ច្បាប់សន្តិសុខតាមអ៊ីនធឺណិតរបស់ហូឡង់ ( Cyberbeveiligingswet ) ដែលអនុវត្តសេចក្តីណែនាំ NIS2 បានចូលជាធរមាននៅថ្ងៃទី 15 ខែសីហា ឆ្នាំ 2026។ វាអនុវត្តចំពោះអង្គការដែលត្រូវបានកំណត់ជាអង្គភាពសំខាន់ៗ ឬសំខាន់នៅក្នុងវិស័យចំនួនដប់ប្រាំបី ហើយនៅក្នុងប្រទេសហូឡង់ វាឈានដល់អង្គការប្រមាណប្រាំបីពាន់ ដែលភាគច្រើនពីមុនមិនធ្លាប់ស្ថិតនៅក្រោមបទប្បញ្ញត្តិសន្តិសុខតាមអ៊ីនធឺណិតទាល់តែសោះ។
កាតព្វកិច្ចបីយ៉ាងគឺស្ថិតនៅក្នុងស្នូលរបស់វា។ អង្គភាពមួយដែលស្ថិតនៅក្នុងវិសាលភាពត្រូវតែចាត់វិធានការសមស្រប និងសមាមាត្រដើម្បីគ្រប់គ្រងហានិភ័យចំពោះបណ្តាញ និងប្រព័ន្ធព័ត៌មានរបស់ខ្លួន និងដើម្បីកំណត់ផលវិបាកនៃឧប្បត្តិហេតុ - ដែលជាកាតព្វកិច្ចថែទាំដែលពង្រីកដល់សុវត្ថិភាពនៃខ្សែសង្វាក់ផ្គត់ផ្គង់របស់ខ្លួន។ អង្គភាពនេះត្រូវតែរាយការណ៍ពីឧប្បត្តិហេតុសំខាន់ៗទៅកាន់ក្រុមឆ្លើយតបឧប្បត្តិហេតុសន្តិសុខកុំព្យូទ័រដែលពាក់ព័ន្ធ និងទៅកាន់អ្នកគ្រប់គ្រងវិស័យរបស់ខ្លួន ដោយចាប់ផ្តើមជាមួយនឹងការព្រមានជាមុនក្នុងរយៈពេលម្ភៃបួនម៉ោង ការជូនដំណឹងពេញលេញក្នុងរយៈពេលចិតសិបពីរម៉ោង និងរបាយការណ៍ចុងក្រោយក្នុងរយៈពេលមួយខែ។ ហើយអង្គភាពនេះត្រូវតែចុះឈ្មោះជាមួយមជ្ឈមណ្ឌលសន្តិសុខតាមអ៊ីនធឺណិតជាតិ។
អ្វីដែលថ្មីសម្រាប់ក្រុមប្រឹក្សាភិបាលជាច្រើនគឺកន្លែងដែលការទទួលខុសត្រូវស្ថិតនៅ។ ថ្នាក់គ្រប់គ្រងត្រូវតែអនុម័តវិធានការគ្រប់គ្រងហានិភ័យ ត្រួតពិនិត្យការអនុវត្តរបស់ពួកគេ និងតាមដានការបណ្តុះបណ្តាលលើប្រធានបទនេះ ហើយអាចទទួលខុសត្រូវក្នុងករណីដែលកាតព្វកិច្ចមិនត្រូវបានបំពេញ។ ការទទួលខុសត្រូវនោះមិនអាចផ្ទេរទៅឱ្យនាយកដ្ឋានព័ត៌មានវិទ្យា ឬអ្នកផ្តល់សេវាខាងក្រៅបានទេ។
អត្ថបទនេះពន្យល់ពីរបៀបកំណត់ថាតើអង្គការរបស់អ្នកស្ថិតនៅក្នុងវិសាលភាព និងប្រភេទណា អ្វីដែលកាតព្វកិច្ចថែទាំតម្រូវឱ្យមានជាលក្ខខណ្ឌជាក់លាក់ របៀបដែលនាឡិការាយការណ៍ដំណើរការចាប់ពីពេលដែលឧប្បត្តិហេតុត្រូវបានរកឃើញ និងជំហានណាខ្លះដែលត្រូវអនុវត្តជាមុនសិន។
តើ NIS2 ជាអ្វី?
NIS2 គឺជាការកំណត់ជាផ្លូវការនៃសេចក្តីណែនាំ (EU) 2022/2555។ វាជំនួសសេចក្តីណែនាំសន្តិសុខបណ្តាញ និងព័ត៌មានដំបូងរបស់អឺរ៉ុប ដែលជាទូទៅត្រូវបានគេហៅថា NIS1។
រដ្ឋជាសមាជិកត្រូវបានតម្រូវឱ្យប្តូរ NIS2 ទៅជាច្បាប់ជាតិត្រឹមថ្ងៃទី 17 ខែតុលា ឆ្នាំ 2024។ ចាប់ពីថ្ងៃទី 18 ខែតុលា ឆ្នាំ 2024 NIS2 បានជំនួសជាផ្លូវការនូវសេចក្តីណែនាំមុន។
គោលបំណងរបស់វាគឺដើម្បីបង្កើន និងតម្រឹមកម្រិតនៃភាពធន់តាមអ៊ីនធឺណិតនៅក្នុងសហភាពអឺរ៉ុបឲ្យកាន់តែប្រសើរឡើង។ នេះដំណើរការទៅតាមបន្ទាត់សំខាន់ពីរ។ ទីមួយ វិសាលភាពកាន់តែទូលំទូលាយ៖ អង្គការជាច្រើនទៀតស្ថិតនៅក្រោមច្បាប់ជាងក្រោម NIS1។ ទីពីរ ការត្រួតពិនិត្យកាន់តែតឹងរ៉ឹង និងការអនុវត្តកាន់តែតឹងរ៉ឹង ជាមួយនឹងឧបករណ៍កាន់តែទូលំទូលាយ និងការទទួលខុសត្រូវកាន់តែច្បាស់លាស់សម្រាប់នាយក។
កន្លែងដែល NIS1 បែងចែករវាងប្រតិបត្តិករនៃសេវាកម្មសំខាន់ៗ និងអ្នកផ្តល់សេវាឌីជីថល NIS2 ធ្វើការជាមួយអង្គភាពសំខាន់ៗ និងអង្គភាពសំខាន់ៗ។ ភាពខុសគ្នានោះមិនមែនគ្រាន់តែជាពាក្យបច្ចេកទេសទេ៖ ក្នុងចំណោមរបស់ផ្សេងទៀត វាកំណត់អាំងតង់ស៊ីតេនៃការត្រួតពិនិត្យ និងកម្រិតនៃការពិន័យដែលអាចកើតមាន។
តើអង្គការណាខ្លះដែលស្ថិតនៅក្រោម NIS2?
