डच साइबर सुरक्षा कानून: ग्राहक आपसे क्या माँग सकता है?
आप शायद दायरे में नहीं हैं, फिर भी सवालनामा आ ही जाता है। कानून आपूर्तिकर्ताओं के बारे में असल में क्या कहता है, सरकार ने माना कि इसकी लागत शून्य है, और बाज़ार क्या वसूल रहा है।
15 अगस्त 2026 से नीदरलैंड में साइबर सुरक्षा कानून लागू है — यूरोपीय NIS2 नियमों का डच रूप। अगर आपकी कंपनी में पचास से कम लोग हैं, तो आप शायद खुद इसके दायरे में नहीं हैं — और फिर भी जल्द ही किसी ग्राहक का सवालनामा आपके इनबॉक्स में आ सकता है जिसके विषय में 'NIS2' लिखा होगा। इस सवालनामे के इर्द-गिर्द इस समय बहुत कुछ बेचा जा रहा है: प्रमाणपत्र, प्रशिक्षण, सदस्यताएँ। यह लेख बताता है कि कानून खुद आपूर्तिकर्ताओं के बारे में क्या कहता है, आपका ग्राहक आप पर क्या थोप सकता है और क्या नहीं, सरकार ने सोचा था कि इसकी लागत आपको कितनी पड़ेगी, और बाज़ार आज इसके लिए क्या माँग रहा है। कानून की धाराओं समेत, ताकि आप खुद जाँच सकें।
क्या आप खुद दायरे में हैं?
शायद नहीं। कानून तय किए गए क्षेत्रों की आठ हज़ार से कुछ अधिक संस्थाओं पर लक्षित है, और सीमा है 50 कर्मचारी या 1 करोड़ यूरो का कारोबार या बैलेंस शीट। कोई संक्रमण या रियायत अवधि नहीं रही: दायित्व 15 अगस्त 2026 को बस लागू हो गया।
दो बातें अक्सर गलत बताई जाती हैं। पहली, 15 अगस्त एक शुरुआत की तारीख है, अंतिम तिथि नहीं — उस दिन से दायित्व लागू है; ऐसा नहीं कि उस दिन तक कुछ पूरा करना था। दूसरी, पंजीकरण का दायित्व सिर्फ़ उन संस्थाओं पर है जो खुद दायरे में आती हैं; वे mijn.ncsc.nl पर डच eHerkenning के EH2+ स्तर से पंजीकरण करती हैं और बदलाव चौदह दिन में बताना होता है। दायरे में नहीं हैं, तो कहीं पंजीकरण नहीं कराना है।
संदेह है कि आप दायरे में हैं या नहीं? यह आपके क्षेत्र और आकार पर निर्भर करता है, और इस पूरे मामले के उन गिने-चुने सवालों में है जिनका साफ़ जवाब है। कुछ भी खरीदने से पहले अपने उद्योग संघ से पूछ लें।
फिर सवालनामा आप तक क्यों आता है?
क्योंकि आपके ग्राहक की देखभाल की ज़िम्मेदारी उसके अपने दरवाज़े पर खत्म नहीं होती। कार्यान्वयन नियमावली की धारा 10(2) कहती है कि दायरे में आने वाली संस्था जाँचेगी कि उसके सीधे आपूर्तिकर्ता और सेवा प्रदाता सुरक्षा शर्तें पूरी करते हैं या नहीं — और वहाँ एक शब्द अक्सर छूट जाता है: संस्था 'इसकी नियमित जाँच करती है'।
यानी आप एक फ़ॉर्म भरकर मुक्त नहीं हो जाते। आप एक दोहराने वाले चक्र में आ जाते हैं। और सवाल कब आएगा, यह आप तय नहीं करते: आमतौर पर अनुबंध नवीनीकरण पर, किसी निविदा में, या अचानक, क्योंकि आपके ग्राहक के जिस विभाग को यह करना है उसकी अपनी समय-सीमा है।
