- Omsorgspligten står i Cbw artikel 21 (de ti punkter a til j fra NIS2) og er uddybet i artikel 6 til 18 i Cyberbeveiligingsbesluit (Cbb).
- Ifølge bemærkningerne blev Cbb udarbejdet med ISO 27001 og NEN 7510 som udgangspunkt. Overlappet er stort, men ikke fuldstændigt.
- Sundhedssektoren skal dokumenterbart opfylde NEN 7510, ISO 27001/27002 eller et tilsvarende niveau; det offentlige skal anvende ISO 27001 og mindst de relevante kontroller fra BIO2 v1.3.
- Et certifikat hjælper dig med at dokumentere overholdelse, men er ikke bevis for, at du overholder loven.
Mange organisationer, der er omfattet af den hollandske Cyberbeveiligingswet (Cbw), har allerede et ISMS: ISO 27001 i erhvervslivet, NEN 7510 i sundhedssektoren, BIO i det offentlige. Spørgsmålet er så ikke "hvad skal vi bygge", men "hvad mangler stadig". Denne side stiller artiklerne i Cbb ved siden af de tre rammeværk. Først strukturen og de vigtigste forskelle; derefter den fulde, filtrerbare sammenstilling.
Sådan er omsorgspligten opbygget
Cbw artikel 21, stk. 3, opregner minimumsemnerne (identiske med NIS2 art. 21, stk. 2): a) risikoanalyse og sikkerhedspolitik, b) hændelseshåndtering, c) forretningskontinuitet og krisestyring, d) forsyningskæde, e) anskaffelse, udvikling og vedligeholdelse inklusive sårbarheder, f) vurdering af effektivitet, g) cyberhygiejne og træning, h) kryptografi, i) personale, adgang og aktiver, j) MFA og sikret (nød)kommunikation. Cbb artikel 5 siger, at enheder træffer "mindst" foranstaltningerne i artikel 6 til 18.
| Cbb-artikel | Emne | Cbw art. 21, stk. 3 |
|---|---|---|
| Art. 6 | Politik for sikkerhed i net- og informationssystemer, roller, ledelsessystem | a |
| Art. 7 | Risikostyring | a |
| Art. 8 | Hændelseshåndtering og logning | b |
| Art. 9 | Forretningskontinuitet, backup, genopretning og kriseplan | c |
| Art. 10 | Forsyningskæde | d |
| Art. 11 | Anskaffelse, udvikling, vedligeholdelse | e |
| Art. 12 | Cyberhygiejne og træning | g |
| Art. 13 | Kryptografi | h |
| Art. 14-16 | Personale, adgangspolitik, aktiver | i |
| Art. 17 | Advarsler, meddelelser og trusselsefterretninger | (stk. 1) |
| Art. 18 | Evaluering af effektivitet | f |
To forbehold. For udbydere af DNS-tjenester, TLD-registre, udbydere af cloud og datacentre, CDN'er, MSP'er, MSSP'er, onlinemarkedspladser, søgemaskiner, sociale netværk og tillidstjenester gælder artikel 6 til 18 i Cbb ikke; i stedet gælder de tekniske krav i gennemførelsesforordning (EU) 2024/2690 for dem (Cbb art. 4). Og ledelsesorganets pligter (godkendelse og uddannelse) står i Cbw artikel 24 og Cbb artikel 20 til 22.
Hvad sektorreguleringerne foreskriver
Sundhed: NEN 7510 eller ISO 27001/27002
Cyberbeveiligingsregeling voor de zorg (Staatscourant 2026, 28763) fastsætter i artikel 2.1, at foranstaltningerne dokumenterbart skal opfylde NEN 7510, NEN-ISO/IEC 27001 og 27002 eller dokumenterbart give et tilsvarende beskyttelsesniveau. De forklarende noter er klare om certificering: "At opnå en certificering viser, at en enhed opfylder standarden, men er ikke et krav i den henseende." Også vigtigt: omsorgspligten efter Cbw gælder for alle net- og informationssystemer, også for eksempel HR-systemer, mens den eksisterende NEN 7510-pligt efter Wabvpz kun dækker sundhedsinformationssystemer og udvekslingssystemer. Hvor reguleringen henviser til NEN 7510, menes NEN 7510-1 og NEN 7510-2 samlet.
Det offentlige: ISO 27001, ISO 27002 og BIO2
Cyberbeveiligingsregeling sector overheid (Staatscourant 2026, 27679) kræver, at væsentlige enheder i den offentlige sektor (undtagen vandråd) anvender NEN-EN-ISO/IEC 27001:2023 på deres ledelsessystem (art. 3) og mindst bruger kontrollerne fra ISO 27002:2022 og de relevante offentlige kontroller fra BIO2 version 1.3, med undtagelse af 5.32 og 5.34 (immaterielle rettigheder og privatliv, der falder uden for Cbw) (art. 5). Det er tilladt at erstatte dem med en tilsvarende ramme, hvis du påviser nødvendigheden og ligeværdigheden. Mere om det i BIO over for BIO2.
