کمیسیون چهار کشور عضو را بر سر اجرای دستورالعمل NIS2 به دیوان دادگستری ارجاع داد
ایرلند، اسپانیا، فرانسه و هلند نزدیک به دو سال پس از مهلت، به دلیل اعلامنکردن اجرای کامل با مبلغ مقطوع و جریمه روزانه روبهرو هستند.

در ۸ ژوئیه ۲۰۲۶ کمیسیون اروپا ایرلند، اسپانیا، فرانسه و هلند را به دلیل اعلامنکردن اجرای کامل دستورالعمل NIS2، یعنی دستورالعمل (EU) 2022/2555، به دیوان دادگستری اتحادیه اروپا ارجاع داد. این ارجاع خواستار مجازات مالی است: مبلغی مقطوع به همراه جریمه روزانه که تا اعلام اجرای کامل از سوی هر کشور عضو انباشته میشود.
خط زمانی، این تشدید را توضیح میدهد. مهلت اجرا ۱۷ اکتبر ۲۰۲۴ بود. نامههای اخطار رسمی در ۲۸ نوامبر ۲۰۲۴ فرستاده شد، نظرات مستدل در ۷ مه ۲۰۲۵ از پی آن آمد، و ارجاع گام پس از آن است. دستورالعمل NIS2 الزامات امنیت سایبری را برای نهادهایی در هجده بخش حیاتی از جمله سلامت، انرژی، حملونقل و بخش عمومی تعیین میکند.
برای شرکتهایی که در این چهار بازار فعالیت میکنند یا به آنها میفروشند، اثر عملی تا امروز ابهام درباره این بوده که کدام رژیم ملی اعمال میشود — هم بر مشتریانشان به عنوان نهادهای تحت مقررات و هم بر خودشان به عنوان تامینکننده فناوری اطلاعات و ارتباطات آن نهادها. ارجاع همراه با درخواست جریمه نشانهای قوی است که قوانین ملی در راهاند و احتمالا با سرعت.
آنچه همراه آنها میآید تعهد زنجیره تامین است. ماده ۲۱ بند ۲ جزء د نهادهای در دامنه را ملزم میکند امنیت را در روابط با تامینکنندگان مدیریت کنند، و همین از راه شروط قرارداد نه از راه مقررات مستقیم به مجریان و فروشندگان قطعه میرسد: مشتری شما موظف میشود شما را ارزیابی کند. پرسشنامهها، درخواستهای مستندات و بندهای امنیتی از همینجا میآیند و روی تامینکنندگانی مینشینند که خودشان در دامنه نیستند.
این موضوع با قانون تابآوری سایبری هم ترکیب میشود. همان دستگاه صنعتی متصل میتواند درون الزامات محصولی آن قانون بنشیند در حالی که بهرهبردارش درون الزامات سازمانی NIS2 است، و این دو رژیم شواهدی همپوشان اما نه یکسان میخواهند. تامینکنندهای که بتواند هر دو را از یک مجموعه مستندات پاسخ دهد در وضعیت به مراتب بهتری از کسی است که برای هر پرسشنامه پاسخ جدا سرهم میکند.
منبع: European Commission