NIS2 සහ ලන්දේසි සයිබර් ආරක්ෂණ පනත: ඔබේ සංවිධානය දැනගත යුතු දේ

නීතිඥ ටොම් මීවිස් විසිනි Law & More

සයිබර් ආරක්ෂාව තවදුරටත් තනිකරම තාක්ෂණික කාරණයක් නොවේ. එය ඕනෑම ප්‍රමාණයක සෑම සංවිධානයකටම පාහේ බලපාන නීතිමය සහ පාලන ගැටලුවක් ද වේ.

යුරෝපීය NIS2 නියෝගය සහ ලන්දේසි සයිබර් ආරක්ෂණ පනත සමඟ, ඩිජිටල් ඔරොත්තු දීමේ හැකියාව සඳහා වගකීම කළමනාකරණ මණ්ඩලයට ස්ථිරවම මාරු වේ. ලන්දේසි සයිබර් ආරක්ෂණ පනත 2026 අගෝස්තු 15 දින සිට බලාත්මක වේ. එබැවින් ව්‍යාපාර හිමිකරුවන්, අධ්‍යක්ෂවරුන් සහ අනුකූලතා නිලධාරීන් කෙටි දැනුම්දීමකින් ස්ථාපිත කළ යුතුය:

  • ඔවුන්ගේ සංවිධානය නව නීතිරීතිවල විෂය පථයට අයත් වේද;
  • ඔවුන්ගෙන් අනුගමනය කරන බැඳීම් මොනවාද;
  • අවශ්‍ය පියවර කවරේද;
  • සහ සංවිධානයට එම බැඳීම් ඉටු කළ හැකි ආකාරය.

මෙම ලිපිය NIS2 සහ ලන්දේසි සයිබර් ආරක්ෂණ පනතේ ප්‍රධාන අංග දක්වා ඇත: විෂය පථය, රැකවරණයේ යුතුකම, දැනුම්දීමේ යුතුකම, මණ්ඩල වගකීම, බලාත්මක කිරීම සහ සංවිධානවලට දැන් ගත හැකි පියවර.

NIS2 යනු කුමක්ද?

NIS2 යනු 2022/2555 විධාන (EU) හි විධිමත් තනතුරයි. එය සාමාන්‍යයෙන් NIS1 ලෙස හඳුන්වන පළමු යුරෝපීය ජාල සහ තොරතුරු ආරක්ෂණ විධානය සාර්ථක කරයි.

සාමාජික රටවල් 2024 ඔක්තෝබර් 17 වන දින වන විට NIS2 ජාතික නීතියට පරිවර්තනය කිරීමට අවශ්‍ය විය. 2024 ඔක්තෝබර් 18 සිට NIS2 පෙර නියෝගය විධිමත් ලෙස ප්‍රතිස්ථාපනය කළේය.

යුරෝපීය සංගමය තුළ සයිබර් ප්‍රත්‍යස්ථිතික මට්ටම ඉහළ නැංවීම සහ වඩා හොඳින් පෙළගැස්වීම එහි අරමුණයි. මෙය ප්‍රධාන රේඛා දෙකක් ඔස්සේ ක්‍රියාත්මක වේ. පළමුව, පුළුල් විෂය පථයක්: NIS1 යටතේ ඇති නීතිරීතිවලට වඩා බොහෝ සංවිධාන නීතිරීතිවලට යටත් වේ. දෙවනුව, පුළුල් මෙවලම් කට්ටලයක් සහ අධ්‍යක්ෂවරුන් සඳහා පැහැදිලි වගකීම් සහිතව, දැඩි අධීක්ෂණය සහ දැඩි බලාත්මක කිරීම.

NIS1 අත්‍යවශ්‍ය සේවා ක්‍රියාකරුවන් සහ ඩිජිටල් සේවා සපයන්නන් අතර වෙනස හඳුනා ගත් තැන, NIS2 අත්‍යවශ්‍ය ආයතන සහ වැදගත් ආයතන සමඟ ක්‍රියා කරයි. එම වෙනස හුදෙක් පාරිභාෂික නොවේ: වෙනත් දේ අතර එය අධීක්ෂණයේ තීව්‍රතාවය සහ විභව දඩ මට්ටම තීරණය කරයි.

NIS2 යටතට ගැනෙන සංවිධාන මොනවාද?

NIS2 අදාළ වන්නේ නම් කරන ලද අංශ දහඅටක ක්‍රියාකාරී සංවිධාන සඳහා වන අතර, ඒවා ඉහළ තීරණාත්මක අංශ සහ අනෙකුත් තීරණාත්මක අංශ ලෙස බෙදා ඇත.