NIS2 អនុវត្តចំពោះអង្គការដែលសកម្មនៅក្នុងវិស័យដែលបានកំណត់ចំនួនដប់ប្រាំបី ដែលបែងចែកជាវិស័យដែលមានសារៈសំខាន់ខ្ពស់ និងវិស័យសំខាន់ៗផ្សេងទៀត។
វិស័យដែលមានសារៈសំខាន់ខ្ពស់រួមមាន ថាមពល ការដឹកជញ្ជូន ធនាគារ ហេដ្ឋារចនាសម្ព័ន្ធទីផ្សារហិរញ្ញវត្ថុ ការថែទាំសុខភាព ទឹកស្អាត និងទឹកសំណល់ ហេដ្ឋារចនាសម្ព័ន្ធឌីជីថល ការគ្រប់គ្រងសេវាកម្ម ICT សម្រាប់អ្នកប្រើប្រាស់អាជីវកម្ម រដ្ឋបាលសាធារណៈ និងលំហ។
វិស័យសំខាន់ៗផ្សេងទៀតរួមមាន សេវាប្រៃសណីយ៍ និងអ្នកនាំសំបុត្រ ការគ្រប់គ្រងកាកសំណល់ សារធាតុគីមី ម្ហូបអាហារ ការផលិត អ្នកផ្តល់សេវាឌីជីថល និងស្ថាប័នស្រាវជ្រាវ។
កម្រិតទំហំ
នៅក្នុងវិស័យទាំងនេះ ច្បាប់ចម្បងគឺថា អង្គការមួយស្ថិតនៅក្រោម NIS2 ដែលវាមានលក្ខណៈសម្បត្តិគ្រប់គ្រាន់ជាសហគ្រាសទំហំមធ្យម ឬធំ។ លក្ខណៈវិនិច្ឆ័យគឺយ៉ាងហោចណាស់មានបុគ្គលិកចំនួន 50 នាក់ ឬមានចំណូលប្រចាំឆ្នាំ ឬសរុបតារាងតុល្យការលើសពី 10 លានអឺរ៉ូ។
មានករណីលើកលែងចំពោះច្បាប់ចម្បងនេះ។ អង្គការមួយចំនួនស្ថិតនៅក្នុងវិសាលភាពដោយមិនគិតពីទំហំ ពីព្រោះសេវាកម្មរបស់ពួកគេត្រូវបានចាត់ទុកថាមានសារៈសំខាន់ជាពិសេស៖
- អ្នកផ្តល់សេវាបណ្តាញ និងសេវាកម្មទំនាក់ទំនងអេឡិចត្រូនិកសាធារណៈ;
- អ្នកផ្តល់សេវាកម្មទុកចិត្ត;
- អ្នកផ្តល់សេវាកម្មចុះឈ្មោះឈ្មោះដែន;
- ការចុះបញ្ជីឈ្មោះដែនកម្រិតកំពូល;
- ស្ថាប័នវិស័យសាធារណៈ។
ចាប់ពីថ្ងៃទី 15 ខែសីហា ឆ្នាំ 2026 តទៅ កាតព្វកិច្ចថ្មីនឹងអនុវត្តចំពោះអង្គការជាង 8,000 នៅក្នុងប្រទេសហូឡង់។ នោះគឺជាការពង្រីកគួរឱ្យកត់សម្គាល់បើប្រៀបធៀបទៅនឹងចំនួនដែលគ្របដណ្តប់ដោយច្បាប់សុវត្ថិភាពបណ្តាញ និងប្រព័ន្ធព័ត៌មានបច្ចុប្បន្ន។
ដូច្នេះ អង្គការដែលពីមុនមិនធ្លាប់មើលឃើញខ្លួនឯងជាផ្នែកមួយនៃវិស័យសំខាន់មួយអាចនឹងត្រូវចាប់ខ្លួន រួមទាំងក្រុមហ៊ុនផលិតខ្នាតមធ្យម អ្នកផលិតម្ហូបអាហារ ស្ថាប័នស្រាវជ្រាវ និងអ្នកផ្តល់សេវាកម្មឌីជីថល។ អ្វីដែលសំខាន់នោះ អង្គការនានាទទួលខុសត្រូវចំពោះការវាយតម្លៃថាតើពួកគេស្ថិតនៅក្នុងវិសាលភាពឬអត់។ គ្មានលិខិតពីអ្នកគ្រប់គ្រងណាមួយនឹងមកដល់ដើម្បីប្រាប់ពួកគេដូច្នេះទេ។
កាតព្វកិច្ចថែទាំ៖ តើវិធានការអ្វីខ្លះដែលត្រូវការ?
