• Die Sorgfaltspflicht ist in Artikel 21 des Cbw (die zehn Punkte a bis j aus NIS2) festgelegt und in den Artikeln 6 bis 18 des Cyberbeveiligingsbesluit (Cbb) ausgearbeitet.
  • Laut seiner Begründung wurde das Cbb mit ISO 27001 und NEN 7510 als Ausgangspunkt entworfen. Die Überschneidung ist groß, aber nicht vollständig.
  • Das Gesundheitswesen muss nachweislich NEN 7510, ISO 27001/27002 oder ein gleichwertiges Niveau erfüllen; die Behörden müssen ISO 27001 und mindestens die einschlägigen Maßnahmen aus BIO2 v1.3 anwenden.
  • Ein Zertifikat hilft Ihnen, die Konformität nachzuweisen, ist aber kein Beweis dafür, dass Sie das Gesetz einhalten.

Viele Organisationen, die unter das niederländische Cyberbeveiligingswet (Cbw) fallen, haben bereits ein ISMS: ISO 27001 in der Wirtschaft, NEN 7510 im Gesundheitswesen, die BIO bei den Behörden. Die Frage lautet dann nicht „Was müssen wir aufbauen?“, sondern „Was fehlt noch?“. Diese Seite stellt die Cbb-Artikel den drei Rahmenwerken gegenüber. Zuerst die Struktur und die wichtigsten Unterschiede, dann die vollständige, filterbare Gegenüberstellung.

Wie die Sorgfaltspflicht aufgebaut ist

Artikel 21(3) Cbw nennt die Mindestthemen (identisch mit Art. 21(2) NIS2): a) Risikoanalyse und Sicherheitsrichtlinie, b) Vorfallbehandlung, c) Geschäftsfortführung und Krisenmanagement, d) Lieferkette, e) Beschaffung, Entwicklung und Wartung einschließlich Schwachstellen, f) Bewertung der Wirksamkeit, g) Cyberhygiene und Schulung, h) Kryptografie, i) Personal, Zugriff und Assets, j) MFA und gesicherte (Not-)Kommunikation. Artikel 5 Cbb besagt, dass Einrichtungen „mindestens“ die Maßnahmen der Artikel 6 bis 18 ergreifen.

Cbb-ArtikelThemaCbw Art. 21(3)
Art. 6Richtlinie für die Sicherheit von Netz- und Informationssystemen, Rollen, Managementsystema
Art. 7Risikomanagementa
Art. 8Vorfallbehandlung und Protokollierungb
Art. 9Geschäftsfortführung, Backups, Wiederherstellung und Krisenplanc
Art. 10Lieferketted
Art. 11Beschaffung, Entwicklung, Wartunge
Art. 12Cyberhygiene und Schulungg
Art. 13Kryptografieh
Art. 14-16Personal, Zugriffsrichtlinie, Assetsi
Art. 17Warnungen, Hinweise und Threat Intelligence(Abs. 1)
Art. 18Bewertung der Wirksamkeitf

Zwei Vorbehalte. Für DNS-Diensteanbieter, TLD-Registries, Cloud- und Rechenzentrumsanbieter, CDNs, MSPs, MSSPs, Online-Marktplätze, Suchmaschinen, soziale Netzwerke und Vertrauensdienste gelten die Artikel 6 bis 18 Cbb nicht; für sie gelten stattdessen die technischen Anforderungen der Durchführungsverordnung (EU) 2024/2690 (Art. 4 Cbb). Und die Pflichten des Leitungsorgans (Genehmigung und Schulung) stehen in Artikel 24 Cbw und den Artikeln 20 bis 22 Cbb.

Was die Sektorverordnungen vorschreiben

Gesundheitswesen: NEN 7510 oder ISO 27001/27002

Die Cyberbeveiligingsregeling voor de zorg (Staatscourant 2026, 28763) bestimmt in Artikel 2.1, dass Maßnahmen nachweislich NEN 7510, NEN-ISO/IEC 27001 und 27002 entsprechen oder nachweislich ein gleichwertiges Schutzniveau bieten müssen. Zur Zertifizierung ist die Erläuterung eindeutig: „Eine Zertifizierung zeigt, dass eine Einrichtung die Norm erfüllt, ist in dieser Hinsicht aber keine Voraussetzung.“ Ebenfalls wichtig: Die Sorgfaltspflicht nach dem Cbw gilt für alle Netz- und Informationssysteme, etwa auch für HR-Systeme, während die bestehende NEN-7510-Pflicht nach dem Wabvpz nur Informationssysteme des Gesundheitswesens und Austauschsysteme erfasst. Wo die Verordnung auf NEN 7510 verweist, sind NEN 7510-1 und NEN 7510-2 zusammen gemeint.

Behörden: ISO 27001, ISO 27002 und BIO2

Die Cyberbeveiligingsregeling sector overheid (Staatscourant 2026, 27679) verpflichtet wesentliche Einrichtungen im Behördensektor (außer Wasserverbänden), NEN-EN-ISO/IEC 27001:2023 auf ihr Managementsystem anzuwenden (Art. 3) und mindestens die Maßnahmen aus ISO 27002:2022 und die einschlägigen Behördenmaßnahmen aus BIO2 Version 1.3 zu nutzen, mit Ausnahme von 5.32 und 5.34 (geistiges Eigentum und Datenschutz, die außerhalb des Cbw liegen) (Art. 5). Ein Ersatz durch ein gleichwertiges Rahmenwerk ist zulässig, wenn Sie Notwendigkeit und Gleichwertigkeit nachweisen. Mehr dazu in BIO im Vergleich zu BIO2.

