ໂດຍ ທອມ ມີວິສ, ທະນາຍຄວາມທີ່ Law & More
ຄວາມປອດໄພທາງໄຊເບີບໍ່ແມ່ນເລື່ອງທາງດ້ານເຕັກນິກເທົ່ານັ້ນ. ມັນຍັງເປັນບັນຫາທາງດ້ານກົດໝາຍ ແລະ ການຄຸ້ມຄອງທີ່ສົ່ງຜົນກະທົບຕໍ່ເກືອບທຸກອົງກອນໃນທຸກຂະໜາດ.
ດ້ວຍຄຳສັ່ງ NIS2 ຂອງເອີຣົບ ແລະ ກົດໝາຍວ່າດ້ວຍຄວາມປອດໄພທາງໄຊເບີຂອງໂຮນລັງ, ຄວາມຮັບຜິດຊອບຕໍ່ຄວາມຢືດຢຸ່ນດ້ານດິຈິຕອນຈະປ່ຽນໄປເປັນຄະນະກຳມະການບໍລິຫານຢ່າງໜັກແໜ້ນ. ກົດໝາຍວ່າດ້ວຍຄວາມປອດໄພທາງໄຊເບີຂອງໂຮນລັງມີຜົນບັງຄັບໃຊ້ໃນວັນທີ 15 ສິງຫາ 2026. ດັ່ງນັ້ນ, ເຈົ້າຂອງທຸລະກິດ, ຜູ້ອຳນວຍການ ແລະ ເຈົ້າໜ້າທີ່ປະຕິບັດຕາມກົດລະບຽບຕ້ອງກຳນົດໃນເວລາສັ້ນໆ:
- ອົງກອນຂອງເຂົາເຈົ້າຕົກຢູ່ໃນຂອບເຂດຂອງກົດລະບຽບໃໝ່ຫຼືບໍ່;
- ພັນທະໃດແດ່ທີ່ຕິດຕາມມາຈາກພວກມັນ;
- ມາດຕະການໃດແດ່ທີ່ຕ້ອງການ;
- ແລະວິທີທີ່ອົງກອນສາມາດປະຕິບັດພັນທະເຫຼົ່ານັ້ນໄດ້.
ບົດຄວາມນີ້ກຳນົດອົງປະກອບຫຼັກຂອງ NIS2 ແລະ ກົດໝາຍວ່າດ້ວຍຄວາມປອດໄພທາງໄຊເບີຂອງໂຮນລັງ: ຂອບເຂດ, ໜ້າທີ່ໃນການດູແລ, ໜ້າທີ່ໃນການແຈ້ງເຕືອນ, ຄວາມຮັບຜິດຊອບຂອງຄະນະກຳມະການ, ການບັງຄັບໃຊ້, ແລະ ຂັ້ນຕອນຕ່າງໆທີ່ອົງກອນຕ່າງໆສາມາດປະຕິບັດໄດ້ໃນປັດຈຸບັນ.
NIS2 ແມ່ນຫຍັງ?
NIS2 ແມ່ນຊື່ທາງການຂອງຄຳສັ່ງ (EU) 2022/2555. ມັນສືບທອດຄຳສັ່ງຄວາມປອດໄພຂອງເຄືອຂ່າຍ ແລະ ຂໍ້ມູນຂ່າວສານສະບັບທຳອິດຂອງເອີຣົບ, ໂດຍທົ່ວໄປເອີ້ນວ່າ NIS1.
ບັນດາປະເທດສະມາຊິກຕ້ອງໄດ້ປ່ຽນ NIS2 ໃຫ້ເປັນກົດໝາຍແຫ່ງຊາດພາຍໃນວັນທີ 17 ຕຸລາ 2024. ແຕ່ວັນທີ 18 ຕຸລາ 2024 NIS2 ໄດ້ປ່ຽນແທນຄຳສັ່ງກ່ອນໜ້ານີ້ຢ່າງເປັນທາງການ.
ຈຸດປະສົງຂອງມັນແມ່ນເພື່ອຍົກລະດັບ ແລະ ປັບປຸງລະດັບຄວາມຢືດຢຸ່ນທາງໄຊເບີພາຍໃນສະຫະພາບເອີຣົບໃຫ້ດີຂຶ້ນ. ສິ່ງນີ້ດຳເນີນໄປຕາມສອງສາຍຫຼັກ. ທຳອິດ, ຂອບເຂດທີ່ກວ້າງຂວາງກວ່າ: ອົງການຈັດຕັ້ງຫຼາຍແຫ່ງຕົກຢູ່ພາຍໃຕ້ກົດລະບຽບຫຼາຍກວ່າພາຍໃຕ້ NIS1. ອັນທີສອງ, ການຊີ້ນຳທີ່ເຂັ້ມງວດ ແລະ ການບັງຄັບໃຊ້ທີ່ເຂັ້ມງວດກວ່າ, ດ້ວຍຊຸດເຄື່ອງມືທີ່ກວ້າງຂວາງກວ່າ ແລະ ຄວາມຮັບຜິດຊອບທີ່ຊັດເຈນກວ່າສຳລັບຜູ້ອຳນວຍການ.
ໃນກໍລະນີທີ່ NIS1 ຈຳແນກລະຫວ່າງຜູ້ປະກອບການບໍລິການທີ່ຈຳເປັນ ແລະ ຜູ້ໃຫ້ບໍລິການດິຈິຕອນ, NIS2 ເຮັດວຽກກັບໜ່ວຍງານທີ່ຈຳເປັນ ແລະ ໜ່ວຍງານທີ່ສຳຄັນ. ຄວາມແຕກຕ່າງນັ້ນບໍ່ພຽງແຕ່ເປັນຄຳສັບທາງວິຊາການເທົ່ານັ້ນ: ໃນບັນດາສິ່ງອື່ນໆ ມັນຍັງກຳນົດຄວາມເຂັ້ມຂຸ້ນຂອງການຊີ້ນຳ ແລະ ລະດັບການປັບໃໝທີ່ອາດເກີດຂຶ້ນ.
ອົງກອນໃດແດ່ທີ່ຕົກຢູ່ພາຍໃຕ້ NIS2?