ស្នូលនៃ NIS2 និងច្បាប់សន្តិសុខតាមអ៊ីនធឺណិតរបស់ហូឡង់គឺជាកាតព្វកិច្ចថែទាំ។ អង្គភាពសំខាន់ៗ និងសំខាន់ៗត្រូវតែចាត់វិធានការបច្ចេកទេស ប្រតិបត្តិការ និងអង្គការសមស្រប និងសមាមាត្រ ដើម្បីគ្រប់គ្រងហានិភ័យចំពោះបណ្តាញ និងប្រព័ន្ធព័ត៌មានរបស់ពួកគេ។
ច្បាប់ទាំងនេះកំណត់ប្រធានបទដែលគោលនយោបាយត្រូវតែដោះស្រាយក្នុងករណីណាក៏ដោយ៖
- ការវិភាគហានិភ័យ និងគោលនយោបាយសន្តិសុខព័ត៌មាន;
- ការដោះស្រាយឧប្បត្តិហេតុ;
- និរន្តរភាពអាជីវកម្ម ការគ្រប់គ្រងការបម្រុងទុក និងការស្តារឡើងវិញពីគ្រោះមហន្តរាយ;
- សុវត្ថិភាពខ្សែសង្វាក់ផ្គត់ផ្គង់;
- អនាម័យតាមអ៊ីនធឺណិត និងការបណ្តុះបណ្តាលបុគ្គលិក;
- គោលនយោបាយដោះស្រាយភាពងាយរងគ្រោះ;
- ការផ្ទៀងផ្ទាត់ពហុកត្តា;
- ការទំនាក់ទំនងដែលមានសុវត្ថិភាព;
- ការអ៊ិនគ្រីប;
- ការវាយតម្លៃតាមកាលកំណត់នៃប្រសិទ្ធភាពនៃវិធានការនានា។
វិធានការទាំងនេះត្រូវតែសមាមាត្រទៅនឹងទំហំនៃអង្គការ និងហានិភ័យដែលវាត្រូវបានប៉ះពាល់។ ដូច្នេះ អង្គភាពសំខាន់តូចជាងមិនចាំបាច់ចាត់វិធានការដូចគ្នានឹងអង្គភាពសំខាន់ធំមួយនៅក្នុងវិស័យដែលមានហានិភ័យខ្ពស់នោះទេ។
នោះមិនធ្វើឱ្យកាតព្វកិច្ចថែទាំជាជម្រើសនោះទេ។ អង្គការនានាត្រូវតែអាចបញ្ជាក់ពីហានិភ័យដែលពួកគេបានកំណត់ វិធានការអ្វីដែលពួកគេបានធ្វើ និងមូលហេតុដែលវិធានការទាំងនោះសមស្រប។ មិនត្រឹមតែវិធានការទាំងនោះខ្លួនឯងប៉ុណ្ណោះទេ ប៉ុន្តែថែមទាំងវិធីដែលពួកវាត្រូវបានថ្លឹងថ្លែង កត់ត្រា និងវាយតម្លៃជាប្រចាំផងដែរ គឺស្ថិតនៅក្រោមការត្រួតពិនិត្យ។
កាតព្វកិច្ចជូនដំណឹងបន្ទាប់ពីឧប្បត្តិហេតុ
រួមជាមួយនឹងកាតព្វកិច្ចថែទាំ NIS2 ដាក់កាតព្វកិច្ចជូនដំណឹងជាដំណាក់កាលសម្រាប់ឧប្បត្តិហេតុសំខាន់ៗ។ ក្នុងករណីដែលឧប្បត្តិហេតុមួយមាន ឬអាចមានផលប៉ះពាល់យ៉ាងសំខាន់ទៅលើនិរន្តរភាពនៃសេវាកម្ម ថ្ងៃផុតកំណត់ដូចខាងក្រោមត្រូវបានអនុវត្តជាទូទៅ៖
- ក្នុងរយៈពេល 24 ម៉ោង ការព្រមានជាមុនទៅកាន់ក្រុមឆ្លើយតបឧប្បត្តិហេតុសន្តិសុខកុំព្យូទ័រជាតិ ឬអាជ្ញាធរមានសមត្ថកិច្ច។
- ក្នុងរយៈពេល 72 ម៉ោង ការជូនដំណឹងជាផ្លូវការជាមួយនឹងការវាយតម្លៃដំបូងអំពីភាពធ្ងន់ធ្ងរ និងផលប៉ះពាល់។
- ក្នុងរយៈពេលមួយខែយ៉ាងយូរ របាយការណ៍ចុងក្រោយដែលពិពណ៌នាអំពីឧប្បត្តិហេតុនេះ មូលហេតុចម្បងរបស់វា វិធានការដែលបានអនុវត្ត និងផលប៉ះពាល់ឆ្លងដែនណាមួយ។
កាលកំណត់ទាំងនេះធ្វើឱ្យចាំបាច់ត្រូវរៀបចំនីតិវិធីច្បាស់លាស់ជាមុន។ អង្គការត្រូវតែដឹងថាពេលណាដែលឧប្បត្តិហេតុមួយអាចជូនដំណឹងបាន អ្នកណាមានសិទ្ធិជូនដំណឹង ព័ត៌មានអ្វីខ្លះដែលត្រូវតែមាន អ្នកណាសម្របសម្រួល និងរបៀបដែលក្រុមប្រឹក្សាភិបាល និងអ្នកត្រួតពិនិត្យត្រូវបានជូនដំណឹង។
អង្គការមួយដែលព្យាយាមរៀបចំដំណើរការជូនដំណឹងក្នុងអំឡុងពេលមានឧប្បត្តិហេតុ ប្រឈមនឹងហានិភ័យខ្ពស់នៃការមិនអាចរាយការណ៍ទាន់ពេលវេលា ឬពេញលេញបាន។