ඉහළ තීරණාත්මක අංශ අතරට බලශක්තිය, ප්‍රවාහනය, බැංකුකරණය, මූල්‍ය වෙළඳපොළ යටිතල පහසුකම්, සෞඛ්‍ය සේවා, පානීය ජලය සහ අපජලය, ඩිජිටල් යටිතල පහසුකම්, ව්‍යාපාරික පරිශීලකයින් සඳහා තොරතුරු හා සන්නිවේදන තාක්ෂණ සේවා කළමනාකරණය, රාජ්‍ය පරිපාලනය සහ අවකාශය ඇතුළත් වේ.

අනෙකුත් තීරණාත්මක අංශ අතරට තැපැල් සහ කුරියර් සේවා, අපද්‍රව්‍ය කළමනාකරණය, රසායනික ද්‍රව්‍ය, ආහාර, නිෂ්පාදන, ඩිජිටල් සැපයුම්කරුවන් සහ පර්යේෂණ ආයතන ඇතුළත් වේ.

ප්‍රමාණයේ සීමාව

මෙම අංශ තුළ ප්‍රධාන රීතිය වන්නේ සංවිධානයක් මධ්‍යම ප්‍රමාණයේ හෝ විශාල ව්‍යවසායක් ලෙස සුදුසුකම් ලබන NIS2 යටතේ වැටීමයි. නිර්ණායක වන්නේ අවම වශයෙන් සේවකයින් 50 ක් හෝ වාර්ෂික පිරිවැටුම හෝ ශේෂ පත්‍ර එකතුව යුරෝ මිලියන 10 ඉක්මවීමයි.

මෙම ප්‍රධාන රීතියට ව්‍යතිරේක පවතී. ඇතැම් සංවිධාන ප්‍රමාණය නොසලකා විෂය පථයට අයත් වේ, මන්ද ඔවුන්ගේ සේවාවන් විශේෂයෙන් තීරණාත්මක ලෙස සලකනු ලැබේ:

  • පොදු ඉලෙක්ට්‍රොනික සන්නිවේදන ජාල සහ සේවා සපයන්නන්;
  • විශ්වාස සේවා සපයන්නන්;
  • වසම් නාම ලියාපදිංචි කිරීමේ සේවා සපයන්නන්;
  • ඉහළ මට්ටමේ වසම් නාම ලේඛන;
  • රාජ්‍ය අංශයේ ආයතන.

2026 අගෝස්තු 15 වන දින සිට නව බැඳීම් නෙදර්ලන්තයේ සංවිධාන 8,000 කට අධික සංඛ්‍යාවකට අදාළ වේ. වත්මන් ජාල සහ තොරතුරු පද්ධති ආරක්ෂණ පනත මගින් ආවරණය වන සංඛ්‍යාව හා සසඳන විට එය සැලකිය යුතු ප්‍රසාරණයකි.

එබැවින්, කලින් තීරණාත්මක අංශයක කොටසක් ලෙස තමන්ව නොදුටු සංවිධාන, මධ්‍යම ප්‍රමාණයේ නිෂ්පාදකයින්, ආහාර නිෂ්පාදකයින්, පර්යේෂණ ආයතන සහ ඩිජිටල් සේවා සපයන්නන් ඇතුළුව, මෙම අවදානමට ලක්විය හැකිය. වැදගත් වන්නේ, ඔවුන් විෂය පථයට අයත් දැයි තක්සේරු කිරීම සඳහා සංවිධාන තමන්ම වගකිව යුතු බවයි. එසේ පවසමින් අධීක්ෂකවරයෙකුගෙන් ලිපියක් නොලැබෙනු ඇත.

රැකවරණය පිළිබඳ යුතුකම: අවශ්‍ය පියවර මොනවාද?

NIS2 සහ ලන්දේසි සයිබර් ආරක්ෂණ පනතේ හරය වන්නේ රැකවරණයේ යුතුකමයි. අත්‍යවශ්‍ය සහ වැදගත් ආයතන තම ජාලයට සහ තොරතුරු පද්ධතිවලට ඇති අවදානම් කළමනාකරණය කිරීම සඳහා සුදුසු සහ සමානුපාතික තාක්ෂණික, මෙහෙයුම් සහ සංවිධානාත්මක පියවර ගත යුතුය.

ඕනෑම අවස්ථාවක ප්‍රතිපත්තිය මගින් ආමන්ත්‍රණය කළ යුතු විෂයයන් නීති මගින් හඳුනා ගනී:

  • අවදානම් විශ්ලේෂණය සහ තොරතුරු ආරක්ෂක ප්‍රතිපත්තිය;
  • සිදුවීම් හැසිරවීම;
  • ව්‍යාපාර අඛණ්ඩතාව, උපස්ථ කළමනාකරණය සහ ආපදා ප්‍රතිසාධනය;
  • සැපයුම් දාම ආරක්ෂාව;
  • සයිබර් සනීපාරක්ෂාව සහ කාර්ය මණ්ඩල පුහුණුව;
  • අවදානම් හැසිරවීමේ ප්‍රතිපත්තිය;
  • බහු සාධක සත්‍යාපනය;
  • ආරක්ෂිත සන්නිවේදනය;
  • ගුප්ත ලේඛනකරණය;
  • පියවරවල ඵලදායීතාවය පිළිබඳ වරින් වර තක්සේරුව.

