荷兰网络安全法:你的客户到底能要求什么?
你多半不在监管范围内,但问卷照样会来。法律对供应商究竟怎么说、政府认为这会让你花多少钱(零),以及市场如今开的价。
2026年8月15日起,荷兰的网络安全法正式生效,这是欧洲 NIS2 规则的荷兰版本。如果你公司不到五十人,你多半自己并不在监管范围内——可即便如此,一份主题里写着「NIS2」的客户问卷可能很快就会落进你的邮箱。围绕这份问卷,眼下有很多东西在卖:证书、培训、订阅。这篇文章讲清楚法律本身对供应商说了什么、你的客户能和不能对你提出什么、政府当初认为这会让你花多少钱,以及市场如今开的价。附上法条,方便你自己核对。
你自己在监管范围内吗?
多半不在。这部法律针对指定行业的八千多家机构,门槛是 50 名员工,或一千万欧元的营业额或资产负债表总额。没有过渡期,也没有宽限期:义务就是在 2026 年 8 月 15 日开始了。
有两点常被讲错。第一,8 月 15 日是起始日,不是截止日——从那天起义务生效,并不是说那天之前必须完成什么。第二,登记义务只针对本身在范围内的机构;它们通过 mijn.ncsc.nl、用荷兰 eHerkenning 的 EH2+ 等级登记,变更须在十四天内报备。你不在范围内,就哪儿也不用登记。
拿不准自己在不在范围内?这取决于你的行业和规模,而且这是整件事里少数有明确答案的问题之一。买任何东西之前,先问问你的行业协会。
那问卷为什么还是找上你?
因为你客户的注意义务不止于自家门口。实施条例第 10 条第 2 款规定,范围内的机构须核查其直接供应商和服务提供方是否满足安全要求——其中有个常被忽略的词:该主体「须定期核查」。
也就是说,你不是填完一份表格就完事,而是进入一个反复出现的周期。而且提问的时机不由你选:通常是在续约时、招标时,或者忽然之间,因为客户那边负责这件事的部门有自己的截止日期。
的荷兰中小企业与链条上任何一个伙伴都没有数字安全方面的约定(ABN AMRO/MWM2 Cybertrends 2026,2026年3月实地调研,n=777)
根本不存在法定问卷——而且这是有意为之
这是最让老板们意外的一段。既没有全国统一的供应商标准问卷,也没有法定的认证义务。第 7 条第 5 款规定,安全要求由你的客户自己制定,依据是他自己的风险清单。因此同一行业的两个客户完全可以合法地向你提出不同的要求。
这不是立法者的疏忽。公开征求意见时曾有人提议把供应商筛查和链条审计设为强制,该提议被明确否决,理由据说明文件是这「会导致监管负担上升和成本显著提高」。部级细则也刻意没有把链条那一条展开。
由此得出一个很实际的结论。作为供应商,「我们符合 NIS2」是一个空标签,因为对供应商而言根本没有可供符合的东西。真正算数的,是你能不能用拿得出手的东西回答那一个客户的问题。
收到五十道题的问卷,你完全可以问这些要求从哪来。它们来自你客户的风险清单,不是来自法律。这不是冒犯的问题——法律本来就是这么搭的。
法律关于供应商唯一说了的一件事
有一项供应商特征被点名写进去了。第 21 条第 4 款要求机构考虑其供应商产品的总体质量和网络安全实践,「包括其安全开发流程」。
翻译成实务:如果有人在为你建东西——网站、商城、系统之间的对接、一段自动化——那么它是怎么建的,就是你回答客户的一部分。这也是你唯一可以确定还会再被问到的一点。要准备什么,就准备这个:
- 谁能访问处理客户数据的那些系统,有人离职时这个权限怎么收回?
- 登录是否使用两步验证,这一条写在哪里?
- 公司外部有谁参与建设,跟这一方约定了什么?
- 有没有备份,有没有人真的测试过能恢复?
- 出事时会发生什么,你的客户在哪个节点被告知?
