NIS2 اور ڈچ سائبرسیکیوریٹی ایکٹ: آپ کی تنظیم کو کیا جاننے کی ضرورت ہے۔

ٹام میوس کے ذریعہ، اٹارنی ایٹ Law & More

سائبرسیکیوریٹی اب خالصتاً تکنیکی معاملہ نہیں ہے۔ یہ ایک قانونی اور گورننس کا مسئلہ بھی ہے جو کسی بھی سائز کی تقریباً ہر تنظیم کو متاثر کرتا ہے۔

یورپی NIS2 ڈائریکٹیو اور ڈچ سائبرسیکیوریٹی ایکٹ کے ساتھ، ڈیجیٹل لچک کی ذمہ داری مضبوطی سے مینجمنٹ بورڈ پر منتقل ہوتی ہے۔ ڈچ سائبرسیکیوریٹی ایکٹ 15 اگست 2026 کو لاگو ہو رہا ہے۔ کاروباری مالکان، ڈائریکٹرز اور تعمیل افسران کو مختصر نوٹس پر اس بات کا تعین کرنا چاہیے:

  • آیا ان کی تنظیم نئے قواعد کے دائرہ کار میں آتی ہے؛
  • جو ان سے واجبات کی پیروی کرتے ہیں؛
  • کون سے اقدامات کی ضرورت ہے؛
  • اور تنظیم ان ذمہ داریوں کو کیسے پورا کر سکتی ہے۔

یہ مضمون NIS2 اور ڈچ سائبرسیکیوریٹی ایکٹ کے اہم عناصر کو بیان کرتا ہے: دائرہ کار، نگہداشت کا فرض، نوٹیفکیشن ڈیوٹی، بورڈ کی ذمہ داری، نفاذ، اور وہ اقدامات جو تنظیمیں اب اٹھا سکتی ہیں۔

NIS2 کیا ہے؟

NIS2 ہدایت نامہ (EU) 2022/2555 کا باقاعدہ عہدہ ہے۔ یہ پہلے یورپی نیٹ ورک اور انفارمیشن سیکیورٹی ڈائریکٹیو کو کامیاب کرتا ہے، جسے عام طور پر NIS1 کہا جاتا ہے۔

رکن ممالک کو 17 اکتوبر 2024 تک NIS2 کو قومی قانون میں منتقل کرنے کی ضرورت تھی۔ 18 اکتوبر 2024 سے NIS2 نے باضابطہ طور پر پہلے کی ہدایت کی جگہ لے لی۔

اس کا مقصد یوروپی یونین کے اندر سائبر لچک کی سطح کو بڑھانا اور بہتر بنانا ہے۔ یہ دو اہم لائنوں کے ساتھ چلتا ہے۔ سب سے پہلے، ایک وسیع دائرہ کار: NIS1 کے مقابلے میں بہت ساری تنظیمیں قواعد کے اندر آتی ہیں۔ دوسرا، سخت نگرانی اور سخت نفاذ، ایک وسیع ٹول کٹ کے ساتھ اور ڈائریکٹرز کے لیے واضح ذمہ داریاں۔

جہاں NIS1 ضروری خدمات کے آپریٹرز اور ڈیجیٹل سروس فراہم کرنے والوں کے درمیان فرق کرتا ہے، NIS2 ضروری اداروں اور اہم اداروں کے ساتھ کام کرتا ہے۔ یہ فرق محض اصطلاحی نہیں ہے: دیگر چیزوں کے علاوہ یہ نگرانی کی شدت اور ممکنہ جرمانے کی سطح کا تعین کرتا ہے۔

کون سی تنظیمیں NIS2 کے تحت آتی ہیں؟

NIS2 کا اطلاق اٹھارہ نامزد شعبوں میں سرگرم تنظیموں پر ہوتا ہے، جنہیں اعلیٰ تنقیدی شعبوں اور دیگر اہم شعبوں میں تقسیم کیا گیا ہے۔

اعلی تنقیدی شعبوں میں توانائی، ٹرانسپورٹ، بینکنگ، مالیاتی مارکیٹ کا بنیادی ڈھانچہ، صحت کی دیکھ بھال، پینے کا پانی اور فضلہ پانی، ڈیجیٹل انفراسٹرکچر، کاروباری صارفین کے لیے ICT سروس کا انتظام، عوامی انتظامیہ اور جگہ شامل ہیں۔