Andre sektorer
For de fleste andre sektorer foreskriver loven ikke en standard. Bemærkningerne til Cbb: "Med Cbw og Cbb bevarer enheder friheden til at fortsætte med deres eksisterende ramme, men de skal sikre, at foranstaltningerne i Cbb er dækket." ISO 27001 er så den logiske rygrad.
Hvor ISO 27001 ikke automatisk er nok
Sammenstillingen viser fem steder, hvor et fungerende ISO 27001-ISMS ofte stadig mangler noget:
- Indberetningsfrister. ISO 27001 kræver hændelseshåndtering (A.5.24-5.28), men ikke 24 timer, 72 timer og en måned. Din procedure skal indeholde de lovbestemte frister, sektortærskler og indberetningspunktet MijnNCSC.
- Kriseplan og nødkommunikation. Cbb kræver en testet og øvet plan for krisestyring med kommunikationsmidler og, hvor det er relevant, sikret nødkommunikation (art. 9, stk. 5). ISO 27001 Annex A har kun informationssikkerhed under afbrydelser og IKT-parathed (A.5.29, A.5.30).
- Uddannelse af ledelsen med certifikat. Hvert ledelsesmedlem skal have et uddannelsescertifikat inden for to år med navn, datoer, emner og udbyder (Cbw art. 24, Cbb art. 22).
- Registrering af målrettede advarsler. Du vurderer hver målrettet advarsel fra en CSIRT, en myndighed eller en leverandør og registrerer resultatet skriftligt (Cbb art. 17).
- Omfang. Et ISMS med et snævert certifikatomfang (for eksempel ét produkt eller én lokation) dækker ikke automatisk alle de net- og informationssystemer, du bruger til dine tjenester.
NEN 7510:2024 dækker flere af disse punkter bedre: ifølge Kiwa omfatter de sundhedsspecifikke kontroller kommunikation i nødsituationer, ekstern indberetning af hændelser, uddannelse af ledelsen og zero trust-principper.
Certificering er ikke automatisk overholdelse
Den misforståelse koster organisationer penge. Tre officielle kilder siger det med deres egne ord:
- NCSC (FAQ): "Certificeringsmærker har dog ingen selvstændig status i forhold til at opfylde de lovmæssige krav. Det er op til tilsynsmyndigheden at vurdere, om en part overholder loven."
- RDI i de forklarende noter til den offentlige regulering: certificering gives "ofte på grundlag af et øjebliksbillede"; "En certificering efter denne ISO-standard viser derfor ikke nødvendigvis, at sikkerhedsniveauet er tilstrækkeligt."
- BIO2: "BIO kræver ikke certificering efter NEN-EN-ISO/IEC 27001. Certificering hjælper dog med at forenkle ansvarligheden."
Brug derfor dit certifikat som dokumentation, ikke som målstregen. Tjek, om omfanget dækker de systemer, der er omfattet af Cbw, om din anvendelseserklæring dækker kravene i Cbb, og om de Cbw-specifikke punkter ovenfor dokumenterbart er på plads.
Sådan bruger du sammenstillingen
- Hent CSV-filen, og angiv din nuværende status pr. række (på plads, delvis, mangler).
- Link dine eksisterende ISMS-dokumenter og din dokumentation til hver række.
- Gør kolonnen "Vær opmærksom" til konkrete opgaver med en ejer og en frist.
- Præsentér resultatet for ledelsesorganet: det skal godkende foranstaltningerne (Cbw art. 24).
Bemærk: numrene i kolonnerne er vejvisere. ISO- og NEN-teksterne er ophavsretligt beskyttet og gengives ikke her. Ifølge BIO2 kan offentlige enheder få gratis adgang til ISO 27001 og 27002 via NEN Connect, og ifølge sundhedsreguleringen kan alle se NEN 7510 gratis.
Kilder
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Baseline Informatiebeveiliging Overheid 2, version 1.3, Staatscourant 2026, 7416
- NCSC, Veelgestelde vragen Cyberbeveiligingswet (FAQ, på hollandsk)
- NCSC, Zorgplicht Cyberbeveiligingswet (på hollandsk)
- Kiwa, NEN 7510 for healthcare sector information security updated
- Kiwa, Herziene NEN 7510 gepubliceerd (på hollandsk)
- Gennemførelsesforordning (EU) 2024/2690, EUR-Lex
- Direktiv (EU) 2022/2555 (NIS2), EUR-Lex
Pr. 1. oktober 2026. Denne side er generel information, ikke juridisk rådgivning. Love, reguleringer og sektorregler kan ændre sig; tjek altid den aktuelle kilde.