Andere Sektoren

Für die meisten anderen Sektoren schreibt das Gesetz keinen Standard vor. Die Begründung zum Cbb: „Mit dem Cbw und dem Cbb behalten Einrichtungen die Freiheit, ihr bestehendes Rahmenwerk weiter zu nutzen, müssen aber sicherstellen, dass die Maßnahmen des Cbb abgedeckt sind.“ ISO 27001 ist dann das logische Rückgrat.

Wo ISO 27001 nicht automatisch genügt

Die Gegenüberstellung zeigt fünf Stellen, an denen einem funktionierenden ISO-27001-ISMS oft noch etwas fehlt:

  1. Meldefristen. ISO 27001 verlangt ein Vorfallmanagement (A.5.24-5.28), nicht aber 24 Stunden, 72 Stunden und einen Monat. Ihr Verfahren muss die gesetzlichen Fristen, Sektorschwellen und die Meldestelle MijnNCSC enthalten.
  2. Krisenplan und Notfallkommunikation. Das Cbb verlangt einen getesteten und geübten Krisenmanagementplan mit Kommunikationsmitteln und gegebenenfalls gesicherter Notfallkommunikation (Art. 9(5)). ISO 27001 Anhang A kennt nur Informationssicherheit bei Störungen und IKT-Bereitschaft (A.5.29, A.5.30).
  3. Schulung der Leitung mit Zertifikat. Jedes Mitglied der Leitung benötigt innerhalb von zwei Jahren ein Schulungszertifikat mit Name, Daten, Themen und Anbieter (Art. 24 Cbw, Art. 22 Cbb).
  4. Dokumentation gezielter Warnungen. Sie bewerten jede gezielte Warnung eines CSIRT, einer Behörde oder eines Lieferanten und halten das Ergebnis schriftlich fest (Art. 17 Cbb).
  5. Geltungsbereich. Ein ISMS mit engem Zertifikatsumfang (zum Beispiel ein Produkt oder ein Standort) deckt nicht automatisch alle Netz- und Informationssysteme ab, die Sie für Ihre Dienste nutzen.

NEN 7510:2024 deckt einige dieser Punkte besser ab: Laut Kiwa gehören zu den gesundheitsspezifischen Maßnahmen die Kommunikation in Notfällen, die externe Meldung von Vorfällen, die Schulung der Leitung und Zero-Trust-Prinzipien.

Zertifizierung bedeutet nicht automatisch Konformität

Dieses Missverständnis kostet Organisationen Geld. Drei offizielle Quellen sagen es in ihren eigenen Worten:

  • NCSC (FAQ): „Zertifizierungszeichen haben jedoch keinen eigenständigen Status in Bezug auf die Erfüllung der gesetzlichen Anforderungen. Es ist Sache der Aufsichtsbehörde zu beurteilen, ob eine Partei das Gesetz einhält.“
  • RDI, in der Erläuterung zur Behördenverordnung: Zertifizierung erfolge „oft auf Basis einer Momentaufnahme“; „Eine Zertifizierung nach dieser ISO-Norm belegt daher nicht zwingend, dass das Sicherheitsniveau ausreichend ist.“
  • BIO2: „Die BIO verlangt keine Zertifizierung nach NEN-EN-ISO/IEC 27001. Eine Zertifizierung hilft jedoch, die Rechenschaft zu vereinfachen.“

Nutzen Sie Ihr Zertifikat also als Nachweis, nicht als Ziellinie. Prüfen Sie, ob der Geltungsbereich die Systeme abdeckt, die unter das Cbw fallen, ob Ihre Erklärung zur Anwendbarkeit die Anforderungen des Cbb abdeckt und ob die oben genannten Cbw-spezifischen Punkte nachweislich umgesetzt sind.

So nutzen Sie die Gegenüberstellung

  1. Laden Sie die CSV herunter und tragen Sie Ihren aktuellen Status je Zeile ein (umgesetzt, teilweise, fehlt).
  2. Verknüpfen Sie Ihre vorhandenen ISMS-Dokumente und Nachweise mit jeder Zeile.
  3. Machen Sie aus der Spalte „Achtung“ konkrete Aufgaben mit Verantwortlichem und Frist.
  4. Legen Sie das Ergebnis dem Leitungsorgan vor: Es muss die Maßnahmen genehmigen (Art. 24 Cbw).

Hinweis: Die Nummern in den Spalten sind Orientierungshilfen. Die ISO- und NEN-Texte sind urheberrechtlich geschützt und werden hier nicht wiedergegeben. Laut BIO2 können Behörden ISO 27001 und 27002 kostenlos über NEN Connect abrufen, und laut der Verordnung für das Gesundheitswesen kann jeder NEN 7510 kostenlos einsehen.

Quellen

Stand: 1. Oktober 2026. Diese Seite enthält allgemeine Informationen und keine Rechtsberatung. Gesetze, Verordnungen und Branchenregeln können sich ändern; prüfen Sie stets die aktuelle Quelle.