دیگر اہم شعبوں میں ڈاک اور کورئیر کی خدمات، فضلہ کا انتظام، کیمیکل، خوراک، مینوفیکچرنگ، ڈیجیٹل فراہم کرنے والے اور تحقیقی ادارے شامل ہیں۔

سائز کی حد

ان شعبوں کے اندر بنیادی اصول یہ ہے کہ ایک تنظیم NIS2 کے تحت آتی ہے جہاں وہ درمیانے درجے کے یا بڑے ادارے کے طور پر اہل ہوتی ہے۔ معیار کم از کم 50 ملازمین ہیں، یا سالانہ ٹرن اوور یا بیلنس شیٹ کل EUR 10 ملین سے زیادہ ہے۔

اس بنیادی اصول میں مستثنیات ہیں۔ کچھ تنظیمیں سائز سے قطع نظر دائرہ کار میں آتی ہیں، کیونکہ ان کی خدمات کو خاص طور پر اہم سمجھا جاتا ہے:

  • عوامی الیکٹرانک مواصلاتی نیٹ ورکس اور خدمات فراہم کرنے والے؛
  • سروس فراہم کرنے والوں پر اعتماد کریں؛
  • ڈومین نام رجسٹریشن سروس فراہم کرنے والے؛
  • اعلی درجے کی ڈومین نام کی رجسٹریاں؛
  • پبلک سیکٹر کے اداروں.

15 اگست 2026 سے نئی ذمہ داریاں نیدرلینڈز میں 8,000 سے زیادہ تنظیموں پر لاگو ہوں گی۔ موجودہ نیٹ ورک اور انفارمیشن سسٹمز سیکیورٹی ایکٹ کے تحت آنے والی تعداد کے مقابلے میں یہ کافی حد تک توسیع ہے۔

وہ تنظیمیں جو پہلے خود کو ایک اہم شعبے کے حصے کے طور پر نہیں دیکھتی تھیں اس لیے پکڑے جا سکتے ہیں، بشمول درمیانے درجے کے مینوفیکچررز، فوڈ پروڈیوسرز، تحقیقی ادارے اور ڈیجیٹل سروس فراہم کرنے والے۔ اہم بات یہ ہے کہ تنظیمیں خود اس بات کا جائزہ لینے کی ذمہ دار ہیں کہ آیا وہ دائرہ کار میں آتی ہیں۔ سپروائزر کی طرف سے کوئی خط نہیں آئے گا جس میں انہیں یہ بتایا گیا ہو۔

دیکھ بھال کا فرض: کون سے اقدامات کی ضرورت ہے؟

NIS2 کا بنیادی حصہ اور ڈچ سائبرسیکیوریٹی ایکٹ دیکھ بھال کا فرض ہے۔ ضروری اور اہم اداروں کو اپنے نیٹ ورک اور انفارمیشن سسٹم کو لاحق خطرات سے نمٹنے کے لیے مناسب اور متناسب تکنیکی، آپریشنل اور تنظیمی اقدامات کرنے چاہئیں۔

قواعد ان مضامین کی نشاندہی کرتے ہیں جن کی پالیسی کو کسی بھی تقریب کے پتے میں ہونا چاہیے:

  • خطرے کا تجزیہ اور معلومات کی حفاظت کی پالیسی؛
  • واقعہ سے نمٹنے؛
  • کاروبار کا تسلسل، بیک اپ مینجمنٹ اور ڈیزاسٹر ریکوری؛
  • سپلائی چین سیکورٹی؛
  • سائبر حفظان صحت اور عملے کی تربیت؛
  • خطرے سے نمٹنے کی پالیسی؛
  • کثیر عنصر کی توثیق؛
  • محفوظ مواصلات؛
  • خفیہ نگاری
  • اقدامات کی تاثیر کا متواتر جائزہ۔

اقدامات تنظیم کے سائز اور ان خطرات کے متناسب ہونے چاہئیں جن سے اسے درحقیقت لاحق ہے۔ اس لیے ایک چھوٹی اہم ہستی کو ایسے ہی اقدامات کرنے کی ضرورت نہیں ہے جو کہ ایک اعلی خطرے والے شعبے میں ایک بڑی ضروری ہستی کی طرح ہے۔