NIS2 ນຳໃຊ້ກັບອົງການຈັດຕັ້ງທີ່ເຄື່ອນໄຫວຢູ່ໃນສິບແປດຂະແໜງການທີ່ກຳນົດໄວ້, ແບ່ງອອກເປັນຂະແໜງການທີ່ມີຄວາມສໍາຄັນສູງ ແລະ ຂະແໜງການທີ່ມີຄວາມສໍາຄັນອື່ນໆ.
ຂະແໜງການທີ່ມີຄວາມສຳຄັນສູງລວມມີພະລັງງານ, ການຂົນສົ່ງ, ການທະນາຄານ, ພື້ນຖານໂຄງລ່າງຕະຫຼາດການເງິນ, ການດູແລສຸຂະພາບ, ນ້ຳດື່ມ ແລະ ນ້ຳເສຍ, ພື້ນຖານໂຄງລ່າງດີຈີຕອນ, ການຄຸ້ມຄອງການບໍລິການ ICT ສຳລັບຜູ້ໃຊ້ທຸລະກິດ, ການບໍລິຫານລັດ ແລະ ພື້ນທີ່.
ຂະແໜງການທີ່ສຳຄັນອື່ນໆລວມມີການບໍລິການໄປສະນີ ແລະ ການຂົນສົ່ງດ່ວນ, ການຄຸ້ມຄອງສິ່ງເສດເຫຼືອ, ສານເຄມີ, ອາຫານ, ການຜະລິດ, ຜູ້ໃຫ້ບໍລິການດີຈີຕອນ ແລະ ສະຖາບັນຄົ້ນຄວ້າ.
ຂອບເຂດຂະໜາດ
ພາຍໃນຂະແໜງການເຫຼົ່ານີ້, ກົດລະບຽບຫຼັກແມ່ນວ່າອົງກອນໃດໜຶ່ງຕ້ອງຢູ່ພາຍໃຕ້ NIS2 ເຊິ່ງມັນມີຄຸນສົມບັດເປັນວິສາຫະກິດຂະໜາດກາງ ຫຼື ຂະໜາດໃຫຍ່. ເງື່ອນໄຂແມ່ນຕ້ອງມີພະນັກງານຢ່າງໜ້ອຍ 50 ຄົນ, ຫຼື ມີລາຍໄດ້ປະຈຳປີ ຫຼື ຍອດເງິນໃນງົບດຸນເກີນ 10 ລ້ານເອີໂຣ.
ມີຂໍ້ຍົກເວັ້ນຕໍ່ກົດລະບຽບຫຼັກນີ້. ບາງອົງກອນຕົກຢູ່ໃນຂອບເຂດບໍ່ວ່າຈະມີຂະໜາດເທົ່າໃດ, ເພາະວ່າການບໍລິການຂອງພວກເຂົາຖືກຖືວ່າມີຄວາມສຳຄັນເປັນພິເສດ:
- ຜູ້ໃຫ້ບໍລິການເຄືອຂ່າຍ ແລະ ການບໍລິການການສື່ສານທາງອີເລັກໂທຣນິກສາທາລະນະ;
- ຜູ້ໃຫ້ບໍລິການທີ່ໄວ້ວາງໃຈ;
- ຜູ້ໃຫ້ບໍລິການລົງທະບຽນຊື່ໂດເມນ;
- ການລົງທະບຽນຊື່ໂດເມນລະດັບສູງສຸດ;
- ອົງການຂອງພາກລັດ.
ນັບຕັ້ງແຕ່ວັນທີ 15 ສິງຫາ 2026 ເປັນຕົ້ນໄປ, ພັນທະໃໝ່ຈະມີຜົນບັງຄັບໃຊ້ກັບຫຼາຍກວ່າ 8,000 ອົງກອນໃນປະເທດເນເທີແລນ. ນັ້ນແມ່ນການຂະຫຍາຍຕົວຢ່າງຫຼວງຫຼາຍເມື່ອທຽບກັບຈຳນວນທີ່ກວມເອົາໂດຍກົດໝາຍວ່າດ້ວຍຄວາມປອດໄພຂອງເຄືອຂ່າຍ ແລະ ລະບົບຂໍ້ມູນຂ່າວສານໃນປະຈຸບັນ.
ດັ່ງນັ້ນ, ອົງກອນຕ່າງໆທີ່ບໍ່ເຄີຍເຫັນຕົນເອງເປັນສ່ວນໜຶ່ງຂອງຂະແໜງການທີ່ສຳຄັນອາດຈະຖືກຈັບໄດ້, ລວມທັງຜູ້ຜະລິດຂະໜາດກາງ, ຜູ້ຜະລິດອາຫານ, ສະຖາບັນຄົ້ນຄວ້າ ແລະ ຜູ້ໃຫ້ບໍລິການດີຈີຕອລ. ສິ່ງສຳຄັນ, ອົງກອນຕ່າງໆມີຄວາມຮັບຜິດຊອບໃນການປະເມີນວ່າພວກເຂົາຢູ່ໃນຂອບເຂດຫຼືບໍ່. ຈະບໍ່ມີຈົດໝາຍຈາກຜູ້ຄວບຄຸມມາຮອດເພື່ອບອກພວກເຂົາດັ່ງນັ້ນ.
ໜ້າທີ່ໃນການດູແລ: ຕ້ອງມີມາດຕະການໃດແດ່?
ຫຼັກຂອງ NIS2 ແລະ ກົດໝາຍວ່າດ້ວຍຄວາມປອດໄພທາງໄຊເບີຂອງໂຮນລັງແມ່ນໜ້າທີ່ຂອງການດູແລ. ໜ່ວຍງານທີ່ສຳຄັນ ແລະ ສຳຄັນຕ້ອງໃຊ້ມາດຕະການດ້ານວິຊາການ, ການດຳເນີນງານ ແລະ ການຈັດຕັ້ງທີ່ເໝາະສົມ ແລະ ສົມສ່ວນເພື່ອຄຸ້ມຄອງຄວາມສ່ຽງຕໍ່ເຄືອຂ່າຍ ແລະ ລະບົບຂໍ້ມູນຂ່າວສານຂອງເຂົາເຈົ້າ.