පියවර සංවිධානයේ ප්‍රමාණයට සහ එය සැබවින්ම නිරාවරණය වන අවදානම් වලට සමානුපාතික විය යුතුය. එබැවින් කුඩා වැදගත් ආයතනයක් ඉහළ අවදානම් අංශයක විශාල අත්‍යවශ්‍ය ආයතනයක් මෙන් එකම පියවර ගත යුතු නොවේ.

එය රැකවරණ රාජකාරිය වෛකල්පිත බවට පත් නොකරයි. සංවිධාන විසින් හඳුනාගත් අවදානම් මොනවාද, ඔවුන් ගත් පියවර මොනවාද සහ එම පියවර සුදුසු වන්නේ මන්ද යන්න සනාථ කිරීමට හැකි විය යුතුය. මිනුම් පමණක් නොව, ඒවා කිරා මැන බැලීම, වාර්තා කිරීම සහ වරින් වර ඇගයීම සිදු කරන ආකාරය ද අධීක්ෂණයට යටත් වේ.

සිදුවීමකින් පසු දැනුම් දීමේ රාජකාරිය

රැකවරණය පිළිබඳ රාජකාරියට අමතරව, සැලකිය යුතු සිදුවීම් සඳහා NIS2 අදියර වශයෙන් දැනුම් දීමේ රාජකාරියක් පනවයි. යම් සිදුවීමක් සේවාවන්හි අඛණ්ඩතාවයට සැලකිය යුතු බලපෑමක් ඇති කරන හෝ ඇති කළ හැකි අවස්ථාවන්හිදී, පහත සඳහන් කාලසීමාවන් පුළුල් ලෙස අදාළ වේ:

  • පැය 24ක් ඇතුළත, ජාතික පරිගණක ආරක්ෂක සිදුවීම් ප්‍රතිචාර කණ්ඩායමට හෝ නිසි අධිකාරියට පූර්ව අනතුරු ඇඟවීමක්;
  • පැය 72ක් ඇතුළත, බරපතලකම සහ බලපෑම පිළිබඳ මූලික තක්සේරුවක් සහිත විධිමත් දැනුම්දීමක්;
  • අවම වශයෙන් මාසයක් ඇතුළත, සිද්ධිය, එහි මූල හේතුව, ගත් ක්‍රියාමාර්ග සහ ඕනෑම දේශසීමා බලපෑම් විස්තර කරන අවසන් වාර්තාවක්.

මෙම කාලසීමාවන් නිසා පැහැදිලි ක්‍රියා පටිපාටි කල්තියා සකස් කිරීම අවශ්‍ය වේ. සිදුවීමක් දැනුම් දිය හැක්කේ කවදාද, දැනුම් දීමට බලය ඇත්තේ කාටද, ලබා ගත හැකි තොරතුරු මොනවාද, සම්බන්ධීකරණය කරන්නේ කවුද සහ මණ්ඩලයට සහ අධීක්ෂකවරයාට දැනුම් දෙන්නේ කෙසේද යන්න සංවිධානය දැන සිටිය යුතුය.

සිදුවීමක් අතරතුර දැනුම් දීමේ ක්‍රියාවලියක් සැකසීමට පමණක් උත්සාහ කරන සංවිධානයක්, නියමිත වේලාවට හෝ සම්පූර්ණයෙන් වාර්තා කිරීමට නොහැකි වීමේ සැලකිය යුතු අවදානමක් දරයි.

මණ්ඩල වගකීම

NIS2 හි වැදගත් අංගයක් වන්නේ සයිබර් අවදානම කළමනාකරණය කිරීමේ වගකීම කළමනාකරණ මණ්ඩලය වෙත පැහැදිලිවම පැවරී ඇති බවයි. මණ්ඩලය ආරක්ෂක පියවර අනුමත කළ යුතුය, ඒවා ක්‍රියාත්මක කිරීම අධීක්ෂණය කළ යුතුය, සංවිධානයේ සයිබර් අවදානම් තක්සේරු කිරීමට හැකි විය යුතු අතර ප්‍රමාණවත් පුහුණුවක් ලබා ගත යුතුය.

එබැවින් සයිබර් ආරක්ෂාව තවදුරටත් තොරතුරු තාක්ෂණ දෙපාර්තමේන්තුවේ වගකීමක් ලෙස සැලකිය නොහැකිය. එය නිතිපතා තීරණ ගැනීමේ සහ අවදානම් කළමනාකරණයේ කොටසක් විය යුතු පාලන මාතෘකාවකි.