ការទទួលខុសត្រូវរបស់ក្រុមប្រឹក្សាភិបាល
ធាតុសំខាន់មួយនៃ NIS2 គឺថា ការទទួលខុសត្រូវក្នុងការគ្រប់គ្រងហានិភ័យតាមអ៊ីនធឺណិតត្រូវបានដាក់ដោយឡែកពីគ្នាជាមួយក្រុមប្រឹក្សាភិបាលគ្រប់គ្រង។ ក្រុមប្រឹក្សាភិបាលត្រូវតែអនុម័តវិធានការសន្តិសុខ ត្រួតពិនិត្យការអនុវត្តរបស់ពួកគេ អាចវាយតម្លៃហានិភ័យតាមអ៊ីនធឺណិតរបស់អង្គការ និងឆ្លងកាត់ការបណ្តុះបណ្តាលគ្រប់គ្រាន់ដោយខ្លួនឯង។
ដូច្នេះ សន្តិសុខតាមអ៊ីនធឺណិតលែងអាចចាត់ទុកជាការទទួលខុសត្រូវរបស់នាយកដ្ឋានព័ត៌មានវិទ្យាតែម្នាក់ឯងទៀតហើយ។ វាគឺជាប្រធានបទអភិបាលកិច្ចដែលត្រូវតែបង្កើតជាផ្នែកមួយនៃការធ្វើការសម្រេចចិត្ត និងការគ្រប់គ្រងហានិភ័យជាប្រចាំ។
សេចក្តីណែនាំនេះក៏បានលើកឡើងយ៉ាងច្បាស់អំពីការទទួលខុសត្រូវផ្ទាល់ខ្លួនរបស់ថ្នាក់គ្រប់គ្រងជាន់ខ្ពស់ ក្នុងករណីដែលអង្គការមិនអនុវត្តតាម។ ត្រូវកត់ត្រាការចូលរួមរបស់ក្រុមប្រឹក្សាភិបាលឲ្យបានត្រឹមត្រូវ ឧទាហរណ៍ ដោយការកត់ត្រាការបណ្តុះបណ្តាលដែលបានធ្វើឡើង ការសម្រេចចិត្តរបស់ក្រុមប្រឹក្សាភិបាល គោលនយោបាយដែលបានអនុម័ត ការវាយតម្លៃហានិភ័យ ការរាយការណ៍ និងការត្រួតពិនិត្យការអនុវត្ត។
ការអនុវត្តរបស់ប្រទេសហូឡង់
ការអនុវត្ត NIS2 របស់ហូឡង់ត្រូវបានពន្យារពេលយ៉ាងខ្លាំង។ ថ្ងៃផុតកំណត់នៃការផ្ទេរនៅថ្ងៃទី 17 ខែតុលា ឆ្នាំ 2024 មិនត្រូវបានបំពេញទេ។
នៅថ្ងៃទី 8 ខែកក្កដា ឆ្នាំ 2026 គណៈកម្មការអឺរ៉ុបបានសម្រេចបញ្ជូនប្រទេសហូឡង់ រួមជាមួយអៀរឡង់ អេស្ប៉ាញ និងបារាំង ទៅតុលាការយុត្តិធម៌នៃសហភាពអឺរ៉ុប ចំពោះការខកខានមិនបានជូនដំណឹងដល់វិធានការផ្ទេរ។ ដូច្នេះ ប្រទេសហូឡង់គឺជាប្រទេសមួយក្នុងចំណោមប្រទេសទាំងបួនដែលយឺតយ៉ាវរបស់សហភាពអឺរ៉ុប។
ពេលវេលាពិតជាគួរឱ្យចាប់អារម្មណ៍ណាស់។ មួយថ្ងៃមុននេះ គឺនៅថ្ងៃទី 7 ខែកក្កដា ឆ្នាំ 2026 ព្រឹទ្ធសភាបានអនុម័តច្បាប់សន្តិសុខតាមអ៊ីនធឺណិត និងច្បាប់ស្តីពីភាពធន់នៃអង្គភាពសំខាន់ៗ។ ថាតើការពិតដែលថាច្បាប់នេះត្រូវបានអនុម័តមុនពេលបញ្ជូនត្រូវបានផ្ញើប៉ះពាល់ដល់លទ្ធផលនៃដំណើរការនីតិវិធីឬអត់នោះ នៅមិនទាន់ដឹងនៅឡើយទេ។ នោះជារឿងរបស់តុលាការក្នុងការសម្រេច។
ច្បាប់ទាំងពីរចូលជាធរមាននៅថ្ងៃទី 15 ខែសីហា ឆ្នាំ 2026។ ច្បាប់សន្តិសុខតាមអ៊ីនធឺណិតអនុវត្តសេចក្តីណែនាំ NIS2; ច្បាប់ស្តីពីភាពធន់នៃអង្គភាពសំខាន់ៗអនុវត្តសេចក្តីណែនាំ CER របស់អឺរ៉ុប ដែលមានគោលបំណងធានាភាពធន់នៃហេដ្ឋារចនាសម្ព័ន្ធសំខាន់ៗ។ អង្គការដែលគ្របដណ្តប់ដោយច្បាប់ចុងក្រោយនឹងត្រូវបានកំណត់ជាផ្លូវការថាជាអង្គភាពសំខាន់ៗចាប់ពីថ្ងៃទី 15 ខែសីហា ឆ្នាំ 2026។
នៅពេលចូលជាធរមាន ច្បាប់សន្តិសុខបណ្តាញ និងប្រព័ន្ធព័ត៌មាន (Wbni) បច្ចុប្បន្ននឹងផុតកំណត់។ សម្រាប់អង្គការដែលគ្របដណ្តប់ដោយច្បាប់នេះរួចហើយ នេះមានន័យថាកាតព្វកិច្ចកាន់តែធ្ងន់។ សម្រាប់អង្គការដែលចូលមកក្នុងវិសាលភាពជាលើកដំបូង របបថ្មីទាំងស្រុង។
ការចុះឈ្មោះជាមួយ NCSC