डच छोटे-मंझोले कारोबारों का अपनी शृंखला के किसी भी साझेदार के साथ डिजिटल सुरक्षा पर कोई समझौता नहीं है (ABN AMRO/MWM2 Cybertrends 2026, फ़ील्डवर्क मार्च 2026, n=777)
कोई कानूनी सवालनामा है ही नहीं — और यह सोचा-समझा फ़ैसला है
यही हिस्सा ज़्यादातर कारोबारियों को चौंकाता है। आपूर्तिकर्ताओं के लिए न कोई राष्ट्रीय मानक सवालनामा है, न प्रमाणन की कोई कानूनी बाध्यता। धारा 7(5) तय करती है कि सुरक्षा शर्तें आपका ग्राहक खुद बनाता है, अपने जोखिम-चित्र के आधार पर। इसलिए एक ही क्षेत्र के दो ग्राहक पूरी तरह वैध रूप से आपसे अलग-अलग चीज़ें माँग सकते हैं।
यह विधायक की लापरवाही नहीं है। सार्वजनिक परामर्श में प्रस्ताव आया था कि आपूर्तिकर्ता जाँच और शृंखला-ऑडिट अनिवार्य किए जाएँ, और उस प्रस्ताव को स्पष्ट रूप से खारिज किया गया क्योंकि, व्याख्यात्मक टिप्पणी के अनुसार, इससे 'नियामक बोझ बढ़ेगा और लागत काफ़ी अधिक होगी'। मंत्रालयी नियम शृंखला वाली धारा को जानबूझकर विस्तार नहीं देते।
इससे एक व्यावहारिक बात निकलती है। 'हम NIS2 का पालन करते हैं' आपूर्तिकर्ता के लिए एक खोखला लेबल है, क्योंकि आपूर्तिकर्ता के नाते पालन करने को कुछ है ही नहीं। मायने यह रखता है कि आप उस एक ग्राहक के सवालों का जवाब ऐसी चीज़ से दे सकें जो आप दिखा सकते हों।
पचास सवालों वाला सवालनामा आए तो आप पूछ सकते हैं कि ये शर्तें कहाँ से आईं। वे आपके ग्राहक के जोखिम-चित्र से आती हैं, कानून से नहीं। यह ढीठ सवाल नहीं है — कानून की बनावट ही ऐसी है।
आपूर्तिकर्ताओं के बारे में कानून जो एक बात कहता है
आपूर्तिकर्ता की एक विशेषता का नाम लेकर ज़िक्र है। धारा 21(4) संस्थाओं को निर्देश देती है कि वे उत्पादों की सामान्य गुणवत्ता और अपने आपूर्तिकर्ताओं की साइबर सुरक्षा प्रथाओं को ध्यान में रखें, 'जिसमें उनकी सुरक्षित विकास प्रक्रियाएँ शामिल हैं'।
व्यवहार में इसका मतलब: अगर आपके लिए कुछ बनाया जा रहा है — वेबसाइट, दुकान, दो सिस्टम के बीच जोड़, या कोई स्वचालन — तो वह कैसे बनाया जा रहा है, यह आपके ग्राहक को दिए जाने वाले जवाब का हिस्सा है। और यही एकमात्र बिंदु है जिसके लौटकर आने का आपको पक्का पता है। तैयारी करनी है तो इसकी कीजिए:
- जिन सिस्टम में आपके ग्राहक के डेटा पर काम होता है, उन तक किसकी पहुँच है, और कोई छोड़कर जाए तो वह पहुँच कैसे हटाई जाती है?
- क्या लॉगिन दो-चरणीय सत्यापन से होता है, और यह कहाँ लिखा है?
- आपकी कंपनी के बाहर से कौन काम में शामिल है, और उस पक्ष से क्या तय हुआ है?
- क्या बैकअप हैं, और कभी जाँचा गया कि वे वापस लाए जा सकते हैं?
- गड़बड़ होने पर क्या होता है, और आपके ग्राहक को किस मौके पर पता चलता है?
