Undang-Undang Kaamanan Siber Walanda ( Cyberbeveiligingswet ), anu ngalaksanakeun Diréktif NIS2, mimiti berlaku dina 15 Agustus 2026. Ieu lumaku pikeun organisasi anu ditunjuk salaku éntitas penting dina dalapan belas séktor, sareng di Walanda éta ngahontal perkiraan dalapan rébu organisasi, seueur di antarana sateuacanna henteu tunduk kana peraturan kaamanan siber naon waé.
Aya tilu kawajiban dina intina. Éntitas dina lingkupna kedah ngalakukeun tindakan anu pas sareng proporsional pikeun ngatur résiko kana jaringan sareng sistem inpormasi na sareng pikeun ngawatesan akibat tina kajadian — kawajiban ati-ati anu sacara tegas ngalegaan kana kaamanan ranté suplai na. Éta kedah ngalaporkeun kajadian anu penting ka tim réspon kajadian kaamanan komputer anu relevan sareng ka supervisor séktorna, dimimitian ku peringatan awal dina dua puluh opat jam, bewara anu langkung lengkep dina tujuh puluh dua jam, sareng laporan akhir dina sabulan. Sareng éta kedah ngadaptar ka Pusat Kaamanan Siber Nasional.
Anu anyar pikeun seueur dewan nyaéta dimana tanggung jawabna aya. Manajemen kedah nyatujuan ukuran manajemen résiko, ngawas palaksanaanna, sareng nuturkeun pelatihan ngeunaan éta poko, sareng tiasa dipertanggungjawabkeun upami kawajibanana henteu dicumponan. Akuntabilitas éta henteu tiasa dilimpahkeun ka departemen IT atanapi panyadia éksternal.
Artikel ieu ngajelaskeun kumaha nangtukeun naha organisasi anjeun kalebet kana ruang lingkup sareng dina kategori mana, naon anu diperyogikeun ku tugas perawatan sacara konkret, kumaha jam pelaporan dijalankeun ti mimiti kajadian dideteksi, sareng léngkah mana anu kedah dilaksanakeun heula.
Naon NIS2 téh?
NIS2 nyaéta sebutan resmi pikeun Diréktif (EU) 2022/2555. Ieu ngagantikeun diréktif kaamanan jaringan sareng inpormasi Éropa anu munggaran, anu umumna disebut NIS1.
Nagara Anggota diwajibkeun pikeun ngarobah NIS2 kana hukum nasional sateuacan 17 Oktober 2024. Ti 18 Oktober 2024 NIS2 sacara resmi ngagantikeun diréktif anu sateuacanna.
Tujuanana nyaéta pikeun ningkatkeun sareng nyaluyukeun tingkat résiliénsi siber di Uni Éropa. Ieu lumangsung dina dua jalur utama. Kahiji, ruang lingkup anu langkung lega: langkung seueur organisasi anu kalebet kana aturan tibatan dina NIS1. Kadua, pangawasan anu langkung ketat sareng penegakan anu langkung ketat, kalayan toolkit anu langkung lega sareng tanggung jawab anu langkung jelas pikeun diréktur.
Nalika NIS1 ngabédakeun antara operator jasa penting sareng panyadia jasa digital, NIS2 damel sareng éntitas penting sareng éntitas penting. Bédana éta sanés ngan ukur sacara terminologis: diantarana éta nangtukeun inténsitas pangawasan sareng tingkat denda poténsial.
Organisasi mana anu kalebet kana NIS2?
NIS2 lumaku pikeun organisasi anu aktip dina dalapan belas séktor anu ditunjuk, dibagi kana séktor anu kritis pisan sareng séktor kritis anu sanésna.
Sektor-sektor anu kritis pisan kalebet énergi, transportasi, perbankan, infrastruktur pasar kauangan, kasehatan, cai nginum sareng cai limbah, infrastruktur digital, manajemen layanan TIK pikeun pangguna bisnis, administrasi publik sareng antariksa.
Sektor kritis anu sanésna kalebet jasa pos sareng kurir, pengelolaan runtah, bahan kimia, pangan, manufaktur, panyedia digital sareng lembaga panalungtikan.
Ambang ukuran
Dina séktor-séktor ieu, aturan utama nyaéta hiji organisasi kaasup kana NIS2 anu cocog salaku perusahaan ukuran sedeng atanapi ageung. Kritériana sahenteuna 50 karyawan, atanapi omzet taunan atanapi total neraca ngaleuwihan EUR 10 juta.