ກົດລະບຽບລະບຸຫົວຂໍ້ຕ່າງໆທີ່ນະໂຍບາຍຕ້ອງແກ້ໄຂໃນກໍລະນີໃດກໍ່ຕາມ:
- ການວິເຄາະຄວາມສ່ຽງ ແລະ ນະໂຍບາຍຄວາມປອດໄພຂອງຂໍ້ມູນຂ່າວສານ;
- ການຈັດການເຫດການ;
- ຄວາມຕໍ່ເນື່ອງທາງທຸລະກິດ, ການຄຸ້ມຄອງການສຳຮອງຂໍ້ມູນ ແລະ ການຟື້ນຟູໄພພິບັດ;
- ຄວາມປອດໄພຂອງລະບົບຕ່ອງໂສ້ການສະໜອງ;
- ສຸຂະອະນາໄມທາງໄຊເບີ ແລະ ການຝຶກອົບຮົມພະນັກງານ;
- ນະໂຍບາຍການຈັດການຄວາມສ່ຽງ;
- ການພິສູດຢືນຢັນຫຼາຍປັດໄຈ;
- ການສື່ສານທີ່ປອດໄພ;
- ການເຂົ້າລະຫັດ;
- ການປະເມີນປະສິດທິພາບຂອງມາດຕະການຕ່າງໆເປັນໄລຍະ.
ມາດຕະການດັ່ງກ່າວຕ້ອງມີຄວາມສົມສ່ວນກັບຂະໜາດຂອງອົງກອນ ແລະ ຄວາມສ່ຽງທີ່ມັນໄດ້ຮັບຜົນກະທົບຕົວຈິງ. ດັ່ງນັ້ນ, ໜ່ວຍງານທີ່ສຳຄັນຂະໜາດນ້ອຍກວ່າຈຶ່ງບໍ່ຈຳເປັນຕ້ອງໃຊ້ມາດຕະການດຽວກັນກັບໜ່ວຍງານທີ່ສຳຄັນຂະໜາດໃຫຍ່ໃນຂະແໜງການທີ່ມີຄວາມສ່ຽງສູງ.
ນັ້ນບໍ່ໄດ້ເຮັດໃຫ້ໜ້າທີ່ດູແລເປັນທາງເລືອກ. ອົງກອນຕ່າງໆຕ້ອງສາມາດຢືນຢັນຄວາມສ່ຽງທີ່ພວກເຂົາໄດ້ລະບຸ, ມາດຕະການທີ່ພວກເຂົາໄດ້ປະຕິບັດ ແລະ ເປັນຫຍັງມາດຕະການເຫຼົ່ານັ້ນຈຶ່ງເໝາະສົມ. ບໍ່ພຽງແຕ່ມາດຕະການເຫຼົ່ານັ້ນເອງເທົ່ານັ້ນ, ແຕ່ຍັງລວມທັງວິທີການຊັ່ງນໍ້າໜັກ, ບັນທຶກ ແລະ ປະເມີນຜົນເປັນໄລຍະ, ແມ່ນຂຶ້ນກັບການຊີ້ນຳ.
ໜ້າທີ່ແຈ້ງເຕືອນຫຼັງຈາກເກີດເຫດການ
ນອກຈາກໜ້າທີ່ໃນການດູແລແລ້ວ, NIS2 ຍັງກຳນົດໜ້າທີ່ແຈ້ງເຕືອນເປັນໄລຍະສຳລັບເຫດການທີ່ສຳຄັນ. ໃນກໍລະນີທີ່ເຫດການມີ ຫຼື ອາດຈະມີຜົນກະທົບຢ່າງຫຼວງຫຼາຍຕໍ່ຄວາມຕໍ່ເນື່ອງຂອງການບໍລິການ, ເສັ້ນຕາຍຕໍ່ໄປນີ້ຈະຖືກນຳໃຊ້ຢ່າງກວ້າງຂວາງ:
- ພາຍໃນ 24 ຊົ່ວໂມງ, ຕ້ອງມີການເຕືອນໄພລ່ວງໜ້າໄປຍັງທີມງານຕອບສະໜອງຕໍ່ເຫດການຄວາມປອດໄພທາງຄອມພິວເຕີແຫ່ງຊາດ ຫຼື ໜ່ວຍງານທີ່ມີສິດອຳນາດ;
- ພາຍໃນ 72 ຊົ່ວໂມງ, ແຈ້ງການຢ່າງເປັນທາງການພ້ອມດ້ວຍການປະເມີນຄວາມຮຸນແຮງ ແລະ ຜົນກະທົບໃນເບື້ອງຕົ້ນ;
- ພາຍໃນໜຶ່ງເດືອນຢ່າງຊ້າ, ບົດລາຍງານສຸດທ້າຍທີ່ອະທິບາຍເຖິງເຫດການດັ່ງກ່າວ, ສາເຫດທີ່ອາດເກີດຂຶ້ນ, ມາດຕະການທີ່ໄດ້ປະຕິບັດ ແລະ ຜົນກະທົບຂ້າມຊາຍແດນຕ່າງໆ.
ກຳນົດເວລາເຫຼົ່ານີ້ເຮັດໃຫ້ຈຳເປັນຕ້ອງມີການກຳນົດຂັ້ນຕອນທີ່ຊັດເຈນລ່ວງໜ້າ. ອົງກອນຕ້ອງຮູ້ວ່າເວລາໃດທີ່ຕ້ອງແຈ້ງໃຫ້ຊາບເຫດການ, ໃຜເປັນຜູ້ໄດ້ຮັບອະນຸຍາດໃຫ້ແຈ້ງ, ຂໍ້ມູນໃດທີ່ຕ້ອງມີ, ໃຜເປັນຜູ້ປະສານງານ, ແລະ ວິທີການແຈ້ງໃຫ້ຄະນະກຳມະການ ແລະ ຜູ້ຄວບຄຸມຮັບຊາບ.
ອົງກອນທີ່ພະຍາຍາມຕັ້ງຄ່າຂະບວນການແຈ້ງເຕືອນໃນລະຫວ່າງເຫດການໃດໜຶ່ງມີຄວາມສ່ຽງສູງທີ່ຈະບໍ່ສາມາດລາຍງານໄດ້ທັນເວລາ ຫຼື ລາຍງານໄດ້ເຕັມທີ່.
ຄວາມຮັບຜິດຊອບຂອງຄະນະກຳມະການ
ອົງປະກອບທີ່ສຳຄັນຂອງ NIS2 ແມ່ນຄວາມຮັບຜິດຊອບໃນການຄຸ້ມຄອງຄວາມສ່ຽງທາງໄຊເບີແມ່ນວາງໄວ້ຢ່າງຊັດເຈນກັບຄະນະກຳມະການບໍລິຫານ. ຄະນະກຳມະການຕ້ອງອະນຸມັດມາດຕະການຄວາມປອດໄພ, ກວດກາການຈັດຕັ້ງປະຕິບັດ, ສາມາດປະເມີນຄວາມສ່ຽງທາງໄຊເບີຂອງອົງກອນ, ແລະ ໄດ້ຮັບການຝຶກອົບຮົມທີ່ພຽງພໍ.