මෙම නියෝගය මඟින් සංවිධානය අනුකූල වීමට අපොහොසත් වන විට ජ්‍යෙෂ්ඨ කළමනාකාරිත්වයේ පුද්ගලික වගකීම ද පැහැදිලිවම ආමන්ත්‍රණය කරයි. ඒ අනුව මණ්ඩලයේ සහභාගීත්වය වාර්තා කරන්න, උදාහරණයක් ලෙස ගනු ලබන පුහුණුව, මණ්ඩල තීරණ, අනුමත ප්‍රතිපත්ති, අවදානම් තක්සේරු කිරීම්, වාර්තා කිරීම සහ ක්‍රියාත්මක කිරීම අධීක්ෂණය කිරීම ලේඛනගත කිරීම මගින්.

ලන්දේසි ක්‍රියාත්මක කිරීම

NIS2 ලන්දේසි ක්‍රියාත්මක කිරීම සැලකිය යුතු ලෙස ප්‍රමාද වී ඇත. 2024 ඔක්තෝබර් 17 වන දින ස්ථාන මාරු කිරීමේ අවසාන දිනය සපුරා නොතිබුණි.

2026 ජූලි 8 වන දින යුරෝපීය කොමිසම, ස්ථාන මාරු කිරීමේ පියවර දැනුම් දීමට අපොහොසත් වීම සම්බන්ධයෙන් නෙදර්ලන්තය, අයර්ලන්තය, ස්පාඤ්ඤය සහ ප්‍රංශය සමඟ එක්ව යුරෝපීය සංගමයේ අධිකරණ අධිකරණයට යොමු කිරීමට තීරණය කළේය. මේ අනුව නෙදර්ලන්තය යුරෝපීය සංගමයේ පසුගාමී රටවල් හතර අතර විය.

කාලය කැපී පෙනේ. දිනකට පෙර, 2026 ජූලි 7 වන දින, සෙනෙට් සභාව සයිබර් ආරක්ෂණ පනත සහ තීරණාත්මක ආයතන ඔරොත්තු දීමේ පනත අනුමත කර තිබුණි. යොමු කිරීම යැවීමට පෙර පනත සම්මත කර ගැනීම ක්‍රියාදාමයේ ප්‍රතිඵලයට බලපාන්නේද යන්න තවමත් දැකගත හැකිය; එය තීරණය කළ යුත්තේ අධිකරණය විසිනි.

මෙම පනත් දෙකම 2026 අගෝස්තු 15 වන දින සිට බලාත්මක වේ. සයිබර් ආරක්ෂණ පනත NIS2 විධානය ක්‍රියාත්මක කරයි; තීරණාත්මක ආයතන ඔරොත්තු දීමේ පනත තීරණාත්මක යටිතල පහසුකම්වල ඔරොත්තු දීමේ හැකියාව ඉලක්ක කරගත් යුරෝපීය CER විධානය ක්‍රියාත්මක කරයි. දෙවැන්න මගින් ආවරණය වන සංවිධාන 2026 අගෝස්තු 15 වන දින සිට තීරණාත්මක ආයතන ලෙස විධිමත් ලෙස නම් කරනු ලැබේ.

බලාත්මක වීමත් සමඟ, වත්මන් ජාල සහ තොරතුරු පද්ධති ආරක්ෂක පනත (Wbni) අහෝසි වේ. දැනටමත් එයින් ආවරණය වන සංවිධාන සඳහා මෙයින් අදහස් කරන්නේ වඩා බර බැඳීම් ඇති බවයි; පළමු වරට විෂය පථයට පැමිණෙන සංවිධාන සඳහා, සම්පූර්ණයෙන්ම නව පාලන තන්ත්‍රයකි.

NCSC සමඟ ලියාපදිංචි වීම

වැදගත් නව වගකීමක් වන්නේ ජාතික සයිබර් ආරක්ෂණ මධ්‍යස්ථානයේ ලියාපදිංචි වීමයි. අත්‍යවශ්‍ය සහ වැදගත් ආයතන ජාතික ආයතන ලේඛනයට ඇතුළත් කළ යුතුය. එම ලියාපදිංචිය 2026 අගෝස්තු 15 සිට අනිවාර්ය වන අතර සාමාන්‍ය සංවිධාන සඳහා eHerkenning සහ රාජ්‍ය අංශයේ ආයතන සඳහා SSOnRijk භාවිතා කරමින් MijnNCSC ද්වාරය හරහා ක්‍රියාත්මක වේ. ලියාපදිංචි දත්තවල වෙනස්කම් දින දහහතරක් ඇතුළත වාර්තා කළ යුතුය.

