قانون الأمن السيبراني الهولندي: ماذا يحق لعميلك؟

على الأرجح لا تقع ضمن القانون، لكن الاستبيان يصلك رغم ذلك. ما يقوله القانون فعلاً عن الموردين، وكم قدّرت الدولة أن هذا سيكلفك (صفراً)، وكم يطلب السوق مقابله.

TTerence
9 دقيقة قراءة

منذ 15 أغسطس 2026 يسري في هولندا قانون الأمن السيبراني، وهو التطبيق الوطني لقواعد NIS2 الأوروبية. إذا كان لديك أقل من خمسين موظفاً فأنت على الأرجح خارج نطاقه — ومع ذلك قد يصلك قريباً استبيان من عميل يحمل عبارة 'NIS2' في العنوان. حول هذا الاستبيان يُباع الكثير هذه الأيام: شهادات ودورات واشتراكات. يشرح هذا المقال ما يقوله القانون نفسه عن الموردين، وما يحق لعميلك أن يفرضه عليك وما لا يحق، وكم قدّرت الدولة أن هذا سيكلفك، وكم يطلب السوق اليوم. مع مواد القانون، لتتمكن من التحقق بنفسك.

هل تقع أنت ضمن القانون؟

على الأرجح لا. يستهدف القانون ما يزيد على 8.000 مؤسسة في قطاعات محددة، والعتبة هي 50 موظفاً أو 10 ملايين يورو من الإيرادات أو إجمالي الميزانية. لم تكن هناك فترة انتقالية ولا تسامح: بدأ الالتزام ببساطة في 15 أغسطس 2026.

هناك أمران كثيراً ما يُرويان خطأً. الأول: 15 أغسطس تاريخ بدء وليس موعداً نهائياً — من ذلك اليوم يسري الالتزام، ولم يكن مطلوباً إنجاز شيء قبله. الثاني: التزام التسجيل يخص فقط المؤسسات الواقعة ضمن القانون؛ تسجّل عبر mijn.ncsc.nl بهوية eHerkenning الهولندية من مستوى EH2+، وعليها الإبلاغ عن التغييرات خلال أربعة عشر يوماً. وإن كنت خارج النطاق فلا تسجيل عليك في أي مكان.

غير متأكد إن كنت ضمن النطاق؟ الأمر يتوقف على قطاعك وحجمك، وهو من الأسئلة القليلة في هذا الملف التي لها إجابة واضحة. اسأل اتحادك المهني قبل أن تشتري أي شيء.

لماذا يصلك الاستبيان إذن؟

لأن واجب العناية لدى عميلك لا يقف عند بابه. تنص اللائحة التنفيذية في المادة 10 فقرة 2 على أن المؤسسة الواقعة ضمن القانون تتحقق مما إذا كان مورّدوها ومقدّمو خدماتها المباشرون يستوفون متطلبات الأمن — وهناك كلمة كثيراً ما تفوت: الجهة 'تراقب ذلك دورياً'.

أي أنك لا تملأ استمارة وتنتهي المسألة، بل تدخل في دورة متكررة. ولا تختار أنت توقيت السؤال: عادةً عند تجديد عقد، أو في مناقصة، أو فجأة، لأن القسم المسؤول لدى عميلك لديه موعده الخاص.

61%

من الشركات الهولندية الصغيرة والمتوسطة ليس لديها اتفاقات أمن رقمي مع أي شريك في سلسلتها (ABN AMRO/MWM2 Cybertrends 2026، العمل الميداني مارس 2026، n=777)

لا يوجد استبيان قانوني — وهذا اختيار مقصود

هذا هو الجزء الذي يفاجئ معظم أصحاب الأعمال. لا يوجد استبيان وطني موحّد للموردين، ولا التزام قانوني بالحصول على شهادة. تنص المادة 7 فقرة 5 على أن عميلك هو من يضع متطلبات الأمن بنفسه، استناداً إلى خريطة مخاطره الخاصة. لذلك يمكن لعميلين في القطاع نفسه أن يطلبا منك أشياء مختلفة، وبكل مشروعية.

وهذا ليس إهمالاً من المشرّع. ففي الاستشارة العامة اقتُرح جعل فحص الموردين وتدقيق السلسلة إلزاميين، ورُفض الاقتراح صراحةً لأنه، بحسب المذكرة التفسيرية، 'سيؤدي إلى زيادة العبء التنظيمي وإلى تكاليف أعلى بكثير'. واللوائح الوزارية تترك مادة السلسلة دون تفصيل عن قصد.

ومن ذلك تنتج نتيجة عملية. عبارة 'نحن ملتزمون بـNIS2' كوصف لمورّد هي عبارة فارغة، لأنه لا يوجد شيء عليك الالتزام به بصفتك مورّداً. المهم هو أن تستطيع الإجابة عن أسئلة ذلك العميل تحديداً بشيء يمكنك إظهاره.