ດັ່ງນັ້ນ, ຄວາມປອດໄພທາງໄຊເບີຈຶ່ງບໍ່ສາມາດຖືວ່າເປັນຄວາມຮັບຜິດຊອບຂອງພະແນກໄອທີພຽງຜູ້ດຽວໄດ້ອີກຕໍ່ໄປ. ມັນເປັນຫົວຂໍ້ການຄຸ້ມຄອງທີ່ຕ້ອງເປັນສ່ວນໜຶ່ງຂອງການຕັດສິນໃຈ ແລະ ການຄຸ້ມຄອງຄວາມສ່ຽງເປັນປະຈຳ.
ຄຳສັ່ງດັ່ງກ່າວຍັງໄດ້ກ່າວເຖິງຄວາມຮັບຜິດຊອບສ່ວນຕົວຂອງຜູ້ບໍລິຫານລະດັບສູງຢ່າງຈະແຈ້ງໃນກໍລະນີທີ່ອົງກອນບໍ່ປະຕິບັດຕາມ. ບັນທຶກການມີສ່ວນຮ່ວມຂອງຄະນະກຳມະການຕາມຄວາມເໝາະສົມ, ຕົວຢ່າງເຊັ່ນ ການບັນທຶກການຝຶກອົບຮົມທີ່ໄດ້ດຳເນີນ, ການຕັດສິນໃຈຂອງຄະນະກຳມະການ, ນະໂຍບາຍທີ່ໄດ້ຮັບການອະນຸມັດ, ການປະເມີນຄວາມສ່ຽງ, ການລາຍງານ ແລະ ການຕິດຕາມກວດກາການຈັດຕັ້ງປະຕິບັດ.
ການຈັດຕັ້ງປະຕິບັດຂອງໂຮນລັງ
ການຈັດຕັ້ງປະຕິບັດ NIS2 ຂອງໂຮນລັງໄດ້ຖືກຊັກຊ້າຢ່າງຫຼວງຫຼາຍ. ກຳນົດເວລາສຸດທ້າຍຂອງການຍົກຍ້າຍໃນວັນທີ 17 ຕຸລາ 2024 ບໍ່ໄດ້ຖືກຕອບສະໜອງ.
ໃນວັນທີ 8 ກໍລະກົດ 2026, ຄະນະກຳມະການເອີຣົບໄດ້ຕັດສິນໃຈສົ່ງຟ້ອງປະເທດເນເທີແລນ, ພ້ອມກັບໄອແລນ, ສະເປນ ແລະ ຝຣັ່ງ, ຕໍ່ສານຍຸຕິທຳຂອງສະຫະພາບເອີຣົບ ຍ້ອນບໍ່ໄດ້ແຈ້ງໃຫ້ຊາບກ່ຽວກັບມາດຕະການການໂອນຍ້າຍ. ດັ່ງນັ້ນ, ເນເທີແລນຈຶ່ງເປັນໜຶ່ງໃນສີ່ປະເທດທີ່ຊັກຊ້າຂອງສະຫະພາບເອີຣົບ.
ເວລາແມ່ນໜ້າປະທັບໃຈຫຼາຍ. ໜຶ່ງມື້ກ່ອນໜ້ານີ້, ໃນວັນທີ 7 ກໍລະກົດ 2026, ວຸດທິສະພາໄດ້ອະນຸມັດກົດໝາຍວ່າດ້ວຍຄວາມປອດໄພທາງໄຊເບີ ແລະ ກົດໝາຍວ່າດ້ວຍຄວາມຢືດຢຸ່ນຂອງໜ່ວຍງານທີ່ສຳຄັນ. ຄວາມຈິງທີ່ວ່າກົດໝາຍດັ່ງກ່າວໄດ້ຖືກຮັບຮອງເອົາກ່ອນທີ່ຈະສົ່ງການອ້າງອີງນັ້ນສົ່ງຜົນກະທົບຕໍ່ຜົນຂອງການດຳເນີນຄະດີຫຼືບໍ່ນັ້ນຍັງບໍ່ທັນໄດ້ຮັບການຢືນຢັນເທື່ອ; ນັ້ນແມ່ນເລື່ອງຂອງສານທີ່ຈະຕັດສິນໃຈ.
ກົດໝາຍທັງສອງສະບັບຈະມີຜົນບັງຄັບໃຊ້ໃນວັນທີ 15 ສິງຫາ 2026. ກົດໝາຍວ່າດ້ວຍຄວາມປອດໄພທາງໄຊເບີຈັດຕັ້ງປະຕິບັດຄຳສັ່ງ NIS2; ກົດໝາຍວ່າດ້ວຍຄວາມຢືດຢຸ່ນຂອງໜ່ວຍງານທີ່ສຳຄັນຈັດຕັ້ງປະຕິບັດຄຳສັ່ງ CER ຂອງເອີຣົບ, ເຊິ່ງແນໃສ່ຄວາມຢືດຢຸ່ນຂອງພື້ນຖານໂຄງລ່າງທີ່ສຳຄັນ. ອົງການຈັດຕັ້ງທີ່ກວມເອົາໂດຍກົດໝາຍສະບັບສຸດທ້າຍຈະຖືກກຳນົດຢ່າງເປັນທາງການວ່າເປັນໜ່ວຍງານທີ່ສຳຄັນນັບແຕ່ວັນທີ 15 ສິງຫາ 2026 ເປັນຕົ້ນໄປ.
ເມື່ອມີຜົນບັງຄັບໃຊ້, ກົດໝາຍວ່າດ້ວຍຄວາມປອດໄພຂອງເຄືອຂ່າຍ ແລະ ລະບົບຂໍ້ມູນຂ່າວສານ (Wbni) ໃນປະຈຸບັນຈະໝົດອາຍຸ. ສຳລັບອົງການຈັດຕັ້ງທີ່ກວມເອົາແລ້ວນີ້ໝາຍເຖິງພັນທະທີ່ໜັກກວ່າ; ສຳລັບອົງການຈັດຕັ້ງທີ່ເຂົ້າມາຢູ່ໃນຂອບເຂດເປັນຄັ້ງທຳອິດ, ລະບອບໃໝ່ທັງໝົດ.