اس سے دیکھ بھال کی ذمہ داری اختیاری نہیں ہوتی۔ تنظیموں کو یہ ثابت کرنے کے قابل ہونا چاہیے کہ انھوں نے کن خطرات کی نشاندہی کی، انھوں نے کون سے اقدامات کیے اور وہ اقدامات کیوں مناسب ہیں۔ نہ صرف خود اقدامات بلکہ ان کا وزن، ریکارڈ اور وقتاً فوقتاً جائزہ لینے کا طریقہ بھی نگرانی کے تابع ہے۔

کسی واقعے کے بعد اطلاع کی ڈیوٹی

دیکھ بھال کی ڈیوٹی کے ساتھ ساتھ، NIS2 اہم واقعات کے لیے مرحلہ وار نوٹیفکیشن ڈیوٹی لگاتا ہے۔ جہاں کسی واقعے کا خدمات کے تسلسل پر کافی اثر پڑتا ہے یا ہو سکتا ہے، درج ذیل ڈیڈ لائنز وسیع اصطلاحات میں لاگو ہوتی ہیں:

  • 24 گھنٹوں کے اندر، قومی کمپیوٹر سیکورٹی واقعہ رسپانس ٹیم یا مجاز اتھارٹی کو ابتدائی انتباہ؛
  • 72 گھنٹوں کے اندر، شدت اور اثر کے ابتدائی تشخیص کے ساتھ ایک رسمی اطلاع؛
  • تازہ ترین ایک ماہ کے اندر، ایک حتمی رپورٹ جس میں واقعہ، اس کی ممکنہ بنیادی وجہ، اٹھائے گئے اقدامات اور سرحد پار سے ہونے والے اثرات کو بیان کیا جائے۔

یہ ڈیڈ لائنز پہلے سے واضح طریقہ کار کو ترتیب دینا ضروری بناتی ہیں۔ تنظیم کو یہ جاننا چاہیے کہ واقعہ کب قابل اطلاع ہے، کون مطلع کرنے کا مجاز ہے، کون سی معلومات دستیاب ہونی چاہیے، کون کوآرڈینیٹ کرتا ہے، اور بورڈ اور سپروائزر کو کیسے مطلع کیا جاتا ہے۔

ایک ایسی تنظیم جو کسی واقعے کے دوران صرف اطلاع کے عمل کو ترتیب دینے کی کوشش کرتی ہے اسے وقت پر یا مکمل طور پر رپورٹ کرنے سے قاصر ہونے کا کافی خطرہ ہوتا ہے۔

بورڈ کی ذمہ داری

NIS2 کا ایک اہم عنصر یہ ہے کہ سائبر رسک کے انتظام کی ذمہ داری انتظامیہ بورڈ کے ساتھ واضح طور پر رکھی گئی ہے۔ بورڈ کو حفاظتی اقدامات کی منظوری، ان کے نفاذ کی نگرانی، تنظیم کے سائبر خطرات کا اندازہ لگانے کے قابل ہونا، اور خود کافی تربیت سے گزرنا چاہیے۔

لہذا سائبرسیکیوریٹی کو اب صرف آئی ٹی ڈیپارٹمنٹ کی ذمہ داری نہیں سمجھا جا سکتا۔ یہ ایک گورننس کا موضوع ہے جسے باقاعدہ فیصلہ سازی اور رسک مینجمنٹ کا حصہ بنانا چاہیے۔

یہ ہدایت سینئر انتظامیہ کی ذاتی ذمہ داری کو بھی واضح طور پر بتاتی ہے جہاں تنظیم تعمیل کرنے میں ناکام رہتی ہے۔ اس کے مطابق بورڈ کی شمولیت کو ریکارڈ کریں، مثال کے طور پر شروع کی گئی تربیت، بورڈ کے فیصلوں، منظور شدہ پالیسی، خطرے کی تشخیص، رپورٹنگ اور عمل درآمد کی نگرانی کی دستاویز کرکے۔

ڈچ نفاذ

NIS2 کے ڈچ نفاذ میں کافی تاخیر ہوئی ہے۔ 17 اکتوبر 2024 کی تبدیلی کی آخری تاریخ پوری نہیں ہوئی۔

8 جولائی 2026 کو یورپی کمیشن نے آئرلینڈ، اسپین اور فرانس کے ساتھ مل کر ہالینڈ کو یورپی یونین کی عدالت برائے انصاف میں منتقلی کے اقدامات کو مطلع کرنے میں ناکامی پر ریفر کرنے کا فیصلہ کیا۔ اس طرح نیدرلینڈ یورپی یونین کے چار پیچھے رہ جانے والے ممالک میں شامل تھا۔

