• Povinnost péče je stanovena v článku 21 Cbw (deset bodů a až j z NIS2) a rozpracována v článcích 6 až 18 Cyberbeveiligingsbesluit (Cbb).
  • Podle důvodové zprávy byl Cbb vypracován s ISO 27001 a NEN 7510 jako výchozím bodem. Překryv je velký, ale ne úplný.
  • Zdravotnictví musí prokazatelně splňovat NEN 7510, ISO 27001/27002 nebo rovnocennou úroveň; veřejná správa musí uplatňovat ISO 27001 a alespoň relevantní opatření z BIO2 v1.3.
  • Certifikát vám pomáhá soulad prokázat, ale není důkazem, že splňujete zákon.

Mnoho organizací, na které se vztahuje nizozemský Cyberbeveiligingswet (Cbw), už ISMS má: ISO 27001 v podnikání, NEN 7510 ve zdravotnictví, BIO ve veřejné správě. Otázka pak nezní „co musíme vybudovat“, ale „co ještě chybí“. Tato stránka staví články Cbb vedle těchto tří rámců. Nejprve struktura a hlavní rozdíly, poté úplné srovnání s filtry.

Jak je povinnost péče uspořádána

Čl. 21 odst. 3 Cbw uvádí minimální oblasti (shodné s čl. 21 odst. 2 NIS2): a) analýza rizik a bezpečnostní politika, b) řešení incidentů, c) kontinuita činností a krizové řízení, d) dodavatelský řetězec, e) pořízení, vývoj a údržba včetně zranitelností, f) hodnocení účinnosti, g) kybernetická hygiena a školení, h) kryptografie, i) lidské zdroje, přístup a aktiva, j) MFA a zabezpečená (nouzová) komunikace. Článek 5 Cbb říká, že subjekty přijímají „alespoň“ opatření z článků 6 až 18.

Článek CbbTémaCbw čl. 21 odst. 3
Čl. 6Politika bezpečnosti sítí a informačních systémů, role, systém řízenía
Čl. 7Řízení rizika
Čl. 8Řešení incidentů a logováníb
Čl. 9Kontinuita činností, zálohy, obnova a krizový plánc
Čl. 10Dodavatelský řetězecd
Čl. 11Pořízení, vývoj, údržbae
Čl. 12Kybernetická hygiena a školeníg
Čl. 13Kryptografieh
Čl. 14–16Lidské zdroje, politika přístupu, aktivai
Čl. 17Upozornění, doporučení a zpravodajství o hrozbách(odst. 1)
Čl. 18Hodnocení účinnostif

Dvě výhrady. Na poskytovatele služeb DNS, registry TLD, poskytovatele cloudu a datových center, CDN, MSP, MSSP, online tržiště, vyhledávače, sociální sítě a služby vytvářející důvěru se články 6 až 18 Cbb nevztahují; místo nich platí technické požadavky prováděcího nařízení (EU) 2024/2690 (čl. 4 Cbb). A povinnosti statutárního orgánu (schvalování a školení) jsou v článku 24 Cbw a článcích 20 až 22 Cbb.

Co předepisují odvětvové předpisy

Zdravotnictví: NEN 7510 nebo ISO 27001/27002

Cyberbeveiligingsregeling voor de zorg (Staatscourant 2026, 28763) v článku 2.1 stanoví, že opatření musí prokazatelně splňovat NEN 7510, NEN-ISO/IEC 27001 a 27002, nebo prokazatelně poskytovat rovnocennou úroveň ochrany. Důvodová zpráva je ohledně certifikace jasná: „Získání certifikace ukazuje, že subjekt normu splňuje, ale v tomto ohledu není požadavkem.“ Důležité také je, že povinnost péče podle Cbw se vztahuje na všechny sítě a informační systémy, například i na personální systémy, zatímco stávající povinnost NEN 7510 podle Wabvpz pokrývá jen zdravotnické informační systémy a systémy pro výměnu. Kde předpis odkazuje na NEN 7510, myslí tím NEN 7510-1 a NEN 7510-2 společně.

Veřejná správa: ISO 27001, ISO 27002 a BIO2

Cyberbeveiligingsregeling sector overheid (Staatscourant 2026, 27679) vyžaduje, aby základní subjekty v odvětví veřejné správy (kromě vodohospodářských úřadů) uplatňovaly na svůj systém řízení NEN-EN-ISO/IEC 27001:2023 (čl. 3) a používaly alespoň opatření z ISO 27002:2022 a relevantní vládní opatření z BIO2 verze 1.3, s výjimkou 5.32 a 5.34 (duševní vlastnictví a soukromí, které spadají mimo Cbw) (čl. 5). Nahradit je rovnocenným rámcem je možné, pokud prokážete nezbytnost a rovnocennost. Více v článku BIO versus BIO2.

