holandez
Zbatimi holandez i NIS2 është vonuar ndjeshëm. Afati i transpozimit i 17 tetorit 2024 nuk u përmbush.
Më 8 korrik 2026, Komisioni Evropian vendosi ta referonte Holandën, së bashku me Irlandën, Spanjën dhe Francën, në Gjykatën e Drejtësisë të Bashkimit Evropian për mosnjoftimin e masave të transpozimit. Kështu, Holanda ishte ndër katër vendet e prapambetura të Bashkimit Evropian.
Koha është mbresëlënëse. Një ditë më parë, më 7 korrik 2026, Senati kishte miratuar Aktin e Sigurisë Kibernetike dhe Aktin e Rezistencës së Subjekteve Kritike. Mbetet për t’u parë nëse fakti që Akti u miratua para se të dërgohej kërkesa ndikon në rezultatin e procedurave; kjo i takon Gjykatës ta vendosë.
Të dy Ligjet hyjnë në fuqi më 15 gusht 2026. Akti i Sigurisë Kibernetike zbaton Direktivën NIS2; Akti i Rezistencës së Subjekteve Kritike zbaton Direktivën Evropiane CER, që synon qëndrueshmërinë e infrastrukturës kritike. Organizatat e mbuluara nga kjo e fundit do të përcaktohen zyrtarisht si subjekte kritike nga 15 gushti 2026.
Me hyrjen në fuqi, Akti aktual për Sigurinë e Rrjetit dhe Sistemeve të Informacionit (Wbni) shfuqizohet. Për organizatat që mbulohen tashmë prej tij, kjo do të thotë detyrime më të rënda; për organizatat që hyjnë në këtë fushë veprimi për herë të parë, një regjim krejtësisht i ri.
Regjistrimi në NCSC
Një detyrim i ri i rëndësishëm është regjistrimi në Qendrën Kombëtare të Sigurisë Kibernetike. Entitetet thelbësore dhe të rëndësishme duhet të regjistrohen në regjistrin kombëtar të entiteteve. Ky regjistrim është i detyrueshëm që nga 15 gushti 2026 dhe kryhet përmes portalit MijnNCSC, duke përdorur eHerkenning për organizatat e zakonshme dhe SSOnRijk për organet e sektorit publik. Ndryshimet në të dhënat e regjistruara duhet të raportohen brenda katërmbëdhjetë ditëve.
Regjistrimi nuk është thjesht një formalitet administrativ. Pasi të regjistrohen, organizatat mund të lidhen me shërbimet e CSIRT-it të tyre, i cili ofron produkte dhe shërbime për të rritur qëndrueshmërinë, si dhe mbështetje në rast të një incidenti. Përgatitni regjistrimin në kohë, në mënyrë që zbatimi të mos fillojë vetëm pas hyrjes në fuqi.
Mbikëqyrja dhe zbatimi
Akti i Sigurisë Kibernetike parashikon një regjim mbikëqyrës të diferencuar. Subjektet thelbësore i nënshtrohen mbikëqyrjes proaktive: mbikëqyrësi mund të kontrollojë vazhdimisht dhe me iniciativën e vet, pa ndonjë incident apo sinjal specifik. Subjektet e rëndësishme i nënshtrohen mbikëqyrjes reaktive, ku mbikëqyrësi në parim vepron në përgjigje të një incidenti, ankese ose një sinjali tjetër konkret.
Mbikëqyrja ndahet në disa autoritete. Që nga 15 gushti 2026, Autoriteti Holandez për Infrastrukturën Dixhitale mbikëqyr organizatat në nëntë sektorë; mbikëqyrës të tjerë janë caktuar për sektorë të tjerë. Përcaktoni se cili mbikëqyrës është kompetent për organizatën tuaj.
Seti i mjeteve të zbatimit të ligjit është i gjerë dhe përfshin:
- një skanim sigurie ose audit sigurie;
- një udhëzim i detyrueshëm;
- një urdhër administrativ zbatimi ose një urdhër që i nënshtrohet një gjobe;
- publikimi i një shkeljeje;
- një gjobë administrative;
- për subjektet thelbësore: pezullimi i një certifikimi, një autorizimi ose një anëtari të bordit.