កាតព្វកិច្ចថ្មីដ៏សំខាន់មួយគឺការចុះឈ្មោះជាមួយមជ្ឈមណ្ឌលសន្តិសុខតាមអ៊ីនធឺណិតជាតិ។ អង្គភាពសំខាន់ៗ និងសំខាន់ៗត្រូវតែបញ្ចូលក្នុងការចុះបញ្ជីអង្គភាពជាតិ។ ការចុះឈ្មោះនោះជាកាតព្វកិច្ចចាប់ពីថ្ងៃទី 15 ខែសីហា ឆ្នាំ 2026 ហើយដំណើរការតាមរយៈវិបផតថល MijnNCSC ដោយប្រើប្រាស់ eHerkenning សម្រាប់អង្គការធម្មតា និង SSOnRijk សម្រាប់ស្ថាប័នវិស័យសាធារណៈ។ ការផ្លាស់ប្តូរទិន្នន័យដែលបានចុះបញ្ជីត្រូវតែរាយការណ៍ក្នុងរយៈពេលដប់បួនថ្ងៃ។
ការចុះឈ្មោះមិនមែនគ្រាន់តែជាបែបបទរដ្ឋបាលនោះទេ។ នៅពេលដែលបានចុះឈ្មោះរួចហើយ អង្គការនានាអាចភ្ជាប់ទៅសេវាកម្មរបស់ CSIRT របស់ពួកគេ ដែលផ្តល់ផលិតផល និងសេវាកម្មដើម្បីបង្កើនភាពធន់ ក៏ដូចជាការគាំទ្រក្នុងករណីមានឧប្បត្តិហេតុកើតឡើង។ រៀបចំការចុះឈ្មោះឱ្យបានទាន់ពេលវេលា ដើម្បីកុំឱ្យការអនុវត្តចាប់ផ្តើមតែបន្ទាប់ពីចូលជាធរមាន។
ការត្រួតពិនិត្យ និងការអនុវត្ត
ច្បាប់សន្តិសុខតាមអ៊ីនធឺណិតចែងអំពីរបបត្រួតពិនិត្យដែលមានលក្ខណៈខុសប្លែកគ្នា។ អង្គភាពសំខាន់ៗត្រូវស្ថិតនៅក្រោមការត្រួតពិនិត្យប្រកបដោយភាពសកម្ម៖ អ្នកត្រួតពិនិត្យអាចត្រួតពិនិត្យជាបន្តបន្ទាប់ និងដោយគំនិតផ្តួចផ្តើមផ្ទាល់ខ្លួន ដោយគ្មានឧប្បត្តិហេតុ ឬសញ្ញាជាក់លាក់ណាមួយឡើយ។ អង្គភាពសំខាន់ៗត្រូវស្ថិតនៅក្រោមការត្រួតពិនិត្យដោយប្រតិកម្ម ដែលអ្នកត្រួតពិនិត្យជាគោលការណ៍ធ្វើសកម្មភាពដើម្បីឆ្លើយតបទៅនឹងឧប្បត្តិហេតុ ពាក្យបណ្តឹង ឬសញ្ញាជាក់ស្តែងផ្សេងទៀត។
ការត្រួតពិនិត្យត្រូវបានបែងចែកទៅតាមអាជ្ញាធរជាច្រើន។ ចាប់ពីថ្ងៃទី 15 ខែសីហា ឆ្នាំ 2026 អាជ្ញាធរហូឡង់សម្រាប់ហេដ្ឋារចនាសម្ព័ន្ធឌីជីថលត្រួតពិនិត្យអង្គការនានាក្នុងវិស័យចំនួនប្រាំបួន។ អ្នកត្រួតពិនិត្យផ្សេងទៀតត្រូវបានចាត់តាំងសម្រាប់វិស័យផ្សេងទៀត។ កំណត់ថាតើអ្នកត្រួតពិនិត្យណាដែលមានសមត្ថភាពសម្រាប់អង្គការរបស់អ្នក។
សំណុំឧបករណ៍អនុវត្តច្បាប់មានលក្ខណៈទូលំទូលាយ ហើយរួមមាន៖
- ការស្កេនសុវត្ថិភាព ឬការធ្វើសវនកម្មសុវត្ថិភាព;
- ការណែនាំដែលមានកាតព្វកិច្ច;
- ដីកាអនុវត្តរដ្ឋបាល ឬដីកាដែលត្រូវបង់ពិន័យជាប្រាក់;
- ការបោះពុម្ពផ្សាយនៃការរំលោភបំពាន;
- ការពិន័យរដ្ឋបាល;
- សម្រាប់អង្គភាពសំខាន់ៗ៖ ការព្យួរវិញ្ញាបនបត្រ ការអនុញ្ញាត ឬសមាជិកក្រុមប្រឹក្សាភិបាល។
ចំពោះអង្គភាពសំខាន់ៗ ការពិន័យអតិបរមាគឺយ៉ាងហោចណាស់ ១០ លានអឺរ៉ូ ឬ ២% នៃចំណូលប្រចាំឆ្នាំសរុបទូទាំងពិភពលោក អាស្រ័យលើចំនួនណាដែលខ្ពស់ជាង។ ចំពោះអង្គភាពសំខាន់ៗ ការពិន័យអតិបរមាគឺយ៉ាងហោចណាស់ ៧ លានអឺរ៉ូ ឬ ១,៤% នៃចំណូលប្រចាំឆ្នាំទូទាំងពិភពលោក ជាថ្មីម្តងទៀតអាស្រ័យលើចំនួនណាដែលខ្ពស់ជាង។ កម្រិតចុងក្រោយអាស្រ័យលើកាលៈទេសៈនៃសំណុំរឿង រួមទាំងលក្ខណៈ ទម្ងន់ និងរយៈពេលនៃការរំលោភបំពាន កម្រិតនៃកំហុស និងវិធានការដែលបានអនុវត្ត។
តើអង្គការរបស់អ្នកអាចធ្វើអ្វីបានឥឡូវនេះ?