Aya sababaraha pengecualian pikeun aturan utama ieu. Organisasi-organisasi tertentu kalebet kana ruang lingkup henteu paduli ukuranana, sabab jasana dianggap penting pisan:
- panyadia jaringan sareng jasa komunikasi éléktronik umum;
- panyadia jasa kapercayaan;
- panyadia layanan pendaptaran nami domain;
- pendaptaran nami domain tingkat luhur;
- badan-badan sektor publik.
Ti mimiti 15 Agustus 2026, kawajiban anyar ieu lumaku pikeun langkung ti 8,000 organisasi di Walanda. Éta mangrupikeun ékspansi anu lumayan dibandingkeun sareng jumlah anu ditangtayungan ku Undang-Undang Kaamanan Jaringan sareng Sistem Informasi ayeuna.
Organisasi anu sateuacanna henteu ningali dirina salaku bagian tina séktor kritis tiasa katéwak, kalebet produsén ukuran sedeng, produsen dahareun, lembaga panalungtikan sareng panyedia jasa digital. Anu penting, organisasi sorangan tanggung jawab pikeun meunteun naha aranjeunna kalebet kana lingkup. Moal aya surat ti supervisor anu sumping pikeun ngawartosan aranjeunna.
Kawajiban miara: tindakan naon anu diperyogikeun?
Inti tina NIS2 sareng Undang-Undang Kaamanan Siber Walanda nyaéta kawajiban pikeun ati-ati. Éntitas anu penting sareng penting kedah ngalakukeun tindakan téknis, operasional, sareng organisasi anu pas sareng proporsional pikeun ngatur résiko kana jaringan sareng sistem inpormasi na.
Aturan-aturan éta nangtukeun subjek anu kedah dibahas ku kawijakan dina sagala kajadian:
- analisis résiko sareng kawijakan kaamanan inpormasi;
- penanganan kajadian;
- kontinuitas bisnis, manajemen cadangan sareng pamulihan bencana;
- kaamanan ranté suplai;
- kabersihan siber sareng pelatihan staf;
- kawijakan penanganan kerentanan;
- auténtikasi multi-faktor;
- komunikasi anu aman;
- kriptografi;
- penilaian périodik ngeunaan efektivitas ukuran éta.
Ukuran-ukuran éta kedah proporsional sareng ukuran organisasi sareng résiko anu sabenerna kakeunaan. Ku kituna, éntitas penting anu langkung alit henteu kedah ngalakukeun ukuran anu sami sareng éntitas penting anu ageung dina séktor résiko tinggi.
Éta henteu ngajantenkeun kawajiban miara janten pilihan. Organisasi kedah tiasa ngabuktikeun résiko mana anu diidentipikasi, tindakan mana anu dilaksanakeun sareng kunaon tindakan éta pantes. Henteu ngan ukur tindakan éta sorangan, tapi ogé cara ditimbang, dirékam sareng dievaluasi sacara périodik, anu kedah diawasi.
Kawajiban bewara saatos kajadian
Salian ti kawajiban perawatan, NIS2 ngalaksanakeun kawajiban bewara bertahap pikeun kajadian anu signifikan. Upami kajadian ngagaduhan atanapi tiasa ngagaduhan dampak anu ageung kana kontinuitas layanan, tenggat waktos ieu lumaku sacara umum:
- dina 24 jam, peringatan awal ka tim tanggap insiden kaamanan komputer nasional atanapi otoritas anu kompeten;
- dina 72 jam, bewara resmi kalayan penilaian awal ngeunaan parahna sareng dampakna;
- paling telat dina hiji bulan, laporan ahir anu ngajelaskeun kajadian éta, kamungkinan akar masalahna, tindakan anu dilaksanakeun sareng pangaruh lintas wates.
Tenggat waktu ieu ngajantenkeun perlu pikeun nyetél prosedur anu jelas sateuacanna. Organisasi kedah terang iraha hiji kajadian tiasa dibéjaan, saha anu diidinan pikeun ngabéjaan, inpormasi naon anu kedah sayogi, saha anu koordinasi, sareng kumaha dewan sareng pengawas dibéjaan.
Organisasi anu ngan ukur nyobian nyetél prosés béwara nalika aya kajadian ngagaduhan résiko anu lumayan ageung nyaéta henteu tiasa ngalaporkeun tepat waktu atanapi sacara lengkep.