ٹائمنگ حیران کن ہے۔ ایک دن پہلے، 7 جولائی 2026 کو، سینیٹ نے سائبرسیکیوریٹی ایکٹ اور کریٹیکل اینٹیٹیز ریزیلینس ایکٹ کی منظوری دی تھی۔ آیا یہ حقیقت کہ ایکٹ کو حوالہ بھیجے جانے سے پہلے اپنایا گیا تھا، کارروائی کے نتائج کو متاثر کرتا ہے، یہ دیکھنا باقی ہے۔ اس کا فیصلہ عدالت کو کرنا ہے۔

دونوں ایکٹ 15 اگست 2026 کو لاگو ہوتے ہیں۔ سائبرسیکیوریٹی ایکٹ NIS2 کی ہدایت کو نافذ کرتا ہے۔ کریٹیکل اینٹیٹیز ریسیلینس ایکٹ یورپی سی ای آر ڈائریکٹیو کو نافذ کرتا ہے، جس کا مقصد اہم انفراسٹرکچر کی لچک ہے۔ مؤخر الذکر کے زیر احاطہ تنظیموں کو 15 اگست 2026 سے باضابطہ طور پر اہم اداروں کے طور پر نامزد کیا جائے گا۔

لاگو ہونے پر، موجودہ نیٹ ورک اینڈ انفارمیشن سسٹم سیکورٹی ایکٹ (Wbni) ختم ہو جاتا ہے۔ ان تنظیموں کے لیے جو پہلے سے ہی اس میں شامل ہیں اس کا مطلب ہے بھاری ذمہ داریاں۔ پہلی بار دائرہ کار میں آنے والی تنظیموں کے لیے، ایک مکمل طور پر نئی حکومت۔

NCSC کے ساتھ رجسٹریشن

ایک اہم نئی ذمہ داری نیشنل سائبر سیکیورٹی سینٹر کے ساتھ رجسٹریشن ہے۔ ضروری اور اہم اداروں کو قومی ہستی کے رجسٹر میں درج کیا جانا چاہیے۔ یہ رجسٹریشن 15 اگست 2026 سے لازمی ہے اور MijnNCSC پورٹل کے ذریعے چلتا ہے، عام تنظیموں کے لیے eHerkenning اور پبلک سیکٹر باڈیز کے لیے SSOnRijk کا استعمال کرتا ہے۔ رجسٹرڈ ڈیٹا میں ہونے والی تبدیلیوں کی اطلاع چودہ دنوں کے اندر دی جانی چاہیے۔

رجسٹریشن محض ایک انتظامی طریقہ کار نہیں ہے۔ ایک بار رجسٹر ہونے کے بعد، تنظیمیں اپنی CSIRT کی خدمات سے منسلک ہو سکتی ہیں، جو کسی واقعے کی صورت میں لچک بڑھانے کے ساتھ ساتھ معاونت کے لیے مصنوعات اور خدمات فراہم کرتی ہے۔ رجسٹریشن کو اچھے وقت میں تیار کریں، تاکہ عمل درآمد صرف لاگو ہونے کے بعد ہی شروع نہ ہو۔

نگرانی اور نفاذ

سائبرسیکیوریٹی ایکٹ مختلف نگرانی کے نظام کے لیے فراہم کرتا ہے۔ ضروری ادارے فعال نگرانی کے تابع ہیں: سپروائزر بغیر کسی خاص واقعے یا اشارے کے مسلسل اور اپنی پہل پر چیک کر سکتا ہے۔ اہم ادارے رد عمل کی نگرانی کے تابع ہیں، جہاں نگران اصولی طور پر کسی واقعے، شکایت یا کسی اور ٹھوس اشارے کے جواب میں کام کرتا ہے۔

نگرانی کو کئی حکام میں تقسیم کیا گیا ہے۔ 15 اگست 2026 سے ڈچ اتھارٹی برائے ڈیجیٹل انفراسٹرکچر نو شعبوں میں تنظیموں کی نگرانی کرتی ہے۔ دوسرے نگران دوسرے شعبوں کے لیے نامزد کیے گئے ہیں۔ قائم کریں کہ کون سا سپروائزر آپ کی تنظیم کے لیے اہل ہے۔