ການລົງທະບຽນກັບ NCSC
ພັນທະໃໝ່ທີ່ສຳຄັນຄືການລົງທະບຽນກັບສູນຄວາມປອດໄພທາງໄຊເບີແຫ່ງຊາດ. ໜ່ວຍງານທີ່ສຳຄັນ ແລະ ສຳຄັນຕ້ອງໄດ້ລົງທະບຽນໃນທະບຽນໜ່ວຍງານແຫ່ງຊາດ. ການລົງທະບຽນນັ້ນແມ່ນບັງຄັບຕັ້ງແຕ່ວັນທີ 15 ສິງຫາ 2026 ແລະ ດຳເນີນການຜ່ານປະຕູ MijnNCSC, ໂດຍໃຊ້ eHerkenning ສຳລັບອົງການຈັດຕັ້ງທຳມະດາ ແລະ SSOnRijk ສຳລັບອົງການຈັດຕັ້ງພາກລັດ. ການປ່ຽນແປງຂໍ້ມູນທີ່ລົງທະບຽນຕ້ອງໄດ້ລາຍງານພາຍໃນສິບສີ່ມື້.
ການລົງທະບຽນບໍ່ພຽງແຕ່ເປັນພິທີການທາງການບໍລິຫານເທົ່ານັ້ນ. ເມື່ອລົງທະບຽນແລ້ວ, ອົງກອນຕ່າງໆສາມາດເຊື່ອມຕໍ່ກັບການບໍລິການຂອງ CSIRT ຂອງເຂົາເຈົ້າ, ເຊິ່ງສະໜອງຜະລິດຕະພັນ ແລະ ການບໍລິການເພື່ອເພີ່ມຄວາມຢືດຢຸ່ນ ພ້ອມທັງການສະໜັບສະໜູນໃນກໍລະນີເກີດເຫດການ. ກະກຽມການລົງທະບຽນໃຫ້ທັນເວລາ, ເພື່ອວ່າການຈັດຕັ້ງປະຕິບັດຈະບໍ່ເລີ່ມຕົ້ນຫຼັງຈາກມີຜົນບັງຄັບໃຊ້ເທົ່ານັ້ນ.
ການຊີ້ນຳ ແລະ ການບັງຄັບໃຊ້
ກົດໝາຍວ່າດ້ວຍຄວາມປອດໄພທາງໄຊເບີ ກຳນົດໃຫ້ມີລະບອບການຊີ້ນຳທີ່ແຕກຕ່າງກັນ. ໜ່ວຍງານທີ່ສຳຄັນແມ່ນຂຶ້ນກັບການຊີ້ນຳຢ່າງຕັ້ງໜ້າ: ຜູ້ຄວບຄຸມອາດຈະກວດສອບຢ່າງຕໍ່ເນື່ອງ ແລະ ດ້ວຍຄວາມຄິດລິເລີ່ມຂອງຕົນເອງ, ໂດຍບໍ່ມີເຫດການ ຫຼື ສັນຍານສະເພາະໃດໆ. ໜ່ວຍງານທີ່ສຳຄັນແມ່ນຂຶ້ນກັບການຊີ້ນຳແບບຕອບໂຕ້, ໂດຍຫຼັກການແລ້ວຜູ້ຄວບຄຸມປະຕິບັດເພື່ອຕອບສະໜອງຕໍ່ເຫດການ, ການຮ້ອງຮຽນ ຫຼື ສັນຍານທີ່ແນ່ນອນອື່ນໆ.
ການຊີ້ນຳແບ່ງອອກເປັນຫຼາຍໜ່ວຍງານ. ນັບແຕ່ວັນທີ 15 ສິງຫາ 2026 ເປັນຕົ້ນໄປ, ອົງການຄຸ້ມຄອງພື້ນຖານໂຄງລ່າງດີຈີຕອລຂອງໂຮນລັງຈະຊີ້ນຳອົງກອນຕ່າງໆໃນເກົ້າຂະແໜງການ; ຜູ້ຄວບຄຸມຄົນອື່ນໆຈະຖືກແຕ່ງຕັ້ງໃຫ້ເຮັດວຽກໃນຂະແໜງການອື່ນໆ. ກຳນົດວ່າຜູ້ຄວບຄຸມຄົນໃດທີ່ມີຄວາມສາມາດສຳລັບອົງກອນຂອງທ່ານ.
ຊຸດເຄື່ອງມືການບັງຄັບໃຊ້ແມ່ນກວ້າງຂວາງ ແລະ ປະກອບມີ:
- ການສະແກນຄວາມປອດໄພ ຫຼື ການກວດສອບຄວາມປອດໄພ;
- ຄຳສັ່ງທີ່ມີຜົນບັງຄັບໃຊ້;
- ຄຳສັ່ງບັງຄັບໃຊ້ທາງບໍລິຫານ ຫຼື ຄຳສັ່ງທີ່ຕ້ອງໄດ້ຮັບໂທດ;
- ການເຜີຍແຜ່ການລະເມີດກົດໝາຍ;
- ການປັບໃໝດ້ານການບໍລິຫານ;
- ສຳລັບໜ່ວຍງານທີ່ສຳຄັນ: ການຢຸດການຢັ້ງຢືນ, ການອະນຸຍາດ ຫຼື ສະມາຊິກຄະນະກຳມະການ.
ສຳລັບໜ່ວຍງານທີ່ສຳຄັນ, ຄ່າປັບໄໝສູງສຸດແມ່ນຢ່າງໜ້ອຍ 10 ລ້ານເອີໂຣ ຫຼື 2% ຂອງລາຍຮັບປະຈໍາປີທັງໝົດທົ່ວໂລກ, ຂຶ້ນກັບວ່າອັນໃດສູງກວ່າ. ສຳລັບໜ່ວຍງານທີ່ສຳຄັນ, ຄ່າປັບໄໝສູງສຸດແມ່ນຢ່າງໜ້ອຍ 7 ລ້ານເອີໂຣ ຫຼື 1.4% ຂອງລາຍຮັບປະຈໍາປີທົ່ວໂລກ, ຂຶ້ນກັບວ່າອັນໃດສູງກວ່າ. ລະດັບສຸດທ້າຍແມ່ນຂຶ້ນກັບສະພາບການຂອງກໍລະນີ, ລວມທັງລັກສະນະ, ຄວາມຮ້າຍແຮງ ແລະ ໄລຍະເວລາຂອງການລະເມີດ, ລະດັບຄວາມຜິດ ແລະ ມາດຕະການທີ່ໄດ້ປະຕິບັດ.
