Кіберзакон Нідерландів: що клієнт має право вимагати?
Ви, найімовірніше, не підпадаєте, але анкета все одно приходить. Що закон насправді каже про постачальників, у скільки держава оцінила це для вас (нуль) і скільки бере ринок.
З 15 серпня 2026 року в Нідерландах діє закон про кібербезпеку — національна реалізація європейських правил NIS2. Якщо у вашій компанії менше п'ятдесяти людей, ви, найімовірніше, самі під нього не підпадаєте — і все одно незабаром у вашій пошті може опинитися анкета від клієнта з написом 'NIS2' у темі. Довкола цієї анкети зараз багато чого продають: сертифікати, тренінги, підписки. Ця стаття пояснює, що сам закон каже про постачальників, що ваш клієнт може і чого не може вам нав'язати, у скільки держава оцінила це для вас і скільки бере ринок сьогодні. Зі статтями закону, щоб ви могли перевірити.
Чи підпадаєте ви самі?
Найімовірніше, ні. Закон спрямований на понад 8 000 організацій у визначених секторах, а поріг — 50 працівників або 10 мільйонів євро обороту чи балансу. Ані перехідного, ані пільгового періоду не було: обов'язок просто почав діяти 15 серпня 2026 року.
Дві речі часто переказують неправильно. По-перше, 15 серпня — це дата початку, а не кінцевий термін: із цього дня обов'язок діє, а не так, що до цього дня щось мало бути готове. По-друге, обов'язок реєстрації стосується лише організацій, які самі підпадають; вони реєструються через mijn.ncsc.nl із нідерландським eHerkenning рівня EH2+ і мають повідомляти про зміни протягом чотирнадцяти днів. Якщо ви не підпадаєте, реєструватися вам ніде не треба.
Сумніваєтеся, чи підпадаєте? Це залежить від сектора й розміру, і це одне з небагатьох питань у цій темі з однозначною відповіддю. Уточніть у своїй галузевій асоціації, перш ніж щось купувати.
То чому анкета все одно доходить до вас?
Бо обов'язок дбайливості вашого клієнта не закінчується на його власних дверях. Підзаконний акт у статті 10(2) встановлює, що організація, яка підпадає під закон, перевіряє, чи відповідають її прямі постачальники та надавачі послуг вимогам безпеки — і там є слово, яке часто пропускають: суб'єкт 'перевіряє це періодично'.
Тобто ви не заповнюєте форму раз і назавжди. Ви потрапляєте у повторюваний цикл. І момент запитання обираєте не ви: зазвичай при продовженні договору, у тендері або раптово, бо у відділу вашого клієнта, який цим займається, свій дедлайн.
нідерландського малого й середнього бізнесу не має домовленостей про цифрову безпеку з жодним партнером у ланцюгу (ABN AMRO/MWM2 Cybertrends 2026, польовий етап березень 2026, n=777)
Законної анкети не існує — і це свідомий вибір
Саме ця частина найбільше дивує підприємців. Немає ані загальнонаціональної стандартної анкети для постачальників, ані законодавчого обов'язку сертифікації. Стаття 7(5) встановлює, що вимоги безпеки ваш клієнт складає сам, на основі власного огляду ризиків. Тож два клієнти в одному секторі цілком законно можуть вимагати від вас різного.
Це не недбалість законодавця. Під час громадських консультацій пропонували зробити перевірку постачальників та аудит ланцюга обов'язковими, і цю пропозицію відхилили прямо, бо вона, за пояснювальною запискою, 'призвела б до зростання регуляторного навантаження та значно вищих витрат'. Міністерські підзаконні акти свідомо не деталізують статтю про ланцюг.
Із цього випливає щось практичне. 'Ми відповідаємо NIS2' як ярлик постачальника — порожній, бо вам як постачальнику немає чому відповідати. Значення має те, чи можете ви відповісти на питання саме цього клієнта чимось, що можна показати.