Tanggung jawab dewan
Unsur penting tina NIS2 nyaéta tanggung jawab pikeun ngatur résiko siber ditempatkeun sacara khusus ka dewan manajemen. Dewan kedah nyatujuan ukuran kaamanan, ngawas palaksanaanna, tiasa meunteun résiko siber organisasi, sareng ngalaman pelatihan anu cekap.
Ku kituna, kaamanan siber teu tiasa dianggap salaku tanggung jawab departemen IT nyalira. Éta mangrupikeun topik tata kelola anu kedah janten bagian tina pangambilan kaputusan sareng manajemen résiko rutin.
Diréktif ieu ogé sacara tegas ngabahas tanggung jawab pribadi manajemen senior upami organisasi henteu sasuai. Catet kalibetan dewan sasuaina, contona ku cara ngadokumentasikeun pelatihan anu dilaksanakeun, kaputusan dewan, kawijakan anu disatujuan, penilaian résiko, pelaporan sareng pangawasan palaksanaan.
Implementasi Walanda
Implementasi NIS2 di Walanda parantos ditunda sacara substansial. Batas waktos transposisi 17 Oktober 2024 teu acan kahontal.
Dina tanggal 8 Juli 2026 Komisi Éropa mutuskeun pikeun ngarujuk Walanda, sareng Irlandia, Spanyol sareng Perancis, ka Pangadilan Uni Éropa kusabab henteu ngabéjaan ukuran transposisi. Ku kituna, Walanda aya di antara opat nagara anu tinggaleun di Uni Éropa.
Waktuna matak héran. Sapoé samemehna, dina tanggal 7 Juli 2026, Sénat parantos nyatujuan Undang-Undang Kaamanan Siber sareng Undang-Undang Ketahanan Éntitas Kritis. Naha kanyataan yén Undang-Undang éta diadopsi sateuacan rujukan dikirim mangaruhan hasil tina prosiding masih kedah ditingali; éta terserah Pangadilan pikeun mutuskeun.
Duanana Undang-Undang ieu mimiti berlaku dina tanggal 15 Agustus 2026. Undang-Undang Kaamanan Siber nerapkeun Diréktif NIS2; Undang-Undang Ketahanan Éntitas Kritis nerapkeun Diréktif CER Éropa, anu ditujukeun pikeun résiliénsi infrastruktur kritis. Organisasi anu ditangtayungan ku anu terakhir bakal sacara resmi ditunjuk salaku éntitas kritis ti tanggal 15 Agustus 2026.
Nalika mimiti berlaku, Undang-Undang Kaamanan Jaringan sareng Sistem Informasi (Wbni) anu ayeuna teu berlaku deui. Pikeun organisasi anu parantos ditangtayungan ku éta, ieu hartosna kawajiban anu langkung beurat; pikeun organisasi anu munggaran kalina aya dina lingkup éta, aya rezim anu anyar pisan.
Pendaptaran ka NCSC
Kawajiban anyar anu penting nyaéta pendaptaran ka Pusat Kaamanan Siber Nasional. Éntitas penting sareng penting kedah dilebetkeun kana pendaptaran éntitas nasional. Pendaptaran éta wajib ti 15 Agustus 2026 sareng dijalankeun ngalangkungan portal MijnNCSC, nganggo eHerkenning pikeun organisasi biasa sareng SSOnRijk pikeun badan séktor publik. Parobihan kana data anu kadaptar kedah dilaporkeun dina opat belas dinten.
Pendaptaran sanés ngan saukur formalitas administratif. Sakali kadaptar, organisasi tiasa nyambung ka layanan CSIRT na, anu nyayogikeun produk sareng layanan pikeun ningkatkeun résiliénsi ogé dukungan upami aya kajadian. Siapkeun pendaptaran dina waktos anu pas, supados palaksanaan henteu dimimitian ngan saatos diberlakukeun.
Pangawasan sareng penegakan hukum
Undang-Undang Kaamanan Siber nyadiakeun rezim pangawasan anu béda. Éntitas penting tunduk kana pangawasan proaktif: supervisor tiasa mariksa sacara terus-terusan sareng atas inisiatifna nyalira, tanpa aya kajadian atanapi sinyal khusus. Éntitas penting tunduk kana pangawasan réaktif, dimana supervisor sacara prinsip bertindak salaku réspon kana kajadian, keluhan atanapi sinyal konkret anu sanés.
Pangawasan dibagi kana sababaraha otoritas. Ti mimiti 15 Agustus 2026, Otoritas Walanda pikeun Infrastruktur Digital ngawas organisasi dina salapan séktor; pengawas séjén ditunjuk pikeun séktor séjén. Tangtukeun pengawas mana anu kompeten pikeun organisasi anjeun.