Për subjektet thelbësore, gjoba maksimale është të paktën 10 milionë euro ose 2% e xhiros vjetore në mbarë botën, cilado qoftë më e lartë. Për subjektet e rëndësishme është të paktën 7 milionë euro ose 1.4% e xhiros vjetore në mbarë botën, përsëri cilado qoftë më e lartë. Niveli përfundimtar varet nga rrethanat e rastit, duke përfshirë natyrën, rëndësinë dhe kohëzgjatjen e shkeljes, shkallën e fajësisë dhe masat e marra.
Çfarë mund të bëjë organizata juaj tani?
- Kryeni një vetëvlerësim. Përcaktoni nëse organizata është aktive në një sektor të caktuar dhe përmbush pragun e madhësisë.
- Përcaktoni kategorinë e saktë. Përcaktoni nëse organizata kualifikohet si një entitet thelbësor apo i rëndësishëm dhe cili mbikëqyrës është kompetent.
- Përgatitni regjistrimin. Mblidhni të dhënat e nevojshme për regjistrim në NCSC nëpërmjet MijnNCSC.
- Testoni masat e detyrës së kujdesit. Vlerësoni masat ekzistuese mbi analizën e riskut, reagimin ndaj incidenteve, vazhdimësinë e biznesit, sigurinë e zinxhirit të furnizimit, higjienën kibernetike, dobësitë, autentifikimin shumëfaktorësh dhe kriptografinë.
- Vendosni procesin e njoftimit. Regjistroni se kush vlerëson nëse një incident është i njoftueshëm, kush njofton dhe si përmbushen afatet 24-orëshe, 72-orëshe dhe njëmujore.
- Përfshijeni bordin në mënyrë të dukshme. Regjistroni vendimet që ka marrë bordi, cilat trajnime janë ndërmarrë dhe si ushtrohet mbikëqyrja e zbatimit.
- Përfshini zinxhirin e furnizimit. Një pjesë e madhe e dobësive nuk lindin brenda vetë organizatës, por tek furnizuesit dhe ofruesit e shërbimeve. Rishikoni kontratat tuaja mbi rregullimet e sigurisë, detyrimet e njoftimit dhe të drejtat e auditimit.
Në mbyllje
Akti i Sigurisë Kibernetike dhe Akti i Rezistencës së Subjekteve Kritike përfaqësojnë një shtrëngim të konsiderueshëm të detyrimeve të sigurisë kibernetike. Një fushëveprim më i gjerë, masa konkrete të detyrës së kujdesit, afate të shkurtra njoftimi, përgjegjësi personale për drejtorët dhe një set i konsiderueshëm mjetesh zbatimi do të thotë që organizatat nuk mund ta lënë mënjanë këtë temë. Me hyrjen në fuqi më 15 gusht 2026, koha e përgatitjes është e shkurtër.
Law & More ndihmon bizneset, drejtorët dhe zyrtarët e pajtueshmërisë në përcaktimin e pozicionit të tyre sipas NIS2 dhe Aktit Holandez të Sigurisë Kibernetike, duke vendosur dhe testuar masat e detyrës së kujdesit, duke përgatitur regjistrimin në NCSC dhe duke përfshirë ligjërisht politikën e sigurisë kibernetike.
A dëshironi që të vlerësohet pozicioni i organizatës suaj sipas rregullave të reja? Ju lutemi të na kontaktoni lirisht për një diskutim pa detyrime.
Pyetjet më të shpeshta
Më poshtë do t'u përgjigjemi pyetjeve që na bëhen më shpesh në lidhje me këtë temë.
Kur hyn në fuqi Akti Holandez i Sigurisë Kibernetike?
Më 15 gusht 2026. Senati miratoi Aktin e Sigurisë Kibernetike dhe Aktin e Rezistencës së Subjekteve Kritike më 7 korrik 2026. Me hyrjen në fuqi, Akti aktual i Sigurisë së Rrjetit dhe Sistemeve të Informacionit (Wbni) skadon.
A bie organizata ime nën NIS2?
Kjo varet nga sektori dhe madhësia juaj. NIS2 mbulon tetëmbëdhjetë sektorë të caktuar dhe, brenda këtyre sektorëve, si rregull kryesor, organizatat me të paktën 50 punonjës ose një xhiro vjetore ose një bilanc total që tejkalon 10 milionë euro. Disa palë mbulohen pavarësisht nga madhësia.
A do të njoftohem nëse organizata ime është brenda fushëveprimit?