نفاذ کا ٹول کٹ وسیع ہے اور اس میں شامل ہیں:

  • سیکیورٹی اسکین یا سیکیورٹی آڈٹ؛
  • ایک پابند ہدایت؛
  • ایک انتظامی نفاذ کا حکم یا جرمانے کی ادائیگی سے مشروط حکم؛
  • خلاف ورزی کی اشاعت؛
  • ایک انتظامی جرمانہ؛
  • ضروری اداروں کے لیے: سرٹیفیکیشن کی معطلی، اجازت یا بورڈ ممبر۔

ضروری اداروں کے لیے زیادہ سے زیادہ جرمانہ کم از کم EUR 10 ملین یا کل دنیا بھر کے سالانہ کاروبار کا 2% ہے، جو بھی زیادہ ہو۔ اہم اداروں کے لیے یہ کم از کم EUR 7 ملین یا دنیا بھر کے سالانہ کاروبار کا 1.4% ہے، جو بھی زیادہ ہو۔ حتمی سطح کیس کے حالات پر منحصر ہے، جس میں خلاف ورزی کی نوعیت، کشش ثقل اور مدت، جرم کی ڈگری اور اٹھائے گئے اقدامات شامل ہیں۔

آپ کی تنظیم اب کیا کر سکتی ہے؟

  • خود تشخیص کریں۔ اس بات کا تعین کریں کہ آیا تنظیم کسی مخصوص شعبے میں فعال ہے اور سائز کی حد کو پورا کرتی ہے۔
  • صحیح زمرہ کا تعین کریں۔ اس بات کا تعین کریں کہ آیا تنظیم ایک ضروری یا اہم ادارے کے طور پر اہل ہے، اور کون سا سپروائزر قابل ہے۔
  • رجسٹریشن کی تیاری کریں۔ MijnNCSC کے ذریعے NCSC کے ساتھ رجسٹریشن کے لیے درکار ڈیٹا اکٹھا کریں۔
  • ڈیوٹی آف کیئر کے اقدامات کی جانچ کریں۔ خطرے کے تجزیے، واقعے کے ردعمل، کاروباری تسلسل، سپلائی چین سیکیورٹی، سائبر حفظان صحت، کمزوریوں، ملٹی فیکٹر تصدیق اور خفیہ نگاری پر موجودہ اقدامات کا جائزہ لیں۔
  • اطلاع کے عمل کو ترتیب دیں۔ ریکارڈ کریں کہ کون اس بات کا جائزہ لیتا ہے کہ آیا کوئی واقعہ قابل اطلاع ہے، کون اطلاع دیتا ہے، اور 24 گھنٹے، 72 گھنٹے اور ایک ماہ کی ڈیڈ لائن کیسے پوری ہوتی ہے۔
  • بورڈ کو واضح طور پر شامل کریں۔ ریکارڈ کریں کہ بورڈ نے کون سے فیصلے لیے ہیں، کون سی تربیت لی گئی ہے اور کس طرح عمل درآمد کی نگرانی کی جاتی ہے۔
  • سپلائی چین شامل کریں۔ کمزوریوں کا ایک بڑا حصہ خود تنظیم کے اندر نہیں بلکہ سپلائرز اور سروس فراہم کرنے والوں میں پیدا ہوتا ہے۔ حفاظتی انتظامات، اطلاع کے فرائض اور آڈٹ کے حقوق پر اپنے معاہدوں کا جائزہ لیں۔

بند ہونے میں

سائبرسیکیوریٹی ایکٹ اور کریٹیکل اینٹیٹیز ریسیلینس ایکٹ سائبرسیکیوریٹی کی ذمہ داریوں کو کافی سخت کرنے کی نمائندگی کرتے ہیں۔ ایک وسیع دائرہ کار، نگہداشت کے ٹھوس اقدامات، سخت نوٹیفکیشن کی آخری تاریخ، ڈائریکٹرز کے لیے ذاتی ذمہ داری اور ایک قابل عمل نفاذ ٹول کٹ کا مطلب ہے کہ تنظیمیں اس موضوع کو ایک طرف نہیں چھوڑ سکتیں۔ 15 اگست 2026 کو لاگو ہونے کے ساتھ، تیاری کا وقت کم ہے۔