- ធ្វើការវាយតម្លៃដោយខ្លួនឯង។ កំណត់ថាតើអង្គការនេះសកម្មនៅក្នុងវិស័យដែលបានកំណត់ និងបំពេញតាមកម្រិតទំហំឬអត់។
- កំណត់ប្រភេទត្រឹមត្រូវ។ កំណត់ថាតើអង្គការនេះមានលក្ខណៈសម្បត្តិគ្រប់គ្រាន់ជាអង្គភាពសំខាន់ ឬអង្គភាពសំខាន់ ហើយអ្នកគ្រប់គ្រងណាដែលមានសមត្ថភាព។
- រៀបចំការចុះឈ្មោះ។ ប្រមូលទិន្នន័យដែលត្រូវការសម្រាប់ការចុះឈ្មោះជាមួយ NCSC តាមរយៈ MijnNCSC។
- សាកល្បងវិធានការបំពេញកាតព្វកិច្ចថែទាំ។ វាយតម្លៃវិធានការដែលមានស្រាប់លើការវិភាគហានិភ័យ ការឆ្លើយតបទៅនឹងឧប្បត្តិហេតុ និរន្តរភាពអាជីវកម្ម សុវត្ថិភាពខ្សែសង្វាក់ផ្គត់ផ្គង់ អនាម័យតាមអ៊ីនធឺណិត ភាពងាយរងគ្រោះ ការផ្ទៀងផ្ទាត់ពហុកត្តា និងការអ៊ិនគ្រីប។
- រៀបចំដំណើរការជូនដំណឹង។ កត់ត្រាអ្នកដែលវាយតម្លៃថាតើឧប្បត្តិហេតុមួយអាចជូនដំណឹងបានឬអត់ អ្នកណាជូនដំណឹង និងរបៀបដែលកាលកំណត់ 24 ម៉ោង 72 ម៉ោង និងមួយខែត្រូវបានបំពេញ។
- ធ្វើឱ្យក្រុមប្រឹក្សាភិបាលចូលរួមដោយបង្ហាញឱ្យឃើញ។ កត់ត្រាការសម្រេចចិត្តណាដែលក្រុមប្រឹក្សាភិបាលបានធ្វើ ការបណ្តុះបណ្តាលណាដែលត្រូវបានអនុវត្ត និងរបៀបដែលការត្រួតពិនិត្យការអនុវត្តត្រូវបានអនុវត្ត។
- រួមបញ្ចូលខ្សែសង្វាក់ផ្គត់ផ្គង់។ ភាពងាយរងគ្រោះភាគច្រើនកើតឡើងមិនមែននៅក្នុងអង្គការខ្លួនឯងទេ ប៉ុន្តែកើតឡើងនៅអ្នកផ្គត់ផ្គង់ និងអ្នកផ្តល់សេវាកម្ម។ ពិនិត្យមើលកិច្ចសន្យារបស់អ្នកលើការរៀបចំសន្តិសុខ កាតព្វកិច្ចជូនដំណឹង និងសិទ្ធិសវនកម្ម។
នៅក្នុងការបិទ
ច្បាប់សន្តិសុខតាមអ៊ីនធឺណិត និងច្បាប់ស្តីពីភាពធន់នៃអង្គភាពសំខាន់ៗ តំណាងឱ្យការរឹតបន្តឹងកាតព្វកិច្ចសន្តិសុខតាមអ៊ីនធឺណិតយ៉ាងច្រើន។ វិសាលភាពកាន់តែទូលំទូលាយ វិធានការកាតព្វកិច្ចថែទាំជាក់ស្តែង ថ្ងៃផុតកំណត់នៃការជូនដំណឹងដ៏តឹងរ៉ឹង ការទទួលខុសត្រូវផ្ទាល់ខ្លួនសម្រាប់នាយក និងឧបករណ៍អនុវត្តច្បាប់ដ៏សំខាន់ មានន័យថា អង្គការនានាមិនអាចទុកប្រធានបទនេះចោលមួយឡែកបានទេ។ ដោយចូលជាធរមាននៅថ្ងៃទី 15 ខែសីហា ឆ្នាំ 2026 ពេលវេលារៀបចំគឺខ្លី។
Law & More ជួយអាជីវកម្ម នាយក និងមន្ត្រីអនុលោមភាពក្នុងការកំណត់ជំហររបស់ពួកគេក្រោម NIS2 និងច្បាប់សន្តិសុខតាមអ៊ីនធឺណិតរបស់ហូឡង់ ការរៀបចំ និងសាកល្បងវិធានការកាតព្វកិច្ចថែទាំ ការរៀបចំការចុះឈ្មោះជាមួយ NCSC និងការដាក់បញ្ចូលគោលនយោបាយសន្តិសុខតាមអ៊ីនធឺណិតស្របច្បាប់។
តើអ្នកចង់ឱ្យជំហររបស់អង្គការរបស់អ្នកក្រោមច្បាប់ថ្មីត្រូវបានវាយតម្លៃដែរឬទេ? សូមទាក់ទងមកយើងខ្ញុំសម្រាប់ការពិភាក្សាដោយគ្មានកាតព្វកិច្ច។
សំណួរដែលគេច្រើនសួរ
ខាងក្រោមនេះ យើងឆ្លើយសំណួរដែលយើងត្រូវបានសួរញឹកញាប់បំផុតលើប្រធានបទនេះ។
តើច្បាប់សន្តិសុខតាមអ៊ីនធឺណិតរបស់ហូឡង់ចូលជាធរមាននៅពេលណា?