ලියාපදිංචිය යනු හුදෙක් පරිපාලන විධිමත් ක්‍රියාවක් නොවේ. ලියාපදිංචි වූ පසු, සංවිධානවලට ඔවුන්ගේ CSIRT හි සේවාවන් හා සම්බන්ධ විය හැකි අතර, එය යම් සිදුවීමකදී ඔරොත්තු දීමේ හැකියාව මෙන්ම සහාය වැඩි කිරීමට නිෂ්පාදන සහ සේවා සපයයි. බලාත්මක වීමෙන් පසුව පමණක් ක්‍රියාත්මක කිරීම ආරම්භ නොවන පරිදි, නියමිත වේලාවට ලියාපදිංචිය සූදානම් කරන්න.

අධීක්ෂණය සහ බලාත්මක කිරීම

සයිබර් ආරක්ෂණ පනත මගින් වෙනස් අධීක්ෂණ තන්ත්‍රයක් සඳහා විධිවිධාන සපයයි. අත්‍යවශ්‍ය ආයතන පූර්වගාමී අධීක්ෂණයට යටත් වේ: අධීක්ෂකවරයාට කිසිදු නිශ්චිත සිදුවීමක් හෝ සංඥාවක් නොමැතිව අඛණ්ඩව සහ තමන්ගේම මුලපිරීම මත පරීක්ෂා කළ හැකිය. වැදගත් ආයතන ප්‍රතික්‍රියාශීලී අධීක්ෂණයට යටත් වන අතර, එහිදී අධීක්ෂක ප්‍රතිපත්තිමය වශයෙන් සිදුවීමකට, පැමිණිල්ලකට හෝ වෙනත් සංයුක්ත සංඥාවකට ප්‍රතිචාර වශයෙන් ක්‍රියා කරයි.

අධීක්ෂණය බලධාරීන් කිහිපයක් අතර බෙදී ඇත. 2026 අගෝස්තු 15 වන දින සිට ඩිජිටල් යටිතල පහසුකම් සඳහා වූ ලන්දේසි අධිකාරිය අංශ නවයක සංවිධාන අධීක්ෂණය කරයි; අනෙකුත් අධීක්ෂකවරුන් වෙනත් අංශ සඳහා නම් කර ඇත. ඔබේ සංවිධානය සඳහා දක්ෂ වන්නේ කුමන අධීක්ෂකවරයාද යන්න ස්ථාපිත කරන්න.

බලාත්මක කිරීමේ මෙවලම් කට්ටලය පුළුල් වන අතර එයට ඇතුළත් වන්නේ:

  • ආරක්ෂක ස්කෑන් පරීක්ෂණයක් හෝ ආරක්ෂක විගණනයක්;
  • බන්ධන උපදෙස්;
  • පරිපාලන බලාත්මක කිරීමේ නියෝගයක් හෝ දඩ ගෙවීමකට යටත් වන නියෝගයක්;
  • උල්ලංඝනයක් ප්‍රකාශයට පත් කිරීම;
  • පරිපාලන දඩයක්;
  • අත්‍යවශ්‍ය ආයතන සඳහා: සහතිකයක්, අවසරයක් හෝ අධ්‍යක්ෂ මණ්ඩල සාමාජිකයෙකු අත්හිටුවීම.

අත්‍යවශ්‍ය ආයතන සඳහා උපරිම දඩය අවම වශයෙන් යුරෝ මිලියන 10 ක් හෝ ලොව පුරා වාර්ෂික පිරිවැටුමෙන් 2% ක් වන අතර, එයින් වැඩි අගය එය වේ. වැදගත් ආයතන සඳහා එය අවම වශයෙන් යුරෝ මිලියන 7 ක් හෝ ලොව පුරා වාර්ෂික පිරිවැටුමෙන් 1.4% ක් වන අතර, නැවතත්, එයින් වැඩි අගය එය වේ. අවසාන මට්ටම රඳා පවතින්නේ නඩුවේ තත්වයන් මත වන අතර, උල්ලංඝනය කිරීමේ ස්වභාවය, බරපතලකම සහ කාලසීමාව, වරදකාරිත්වයේ මට්ටම සහ ගනු ලබන ක්‍රියාමාර්ග ඇතුළුව.

ඔබේ සංවිධානයට දැන් කුමක් කළ හැකිද?