إذا وصلك استبيان من خمسين سؤالاً، يحق لك أن تسأل من أين جاءت هذه المتطلبات. إنها من خريطة مخاطر عميلك، لا من القانون. وهذا ليس سؤالاً وقحاً — هكذا بُني القانون بالضبط.

الشيء الوحيد الذي يقوله القانون عن الموردين

تُذكر خاصية واحدة للمورد بالاسم. تُلزم المادة 21 فقرة 4 المؤسسات بأن تأخذ في الاعتبار الجودة العامة للمنتجات وممارسات الأمن السيبراني لدى مورديها، 'بما في ذلك إجراءات التطوير الآمن لديهم'.

وترجمة ذلك عملياً: إذا كان أحد يبني لك شيئاً — موقعاً أو متجراً أو ربطاً بين أنظمة أو أتمتة — فإن طريقة بنائه جزء من إجابتك لعميلك. وهي أيضاً النقطة الوحيدة التي تستطيع أن تجزم بأنها ستعود. فإن كنت ستستعد لشيء، فاستعد لهذا:

  • من لديه صلاحية الوصول إلى الأنظمة التي تُعالَج فيها بيانات عميلك، وكيف تُسحب هذه الصلاحية حين يغادر أحدهم؟
  • هل الدخول يتم بتحقق من خطوتين، وأين هو مكتوب؟
  • من يشارك في البناء من خارج شركتك، وما الذي اتُّفق عليه معه؟
  • هل هناك نسخ احتياطية، وهل جُرِّبت استعادتها يوماً؟
  • ماذا يحدث حين يقع خطأ، وفي أي لحظة يعلم عميلك؟

هذه القائمة لا تكلفك شهادة. تكلفك ظهيرة واحدة، ومستنداً عليه تاريخ واسم، والانضباط في تحديثه مرة كل سنة.

كم يكلف القانون عميلك — وما قُدِّر بصفر من جهتك

حسبت الدولة الهولندية في المذكرة التفسيرية كلفة ذلك على الشركات الواقعة ضمن القانون: 142.000 يورو لكل شركة سنوياً، بشكل هيكلي، و1,071 مليار يورو لمجموع 7.550 شركة. ويقع الجزء الأكبر في واجب العناية: 1.758 ساعة سنوياً بسعر 63 يورو للساعة، إضافة إلى 30.646 يورو تكاليف خارجية. أي ما يعادل تقريباً وظيفة بدوام كامل، كل عام من جديد.

142.000 €

سنوياً لكل شركة تقع ضمن القانون — تقدير الدولة نفسها في المذكرة التفسيرية للائحة (Staatsblad 2026، 189)

والآن الجزء المثير. ما لا يتضمنه ذلك الحساب هو الفاتورة عند الموردين. وقد نبّهت الهيئة الهولندية لتقييم العبء التنظيمي إلى ذلك؛ والجواب في المذكرة أن الأمر يخص فقط الموردين ذوي الصلة بأنظمة المؤسسة، 'وبالتالي فالتقدير أن القانون واللائحة لا يسببان عبئاً تنظيمياً أعلى في هذه النقطة'. أي أن عبء السلسلة قُدِّر رسمياً بصفر.

وقبل صفحتين في المستند نفسه تقول الشركات المستطلعة العكس: الشركات التي تعمل كثيراً بنظام المشاريع مع شركاء السلسلة تتوقع أن يستغرق إبرام الاتفاقات معهم وقتاً أطول بشكل هيكلي، ولجنة الشركات الصغيرة والمتوسطة التي استُشيرت تحذّر من أن الموردين الأصغر 'سيصعب عليهم استيفاء المتطلبات'. مكتوب هناك، في الجريدة الرسمية، في المستند ذاته.

السوق سعّر ذلك الصفر بالفعل

لا يفرض القانون أي شهادة للموردين، لكن اتحادي أصحاب الأعمال الهولنديين MKB-Nederland وVNO-NCW أنشآ واحدة بأنفسهما عبر مبادرة Samen Digitaal Veilig باسم NIS2 Supply Chain. هناك حزمة بداية مجانية، وتبدأ المستويات المدفوعة من 725 يورو سنوياً وترتفع مع عدد الموظفين. والتدقيق الخارجي غير مشمول. والاتحادات القطاعية المنضمة — 96 اتحاداً، منها اتحادات التركيبات التقنية والبناء والنقل والمعادن — تمنح أعضاءها خصماً.

وبكل إنصاف: قد تكون مثل هذه العلامة مفيدة فعلاً. إجابة واحدة معروفة أفضل من عشر استمارات مختلفة، والطريق إليها يجبرك على كتابة أشياء كان ينبغي أن تكتبها أصلاً. لكنها ليست إلزاماً قانونياً، ولا يستطيع أحد أن يطلبها منك استناداً إلى القانون. باختصار: قدّر المشرّع تكاليف السلسلة بصفر، والسوق يسعّر السلسلة نفسها لكل مورّد سنوياً.