Ostatní odvětví

Pro většinu ostatních odvětví zákon normu nepředepisuje. Důvodová zpráva k Cbb: „S Cbw a Cbb si subjekty zachovávají svobodu dál používat svůj stávající rámec, musí však zajistit, aby byla opatření z Cbb pokryta.“ ISO 27001 je pak logickou páteří.

Kde ISO 27001 automaticky nestačí

Srovnání ukazuje pět míst, kde fungujícímu ISMS podle ISO 27001 často ještě něco chybí:

  1. Ohlašovací lhůty. ISO 27001 požaduje řízení incidentů (A.5.24–5.28), ale ne 24 hodin, 72 hodin a jeden měsíc. Váš postup musí obsahovat zákonné lhůty, odvětvové prahy a ohlašovací místo MijnNCSC.
  2. Krizový plán a nouzová komunikace. Cbb požaduje otestovaný a procvičený plán krizového řízení s komunikačními prostředky a případně zabezpečenou nouzovou komunikací (čl. 9 odst. 5). Příloha A ISO 27001 obsahuje jen bezpečnost informací během narušení a připravenost ICT (A.5.29, A.5.30).
  3. Školení statutárního orgánu s osvědčením. Každý člen statutárního orgánu potřebuje do dvou let osvědčení o školení se jménem, daty, tématy a poskytovatelem (čl. 24 Cbw, čl. 22 Cbb).
  4. Zaznamenávání cílených upozornění. Každé cílené varování od CSIRT, úřadu nebo dodavatele posoudíte a výsledek písemně zaznamenáte (čl. 17 Cbb).
  5. Rozsah. ISMS s úzkým rozsahem certifikátu (například jeden produkt nebo jedna lokalita) automaticky nepokrývá všechny sítě a informační systémy, které pro své služby používáte.

NEN 7510:2024 pokrývá několik z těchto bodů lépe: podle Kiwa zahrnují opatření specifická pro zdravotnictví komunikaci v nouzových situacích, externí hlášení incidentů, školení vedení a principy zero trust.

Certifikace automaticky neznamená soulad

Toto nedorozumění stojí organizace peníze. Tři oficiální zdroje to říkají vlastními slovy:

  • NCSC (FAQ): „Certifikační značky však ve vztahu k plnění zákonných požadavků nemají samostatný status. Je na orgánu dozoru, aby posoudil, zda strana zákon dodržuje.“
  • RDI, v důvodové zprávě k předpisu pro veřejnou správu: certifikace se uděluje „často na základě momentálního stavu“; „Certifikace podle této normy ISO proto nemusí nutně prokazovat, že úroveň zabezpečení je dostatečná.“
  • BIO2: „BIO nevyžaduje certifikaci NEN-EN-ISO/IEC 27001. Certifikace však pomáhá zjednodušit skládání účtů.“

Používejte proto svůj certifikát jako důkaz, ne jako cílovou pásku. Ověřte, zda rozsah pokrývá systémy spadající pod Cbw, zda vaše prohlášení o aplikovatelnosti pokrývá požadavky Cbb a zda jsou výše uvedené body specifické pro Cbw prokazatelně zavedeny.

Jak srovnání používat

  1. Stáhněte si CSV a u každého řádku nastavte aktuální stav (zavedeno, částečně, chybí).
  2. Ke každému řádku připojte stávající dokumenty a důkazy ISMS.
  3. Ze sloupce „Pozor“ udělejte konkrétní úkoly s vlastníkem a termínem.
  4. Výsledek předložte statutárnímu orgánu: opatření musí schválit (čl. 24 Cbw).

Poznámka: čísla ve sloupcích slouží jako ukazatele. Texty ISO a NEN jsou chráněny autorským právem a nejsou zde reprodukovány. Podle BIO2 mají subjekty veřejné správy přístup k ISO 27001 a 27002 zdarma přes NEN Connect a podle předpisu pro zdravotnictví si NEN 7510 může kdokoli zdarma prohlédnout.

Zdroje

Stav k 1. říjnu 2026. Tato stránka poskytuje obecné informace, nikoli právní poradenství. Zákony, předpisy a odvětvová pravidla se mohou měnit; vždy si ověřte aktuální zdroj.