Przejdź do treści głównej
Powrót do przeglądu

Niderlandzka ustawa o cyberbezpieczeństwie jest niemal prawem — Co musisz wiedzieć teraz

Autor: NIS2Certify
NIS2holandiaustawa-cyberbezpieczenstwocbwzgodnoscegzekwowaniecyberbezpieczenstwo
Niderlandzka ustawa o cyberbezpieczeństwie jest niemal prawem — Co musisz wiedzieć teraz

Niderlandzki parlament zatwierdził Cyberbeveiligingswet (Cbw) 15 kwietnia 2026 r. Po opóźnieniu pierwotnego terminu transpozycji UE o 18 miesięcy Holandia dysponuje teraz swoją ustawą wdrażającą NIS2 — a egzekwowanie nastąpi w ciągu tygodni od jej wejścia w życie.

Jeśli Twoja organizacja działa w Holandii lub dostarcza towary i usługi holenderskim organizacjom w sektorach regulowanych, oto co musisz wiedzieć.

Dlaczego Holandia miała opóźnienie

UE wymagała od wszystkich państw członkowskich transpozycji NIS2 do prawa krajowego do 17 października 2024 r. Holandia nie dotrzymała tego terminu. Projekt Cyberbeveiligingswet został złożony do parlamentu 2 lipca 2024 r., ale procedury legislacyjne opóźniły ten proces.

Izba Reprezentantów uchwaliła ustawę 15 kwietnia 2026 r. Zatwierdzenie przez Senat i publikacja w Staatscourant to ostatnie kroki przed wejściem w życie — oczekiwanym w drugim kwartale 2026 r.

Wdrożenie NIS2 według kraju

  • AustriaObowiązuje
    • Obowiązuje od 1 października 2026
    • Ustawa: NISG 2026 (BGBl. I Nr. 94/2025)
    • Rejestracja do 31 grudnia 2026

    Organ: Federal Office for Cybersecurity · Źródło

  • HolandiaObowiązuje
    • Obowiązuje od 15 sierpnia 2026
    • Ustawa: Cyberbeveiligingswet (Stb. 2026, 187)
    • Rejestracja obowiązkowa, bez okresu przejściowego

    Organ: NCSC (MijnNCSC) · Źródło

  • LuksemburgObowiązuje
    • Obowiązuje od 10 maja 2026
    • Ustawa: Law of 5 May 2026
    • Rejestracja do 10 lipca 2026

    Organ: ILR (CSSF for finance) · Źródło

  • PolskaObowiązuje
    • Obowiązuje od 3 kwietnia 2026
    • Ustawa: UKSC (Dz.U. 2026 poz. 252)
    • Rejestracja do 3 października 2026
    • Środki do 3 kwietnia 2027

    Organ: Minister Cyfryzacji (Wykaz KSC) · Źródło

  • PortugaliaObowiązuje
    • Obowiązuje od 3 kwietnia 2026
    • Ustawa: Decree-Law 125/2025 (RJC)

    Organ: CNCS · Źródło

  • BułgariaObowiązuje
    • Obowiązuje od 13 lutego 2026
    • Ustawa: Cybersecurity Act amendment (State Gazette No 17/2026)

    Organ: Ministry of e-Government · Źródło

  • MaltaObowiązuje
    • Obowiązuje od 23 stycznia 2026
    • Ustawa: S.L. 460.41

    Organ: Critical Infrastructure Protection Department · Źródło

  • SzwecjaObowiązuje
    • Obowiązuje od 15 stycznia 2026
    • Ustawa: SFS 2025:1506

    Organ: NCSC-SE · Źródło

  • EstoniaObowiązuje
    • Obowiązuje od 1 stycznia 2026
    • Ustawa: Cybersecurity Act (KüTS) amendment
    • Rejestracja w ciągu 3 miesięcy

    Organ: RIA · Źródło

  • NiemcyObowiązuje
    • Obowiązuje od 6 grudnia 2025
    • Ustawa: NIS2UmsuCG
    • Rejestracja do 6 marca 2026
    • 17 729 rejestracji do 30 czerwca 2026

    Organ: BSI · Źródło

  • CzechyObowiązuje
    • Obowiązuje od 1 listopada 2025
    • Ustawa: Act No 264/2025 Coll.
    • Rejestracja w ciągu 60 dni