这份清单不需要你花钱买证书。它需要的是一个下午、一份带日期和署名的文件,以及每年更新一次的自律。
这部法律让你客户花多少钱——以及你这一侧为何被算作零
荷兰政府在说明文件里自己算过范围内企业的成本:每家企业每年 14.2 万欧元,是长期性的;7,550 家企业合计 10.71 亿欧元。大头在注意义务:每年 1,758 小时,时薪 63 欧元,另加 30,646 欧元外部费用。折成时间,大约是一个全职岗位,年年如此。
范围内企业每年每家的成本——政府在实施条例说明文件中的自行测算(Staatsblad 2026, 189)
接下来才是有意思的部分。这笔账里没有算进去的,是供应商这边的账单。荷兰的监管负担评估机构指出了这一点;说明文件的回应是,只涉及与该机构系统相关的供应商,「因此评估认为在这一点上本法与本条例不会造成更高的监管负担」。也就是说,链条上的负担被官方估成了零。
而在同一份文件往前两页,受访企业说的正相反:大量以项目方式与链条伙伴合作的公司预计,与这些方签订协议将长期占用更多时间;受咨询的中小企业小组则警告,较小的供应商「将难以满足这些要求」。这些话就写在那里,在官方公报上,在同一份文件里。
市场早已给那个「零」标好了价
法律没有规定任何供应商证书,但荷兰雇主组织 MKB-Nederland 与 VNO-NCW 通过他们的 Samen Digitaal Veilig 倡议自己做了一个:NIS2 Supply Chain。有免费的入门包,付费档从每年 725 欧元起,并随员工人数上升。外部审计不含在内。加入的行业协会——共 96 家,包括技术安装、建筑、运输和金属行业的组织——为会员提供折扣。
说句公道话:这类标识可能确实好用。一个可辨识的答案胜过十份不同的表格,而走这条路也会逼你把本来就该写下来的东西写下来。但它不是法定要求,谁也不能援引法律来强制你。一句话总结:立法者把链条成本估成零,市场则按每个供应商每年给同一条链条定价。
再说最重的那一档,有时确实会被要求:ISO 27001。整个荷兰共有 1,568 张有效的 ISO 27001 证书,其中包括每一家银行、保险公司、跨国企业和医院(ISO Survey 2024)。对一家不到五十人的公司来说,这张证书是例外,不是常态。价格上也看得出来:光是审计,小公司第一年大约要 4,000 到 12,500 欧元,另加每年 2,000 到 4,500 欧元的期中检查。
整个荷兰有效的 ISO 27001 证书数量——包括每一家银行、保险公司和跨国企业(ISO Survey 2024)
两件被当成法定义务卖、其实并不是的事
- 「你需要一张证书。」不。法律对供应商没有认证义务,也不存在供应商必须达到的标准。标识让回答更省事,但不是准入条件。
- 「董事会培训必须由独立的外部机构提供。」这项要求出现在草案里,后来被删掉了。说明文件写得很直白:独立培训师的要求在公开征求意见后被取消。培训义务本身仍然存在——它来自欧洲指令——但由谁来讲是自由的。而且这项义务针对的是范围内机构的管理层,不是作为供应商的你。
面对眼下涌来的每一份报价,有个简单办法:问对方这项义务写在哪一条法条里。如果销售说不出来,那他卖的是服务,不是义务。这没问题——但这是两码事。
现在真正值得做的事
- 过一遍客户名单,标出谁可能在范围内:医疗、政府、能源、供水、运输、较大的企业。问卷就是从那儿来的。
- 把基础写到纸上:访问权限、两步验证、备份、出事时怎么办、谁负责什么。每份文件都带日期和署名。
- 再写上谁从外部参与你的系统建设,以及你和对方约定了什么。这是法律明确点名的唯一一点。
- 回答问卷时永远附上文件出处。没有出处的回答是承诺,有出处的回答是证据。
- 有的东西你没有,就写下来,并注明什么时候会有。带计划的坦诚缺口胜过空白栏——也远胜过下一轮兑现不了的承诺。
- 同一个问题收到第二次再考虑买东西。那时你才知道是哪个问题,也不会为没人问的答案付钱。
保持镇定也完全可以
并没有恐慌潮,而且这是可以量的。把网络犯罪视为(很)高风险的荷兰企业主比例,2023 年为 35%,2024 年 40%,2025 年 33%,2026 年 37%——研究本身把最后这点变动称为「不显著」(ABN AMRO/MWM2 Cybertrends 2026,n=777)。四年一条平线。谁告诉你世界忽然变了,谁就在卖东西。
但链条风险是真的,荷兰今年就看到了一个例子。2026 年 4 月 7 日,ChipSoft 遭到勒索软件攻击——这家供应商为荷兰约 76% 的医院管理病历。十一到十五家医院把病人门户下了线(来源:security.nl 与 NOS,2026 年 4 月)。重点不在行业,而在机制:那些机构自身的安全可能毫无问题,却照样停摆。你的客户正是因此才问你这些问题。不是因为不信任你。