នៅថ្ងៃទី១៥ ខែសីហា ឆ្នាំ២០២៦។ ព្រឹទ្ធសភាបានអនុម័តច្បាប់សន្តិសុខតាមអ៊ីនធឺណិត និងច្បាប់ស្តីពីភាពធន់នៃអង្គភាពសំខាន់ៗ នៅថ្ងៃទី៧ ខែកក្កដា ឆ្នាំ២០២៦។ នៅពេលចូលជាធរមាន ច្បាប់សន្តិសុខប្រព័ន្ធព័ត៌មាន និងបណ្តាញ (Wbni) បច្ចុប្បន្ននឹងផុតកំណត់។
តើអង្គការរបស់ខ្ញុំស្ថិតនៅក្រោម NIS2 ដែរឬទេ?
វាអាស្រ័យលើវិស័យ និងទំហំរបស់អ្នក។ NIS2 គ្របដណ្តប់លើវិស័យដែលបានកំណត់ចំនួនដប់ប្រាំបី ហើយនៅក្នុងវិស័យទាំងនោះ ជាច្បាប់ចម្បង អង្គការដែលមានបុគ្គលិកយ៉ាងហោចណាស់ 50 នាក់ ឬមានចំណូលប្រចាំឆ្នាំ ឬតារាងតុល្យការសរុបលើសពី 10 លានអឺរ៉ូ។ ភាគីមួយចំនួនត្រូវបានគ្របដណ្តប់ដោយមិនគិតពីទំហំ។
តើខ្ញុំនឹងត្រូវបានជូនដំណឹងដែរឬទេ ប្រសិនបើអង្គការរបស់ខ្ញុំស្ថិតនៅក្នុងវិសាលភាព?
ទេ។ អង្គការនានាទទួលខុសត្រូវចំពោះការវាយតម្លៃថាតើពួកគេស្ថិតនៅក្រោមច្បាប់សន្តិសុខតាមអ៊ីនធឺណិតឬអត់។ ការរង់ចាំប្រឈមនឹងហានិភ័យនៃកាតព្វកិច្ចដែលអនុវត្តមុនពេលការវាយតម្លៃត្រូវបានធ្វើឡើង។
តើអ្វីជាភាពខុសគ្នារវាងអង្គភាពសំខាន់ និងអង្គភាពសំខាន់?
វាកំណត់អាំងតង់ស៊ីតេនៃការត្រួតពិនិត្យ និងកម្រិតនៃការពិន័យដែលអាចកើតមាន។ អង្គភាពសំខាន់ៗត្រូវស្ថិតនៅក្រោមការត្រួតពិនិត្យប្រកបដោយភាពសកម្ម ដែលអ្នកត្រួតពិនិត្យអាចពិនិត្យមើលដោយខ្លួនឯងបាន។ អង្គភាពសំខាន់ៗត្រូវស្ថិតនៅក្រោមការត្រួតពិនិត្យដោយប្រតិកម្ម ដែលបណ្តាលមកពីឧប្បត្តិហេតុ ពាក្យបណ្តឹង ឬសញ្ញាផ្សេងទៀត។
តើកាតព្វកិច្ចថែទាំរួមបញ្ចូលអ្វីខ្លះ?
ចាត់វិធានការបច្ចេកទេស ប្រតិបត្តិការ និងអង្គការសមស្រប និងសមាមាត្រ ដើម្បីគ្រប់គ្រងហានិភ័យចំពោះបណ្តាញ និងប្រព័ន្ធព័ត៌មានរបស់អ្នក ដោយគ្របដណ្តប់លើបញ្ហាដូចជា ការវិភាគហានិភ័យ ការដោះស្រាយឧប្បត្តិហេតុ និរន្តរភាពអាជីវកម្ម សុវត្ថិភាពខ្សែសង្វាក់ផ្គត់ផ្គង់ អនាម័យតាមអ៊ីនធឺណិត ភាពងាយរងគ្រោះ ការផ្ទៀងផ្ទាត់ពហុកត្តា និងការអ៊ិនគ្រីប។ អ្នកត្រូវតែអាចបញ្ជាក់ពីមូលហេតុដែលវិធានការដែលបានជ្រើសរើសគឺសមរម្យ។
តើថ្ងៃផុតកំណត់នៃការជូនដំណឹងអ្វីខ្លះដែលត្រូវអនុវត្តបន្ទាប់ពីឧប្បត្តិហេតុមួយ?