  • ස්වයං තක්සේරුවක් සිදු කරන්න. සංවිධානය නම් කරන ලද අංශයක ක්‍රියාකාරීද සහ ප්‍රමාණයේ සීමාව සපුරාලන්නේද යන්න තහවුරු කරන්න.
  • නිවැරදි කාණ්ඩය තීරණය කරන්න. සංවිධානය අත්‍යවශ්‍ය ආයතනයක් හෝ වැදගත් ආයතනයක් ලෙස සුදුසුකම් ලබන්නේද යන්න සහ කුමන අධීක්ෂකවරයා දක්ෂද යන්න ස්ථාපිත කරන්න.
  • ලියාපදිංචිය සූදානම් කරන්න. MijnNCSC හරහා NCSC සමඟ ලියාපදිංචි වීමට අවශ්‍ය දත්ත රැස් කරන්න.
  • රැකවරණ රාජකාරි පියවර පරීක්ෂා කරන්න. අවදානම් විශ්ලේෂණය, සිදුවීම් ප්‍රතිචාර, ව්‍යාපාර අඛණ්ඩතාව, සැපයුම් දාම ආරක්ෂාව, සයිබර් සනීපාරක්ෂාව, අවදානම්, බහු-සාධක සත්‍යාපනය සහ ගුප්ත ලේඛනකරණය පිළිබඳ පවතින පියවර තක්සේරු කරන්න.
  • දැනුම්දීමේ ක්‍රියාවලිය සකසන්න. සිදුවීමක් දැනුම් දිය හැකිද යන්න තක්සේරු කරන්නේ කවුද, දැනුම් දෙන්නේ කවුද සහ පැය 24, පැය 72 සහ මාසයක කාලසීමාවන් සපුරා ඇති ආකාරය වාර්තා කරන්න.
  • මණ්ඩලය ප්‍රදර්ශනය කළ හැකි ආකාරයෙන් සම්බන්ධ කරගන්න. මණ්ඩලය ගෙන ඇති තීරණ මොනවාද, කුමන පුහුණුවක් ලබාගෙන තිබේද සහ ක්‍රියාත්මක කිරීම අධීක්ෂණය කරන ආකාරය සටහන් කරන්න.
  • සැපයුම් දාමයද ඇතුළත් කරන්න. අවදානම් විශාල ප්‍රමාණයක් ආයතනය තුළම නොව සැපයුම්කරුවන් සහ සේවා සපයන්නන් තුළ පැන නගී. ආරක්ෂක විධිවිධාන, දැනුම් දීමේ රාජකාරි සහ විගණන අයිතිවාසිකම් පිළිබඳ ඔබේ කොන්ත්‍රාත්තු සමාලෝචනය කරන්න.

වසා දැමීම

සයිබර් ආරක්ෂණ පනත සහ තීරණාත්මක ආයතන ඔරොත්තු දීමේ පනත සයිබර් ආරක්ෂණ බැඳීම් සැලකිය යුතු ලෙස දැඩි කිරීමක් නියෝජනය කරයි. පුළුල් විෂය පථයක්, සංයුක්ත රාජකාරි පියවර, දැඩි දැනුම්දීමේ කාලසීමාවන්, අධ්‍යක්ෂවරුන් සඳහා පුද්ගලික වගකීම සහ සැලකිය යුතු බලාත්මක කිරීමේ මෙවලම් කට්ටලයක් යනු සංවිධානවලට මෙම මාතෘකාව පසෙකට දැමිය නොහැකි බවයි. 2026 අගෝස්තු 15 දින සිට බලාත්මක වීමත් සමඟ, සූදානම් වීමේ කාලය කෙටි වේ.

Law & More ව්‍යාපාර, අධ්‍යක්ෂවරුන් සහ අනුකූලතා නිලධාරීන්ට NIS2 සහ ලන්දේසි සයිබර් ආරක්ෂණ පනත යටතේ ඔවුන්ගේ තනතුර තීරණය කිරීම, රැකවරණ රාජකාරි පියවර සැකසීම සහ පරීක්ෂා කිරීම, NCSC සමඟ ලියාපදිංචිය සකස් කිරීම සහ සයිබර් ආරක්ෂණ ප්‍රතිපත්තිය නීත්‍යානුකූලව ඇතුළත් කිරීම සඳහා සහාය වේ.

නව නීතිරීති යටතේ ඔබේ සංවිධානයේ තත්ත්වය තක්සේරු කිරීමට ඔබ කැමතිද? කිසිදු වගකීමකින් තොරව සාකච්ඡාවක් සඳහා කරුණාකර අප හා සම්බන්ධ වීමට නිදහස් වන්න.

නිතර අසන ප්රශ්න

මෙම විෂය සම්බන්ධයෙන් අපෙන් නිතර අසනු ලබන ප්‍රශ්නවලට අපි පහතින් පිළිතුරු දෙන්නෙමු.

ලන්දේසි සයිබර් ආරක්ෂණ පනත බලාත්මක වන්නේ කවදාද?

2026 අගෝස්තු 15 වන දින. සෙනෙට් සභාව විසින් 2026 ජූලි 7 වන දින සයිබර් ආරක්ෂණ පනත සහ තීරණාත්මක ආයතන ඔරොත්තු දීමේ පනත අනුමත කරන ලදී. බලාත්මක වීමත් සමඟ, වත්මන් ජාල සහ තොරතුරු පද්ධති ආරක්ෂණ පනත (Wbni) අහෝසි වේ.