    Organ: NÚKIB · Źródło

  • DaniaObowiązuje
    • Obowiązuje od 1 lipca 2025
    • Ustawa: NIS 2 Act No 434 of 6 May 2025
    • Rejestracja do 1 października 2025

    Organ: Danish Agency for Societal Security · Źródło

  • SłoweniaObowiązuje
    • Obowiązuje od 19 czerwca 2025
    • Ustawa: ZInfV-1 (OG 40/25)
    • Rejestracja w ciągu 30 dni

    Organ: URSIV · Źródło

  • CyprObowiązuje
    • Obowiązuje od 25 kwietnia 2025
    • Ustawa: Law 60(I)/2025

    Organ: Digital Security Authority · Źródło

  • FinlandiaObowiązuje
    • Obowiązuje od 8 kwietnia 2025
    • Ustawa: Cybersecurity Act 124/2025
    • Rejestracja do 8 maja 2025
    • Środki do 8 lipca 2025

    Organ: Traficom (NCSC-FI) · Źródło

  • WęgryObowiązuje
    • Obowiązuje od 1 stycznia 2025
    • Ustawa: Act LXIX of 2024

    Organ: SZTFH · Źródło

  • SłowacjaObowiązuje
    • Obowiązuje od 1 stycznia 2025
    • Ustawa: Act No 366/2024 Coll.
    • Rejestracja w ciągu 60 dni

    Organ: NBÚ · Źródło

  • RumuniaObowiązuje
    • Obowiązuje od 31 grudnia 2024
    • Ustawa: GEO 155/2024 (Law 124/2025)
    • Rejestracja w ciągu 30 dni

    Organ: DNSC · Źródło

  • GrecjaObowiązuje
    • Obowiązuje od 27 listopada 2024
    • Ustawa: Law 5160/2024 (Gazette A' 195)

    Organ: National Cybersecurity Authority · Źródło

  • BelgiaObowiązuje
    • Obowiązuje od 18 października 2024
    • Rejestracja do 18 marca 2025

    Organ: CCB · Źródło

  • LitwaObowiązuje
    • Obowiązuje od 18 października 2024
    • Ustawa: Law No XIV-2902

    Organ: NCSC (MoND) · Źródło

  • WłochyObowiązuje
    • Obowiązuje od 16 października 2024
    • Ustawa: D.Lgs. 138/2024
    • Środki podstawowe – termin: październik 2026 (podmioty wskazane w 2025 r.)

    Organ: ACN · Źródło

  • ŁotwaObowiązuje
    • Obowiązuje od 1 września 2024
    • Ustawa: National Cybersecurity Law

    Organ: National Cybersecurity Centre · Źródło

  • ChorwacjaObowiązuje
    • Obowiązuje od 15 lutego 2024
    • Ustawa: Cybersecurity Act (OG 14/2024)

    Organ: NCSC (SOA) · Źródło

  • FrancjaJeszcze nie wdrożona
    • Senat przyjął ustawę 12 marca 2025
    • Organ opublikował ramy odniesienia 17 marca 2026
    • Skierowano do Trybunału Sprawiedliwości 8 lipca 2026
    • Wstępna rejestracja otwarta

    Organ: ANSSI · Źródło

  • HiszpaniaJeszcze nie wdrożona
    • Projekt zatwierdzony 14 stycznia 2025
    • Skierowano do Trybunału Sprawiedliwości 8 lipca 2026
    • Nadal obowiązuje reżim NIS1

    Organ: CCN / INCIBE · Źródło

  • IrlandiaJeszcze nie wdrożona
    • Skierowano do Trybunału Sprawiedliwości 8 lipca 2026
    • Ustawa jeszcze nie uchwalona

    Organ: NCSC Ireland · Źródło

Stan na 28 września 2026. Pozostałe państwa członkowskie: zob. oś czasu według kraju.

Czego wymaga Cyberbeveiligingswet

Cbw jest bezpośrednią transpozycją dyrektywy NIS2. Nie dodaje żadnych istotnych holenderskich środków szczególnych.

Zakres stosowania. Organizacje zatrudniające co najmniej 50 pracowników albo mniej niż 50 przy obrotach i sumie bilansowej obu powyżej 10 mln euro, działające w jednym z 18 sektorów NIS2, są objęte przepisami.