Якщо вам надійшла анкета на п'ятдесят питань, ви маєте право запитати, звідки взялися ці вимоги. Вони з огляду ризиків вашого клієнта, а не із закону. Це не зухвале питання — саме так закон і побудований.
Єдине, що закон каже про постачальників
Одну властивість постачальника названо прямо. Стаття 21(4) зобов'язує організації враховувати загальну якість продуктів і практики кібербезпеки своїх постачальників, 'включно з їхніми процедурами безпечної розробки'.
У перекладі на практику: якщо для вас щось будують — сайт, магазин, з'єднання між системами, шматок автоматизації — то спосіб, у який це будують, є частиною вашої відповіді клієнту. Це також єдиний пункт, щодо якого ви можете бути певні, що він повернеться. Якщо готуватися до чогось, то до цього:
- Хто має доступ до систем, де працюють із даними вашого клієнта, і як цей доступ відкликається, коли людина йде?
- Чи вхід відбувається з двоетапною перевіркою, і де це записано?
- Хто долучається ззовні вашої компанії, і про що ви з цією стороною домовилися?
- Чи є резервні копії, і чи хтось коли-небудь перевіряв, що їх можна відновити?
- Що відбувається, коли щось піде не так, і в який момент про це дізнається ваш клієнт?
Цей список не коштує вам сертифіката. Він коштує вам одного пообіддя, документа з датою й прізвищем на ньому та дисципліни оновлювати його раз на рік.
У скільки закон обходиться вашому клієнту — і що з вашого боку оцінили в нуль
У пояснювальній записці нідерландська держава сама порахувала, у скільки це обходиться компаніям, які підпадають: 142 000 євро на компанію на рік, структурно, і 1,071 мільярда євро на всі 7 550 компаній разом. Левова частка — в обов'язку дбайливості: 1 758 годин на рік по 63 євро за годину плюс 30 646 євро зовнішніх витрат. За часом це приблизно одна повна ставка, щороку знову.
на рік на компанію, що підпадає під закон — власна оцінка держави в пояснювальній записці до підзаконного акта (Staatsblad 2026, 189)
А тепер найцікавіше. Чого в тому розрахунку немає — це рахунку в постачальників. Нідерландський орган з оцінки регуляторного навантаження звернув на це увагу; відповідь у записці така, що йдеться лише про постачальників, релевантних для систем організації, 'тому оцінка полягає в тому, що в цьому пункті закон і акт не спричиняють вищого регуляторного навантаження'. Тобто навантаження в ланцюгу офіційно оцінено в нуль.
Двома сторінками раніше в тому самому документі опитані компанії кажуть протилежне: ті, хто багато працює проєктно з партнерами в ланцюгу, очікують, що укладання домовленостей із цими сторонами структурно забиратиме більше часу, а опитана панель малого бізнесу попереджає, що меншим постачальникам 'буде важко виконати вимоги'. Це так і написано, в офіційному віснику, у тому самому документі.
Ринок тим часом уже оцінив цей нуль
Закон не приписує жодного сертифіката для постачальників, але нідерландські організації роботодавців MKB-Nederland і VNO-NCW створили його самі через ініціативу Samen Digitaal Veilig: NIS2 Supply Chain. Є безкоштовний стартовий пакет, а платні рівні починаються від 725 євро на рік і зростають із кількістю працівників. Зовнішній аудит туди не входить. Приєднані галузеві асоціації — 96 штук, серед них об'єднання технічного монтажу, будівництва, транспорту та металу — дають своїм членам знижку.
Чесно кажучи: такий знак може бути просто зручним. Одна впізнавана відповідь краща за десять різних форм, а шлях до неї змушує вас записати те, що ви й так мали б записати. Але це не законодавча вимога, і ніхто не може вимагати цього від вас із посиланням на закон. Коротко: законодавець оцінив витрати ланцюга в нуль, а ринок оцінює той самий ланцюг у суму на постачальника на рік.