මගේ සංවිධානය NIS2 යටතට වැටෙනවාද?

එය ඔබේ අංශය සහ ඔබේ ප්‍රමාණය මත රඳා පවතී. NIS2 නම් කරන ලද අංශ දහඅටක් ආවරණය කරන අතර, එම අංශ තුළ, ප්‍රධාන රීතියක් ලෙස අවම වශයෙන් සේවකයින් 50 ක් හෝ වාර්ෂික පිරිවැටුමක් හෝ ශේෂ පත්‍රයේ මුළු යුරෝ මිලියන 10 ඉක්මවන සංවිධාන ආවරණය කරයි. ප්‍රමාණය නොසලකා ඇතැම් පාර්ශවයන් ආවරණය කෙරේ.

මගේ සංවිධානය මෙම ගැටලුවට මුහුණ දී ඇත්නම් මට දැනුම් දෙනු ලැබේද?

නැත. සංවිධාන සයිබර් ආරක්ෂණ පනතට යටත් වේද යන්න තක්සේරු කිරීම සඳහා තමන්ම වගකිව යුතුය. තක්සේරුව සිදු කිරීමට පෙර බලා සිටීම අදාළ වන බැඳීම් අවදානමට ලක් කරයි.

අත්‍යවශ්‍ය ආයතනයක් සහ වැදගත් ආයතනයක් අතර වෙනස කුමක්ද?

එය අධීක්ෂණයේ තීව්‍රතාවය සහ විභව දඩ මට්ටම තීරණය කරයි. අත්‍යවශ්‍ය ආයතන පූර්වගාමී අධීක්ෂණයට යටත් වන අතර, එහිදී අධීක්ෂකවරයාට තමන්ගේම මුලපිරීම මත පරීක්ෂා කළ හැකිය. වැදගත් ආයතන සිදුවීමක්, පැමිණිල්ලක් හෝ වෙනත් සංඥාවක් මගින් ඇති කරන ලද ප්‍රතික්‍රියාශීලී අධීක්ෂණයට යටත් වේ.

රැකබලා ගැනීමේ යුතුකමට ඇතුළත් වන්නේ කුමක්ද?

අවදානම් විශ්ලේෂණය, සිදුවීම් හැසිරවීම, ව්‍යාපාර අඛණ්ඩතාව, සැපයුම් දාම ආරක්ෂාව, සයිබර් සනීපාරක්ෂාව, අවදානම්, බහු-සාධක සත්‍යාපනය සහ ගුප්ත ලේඛනකරණය වැනි කරුණු ආවරණය කරමින්, ඔබේ ජාලයට සහ තොරතුරු පද්ධතිවලට ඇති අවදානම් කළමනාකරණය කිරීම සඳහා සුදුසු සහ සමානුපාතික තාක්ෂණික, මෙහෙයුම් සහ සංවිධානාත්මක පියවර ගැනීම. තෝරාගත් පියවර සුදුසු වන්නේ මන්දැයි ඔබට සනාථ කිරීමට හැකි විය යුතුය.

සිදුවීමකින් පසු අදාළ වන දැනුම්දීමේ කාල සීමාවන් මොනවාද?

පැය 24ක් ඇතුළත පූර්ව අනතුරු ඇඟවීමක්, පැය 72ක් ඇතුළත බරපතලකම සහ බලපෑම පිළිබඳ මූලික තක්සේරුවක් සහිත විධිමත් දැනුම්දීමක් සහ අවම වශයෙන් මාසයක් ඇතුළත අවසන් වාර්තාවක්. දැනුම්දීමේ ක්‍රියාවලිය කල්තියා සකසන්න.

මගේ සංවිධානය ලියාපදිංචි විය යුතුද?

ඔව්. ජාතික ආයතන ලේඛනයේ ලියාපදිංචි වීම 2026 අගෝස්තු 15 සිට අනිවාර්ය වන අතර එය eHerkenning හෝ රාජ්‍ය අංශයේ ආයතන සඳහා SSOnRijk භාවිතයෙන් MijnNCSC හරහා ක්‍රියාත්මක වේ. වෙනස්කම් දින දාහතරක් ඇතුළත වාර්තා කළ යුතුය. ලියාපදිංචි වූ පසු ඔබට ඔබේ CSIRT හි සේවාවන් වෙත සම්බන්ධ විය හැකිය.

මණ්ඩලයට පැවරෙන වගකීම කුමක්ද?

මණ්ඩලය විසින් ආරක්ෂක පියවර අනුමත කළ යුතු අතර, ඒවා ක්‍රියාත්මක කිරීම අධීක්ෂණය කළ යුතු අතර, සයිබර් අවදානම් තක්සේරු කිරීමට සහ පුහුණුව ලබා ගැනීමට හැකි විය යුතුය. මෙම නියෝගය අනුකූල නොවීම සඳහා ජ්‍යෙෂ්ඨ කළමනාකාරිත්වයේ පුද්ගලික වගකීම ආමන්ත්‍රණය කරයි, එබැවින් තීරණ, පුහුණුව සහ අධීක්ෂණය ප්‍රත්‍යක්ෂ ලෙස වාර්තා කරන්න.

