- El deber de diligencia se establece en el artículo 21 de la Cbw (los diez puntos a a j de NIS2) y se desarrolla en los artículos 6 a 18 del Cyberbeveiligingsbesluit (Cbb).
- Según su memoria explicativa, el Cbb se elaboró tomando como punto de partida ISO 27001 y NEN 7510. El solapamiento es grande, pero no total.
- El sector sanitario debe cumplir de forma demostrable NEN 7510, ISO 27001/27002 o un nivel equivalente; la administración pública debe aplicar ISO 27001 y, como mínimo, los controles pertinentes de BIO2 v1.3.
- Un certificado te ayuda a demostrar el cumplimiento, pero no prueba que cumplas la ley.
Muchas organizaciones incluidas en la Cyberbeveiligingswet (Cbw) neerlandesa ya tienen un SGSI: ISO 27001 en la empresa, NEN 7510 en el sector sanitario, BIO en la administración. La pregunta entonces no es «qué tenemos que construir», sino «qué falta todavía». Esta página pone los artículos del Cbb junto a los tres marcos. Primero la estructura y las principales diferencias; después, la correspondencia completa y filtrable.
Cómo se estructura el deber de diligencia
El artículo 21(3) de la Cbw enumera los temas mínimos (idénticos a los del art. 21(2) de NIS2): a) análisis de riesgos y política de seguridad, b) gestión de incidentes, c) continuidad del negocio y gestión de crisis, d) cadena de suministro, e) adquisición, desarrollo y mantenimiento, incluidas las vulnerabilidades, f) evaluación de la eficacia, g) ciberhigiene y formación, h) criptografía, i) recursos humanos, acceso y activos, j) MFA y comunicaciones (de emergencia) protegidas. El artículo 5 del Cbb establece que las entidades adoptan «como mínimo» las medidas de los artículos 6 a 18.
| Artículo del Cbb | Tema | Art. 21(3) Cbw |
|---|---|---|
| Art. 6 | Política de seguridad de los sistemas de red y de información, funciones, sistema de gestión | a |
| Art. 7 | Gestión de riesgos | a |
| Art. 8 | Gestión de incidentes y registro de eventos | b |
| Art. 9 | Continuidad del negocio, copias de seguridad, recuperación y plan de crisis | c |
| Art. 10 | Cadena de suministro | d |
| Art. 11 | Adquisición, desarrollo, mantenimiento | e |
| Art. 12 | Ciberhigiene y formación | g |
| Art. 13 | Criptografía | h |
| Art. 14-16 | Recursos humanos, política de acceso, activos | i |
| Art. 17 | Alertas, avisos e inteligencia de amenazas | (apdo. 1) |
| Art. 18 | Evaluación de la eficacia | f |
Dos salvedades. Para los proveedores de servicios DNS, los registros de nombres de dominio de primer nivel, los proveedores de nube y de centros de datos, las CDN, los MSP, los MSSP, los mercados en línea, los motores de búsqueda, las redes sociales y los servicios de confianza, los artículos 6 a 18 del Cbb no se aplican; se les aplican en su lugar los requisitos técnicos del Reglamento de Ejecución (UE) 2024/2690 (art. 4 Cbb). Y las obligaciones del órgano de dirección (aprobación y formación) figuran en el artículo 24 de la Cbw y en los artículos 20 a 22 del Cbb.
Qué prescriben los reglamentos sectoriales
Sector sanitario: NEN 7510 o ISO 27001/27002
La Cyberbeveiligingsregeling voor de zorg (Staatscourant 2026, 28763) establece en su artículo 2.1 que las medidas deben cumplir de forma demostrable NEN 7510, NEN-ISO/IEC 27001 y 27002, o ofrecer de forma demostrable un nivel de protección equivalente. La memoria explicativa es clara sobre la certificación: «Obtener una certificación demuestra que una entidad cumple la norma, pero no es un requisito a este respecto». También es importante: el deber de diligencia de la Cbw se aplica a todos los sistemas de red y de información, incluidos, por ejemplo, los sistemas de RR. HH., mientras que la obligación vigente de NEN 7510 según la Wabvpz solo cubre los sistemas de información sanitaria y los sistemas de intercambio. Cuando el reglamento se refiere a NEN 7510, se entiende NEN 7510-1 y NEN 7510-2 conjuntamente.
Administración pública: ISO 27001, ISO 27002 y BIO2
La Cyberbeveiligingsregeling sector overheid (Staatscourant 2026, 27679) exige que las entidades esenciales del sector público (salvo las confederaciones hidrográficas) apliquen NEN-EN-ISO/IEC 27001:2023 a su sistema de gestión (art. 3) y utilicen como mínimo los controles de ISO 27002:2022 y los controles públicos pertinentes de BIO2 versión 1.3, con la excepción de 5.32 y 5.34 (propiedad intelectual y privacidad, que quedan fuera de la Cbw) (art. 5). Se permite sustituirlos por un marco equivalente si demuestras su necesidad y equivalencia. Más información en BIO frente a BIO2.