इस सूची के लिए प्रमाणपत्र नहीं चाहिए। इसके लिए एक दोपहर चाहिए, तारीख और नाम वाला एक दस्तावेज़, और उसे साल में एक बार अपडेट करने का अनुशासन।
यह कानून आपके ग्राहक को क्या पड़ता है — और आपकी तरफ़ शून्य क्यों आँका गया
डच सरकार ने व्याख्यात्मक टिप्पणी में खुद हिसाब लगाया कि दायरे में आने वाली कंपनियों को यह क्या पड़ेगा: प्रति कंपनी प्रति वर्ष 1,42,000 यूरो, ढाँचागत रूप से, और 7,550 कंपनियों के लिए मिलाकर 1.071 अरब यूरो। बड़ा हिस्सा देखभाल के दायित्व में है: साल में 1,758 घंटे, 63 यूरो प्रति घंटा, साथ में 30,646 यूरो बाहरी लागत। समय के हिसाब से यह मोटे तौर पर एक पूर्णकालिक पद है, हर साल दोबारा।
दायरे में आने वाली प्रति कंपनी प्रति वर्ष — नियमावली की व्याख्यात्मक टिप्पणी में सरकार का अपना अनुमान (Staatsblad 2026, 189)
अब दिलचस्प बात। उस हिसाब में जो शामिल नहीं है, वह है आपूर्तिकर्ताओं के यहाँ का बिल। नियामक बोझ जाँचने वाली डच संस्था ने इस ओर ध्यान दिलाया; टिप्पणी में जवाब यह है कि बात सिर्फ़ उन आपूर्तिकर्ताओं की है जो संस्था के सिस्टम के लिए प्रासंगिक हैं, 'इसलिए अनुमान यह है कि इस बिंदु पर कानून और नियमावली से अधिक नियामक बोझ नहीं पड़ता'। यानी शृंखला का बोझ आधिकारिक रूप से शून्य आँका गया है।
उसी दस्तावेज़ में दो पन्ने पहले, पूछी गई कंपनियाँ इसका उल्टा कहती हैं: जो कंपनियाँ शृंखला-साझेदारों के साथ बहुत परियोजना-आधारित काम करती हैं, वे मानती हैं कि इन पक्षों के साथ समझौते करने में ढाँचागत रूप से ज़्यादा समय लगेगा, और सलाह-मशविरे में शामिल छोटे कारोबार पैनल ने चेताया कि छोटे आपूर्तिकर्ता 'शर्तें पूरी करने में कठिनाई महसूस करेंगे'। यह वहीं लिखा है, राजपत्र में, उसी दस्तावेज़ में।
बाज़ार ने उस शून्य की कीमत लगा दी है
कानून कोई आपूर्तिकर्ता प्रमाणपत्र नहीं माँगता, लेकिन डच नियोक्ता संगठनों MKB-Nederland और VNO-NCW ने अपनी पहल Samen Digitaal Veilig के ज़रिए खुद एक बना दिया: NIS2 Supply Chain. एक मुफ़्त शुरुआती पैकेज है, और सशुल्क स्तर साल के 725 यूरो से शुरू होकर कर्मचारियों की संख्या के साथ बढ़ते हैं। बाहरी ऑडिट उसमें शामिल नहीं है। जुड़े हुए उद्योग संघ — कुल 96, जिनमें तकनीकी संस्थापन, निर्माण, परिवहन और धातु क्षेत्र के संघ हैं — अपने सदस्यों को छूट देते हैं।
ईमानदारी से: ऐसा लेबल काम का हो सकता है। एक पहचाना हुआ जवाब दस अलग-अलग फ़ॉर्म से बेहतर है, और उस तक पहुँचने की प्रक्रिया आपसे वे चीज़ें लिखवा लेती है जो आपको वैसे भी लिखनी चाहिए थीं। लेकिन यह कानूनी शर्त नहीं है, और कानून का हवाला देकर कोई इसे आपसे नहीं माँग सकता। संक्षेप में: विधायक ने शृंखला की लागत शून्य आँकी, और बाज़ार उसी शृंखला की कीमत प्रति आपूर्तिकर्ता प्रति वर्ष लगाता है।
और फिर सबसे भारी विकल्प, जो कभी-कभी माँगा जाता है: ISO 27001। पूरे नीदरलैंड में 1,568 वैध ISO 27001 प्रमाणपत्र हैं — हर बैंक, बीमा कंपनी, बहुराष्ट्रीय कंपनी और अस्पताल समेत (ISO Survey 2024)। पचास से कम लोगों वाली कंपनी के लिए यह प्रमाणपत्र अपवाद है, नियम नहीं। यह कीमत में दिखता है: अकेले ऑडिट पहले साल एक छोटी कंपनी को लगभग 4,000 से 12,500 यूरो पड़ता है, साथ में बीच की जाँचों के 2,000 से 4,500 यूरो सालाना।
पूरे नीदरलैंड में वैध ISO 27001 प्रमाणपत्र — हर बैंक, बीमा कंपनी और बहुराष्ट्रीय कंपनी समेत (ISO Survey 2024)