Toolkit penegakan hukumna lega sareng ngawengku:
- scan kaamanan atanapi audit kaamanan;
- parentah anu ngabeungkeut;
- paréntah penegakan administratif atanapi paréntah anu kedah mayar denda;
- publikasi palanggaran;
- denda administratif;
- pikeun éntitas penting: panghentian sertifikasi, otorisasina atanapi anggota dewan.
Pikeun éntitas penting, denda maksimum sahenteuna EUR 10 juta atanapi 2% tina total omzet taunan di sakumna dunya, mana waé anu langkung luhur. Pikeun éntitas penting, sahenteuna EUR 7 juta atanapi 1.4% tina omzet taunan di sakumna dunya, mana waé anu langkung luhur. Tingkat ahirna gumantung kana kaayaan kasusna, kalebet sifat, beurat sareng durasi palanggaran, tingkat kaluputan sareng tindakan anu dilaksanakeun.
Naon anu tiasa dilakukeun ku organisasi anjeun ayeuna?
- Laksanakeun panilaian mandiri. Nangtukeun naha organisasi éta aktip dina séktor anu ditunjuk sareng nyumponan ambang ukuran.
- Tangtukeun kategori anu leres. Tangtukeun naha organisasi éta mumpuni salaku éntitas penting atanapi penting, sareng supervisor mana anu kompeten.
- Nyiapkeun pendaptaran. Kumpulkeun data anu diperyogikeun pikeun pendaptaran ka NCSC via MijnNCSC.
- Uji ukuran-ukuran anu aya dina tugas-kawajiban perawatan. Nilai ukuran anu aya dina analisis résiko, réspon kajadian, kontinuitas bisnis, kaamanan ranté suplai, kabersihan siber, kerentanan, auténtikasi multi-faktor sareng kriptografi.
- Atur prosés béwara. Catet saha waé anu meunteun naha hiji kajadian tiasa dibéjaan, saha anu ngabéjaan, sareng kumaha tenggat waktos 24 jam, 72 jam, sareng hiji bulan dicumponan.
- Libatkan dewan sacara jelas. Catet kaputusan mana anu parantos dicandak ku dewan, pelatihan mana anu parantos dilaksanakeun sareng kumaha pangawasan palaksanaan dilaksanakeun.
- Kalebet ranté suplai. Sabagéan ageung karentanan henteu timbul dina organisasi éta sorangan tapi dina supplier sareng panyadia jasa. Tinjau kontrak anjeun ngeunaan pengaturan kaamanan, tugas bewara sareng hak audit.
dina nutup
Undang-Undang Kaamanan Siber sareng Undang-Undang Ketahanan Entitas Kritis ngagambarkeun pengetatan kawajiban kaamanan siber anu lumayan ageung. Ruang lingkup anu langkung lega, ukuran tugas-tugas perawatan anu kongkrit, tenggat waktos bewara anu ketat, tanggung jawab pribadi pikeun diréktur sareng toolkit penegakan anu substansial hartosna organisasi henteu tiasa ngantunkeun topik ieu. Kalayan mimiti berlaku dina 15 Agustus 2026, waktos persiapan pondok.
Law & More ngabantosan usaha, direktur, sareng petugas patuh kana aturan dina nangtukeun posisi aranjeunna dina NIS2 sareng Undang-Undang Kaamanan Siber Walanda, nyetél sareng nguji ukuran tugas-kawajiban, nyiapkeun pendaptaran sareng NCSC, sareng nerapkeun kawijakan kaamanan siber sacara hukum.
Naha anjeun hoyong posisi organisasi anjeun dina aturan énggal dievaluasi? Mangga ngahubungi kami kanggo diskusi tanpa kawajiban.
Remen ditanyakeun
Di handap ieu kami bakal ngajawab patarosan anu paling sering ditanyakeun ka kami ngeunaan topik ieu.
Iraha Undang-Undang Kaamanan Siber Walanda mimiti berlaku?
Dina tanggal 15 Agustus 2026. Sénat nyatujuan Undang-Undang Kaamanan Siber sareng Undang-Undang Ketahanan Éntitas Kritis dina tanggal 7 Juli 2026. Nalika mimiti berlaku, Undang-Undang Kaamanan Jaringan sareng Sistem Informasi (Wbni) anu ayeuna bakal kadaluwarsa.
Naha organisasi abdi kalebet kana NIS2?