Law & More NIS2 اور ڈچ سائبرسیکیوریٹی ایکٹ کے تحت ان کی پوزیشن کا تعین کرنے، ڈیوٹی آف کیئر کے اقدامات کو ترتیب دینے اور جانچنے، NCSC کے ساتھ رجسٹریشن کی تیاری، اور سائبرسیکیوریٹی پالیسی کو قانونی طور پر سرایت کرنے میں کاروباروں، ڈائریکٹرز اور تعمیل افسران کی مدد کرتا ہے۔

کیا آپ نئے قواعد کے تحت اپنی تنظیم کی پوزیشن کا اندازہ لگانا چاہیں گے؟ بلا جھجھک بحث کے لیے ہم سے بلا جھجھک رابطہ کریں۔

اکثر پوچھے گئے سوالات

ذیل میں ہم ان سوالات کے جوابات دیتے ہیں جو ہم سے اکثر اس موضوع پر پوچھے جاتے ہیں۔

ڈچ سائبرسیکیوریٹی ایکٹ کب نافذ ہوتا ہے؟

15 اگست 2026 کو سینیٹ نے سائبر سیکیورٹی ایکٹ اور 7 جولائی 2026 کو کریٹیکل اینٹیٹیز ریزیلینس ایکٹ کی منظوری دی۔

کیا میری تنظیم NIS2 کے تحت آتی ہے؟

یہ آپ کے شعبے اور آپ کے سائز پر منحصر ہے۔ NIS2 اٹھارہ نامزد شعبوں کا احاطہ کرتا ہے اور، ان شعبوں کے اندر، کم از کم 50 ملازمین یا سالانہ ٹرن اوور یا بیلنس شیٹ کی کل یورو 10 ملین سے زیادہ والی ایک بنیادی اصولی تنظیموں کے طور پر۔ سائز سے قطع نظر کچھ پارٹیوں کا احاطہ کیا جاتا ہے۔

اگر میری تنظیم دائرہ کار میں ہے تو کیا مجھے مطلع کیا جائے گا؟

نہیں، تنظیمیں خود اس بات کا جائزہ لینے کی ذمہ دار ہیں کہ آیا وہ سائبر سیکیورٹی ایکٹ کے تحت آتی ہیں۔ تشخیص کیے جانے سے پہلے انتظار کے خطرات کی ذمہ داریاں لاگو ہوتی ہیں۔

ایک ضروری اور اہم ہستی میں کیا فرق ہے؟

یہ نگرانی کی شدت اور ممکنہ جرمانے کی سطح کا تعین کرتا ہے۔ ضروری ادارے فعال نگرانی کے تابع ہیں، جہاں سپروائزر خود اپنی پہل کی جانچ کر سکتا ہے۔ اہم ادارے رد عمل کی نگرانی کے تابع ہوتے ہیں، جو کسی واقعے، شکایت یا دوسرے اشارے کی طرف اشارہ کرتے ہیں۔

دیکھ بھال کے فرائض میں کیا شامل ہے؟

آپ کے نیٹ ورک اور انفارمیشن سسٹم کو خطرات کا انتظام کرنے کے لیے مناسب اور متناسب تکنیکی، آپریشنل اور تنظیمی اقدامات کرنا، خطرات کا تجزیہ، واقعے سے نمٹنے، کاروبار کا تسلسل، سپلائی چین سیکیورٹی، سائبر حفظان صحت، کمزوریاں، ملٹی فیکٹر تصدیق اور خفیہ نگاری جیسے معاملات کا احاطہ کرنا۔ آپ کو یہ ثابت کرنے کے قابل ہونا چاہیے کہ منتخب کردہ اقدامات مناسب کیوں ہیں۔

کسی واقعے کے بعد نوٹیفکیشن کی کونسی ڈیڈ لائن لاگو ہوتی ہے؟

24 گھنٹوں کے اندر ایک ابتدائی انتباہ، 72 گھنٹوں کے اندر اندر ایک باضابطہ اطلاع جس کی شدت اور اثرات کا ابتدائی جائزہ لیا جائے، اور تازہ ترین ایک ماہ کے اندر حتمی رپورٹ۔ اطلاع کے عمل کو پہلے سے ترتیب دیں۔