Rejestracja. Objęte organizacje muszą zarejestrować się u RDI (Rijksinspectie Digitale Infrastructuur) dla większości sektorów, przy koordynacyjnej roli NCSC.

Środki bezpieczeństwa z Article 21. Każda objęta organizacja musi wdrożyć dziesięć środków zarządzania ryzykiem cyberbezpieczeństwa.

Zgłaszanie incydentów. Istotne incydenty muszą być zgłaszane do NCSC w ciągu 24 godzin, 72 godzin i jednego miesiąca.

Odpowiedzialność zarządu. Organy zarządzające ponoszą osobistą odpowiedzialność. Article 20 NIS2 sprawia, że tej odpowiedzialności nie można delegować.

Kto nadzoruje kogo

  • DNB dla bankowości i infrastruktury rynków finansowych
  • ACM dla infrastruktury cyfrowej i dostawców usług IKT
  • RDI dla większości pozostałych sektorów

Jak wyglądają kary

  • Podmioty kluczowe: do 10 milionów euro lub 2% globalnego rocznego obrotu
  • Podmioty ważne: do 7 milionów euro lub 1,4% globalnego rocznego obrotu

To nie są hipotetyczne sankcje. Niemieckie BSI i belgijskie CCB już skorzystały ze swoich równoważnych uprawnień.

Co holenderskie organizacje powinny zrobić teraz

Eskalacja sankcji NIS2 — Poza karą finansową

!

Zdarzenie wyzwalające

Wykryto niezgodność lub wystąpił incydent

Organ nadzorczy identyfikuje lukę w zgodności lub organizacja nie spełnia wymagań NIS2

Organy mogą nałożyć
▼
Sankcje niefinansowe
1

Nakazy zgodności z wiążącymi terminami

2

Obowiązkowe audyty bezpieczeństwa na Twój koszt

3

Publiczne ujawnienie naruszeń

4

Wiążące instrukcje dotyczące konkretnych środków bezpieczeństwa

Eskaluje do
▼
Konsekwencje operacyjne i osobiste
1

Zawieszenie certyfikatów lub licencji operacyjnych

2

Tymczasowy zakaz pełnienia funkcji zarządczych dla osób

3

Publiczne wskazanie odpowiedzialnych osób fizycznych

Zdarzenie wyzwalające
Niefinansowe
Operacyjne / osobiste

1. Ustal, czy podlegasz przepisom. Sprawdź liczbę pracowników, roczny obrót i klasyfikację sektorową.

2. Przygotuj się do rejestracji. RDI otworzy portal rejestracyjny po wejściu Cbw w życie.

3. Rozpocznij ocenę Article 21. Ustrukturyzowana analiza luk pokaże ci dokładnie, gdzie jesteś.

4. Umieść to w agendzie zarządu. NIS2 nie jest projektem IT. Cbw czyni organy zarządzające bezpośrednio odpowiedzialnymi.

5. Przejrzyj swoje obowiązki w łańcuchu dostaw. Oceń ryzyko cyberbezpieczeństwa w swoim łańcuchu dostaw.

Zaleta działania przed rozpoczęciem egzekwowania

Spośród około 29 500 podmiotów, które według szacunków BSI są objęte przepisami w Niemczech, do 30 czerwca 2026 r. — cztery miesiące po upływie terminu — zarejestrowało się zaledwie 17 729. Pozostałe mają teraz do czynienia z regulatorem, który ma uprawnienia do audytowania i nakładania kar — bez żadnego przygotowania.

Holandia jeszcze tam nie jest. Rozpocznij bezpłatne badanie gotowości NIS2 przed nadejściem terminu rejestracji.

Cbw jest aktywna — Co dalej

Parlament zagłosował. Senat i Staatscourant są na tym etapie formalnościami. RDI przygotowuje swoją infrastrukturę nadzorczą. NCSC jest gotowy do przyjmowania rejestracji.

Dla zdecydowanej większości holenderskich organizacji, które jeszcze nie zaczęły — pytanie nie brzmi już, czy NIS2 ma zastosowanie. Brzmi: jak daleko już są w tyle.

Masz jeszcze pytanie?

Odpowiedzi są generowane na podstawie naszych artykułów i nie stanowią porady prawnej. Nie wprowadzaj danych osobowych ani poufnych.