दो चीज़ें जो कानूनी शर्त बताकर बेची जाती हैं, पर हैं नहीं
- 'आपको प्रमाणपत्र चाहिए।' नहीं। कानून में आपूर्तिकर्ताओं के लिए प्रमाणन की कोई बाध्यता नहीं है, और ऐसा कोई मानक नहीं जिसे आपूर्तिकर्ता को पूरा करना हो। लेबल जवाब देना आसान बनाता है; यह प्रवेश की शर्त नहीं है।
- 'निदेशक मंडल का प्रशिक्षण किसी स्वतंत्र, बाहरी पक्ष से ही होना चाहिए।' यह शर्त मसौदे में थी और हटा दी गई। व्याख्यात्मक टिप्पणी शब्दशः कहती है कि सार्वजनिक परामर्श के बाद स्वतंत्र प्रशिक्षक की शर्त हटा दी गई। प्रशिक्षण का दायित्व बना हुआ है — वह यूरोपीय निर्देश से आता है — पर कौन प्रशिक्षण दे, यह खुला है। और वह दायित्व दायरे में आने वाली संस्था के प्रबंधन पर है, आप पर आपूर्तिकर्ता के नाते नहीं।
इस समय आने वाले हर प्रस्ताव के लिए अंगूठे का नियम: पूछिए कि यह बाध्यता कानून की किस धारा में है। विक्रेता धारा न बता पाए, तो वह सेवा बेच रहा है, दायित्व नहीं। यह जायज़ है — पर यह अलग बात है।
अभी आप वाकई क्या कर सकते हैं
- अपनी ग्राहक सूची देखिए और चिह्नित कीजिए कि कौन संभवतः दायरे में है: स्वास्थ्य, सरकार, ऊर्जा, पानी, परिवहन, बड़ी कंपनियाँ। सवालनामे वहीं से आते हैं।
- बुनियाद कागज़ पर लाइए: पहुँच, दो-चरणीय सत्यापन, बैकअप, घटना होने पर क्या होगा, और कौन किसके लिए ज़िम्मेदार है। हर दस्तावेज़ पर तारीख और नाम।
- यह भी जोड़िए कि बाहर से कौन आपके सिस्टम पर काम करता है और उससे क्या तय हुआ है। कानून जिस एक बिंदु का नाम लेता है, वह यही है।
- सवालनामे का जवाब हमेशा किसी दस्तावेज़ के हवाले से दीजिए। बिना स्रोत का जवाब वादा है; स्रोत वाला जवाब सबूत है।
- जो चीज़ नहीं है, उसे तारीख के साथ लिख दीजिए कि कब होगी। योजना सहित एक ईमानदार कमी खाली खाने से बेहतर है — और उस वादे से कहीं बेहतर जो अगली बार निभा नहीं पाएँगे।
- कुछ तभी खरीदिए जब वही सवाल दो बार आ चुका हो। तब पता होगा कि सवाल कौन-सा है, और आप ऐसे जवाब के पैसे नहीं देंगे जो कोई पूछता ही नहीं।
और शांत रहना भी ठीक है
कोई घबराहट की लहर नहीं है, और यह मापा जा सकता है। साइबर अपराध को (बहुत) बड़ा जोखिम मानने वाले डच कारोबारियों का हिस्सा 2023 में 35%, 2024 में 40%, 2025 में 33% और 2026 में 37% रहा — अध्ययन खुद इस आख़िरी हलचल को 'सांख्यिकीय रूप से महत्वहीन' कहता है (ABN AMRO/MWM2 Cybertrends 2026, n=777)। चार साल सपाट। जो आपसे कहे कि दुनिया अचानक बदल गई, वह कुछ बेच रहा है।
लेकिन शृंखला का जोखिम सचमुच है, और नीदरलैंड ने इस साल उसका एक उदाहरण देखा। 7 अप्रैल 2026 को ChipSoft पर फिरौती-सॉफ़्टवेयर का हमला हुआ — वही आपूर्तिकर्ता जो नीदरलैंड के लगभग 76% अस्पतालों के मरीज़-रिकॉर्ड संभालता है। ग्यारह से पंद्रह अस्पतालों ने अपने मरीज़ पोर्टल बंद कर दिए (स्रोत: security.nl और NOS, अप्रैल 2026)। बात क्षेत्र की नहीं, तरीके की है: उन सभी संस्थाओं की अपनी सुरक्षा दुरुस्त रही होगी, फिर भी वे ठप हो गईं। आपका ग्राहक इसीलिए ये सवाल पूछता है। इसलिए नहीं कि उसे आप पर शक है।
शुरू करने के लिए तैयार हैं?
मुफ़्त परामर्श का अनुरोध करें। हम मिलकर देखते हैं कि आप कहाँ समय खो रहे हैं।
मुफ़्त कॉल शेड्यूल करेंक्या आप अपने व्यवसाय में यह पहचानते हैं?
एक मुफ़्त कॉल शेड्यूल करें। हम मिलकर देखते हैं कि आप कहाँ समय खो रहे हैं — और क्या AI समाधान है।
मुफ़्त कॉल शेड्यूल करें