ອົງກອນຂອງທ່ານສາມາດເຮັດຫຍັງໄດ້ແດ່ໃນຕອນນີ້?
- ປະຕິບັດການປະເມີນຕົນເອງ. ກຳນົດວ່າອົງກອນດັ່ງກ່າວມີການເຄື່ອນໄຫວຢູ່ໃນຂະແໜງການທີ່ກຳນົດໄວ້ ແລະ ຕອບສະໜອງເກນຂະໜາດຫຼືບໍ່.
- ກຳນົດໝວດໝູ່ທີ່ຖືກຕ້ອງ. ກຳນົດວ່າອົງກອນມີຄຸນສົມບັດເປັນໜ່ວຍງານທີ່ສຳຄັນ ຫຼື ສຳຄັນ, ແລະ ຜູ້ຄວບຄຸມຄົນໃດທີ່ມີຄວາມສາມາດ.
- ກະກຽມການລົງທະບຽນ. ເກັບກຳຂໍ້ມູນທີ່ຈຳເປັນສຳລັບການລົງທະບຽນກັບ NCSC ຜ່ານ MijnNCSC.
- ທົດສອບມາດຕະການປະຕິບັດໜ້າທີ່. ປະເມີນມາດຕະການທີ່ມີຢູ່ແລ້ວກ່ຽວກັບການວິເຄາະຄວາມສ່ຽງ, ການຕອບສະໜອງຕໍ່ເຫດການ, ຄວາມຕໍ່ເນື່ອງທາງທຸລະກິດ, ຄວາມປອດໄພຂອງລະບົບຕ່ອງໂສ້ການສະໜອງ, ສຸຂະອະນາໄມທາງໄຊເບີ, ຄວາມສ່ຽງ, ການພິສູດຢືນຢັນຕົວຕົນຫຼາຍປັດໄຈ ແລະ ການເຂົ້າລະຫັດລັບ.
- ຕັ້ງຄ່າຂະບວນການແຈ້ງເຕືອນ. ບັນທຶກວ່າໃຜປະເມີນວ່າເຫດການໃດໜຶ່ງສາມາດແຈ້ງໃຫ້ຊາບໄດ້ຫຼືບໍ່, ໃຜເປັນຜູ້ແຈ້ງເຕືອນ, ແລະ ວິທີການຕອບສະໜອງເສັ້ນຕາຍ 24 ຊົ່ວໂມງ, 72 ຊົ່ວໂມງ ແລະ ໜຶ່ງເດືອນ.
- ໃຫ້ຄະນະກຳມະການມີສ່ວນຮ່ວມຢ່າງເຫັນໄດ້ຊັດເຈນ. ບັນທຶກການຕັດສິນໃຈທີ່ຄະນະກຳມະການໄດ້ປະຕິບັດ, ການຝຶກອົບຮົມໃດທີ່ໄດ້ດຳເນີນ ແລະ ວິທີການຕິດຕາມກວດກາການຈັດຕັ້ງປະຕິບັດ.
- ລວມທັງລະບົບຕ່ອງໂສ້ການສະໜອງ. ຄວາມສ່ຽງສ່ວນໃຫຍ່ບໍ່ໄດ້ເກີດຂຶ້ນພາຍໃນອົງກອນເອງ ແຕ່ເກີດຂຶ້ນຢູ່ທີ່ຜູ້ສະໜອງ ແລະ ຜູ້ໃຫ້ບໍລິການ. ທົບທວນສັນຍາຂອງທ່ານກ່ຽວກັບການຈັດການຄວາມປອດໄພ, ໜ້າທີ່ແຈ້ງເຕືອນ ແລະ ສິດໃນການກວດສອບ.
ໃນການປິດ
ກົດໝາຍວ່າດ້ວຍຄວາມປອດໄພທາງໄຊເບີ ແລະ ກົດໝາຍວ່າດ້ວຍຄວາມຢືດຢຸ່ນຂອງໜ່ວຍງານທີ່ສຳຄັນ ເປັນຕົວແທນໃຫ້ແກ່ການຮັດກຸມຂອງພັນທະດ້ານຄວາມປອດໄພທາງໄຊເບີຢ່າງຫຼວງຫຼາຍ. ຂອບເຂດທີ່ກວ້າງຂວາງ, ມາດຕະການປະຕິບັດໜ້າທີ່ທີ່ແນ່ນອນ, ກຳນົດເວລາແຈ້ງການທີ່ເຂັ້ມງວດ, ຄວາມຮັບຜິດຊອບສ່ວນຕົວຂອງຜູ້ອຳນວຍການ ແລະ ຊຸດເຄື່ອງມືການບັງຄັບໃຊ້ທີ່ສຳຄັນ ໝາຍຄວາມວ່າອົງກອນຕ່າງໆບໍ່ສາມາດປະຖິ້ມຫົວຂໍ້ນີ້ໄດ້. ດ້ວຍຜົນບັງຄັບໃຊ້ໃນວັນທີ 15 ສິງຫາ 2026, ເວລາກະກຽມຈຶ່ງສັ້ນ.
Law & More ຊ່ວຍເຫຼືອທຸລະກິດ, ຜູ້ອຳນວຍການ ແລະ ເຈົ້າໜ້າທີ່ປະຕິບັດຕາມກົດລະບຽບໃນການກຳນົດຕຳແໜ່ງຂອງເຂົາເຈົ້າພາຍໃຕ້ NIS2 ແລະ ກົດໝາຍວ່າດ້ວຍຄວາມປອດໄພທາງໄຊເບີຂອງໂຮນລັງ, ການຕັ້ງຄ່າ ແລະ ການທົດສອບມາດຕະການໜ້າທີ່ໃນການດູແລ, ການກະກຽມການລົງທະບຽນກັບ NCSC, ແລະ ການຈັດຕັ້ງປະຕິບັດນະໂຍບາຍຄວາມປອດໄພທາງໄຊເບີຢ່າງຖືກຕ້ອງຕາມກົດໝາຍ.