දඩ මුදල් කොපමණ ඉහළද?

අත්‍යවශ්‍ය ආයතන සඳහා අවම වශයෙන් යුරෝ මිලියන 10 ක් හෝ ලෝක වාර්ෂික පිරිවැටුමෙන් 2% ක්; වැදගත් ආයතන සඳහා අවම වශයෙන් යුරෝ මිලියන 7 ක් හෝ 1.4% ක්, එක් එක් අවස්ථාවෙහිදී, ඉන් වැඩි දෙය. අවසාන මට්ටම රඳා පවතින්නේ උල්ලංඝනයේ ස්වභාවය, ගුරුත්වාකර්ෂණය සහ කාලසීමාව සහ වරදකාරිත්වයේ මට්ටම ඇතුළු සාධක මත ය.

අනුකූලතාවය අධීක්ෂණය කරන්නේ කවුද?

එය අංශය අනුව වෙනස් වේ. 2026 අගෝස්තු 15 වන දින සිට ඩිජිටල් යටිතල පහසුකම් සඳහා වන ලන්දේසි අධිකාරිය අංශ නවයක සංවිධාන අධීක්ෂණය කරයි; අනෙකුත් අධීක්ෂකවරුන් වෙනත් අංශ සඳහා නම් කර ඇත. ඔබේ සංවිධානය සඳහා දක්ෂ වන්නේ කුමන අධීක්ෂකවරයාද යන්න ස්ථාපිත කරන්න.

නෙදර්ලන්තය අධිකරණ අධිකරණයට යොමු කර ඇත්තේ ඇයි?

NIS2 ප්‍රමාද වී සිදු කළ මාරු කිරීම සඳහා. 2026 ජූලි 8 වන දින යුරෝපීය කොමිසම නෙදර්ලන්තය, අයර්ලන්තය, ස්පාඤ්ඤය සහ ප්‍රංශය සමඟ එක්ව, මාරු කිරීමේ පියවර දැනුම් දීමට අපොහොසත් වීම සම්බන්ධයෙන් අධිකරණයට යොමු කිරීමට තීරණය කළේය. සයිබර් ආරක්ෂණ පනත දිනකට පෙර සම්මත කර ගැනීම එම ක්‍රියාදාමයන් අවසන් නොකරයි.

මෙය මගේ සැපයුම්කරුවන්ටත් අදාළ වේද?

සැපයුම් දාම ආරක්ෂාව යනු රැකබලා ගැනීමේ යුතුකම් විෂයයන්ගෙන් එකකි. සැපයුම්කරුවන් සහ සේවා සපයන්නන් තුළ විශාල අවදානමක් ඇති වේ. ආරක්ෂක විධිවිධාන, දැනුම්දීමේ රාජකාරි සහ විගණන අයිතිවාසිකම් පිළිබඳ ඔබේ කොන්ත්‍රාත්තු සමාලෝචනය කරන්න.

නීති සහාය අවශ්‍යද?

අමතන්න Law & More ඔබගේ නීතිමය කරුණු පිළිබඳ විශේෂඥ මග පෙන්වීම සඳහා. අපගේ බහුභාෂා කණ්ඩායම ඔබට උදව් කිරීමට සූදානම්.

නීති උපදෙස් අවශ්‍යද?

අපගේ පළපුරුදු නීතිඥයින් ඔබගේ නීතිමය ප්‍රශ්න සඳහා සහාය වීමට සූදානම්.

සබැඳි ලිපි

අධි අවදානම් AI පද්ධති යුරෝපීය AI නියාමනයේ (නියාමනය (EU) 2024/1689) කේන්ද්‍රස්ථානය වේ,

රැන්සම්වෙයාර්, තතුබෑම්, DDoS ප්‍රහාර සහ පරිගණක ආක්‍රමණය වැනි සයිබර් ප්‍රහාර කලාතුරකින් සංවිධානයට පමණක් බලපායි.
IT නීතිඥයෙක් IT කොන්ත්‍රාත්තු, GDPR අනුකූලතාව, AI පනත, සයිබර් ආරක්ෂාව සහ ව්‍යාපාරවලට උපකාර කරයි.

ලන්දේසි නීතිය පිළිබඳ යාවත්කාලීනව සිටින්න

නවතම නීතිමය අවබෝධය, නියාමන යාවත්කාලීන කිරීම් සහ ප්‍රායෝගික උපදෙස් සඳහා අපගේ පුවත් පත්‍රිකාවට දායක වන්න.