І нарешті найважчий варіант, який іноді просять: ISO 27001. У всіх Нідерландах налічується 1 568 чинних сертифікатів ISO 27001, включно з кожним банком, страховиком, транснаціональною компанією та лікарнею (ISO Survey 2024). Для компанії до п'ятдесяти людей цей сертифікат — виняток, а не норма. Це видно з ціни: сам лише аудит коштує невеликій компанії приблизно 4 000–12 500 євро в перший рік, плюс 2 000–4 500 євро на рік за проміжні перевірки.
чинних сертифікатів ISO 27001 у всіх Нідерландах — включно з кожним банком, страховиком і транснаціональною компанією (ISO Survey 2024)
Дві речі, які продають як вимогу закону, а вони нею не є
- 'Вам потрібен сертифікат.' Ні. Закон не знає обов'язку сертифікації для постачальників, і немає стандарту, якому постачальник мав би відповідати. Знак полегшує відповідь; це не умова допуску.
- 'Навчання керівництва має проводити незалежна зовнішня сторона.' Ця вимога була в проєкті і її прибрали. Пояснювальна записка каже це дослівно: вимогу незалежного тренера скасували після громадських консультацій. Сам обов'язок навчання лишається — він походить з європейської директиви — але хто його проводить, вільний вибір. І стосується він керівництва організації, яка підпадає під закон, а не вас як постачальника.
Просте правило для будь-якої пропозиції, що приходить зараз: запитайте, у якій статті закону міститься цей обов'язок. Якщо продавець не може її назвати, він продає послугу, а не обов'язок. Це дозволено — але це інша річ.
Що справді варто зробити зараз
- Перегляньте список клієнтів і позначте, хто ймовірно підпадає: охорона здоров'я, держава, енергетика, вода, транспорт, більші компанії. Саме звідти приходять анкети.
- Запишіть базове: доступи, двоетапна перевірка, резервні копії, що відбувається під час інциденту і хто за що відповідає. Кожен документ із датою і прізвищем.
- Додайте, хто ззовні працює з вашими системами і про що ви з ними домовилися. Це той єдиний пункт, який закон називає прямо.
- Відповідайте на анкету завжди з посиланням на документ. Відповідь без джерела — це обіцянка; відповідь із джерелом — це доказ.
- Чогось немає — так і напишіть, із датою, коли буде. Чесна прогалина з планом краща за порожнє поле — і значно краща за обіцянку, якої ви не дотримаєте наступного разу.
- Купуйте щось лише тоді, коли те саме питання надійшло вдруге. Тоді ви знатимете, яке це питання, і не платитимете за відповідь, якої ніхто не просить.
І зберігати спокій теж можна
Хвилі паніки немає, і це вимірюється. Частка нідерландських підприємців, які вважають кіберзлочинність (дуже) високим ризиком, становила 35% у 2023-му, 40% у 2024-му, 33% у 2025-му і 37% у 2026 році — саме дослідження називає останній рух 'незначущим' (ABN AMRO/MWM2 Cybertrends 2026, n=777). Чотири рівні роки. Хто каже вам, що світ раптом змінився, той щось продає.
Але ризик ланцюга справжній, і Нідерланди цього року побачили приклад. 7 квітня 2026 року ChipSoft зазнала атаки програми-вимагача — це постачальник, який веде медичні картки приблизно 76% усіх нідерландських лікарень. Від одинадцяти до п'ятнадцяти лікарень вимкнули свої пацієнтські портали (джерела: security.nl і NOS, квітень 2026). Річ не в секторі, а в механізмі: власна безпека всіх тих організацій могла бути бездоганною, і вони все одно стали. Саме тому клієнт ставить вам ці питання. Не тому, що не довіряє вам.
Готові почати?
Замовте безкоштовну консультацію. Разом розберемося, де ви втрачаєте час.
Запланувати безкоштовний дзвінокВпізнаєте це у своєму бізнесі?
Заплануйте безкоштовний дзвінок. Разом розберемося, де ви втрачаєте час — і чи AI є рішенням.
Запланувати безкоштовний дзвінок