ثم النسخة الأثقل، وتُطلب أحياناً: ISO 27001. تضم هولندا كلها 1.568 شهادة ISO 27001 سارية، بما فيها كل مصرف وشركة تأمين وشركة متعددة الجنسيات ومستشفى (ISO Survey 2024). فبالنسبة لشركة دون خمسين موظفاً تكون هذه الشهادة استثناءً لا قاعدة. ويظهر ذلك في السعر: التدقيق وحده يكلف شركة صغيرة نحو 4.000 إلى 12.500 يورو في السنة الأولى، إضافة إلى 2.000 حتى 4.500 يورو سنوياً للفحوص البينية.

1.568

شهادة ISO 27001 سارية في هولندا كلها — بما فيها كل مصرف وشركة تأمين وشركة متعددة الجنسيات (ISO Survey 2024)

أمران يُباعان كإلزام قانوني وهما ليسا كذلك

  • 'أنت بحاجة إلى شهادة.' لا. لا يعرف القانون التزاماً بالحصول على شهادة للموردين، ولا توجد معيار يجب على المورّد استيفاؤه. العلامة تسهّل الإجابة؛ وليست شرطاً للدخول.
  • 'تدريب مجلس الإدارة يجب أن تقدّمه جهة خارجية مستقلة.' كان هذا الشرط في المسودة وحُذف. تقول المذكرة التفسيرية حرفياً إن شرط المدرّب المستقل أُلغي بعد الاستشارة العامة. أما التزام التدريب نفسه فيبقى — فهو آتٍ من التوجيه الأوروبي — لكن من يقدّمه أمر حر. وهذا الالتزام يخص إدارة المؤسسة الواقعة ضمن القانون، لا يخصك أنت كمورّد.

قاعدة عملية أمام كل عرض يصلك الآن: اسأل عن مادة القانون التي تتضمن الالتزام. إن لم يستطع البائع تسميتها، فهو يبيع خدمة لا واجباً. وهذا مسموح — لكنه شيء آخر.

ما يمكنك فعله الآن فعلاً

  • راجع قائمة عملائك وحدّد من يُرجَّح أن يقع ضمن القانون: الصحة والحكومة والطاقة والمياه والنقل والشركات الأكبر. من هناك تأتي الاستبيانات.
  • اكتب الأساسيات على الورق: الوصول، التحقق من خطوتين، النسخ الاحتياطية، ما يحدث عند وقوع حادث، ومن المسؤول عن ماذا. كل مستند عليه تاريخ واسم.
  • أضف من يشارك في البناء من خارج شركتك وما اتفقت معه عليه. فهذه هي النقطة الوحيدة التي يذكرها القانون صراحةً.
  • أجب دائماً عن أي استبيان بإحالة إلى مستند. الجواب بلا مصدر وعد؛ والجواب بمصدر دليل.
  • إن كان ينقصك شيء، فاكتب ذلك مع تاريخ ستنجزه فيه. ثغرة صريحة مع خطة أفضل من خانة فارغة — وأفضل بكثير من وعد لن تفي به في الجولة التالية.
  • لا تشترِ شيئاً إلا بعد أن يصلك السؤال نفسه مرتين. عندها تعرف أي سؤال هو، ولا تدفع مقابل إجابة لا يسألها أحد.

ويحق لك أن تبقى هادئاً

لا توجد موجة ذعر، وهذا قابل للقياس. نسبة أصحاب الأعمال الهولنديين الذين يرون الجريمة السيبرانية خطراً (كبيراً جداً) كانت 35% في 2023، و40% في 2024، و33% في 2025، و37% في 2026 — والدراسة نفسها تصف الحركة الأخيرة بأنها 'غير دالة إحصائياً' (ABN AMRO/MWM2 Cybertrends 2026، n=777). أربع سنوات مستوية. ومن يخبرك بأن العالم تغيّر فجأة فهو يبيعك شيئاً.

لكن خطر السلسلة حقيقي، وقد رأت هولندا مثالاً عليه هذا العام. في 7 أبريل 2026 تعرّضت ChipSoft لبرمجية فدية — وهي المورّد الذي يدير الملفات الطبية لنحو 76% من كل المستشفيات الهولندية. وأخرجت من أحد عشر إلى خمسة عشر مستشفى بوابات مرضاها من الخدمة (المصادر: security.nl وNOS، أبريل 2026). القضية ليست القطاع بل الآلية: قد يكون أمن كل تلك المؤسسات ممتازاً، ومع ذلك توقفت. لهذا يطرح عليك عميلك هذه الأسئلة. لا لأنه لا يثق بك.

هل أنت مستعد للبدء؟

اطلب استشارة مجانية. سننظر معاً أين تخسر الوقت.

احجز مكالمة مجانية

هل تعرف هذا الوضع في شركتك؟

احجز مكالمة مجانية. سننظر معاً أين تخسر الوقت — وما إذا كان الذكاء الاصطناعي هو الحل.

احجز مكالمة مجانية