ທ່ານຕ້ອງການໃຫ້ປະເມີນຕຳແໜ່ງຂອງອົງກອນຂອງທ່ານພາຍໃຕ້ກົດລະບຽບໃໝ່ບໍ? ກະລຸນາຕິດຕໍ່ຫາພວກເຮົາເພື່ອປຶກສາຫາລືໂດຍບໍ່ມີພັນທະ.
ຄໍາຖາມທີ່ຖືກຖາມເລື້ອຍໆ
ຂ້າງລຸ່ມນີ້ພວກເຮົາຕອບຄຳຖາມທີ່ພວກເຮົາຖືກຖາມເລື້ອຍໆກ່ຽວກັບຫົວຂໍ້ນີ້.
ກົດໝາຍວ່າດ້ວຍຄວາມປອດໄພທາງໄຊເບີຂອງໂຮນລັງຈະມີຜົນບັງຄັບໃຊ້ເມື່ອໃດ?
ໃນວັນທີ 15 ສິງຫາ 2026. ສະພາສູງໄດ້ອະນຸມັດກົດໝາຍວ່າດ້ວຍຄວາມປອດໄພທາງໄຊເບີ ແລະ ກົດໝາຍວ່າດ້ວຍຄວາມຢືດຢຸ່ນຂອງໜ່ວຍງານທີ່ສຳຄັນໃນວັນທີ 7 ກໍລະກົດ 2026. ເມື່ອມີຜົນບັງຄັບໃຊ້, ກົດໝາຍວ່າດ້ວຍຄວາມປອດໄພຂອງເຄືອຂ່າຍ ແລະ ລະບົບຂໍ້ມູນຂ່າວສານ (Wbni) ໃນປະຈຸບັນຈະໝົດອາຍຸ.
ອົງກອນຂອງຂ້ອຍຕົກຢູ່ພາຍໃຕ້ NIS2 ບໍ?
ນັ້ນແມ່ນຂຶ້ນກັບຂະແໜງການ ແລະ ຂະໜາດຂອງທ່ານ. NIS2 ກວມເອົາສິບແປດຂະແໜງການທີ່ກຳນົດໄວ້ ແລະ ພາຍໃນຂະແໜງການເຫຼົ່ານັ້ນ, ເປັນກົດລະບຽບຫຼັກຂອງອົງກອນທີ່ມີພະນັກງານຢ່າງໜ້ອຍ 50 ຄົນ ຫຼື ມີລາຍໄດ້ປະຈຳປີ ຫຼື ຍອດເງິນໃນງົບດຸນເກີນ 10 ລ້ານເອີໂຣ. ບາງພາກສ່ວນແມ່ນໄດ້ຮັບການຄຸ້ມຄອງໂດຍບໍ່ຄຳນຶງເຖິງຂະໜາດ.
ຂ້ອຍຈະໄດ້ຮັບການແຈ້ງເຕືອນຖ້າອົງກອນຂອງຂ້ອຍຢູ່ໃນຂອບເຂດບໍ?
ບໍ່ແມ່ນ. ອົງກອນຕ່າງໆມີຄວາມຮັບຜິດຊອບໃນການປະເມີນວ່າອົງກອນເຫຼົ່ານັ້ນຢູ່ພາຍໃຕ້ກົດໝາຍວ່າດ້ວຍຄວາມປອດໄພທາງໄຊເບີຫຼືບໍ່. ການລໍຖ້າມີຄວາມສ່ຽງຕໍ່ພັນທະທີ່ນຳໃຊ້ກ່ອນການປະເມີນ.
ມີຄວາມແຕກຕ່າງກັນແນວໃດລະຫວ່າງໜ່ວຍງານທີ່ຈຳເປັນ ແລະ ໜ່ວຍງານທີ່ສຳຄັນ?
ມັນກຳນົດຄວາມເຂັ້ມຂຸ້ນຂອງການຊີ້ນຳ ແລະ ລະດັບການປັບໃໝທີ່ອາດເກີດຂຶ້ນ. ໜ່ວຍງານທີ່ສຳຄັນແມ່ນຂຶ້ນກັບການຊີ້ນຳຢ່າງຕັ້ງໜ້າ, ບ່ອນທີ່ຜູ້ຄວບຄຸມອາດຈະກວດສອບດ້ວຍຕົນເອງ. ໜ່ວຍງານທີ່ສຳຄັນແມ່ນຂຶ້ນກັບການຊີ້ນຳແບບຕອບໂຕ້, ເຊິ່ງຖືກກະຕຸ້ນໂດຍເຫດການ, ການຮ້ອງຮຽນ ຫຼື ສັນຍານອື່ນໆ.
ໜ້າທີ່ໃນການດູແລປະກອບມີຫຍັງແດ່?
ການໃຊ້ມາດຕະການດ້ານວິຊາການ, ການດຳເນີນງານ ແລະ ການຈັດຕັ້ງທີ່ເໝາະສົມ ແລະ ສົມສ່ວນເພື່ອຄຸ້ມຄອງຄວາມສ່ຽງຕໍ່ເຄືອຂ່າຍ ແລະ ລະບົບຂໍ້ມູນຂອງທ່ານ, ເຊິ່ງກວມເອົາບັນຫາຕ່າງໆເຊັ່ນ: ການວິເຄາະຄວາມສ່ຽງ, ການຈັດການເຫດການ, ຄວາມຕໍ່ເນື່ອງທາງທຸລະກິດ, ຄວາມປອດໄພຂອງລະບົບຕ່ອງໂສ້ການສະໜອງ, ສຸຂະອະນາໄມທາງໄຊເບີ, ຄວາມສ່ຽງ, ການພິສູດຢືນຢັນຕົວຕົນຫຼາຍປັດໄຈ ແລະ ການເຂົ້າລະຫັດລັບ. ທ່ານຕ້ອງສາມາດຢືນຢັນໄດ້ວ່າເປັນຫຍັງມາດຕະການທີ່ເລືອກຈຶ່ງເໝາະສົມ.
ມີກຳນົດເວລາແຈ້ງການໃດຫຼັງຈາກເກີດເຫດການ?