Otros sectores
Para la mayoría de los demás sectores, la ley no prescribe una norma. La memoria explicativa del Cbb dice: «Con la Cbw y el Cbb, las entidades conservan la libertad de seguir utilizando su marco actual, pero deben asegurarse de que las medidas del Cbb queden cubiertas». ISO 27001 es entonces la columna vertebral lógica.
Dónde ISO 27001 no basta automáticamente
La correspondencia muestra cinco puntos en los que a un SGSI de ISO 27001 en funcionamiento suele faltarle algo todavía:
- Plazos de notificación. ISO 27001 pide gestión de incidentes (A.5.24-5.28), pero no 24 horas, 72 horas y un mes. Tu procedimiento debe incluir los plazos legales, los umbrales sectoriales y el punto de notificación MijnNCSC.
- Plan de crisis y comunicación de emergencia. El Cbb pide un plan de gestión de crisis probado y ensayado, con medios de comunicación y, cuando proceda, comunicaciones de emergencia protegidas (art. 9(5)). El Anexo A de ISO 27001 solo contempla la seguridad de la información durante una interrupción y la preparación de las TIC (A.5.29, A.5.30).
- Formación de la dirección con certificado. Cada miembro del órgano de dirección necesita un certificado de formación en un plazo de dos años, con nombre, fechas, temas y proveedor (art. 24 Cbw, art. 22 Cbb).
- Registro de las alertas dirigidas. Evalúas cada aviso dirigido de un CSIRT, una autoridad o un proveedor y registras el resultado por escrito (art. 17 Cbb).
- Alcance. Un SGSI con un alcance de certificación reducido (por ejemplo, un producto o una sede) no cubre automáticamente todos los sistemas de red y de información que utilizas para tus servicios.
NEN 7510:2024 cubre mejor varios de estos puntos: según Kiwa, los controles específicos del sector sanitario incluyen la comunicación en emergencias, la notificación externa de incidentes, la formación de la dirección y los principios de zero trust.
Certificación no es automáticamente cumplimiento
Este malentendido cuesta dinero a las organizaciones. Tres fuentes oficiales lo dicen con sus propias palabras:
- NCSC (preguntas frecuentes): «Los sellos de certificación, sin embargo, no tienen un estatus independiente en relación con el cumplimiento de los requisitos legales. Corresponde a la autoridad de supervisión evaluar si una parte cumple la ley».
- RDI, en la memoria explicativa del reglamento del sector público: la certificación se concede «a menudo sobre la base de una instantánea»; «Una certificación de esta norma ISO no demuestra, por tanto, necesariamente que el nivel de seguridad sea suficiente».
- BIO2: «La BIO no exige la certificación NEN-EN-ISO/IEC 27001. La certificación sí ayuda, no obstante, a simplificar la rendición de cuentas».
Así que usa tu certificado como evidencia, no como meta. Comprueba si el alcance cubre los sistemas que entran en la Cbw, si tu declaración de aplicabilidad cubre los requisitos del Cbb y si los puntos específicos de la Cbw citados arriba están implantados de forma demostrable.
Cómo usar la correspondencia
- Descarga el CSV e indica tu estado actual en cada fila (implantado, parcial, ausente).
- Vincula a cada fila tus documentos y evidencias del SGSI existentes.
- Convierte la columna «Ojo» en tareas concretas con responsable y fecha límite.
- Presenta el resultado al órgano de dirección: debe aprobar las medidas (art. 24 Cbw).
Nota: los números de las columnas son orientativos. Los textos de ISO y NEN están protegidos por derechos de autor y no se reproducen aquí. Según BIO2, las entidades públicas pueden acceder a ISO 27001 y 27002 de forma gratuita a través de NEN Connect, y según el reglamento del sector sanitario, cualquiera puede consultar NEN 7510 gratuitamente.
Fuentes
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Baseline Informatiebeveiliging Overheid 2, versión 1.3, Staatscourant 2026, 7416
- NCSC, Veelgestelde vragen Cyberbeveiligingswet (preguntas frecuentes, en neerlandés)
- NCSC, Zorgplicht Cyberbeveiligingswet (en neerlandés)
- Kiwa, NEN 7510 for healthcare sector information security updated
- Kiwa, Herziene NEN 7510 gepubliceerd (en neerlandés)
- Reglamento de Ejecución (UE) 2024/2690, EUR-Lex
- Directiva (UE) 2022/2555 (NIS2), EUR-Lex
A fecha de 1 de octubre de 2026. Esta página es información general, no asesoramiento jurídico. Las leyes, los reglamentos y las normas sectoriales pueden cambiar; consulta siempre la fuente vigente.