کیا میری تنظیم کو رجسٹر کرنا ہوگا؟

جی ہاں قومی ہستی کے رجسٹر میں رجسٹریشن 15 اگست 2026 سے لازمی ہے اور یہ EHerkenning یا پبلک سیکٹر باڈیز کے لیے SSOnRijk کے ذریعے MijnNCSC کے ذریعے چلتی ہے۔ تبدیلیوں کی اطلاع چودہ دنوں کے اندر دی جانی چاہیے۔ رجسٹر ہونے کے بعد آپ اپنی CSIRT کی خدمات سے جڑ سکتے ہیں۔

بورڈ پر کیا ذمہ داری عائد ہوتی ہے؟

بورڈ کو حفاظتی اقدامات کی منظوری، ان کے نفاذ کی نگرانی، سائبر خطرات کا اندازہ لگانے اور خود تربیت سے گزرنا چاہیے۔ ہدایت نامہ غیر تعمیل کے لئے سینئر انتظامیہ کی ذاتی ذمہ داری کو حل کرتا ہے، لہذا فیصلوں، تربیت اور نگرانی کو واضح طور پر ریکارڈ کریں۔

جرمانے کتنے زیادہ ہیں؟

ضروری اداروں کے لیے کم از کم EUR 10 ملین یا دنیا بھر کے سالانہ کاروبار کا 2%؛ اہم اداروں کے لیے کم از کم EUR 7 ملین یا 1.4%، ہر معاملے میں جو بھی زیادہ ہو۔ حتمی سطح ان عوامل پر منحصر ہے جس میں نوعیت، کشش ثقل اور خلاف ورزی کی مدت اور جرم کی ڈگری شامل ہے۔

تعمیل کی نگرانی کون کرتا ہے؟

یہ شعبے کے لحاظ سے مختلف ہوتا ہے۔ 15 اگست 2026 سے ڈچ اتھارٹی برائے ڈیجیٹل انفراسٹرکچر نو شعبوں میں تنظیموں کی نگرانی کرتی ہے۔ دوسرے نگران دوسرے شعبوں کے لیے نامزد کیے گئے ہیں۔ قائم کریں کہ کون سا سپروائزر آپ کی تنظیم کے لیے اہل ہے۔

ہالینڈ کو عدالتِ انصاف سے کیوں رجوع کیا گیا ہے؟

NIS2 کی دیر سے منتقلی کے لیے۔ 8 جولائی 2026 کو یورپی کمیشن نے آئرلینڈ، اسپین اور فرانس کے ساتھ ہالینڈ کو منتقلی کے اقدامات کو مطلع کرنے میں ناکامی پر عدالت انصاف کے حوالے کرنے کا فیصلہ کیا۔ حقیقت یہ ہے کہ سائبرسیکیوریٹی ایکٹ ایک دن پہلے اپنایا گیا تھا خود ان کارروائیوں کو ختم نہیں کرتا ہے۔

کیا یہ میرے سپلائرز پر بھی لاگو ہوتا ہے؟

سپلائی چین سیکیورٹی ڈیوٹی آف نگہداشت کے مضامین میں سے ایک ہے۔ کمزوریوں کا ایک بڑا حصہ سپلائرز اور سروس فراہم کرنے والوں میں پیدا ہوتا ہے۔ حفاظتی انتظامات، اطلاع کے فرائض اور آڈٹ کے حقوق پر اپنے معاہدوں کا جائزہ لیں۔

قانونی مدد کی ضرورت ہے؟

رابطہ کریں Law & More آپ کے قانونی معاملات پر ماہرانہ رہنمائی کے لیے۔ ہماری کثیر لسانی ٹیم مدد کے لیے تیار ہے۔

متعلقہ مضامین

ہائی رسک AI سسٹمز یورپی AI ریگولیشن (ریگولیشن (EU) 2024/1689) کا مرکزی نقطہ ہیں،

سائبر حملے جیسے کہ رینسم ویئر، فشنگ، DDoS حملے اور کمپیوٹر کی مداخلت شاذ و نادر ہی صرف تنظیم کو متاثر کرتی ہے۔
ایک آئی ٹی وکیل آئی ٹی معاہدوں، جی ڈی پی آر کی تعمیل، اے آئی ایکٹ، سائبرسیکیوریٹی اور

ڈچ قانون پر اپ ڈیٹ رہیں

تازہ ترین قانونی بصیرت، ریگولیٹری اپ ڈیٹس، اور عملی مشورے کے لیے ہمارے نیوز لیٹر کو سبسکرائب کریں۔