ການເຕືອນໄພລ່ວງໜ້າພາຍໃນ 24 ຊົ່ວໂມງ, ການແຈ້ງເຕືອນຢ່າງເປັນທາງການພາຍໃນ 72 ຊົ່ວໂມງພ້ອມດ້ວຍການປະເມີນຄວາມຮຸນແຮງ ແລະ ຜົນກະທົບໃນເບື້ອງຕົ້ນ, ແລະ ບົດລາຍງານສຸດທ້າຍພາຍໃນໜຶ່ງເດືອນຢ່າງຊ້າ. ຕັ້ງຄ່າຂະບວນການແຈ້ງເຕືອນລ່ວງໜ້າ.
ອົງກອນຂອງຂ້ອຍຕ້ອງລົງທະບຽນບໍ?
ແມ່ນແລ້ວ. ການລົງທະບຽນໃນທະບຽນໜ່ວຍງານແຫ່ງຊາດແມ່ນເປັນສິ່ງບັງຄັບຕັ້ງແຕ່ວັນທີ 15 ສິງຫາ 2026 ແລະດຳເນີນການຜ່ານ MijnNCSC, ໂດຍໃຊ້ eHerkenning ຫຼື ສຳລັບໜ່ວຍງານພາກລັດ, SSOnRijk. ການປ່ຽນແປງຕ້ອງໄດ້ລາຍງານພາຍໃນສິບສີ່ມື້. ເມື່ອລົງທະບຽນແລ້ວ, ທ່ານສາມາດເຊື່ອມຕໍ່ກັບການບໍລິການຂອງ CSIRT ຂອງທ່ານໄດ້.
ຄະນະກຳມະການມີຄວາມຮັບຜິດຊອບຫຍັງແດ່?
ຄະນະກຳມະການຕ້ອງອະນຸມັດມາດຕະການຄວາມປອດໄພ, ຕິດຕາມກວດກາການຈັດຕັ້ງປະຕິບັດ, ສາມາດປະເມີນຄວາມສ່ຽງທາງໄຊເບີ ແລະ ໄດ້ຮັບການຝຶກອົບຮົມດ້ວຍຕົນເອງ. ຄຳສັ່ງດັ່ງກ່າວກ່າວເຖິງຄວາມຮັບຜິດຊອບສ່ວນຕົວຂອງຜູ້ບໍລິຫານລະດັບສູງສຳລັບການບໍ່ປະຕິບັດຕາມ, ສະນັ້ນ ບັນທຶກການຕັດສິນໃຈ, ການຝຶກອົບຮົມ ແລະ ການຕິດຕາມກວດກາຢ່າງຈະແຈ້ງ.
ຄ່າປັບໃໝສູງເທົ່າໃດ?
ສຳລັບໜ່ວຍງານທີ່ສຳຄັນຢ່າງໜ້ອຍ 10 ລ້ານເອີໂຣ ຫຼື 2% ຂອງລາຍຮັບປະຈຳປີທົ່ວໂລກ; ສຳລັບໜ່ວຍງານທີ່ສຳຄັນຢ່າງໜ້ອຍ 7 ລ້ານເອີໂຣ ຫຼື 1.4%, ໃນແຕ່ລະກໍລະນີ ຂຶ້ນກັບວ່າອັນໃດສູງກວ່າ. ລະດັບສຸດທ້າຍແມ່ນຂຶ້ນກັບປັດໃຈຕ່າງໆ ລວມທັງລັກສະນະ, ຄວາມຮ້າຍແຮງ ແລະ ໄລຍະເວລາຂອງການລະເມີດ ແລະ ລະດັບຄວາມອາດສາມາດໃນການກະທຳຜິດ.
ໃຜເປັນຜູ້ຄວບຄຸມການປະຕິບັດຕາມ?
ແຕກຕ່າງກັນໄປຕາມແຕ່ລະຂະແໜງການ. ນັບແຕ່ວັນທີ 15 ສິງຫາ 2026 ເປັນຕົ້ນໄປ, ອົງການຄຸ້ມຄອງພື້ນຖານໂຄງລ່າງດີຈີຕອລຂອງໂຮນລັງຈະຄວບຄຸມອົງກອນຕ່າງໆໃນເກົ້າຂະແໜງການ; ຜູ້ຄວບຄຸມຄົນອື່ນໆຈະຖືກແຕ່ງຕັ້ງໃຫ້ເຮັດວຽກໃນຂະແໜງການອື່ນໆ. ກຳນົດວ່າຜູ້ຄວບຄຸມຄົນໃດທີ່ມີຄວາມສາມາດສຳລັບອົງກອນຂອງທ່ານ.
ເປັນຫຍັງປະເທດເນເທີແລນຈຶ່ງຖືກສົ່ງໄປຍັງສານຍຸຕິທຳ?
ສຳລັບການຍົກຍ້າຍ NIS2 ທີ່ຊ້າ. ໃນວັນທີ 8 ກໍລະກົດ 2026, ຄະນະກຳມະການເອີຣົບໄດ້ຕັດສິນໃຈສົ່ງຟ້ອງສານຍຸຕິທຳເນເທີແລນ, ພ້ອມກັບໄອແລນ, ສະເປນ ແລະ ຝຣັ່ງ, ສຳລັບການບໍ່ໄດ້ແຈ້ງໃຫ້ຊາບກ່ຽວກັບມາດຕະການການໂອນ. ຄວາມຈິງທີ່ວ່າກົດໝາຍວ່າດ້ວຍຄວາມປອດໄພທາງໄຊເບີໄດ້ຖືກຮັບຮອງເອົາກ່ອນໜ້ານັ້ນໜຶ່ງມື້ບໍ່ໄດ້ເຮັດໃຫ້ການດຳເນີນຄະດີເຫຼົ່ານັ້ນສິ້ນສຸດລົງ.
ສິ່ງນີ້ໃຊ້ກັບຜູ້ສະໜອງຂອງຂ້ອຍຄືກັນບໍ?
ຄວາມປອດໄພຂອງລະບົບຕ່ອງໂສ້ການສະໜອງແມ່ນໜຶ່ງໃນຫົວຂໍ້ໜ້າທີ່. ຄວາມສ່ຽງສ່ວນໃຫຍ່ເກີດຂຶ້ນຢູ່ທີ່ຜູ້ສະໜອງ ແລະ ຜູ້ໃຫ້ບໍລິການ. ທົບທວນສັນຍາຂອງທ່ານກ່ຽວກັບການຈັດການຄວາມປອດໄພ, ໜ້າທີ່ການແຈ້ງເຕືອນ ແລະ ສິດໃນການກວດສອບ.