Jo. Organizatat janë vetë përgjegjëse për të vlerësuar nëse ato bien nën Aktin e Sigurisë Kibernetike. Pritja rrezikon detyrimet që zbatohen para se të bëhet vlerësimi.
Cili është ndryshimi midis një entiteti thelbësor dhe një entiteti të rëndësishëm?
Ai përcakton intensitetin e mbikëqyrjes dhe nivelin e gjobave të mundshme. Subjektet thelbësore i nënshtrohen mbikëqyrjes proaktive, ku mbikëqyrësi mund të kontrollojë me iniciativën e vet. Subjektet e rëndësishme i nënshtrohen mbikëqyrjes reaktive, të nxitura nga një incident, ankesë ose sinjal tjetër.
Çfarë përfshin detyra e kujdesit?
Marrja e masave të përshtatshme dhe proporcionale teknike, operative dhe organizative për të menaxhuar rreziqet për rrjetin dhe sistemet tuaja të informacionit, duke mbuluar çështje të tilla si analiza e rrezikut, trajtimi i incidenteve, vazhdimësia e biznesit, siguria e zinxhirit të furnizimit, higjiena kibernetike, dobësitë, autentifikimi shumëfaktorësh dhe kriptografia. Ju duhet të jeni në gjendje të argumentoni pse masat e zgjedhura janë të përshtatshme.
Cilat afate njoftimi zbatohen pas një incidenti?
Një paralajmërim i hershëm brenda 24 orëve, një njoftim formal brenda 72 orëve me një vlerësim fillestar të ashpërsisë dhe ndikimit, dhe një raport përfundimtar brenda një muaji më së voni. Përcaktoni procesin e njoftimit paraprakisht.
A duhet të regjistrohet organizata ime?
Po. Regjistrimi në regjistrin kombëtar të entiteteve është i detyrueshëm që nga 15 gushti 2026 dhe kryhet nëpërmjet MijnNCSC, duke përdorur eHerkenning ose, për organet e sektorit publik, SSOnRijk. Ndryshimet duhet të raportohen brenda katërmbëdhjetë ditëve. Pasi të regjistroheni, mund të lidheni me shërbimet e CSIRT-it tuaj.
Çfarë përgjegjësie i takon bordit?
Bordi duhet të miratojë masat e sigurisë, të mbikëqyrë zbatimin e tyre, të jetë në gjendje të vlerësojë rreziqet kibernetike dhe t'i nënshtrohet vetë trajnimit. Direktiva trajton përgjegjësinë personale të menaxhmentit të lartë për mosrespektim, prandaj regjistroni vendimet, trajnimin dhe mbikëqyrjen në mënyrë të dukshme.
Sa të larta janë gjobat?
Për subjektet thelbësore, të paktën 10 milionë euro ose 2% e xhiros vjetore botërore; për subjektet e rëndësishme, të paktën 7 milionë euro ose 1.4%, në secilin rast cilado që është më e lartë. Niveli përfundimtar varet nga faktorë që përfshijnë natyrën, rëndësinë dhe kohëzgjatjen e shkeljes dhe shkallën e fajësisë.
Kush mbikëqyr pajtueshmërinë?
Kjo ndryshon sipas sektorit. Nga 15 gushti 2026, Autoriteti Holandez për Infrastrukturën Dixhitale mbikëqyr organizatat në nëntë sektorë; mbikëqyrës të tjerë janë caktuar për sektorë të tjerë. Përcaktoni se cili mbikëqyrës është kompetent për organizatën tuaj.
Pse është referuar Holanda në Gjykatën e Drejtësisë?
Për transpozim të vonuar të NIS2. Më 8 korrik 2026, Komisioni Evropian vendosi ta referojë Holandën, së bashku me Irlandën, Spanjën dhe Francën, në Gjykatën e Drejtësisë për mosnjoftim të masave të transpozimit. Fakti që Akti i Sigurisë Kibernetike u miratua një ditë më parë nuk i jep fund në vetvete këtyre procedurave.
A vlen kjo edhe për furnizuesit e mi?
Siguria e zinxhirit të furnizimit është një nga temat e detyrimit të kujdesit. Një pjesë e madhe e dobësive lindin tek furnizuesit dhe ofruesit e shërbimeve. Rishikoni kontratat tuaja mbi marrëveshjet e sigurisë, detyrimet e njoftimit dhe të drejtat e auditimit.