ការព្រមានជាមុនក្នុងរយៈពេល 24 ម៉ោង ការជូនដំណឹងជាផ្លូវការក្នុងរយៈពេល 72 ម៉ោង ជាមួយនឹងការវាយតម្លៃដំបូងអំពីភាពធ្ងន់ធ្ងរ និងផលប៉ះពាល់ និងរបាយការណ៍ចុងក្រោយក្នុងរយៈពេលមួយខែយ៉ាងយូរ។ រៀបចំដំណើរការជូនដំណឹងជាមុន។
តើអង្គការរបស់ខ្ញុំត្រូវចុះឈ្មោះដែរឬទេ?
បាទ/ចាស៎។ ការចុះឈ្មោះនៅក្នុងបញ្ជីឈ្មោះអង្គភាពជាតិគឺជាកាតព្វកិច្ចចាប់ពីថ្ងៃទី 15 ខែសីហា ឆ្នាំ 2026 ហើយដំណើរការតាមរយៈ MijnNCSC ដោយប្រើ eHerkenning ឬសម្រាប់ស្ថាប័នវិស័យសាធារណៈ SSOnRijk។ ការផ្លាស់ប្តូរត្រូវតែរាយការណ៍ក្នុងរយៈពេលដប់បួនថ្ងៃ។ នៅពេលដែលបានចុះឈ្មោះរួចហើយ អ្នកអាចភ្ជាប់ទៅសេវាកម្ម CSIRT របស់អ្នក។
តើក្រុមប្រឹក្សាភិបាលទទួលខុសត្រូវអ្វីខ្លះ?
ក្រុមប្រឹក្សាភិបាលត្រូវតែអនុម័តវិធានការសន្តិសុខ ត្រួតពិនិត្យការអនុវត្តរបស់ពួកគេ អាចវាយតម្លៃហានិភ័យតាមអ៊ីនធឺណិត និងឆ្លងកាត់ការបណ្តុះបណ្តាលដោយខ្លួនឯង។ សេចក្តីណែនាំនេះលើកឡើងពីការទទួលខុសត្រូវផ្ទាល់ខ្លួនរបស់ថ្នាក់គ្រប់គ្រងជាន់ខ្ពស់ចំពោះការមិនអនុលោមតាមច្បាប់ ដូច្នេះត្រូវកត់ត្រាការសម្រេចចិត្ត ការបណ្តុះបណ្តាល និងការត្រួតពិនិត្យឱ្យបានច្បាស់លាស់។
តើការពិន័យមានចំនួនប៉ុន្មាន?
សម្រាប់អង្គភាពសំខាន់ៗ យ៉ាងហោចណាស់ ១០ លានអឺរ៉ូ ឬ ២% នៃចំណូលប្រចាំឆ្នាំទូទាំងពិភពលោក; សម្រាប់អង្គភាពសំខាន់ៗ យ៉ាងហោចណាស់ ៧ លានអឺរ៉ូ ឬ ១,៤% ក្នុងករណីនីមួយៗ អាស្រ័យលើចំនួនណាដែលខ្ពស់ជាង។ កម្រិតចុងក្រោយអាស្រ័យលើកត្តានានា រួមទាំងលក្ខណៈ ទម្ងន់ និងរយៈពេលនៃការរំលោភបំពាន និងកម្រិតនៃកំហុស។
តើអ្នកណាត្រួតពិនិត្យការអនុលោម?
ចំនួននេះប្រែប្រួលទៅតាមវិស័យ។ ចាប់ពីថ្ងៃទី 15 ខែសីហា ឆ្នាំ 2026 អាជ្ញាធរហូឡង់សម្រាប់ហេដ្ឋារចនាសម្ព័ន្ធឌីជីថលត្រួតពិនិត្យអង្គការនានាក្នុងវិស័យចំនួនប្រាំបួន។ អ្នកត្រួតពិនិត្យផ្សេងទៀតត្រូវបានចាត់តាំងសម្រាប់វិស័យផ្សេងទៀត។ កំណត់ថាតើអ្នកត្រួតពិនិត្យណាដែលមានសមត្ថភាពសម្រាប់អង្គការរបស់អ្នក។
ហេតុអ្វីបានជាប្រទេសហូឡង់ត្រូវបានបញ្ជូនទៅតុលាការយុត្តិធម៌?
ចំពោះការបញ្ជូន NIS2 យឺត។ នៅថ្ងៃទី 8 ខែកក្កដា ឆ្នាំ 2026 គណៈកម្មការអឺរ៉ុបបានសម្រេចបញ្ជូនប្រទេសហូឡង់ រួមជាមួយអៀរឡង់ អេស្ប៉ាញ និងបារាំង ទៅតុលាការយុត្តិធម៌ ចំពោះការខកខានមិនបានជូនដំណឹងអំពីវិធានការបញ្ជូន។ ការពិតដែលថាច្បាប់សន្តិសុខតាមអ៊ីនធឺណិតត្រូវបានអនុម័តមួយថ្ងៃមុននេះ មិនមែនបញ្ចប់ដំណើរការទាំងនោះទេ។
តើរឿងនេះអនុវត្តចំពោះអ្នកផ្គត់ផ្គង់របស់ខ្ញុំដែរទេ?
សន្តិសុខខ្សែសង្វាក់ផ្គត់ផ្គង់គឺជាប្រធានបទមួយនៃកាតព្វកិច្ចថែទាំ។ ភាពងាយរងគ្រោះមួយចំនួនធំកើតឡើងចំពោះអ្នកផ្គត់ផ្គង់ និងអ្នកផ្តល់សេវាកម្ម។ សូមពិនិត្យមើលកិច្ចសន្យារបស់អ្នកលើការរៀបចំសន្តិសុខ កាតព្វកិច្ចជូនដំណឹង និងសិទ្ធិសវនកម្ម។