Éta gumantung kana séktor sareng ukuran anjeun. NIS2 ngawengku dalapan belas séktor anu ditunjuk sareng, dina séktor éta, salaku aturan utama organisasi anu sahenteuna 50 karyawan atanapi total omzet taunan atanapi neraca ngaleuwihan EUR 10 juta. Pihak-pihak tertentu ditanggung henteu paduli ukuranana.
Naha abdi bakal dibéjaan upami organisasi abdi aya dina lingkupna?
Henteu. Organisasi sorangan tanggung jawab pikeun meunteun naha aranjeunna kalebet kana Undang-Undang Kaamanan Siber. Résiko ngantosan aya kawajiban anu lumaku sateuacan penilaian dilakukeun.
Naon bédana antara éntitas penting sareng éntitas penting?
Éta nangtukeun inténsitas pangawasan sareng tingkat denda anu tiasa dikenakeun. Éntitas penting tunduk kana pangawasan proaktif, dimana supervisor tiasa mariksa atas inisiatifna nyalira. Éntitas penting tunduk kana pangawasan réaktif, anu dipicu ku kajadian, keluhan atanapi sinyal sanésna.
Naon anu kalebet kana kawajiban miara?
Ngalakukeun tindakan téknis, operasional, sareng organisasi anu pas sareng proporsional pikeun ngatur résiko kana jaringan sareng sistem inpormasi anjeun, ngawengku hal-hal sapertos analisis résiko, penanganan insiden, kontinuitas bisnis, kaamanan ranté suplai, kabersihan siber, kerentanan, auténtikasi multi-faktor, sareng kriptografi. Anjeun kedah tiasa ngabuktikeun kunaon tindakan anu dipilih pantes.
Batas waktos bewara naon anu berlaku saatos kajadian?
Peringatan awal dina 24 jam, bewara resmi dina 72 jam kalayan penilaian awal ngeunaan parahna sareng dampakna, sareng laporan ahir dina paling telat sabulan. Atur prosés bewara sateuacanna.
Naha organisasi abdi kedah ngadaptar?
Muhun. Pendaptaran dina pendaptaran éntitas nasional wajib ti 15 Agustus 2026 sareng dijalankeun ngalangkungan MijnNCSC, nganggo eHerkenning atanapi, pikeun badan séktor publik, SSOnRijk. Parobihan kedah dilaporkeun dina opat belas dinten. Sakali kadaptar anjeun tiasa nyambung ka layanan CSIRT anjeun.
Tanggung jawab naon anu aya dina dewan?
Déwan kedah nyatujuan ukuran kaamanan, ngawas palaksanaanna, tiasa meunteun résiko siber sareng ngalaman pelatihan nyalira. Diréktif éta ngabahas tanggung jawab pribadi manajemen senior pikeun henteu patuh kana aturan, janten catet kaputusan, pelatihan sareng pangawasan sacara jelas.
Sabaraha ageungna dendana?
Pikeun éntitas penting sahenteuna EUR 10 juta atanapi 2% tina omzet taunan di sakumna dunya; pikeun éntitas penting sahenteuna EUR 7 juta atanapi 1.4%, dina unggal kasus mana waé anu langkung luhur. Tingkat ahirna gumantung kana faktor-faktor kalebet sifat, beurat sareng durasi palanggaran sareng tingkat kaluputan.
Saha anu ngawaskeun patuh kana aturan?
Éta béda-béda gumantung kana séktorna. Ti mimiti 15 Agustus 2026, Otoritas Walanda pikeun Infrastruktur Digital ngawas organisasi di salapan séktor; pengawas séjén ditunjuk pikeun séktor séjén. Tangtukeun pengawas mana anu kompeten pikeun organisasi anjeun.
Naha Walanda dirujuk ka Pangadilan Kaadilan?
Pikeun transposisi NIS2 anu telat. Dina 8 Juli 2026 Komisi Éropa mutuskeun pikeun ngarujuk Walanda, sareng Irlandia, Spanyol sareng Perancis, ka Pangadilan Kaadilan kusabab henteu ngabéjaan ukuran transposisi. Kanyataan yén Undang-Undang Kaamanan Siber diadopsi sapoé sateuacanna henteu ngeureunkeun prosiding éta.
Naha ieu ogé lumaku pikeun supplier kuring?
Kaamanan ranté suplai mangrupikeun salah sahiji subjek kawajiban perawatan. Sabagéan ageung kerentanan timbul di supplier sareng panyadia jasa. Tinjau kontrak anjeun ngeunaan pengaturan kaamanan, tugas bewara sareng hak audit.

