• El deber de diligencia se establece en el artículo 21 de la Cbw (los diez puntos a a j de NIS2) y se desarrolla en los artículos 6 a 18 del Cyberbeveiligingsbesluit (Cbb).
  • Según su memoria explicativa, el Cbb se elaboró tomando como punto de partida ISO 27001 y NEN 7510. El solapamiento es grande, pero no total.
  • El sector sanitario debe cumplir de forma demostrable NEN 7510, ISO 27001/27002 o un nivel equivalente; la administración pública debe aplicar ISO 27001 y, como mínimo, los controles pertinentes de BIO2 v1.3.
  • Un certificado te ayuda a demostrar el cumplimiento, pero no prueba que cumplas la ley.

Muchas organizaciones incluidas en la Cyberbeveiligingswet (Cbw) neerlandesa ya tienen un SGSI: ISO 27001 en la empresa, NEN 7510 en el sector sanitario, BIO en la administración. La pregunta entonces no es «qué tenemos que construir», sino «qué falta todavía». Esta página pone los artículos del Cbb junto a los tres marcos. Primero la estructura y las principales diferencias; después, la correspondencia completa y filtrable.

Cómo se estructura el deber de diligencia

El artículo 21(3) de la Cbw enumera los temas mínimos (idénticos a los del art. 21(2) de NIS2): a) análisis de riesgos y política de seguridad, b) gestión de incidentes, c) continuidad del negocio y gestión de crisis, d) cadena de suministro, e) adquisición, desarrollo y mantenimiento, incluidas las vulnerabilidades, f) evaluación de la eficacia, g) ciberhigiene y formación, h) criptografía, i) recursos humanos, acceso y activos, j) MFA y comunicaciones (de emergencia) protegidas. El artículo 5 del Cbb establece que las entidades adoptan «como mínimo» las medidas de los artículos 6 a 18.

Artículo del CbbTemaArt. 21(3) Cbw
Art. 6Política de seguridad de los sistemas de red y de información, funciones, sistema de gestióna
Art. 7Gestión de riesgosa
Art. 8Gestión de incidentes y registro de eventosb
Art. 9Continuidad del negocio, copias de seguridad, recuperación y plan de crisisc
Art. 10Cadena de suministrod
Art. 11Adquisición, desarrollo, mantenimientoe
Art. 12Ciberhigiene y formacióng
Art. 13Criptografíah
Art. 14-16Recursos humanos, política de acceso, activosi
Art. 17Alertas, avisos e inteligencia de amenazas(apdo. 1)
Art. 18Evaluación de la eficaciaf

Dos salvedades. Para los proveedores de servicios DNS, los registros de nombres de dominio de primer nivel, los proveedores de nube y de centros de datos, las CDN, los MSP, los MSSP, los mercados en línea, los motores de búsqueda, las redes sociales y los servicios de confianza, los artículos 6 a 18 del Cbb no se aplican; se les aplican en su lugar los requisitos técnicos del Reglamento de Ejecución (UE) 2024/2690 (art. 4 Cbb). Y las obligaciones del órgano de dirección (aprobación y formación) figuran en el artículo 24 de la Cbw y en los artículos 20 a 22 del Cbb.

Qué prescriben los reglamentos sectoriales

Sector sanitario: NEN 7510 o ISO 27001/27002

La Cyberbeveiligingsregeling voor de zorg (Staatscourant 2026, 28763) establece en su artículo 2.1 que las medidas deben cumplir de forma demostrable NEN 7510, NEN-ISO/IEC 27001 y 27002, o ofrecer de forma demostrable un nivel de protección equivalente. La memoria explicativa es clara sobre la certificación: «Obtener una certificación demuestra que una entidad cumple la norma, pero no es un requisito a este respecto». También es importante: el deber de diligencia de la Cbw se aplica a todos los sistemas de red y de información, incluidos, por ejemplo, los sistemas de RR. HH., mientras que la obligación vigente de NEN 7510 según la Wabvpz solo cubre los sistemas de información sanitaria y los sistemas de intercambio. Cuando el reglamento se refiere a NEN 7510, se entiende NEN 7510-1 y NEN 7510-2 conjuntamente.

Administración pública: ISO 27001, ISO 27002 y BIO2

La Cyberbeveiligingsregeling sector overheid (Staatscourant 2026, 27679) exige que las entidades esenciales del sector público (salvo las confederaciones hidrográficas) apliquen NEN-EN-ISO/IEC 27001:2023 a su sistema de gestión (art. 3) y utilicen como mínimo los controles de ISO 27002:2022 y los controles públicos pertinentes de BIO2 versión 1.3, con la excepción de 5.32 y 5.34 (propiedad intelectual y privacidad, que quedan fuera de la Cbw) (art. 5). Se permite sustituirlos por un marco equivalente si demuestras su necesidad y equivalencia. Más información en BIO frente a BIO2.

Otros sectores

Para la mayoría de los demás sectores, la ley no prescribe una norma. La memoria explicativa del Cbb dice: «Con la Cbw y el Cbb, las entidades conservan la libertad de seguir utilizando su marco actual, pero deben asegurarse de que las medidas del Cbb queden cubiertas». ISO 27001 es entonces la columna vertebral lógica.

Dónde ISO 27001 no basta automáticamente

La correspondencia muestra cinco puntos en los que a un SGSI de ISO 27001 en funcionamiento suele faltarle algo todavía:

  1. Plazos de notificación. ISO 27001 pide gestión de incidentes (A.5.24-5.28), pero no 24 horas, 72 horas y un mes. Tu procedimiento debe incluir los plazos legales, los umbrales sectoriales y el punto de notificación MijnNCSC.
  2. Plan de crisis y comunicación de emergencia. El Cbb pide un plan de gestión de crisis probado y ensayado, con medios de comunicación y, cuando proceda, comunicaciones de emergencia protegidas (art. 9(5)). El Anexo A de ISO 27001 solo contempla la seguridad de la información durante una interrupción y la preparación de las TIC (A.5.29, A.5.30).
  3. Formación de la dirección con certificado. Cada miembro del órgano de dirección necesita un certificado de formación en un plazo de dos años, con nombre, fechas, temas y proveedor (art. 24 Cbw, art. 22 Cbb).
  4. Registro de las alertas dirigidas. Evalúas cada aviso dirigido de un CSIRT, una autoridad o un proveedor y registras el resultado por escrito (art. 17 Cbb).
  5. Alcance. Un SGSI con un alcance de certificación reducido (por ejemplo, un producto o una sede) no cubre automáticamente todos los sistemas de red y de información que utilizas para tus servicios.

NEN 7510:2024 cubre mejor varios de estos puntos: según Kiwa, los controles específicos del sector sanitario incluyen la comunicación en emergencias, la notificación externa de incidentes, la formación de la dirección y los principios de zero trust.

Certificación no es automáticamente cumplimiento

Este malentendido cuesta dinero a las organizaciones. Tres fuentes oficiales lo dicen con sus propias palabras:

  • NCSC (preguntas frecuentes): «Los sellos de certificación, sin embargo, no tienen un estatus independiente en relación con el cumplimiento de los requisitos legales. Corresponde a la autoridad de supervisión evaluar si una parte cumple la ley».
  • RDI, en la memoria explicativa del reglamento del sector público: la certificación se concede «a menudo sobre la base de una instantánea»; «Una certificación de esta norma ISO no demuestra, por tanto, necesariamente que el nivel de seguridad sea suficiente».
  • BIO2: «La BIO no exige la certificación NEN-EN-ISO/IEC 27001. La certificación sí ayuda, no obstante, a simplificar la rendición de cuentas».

Así que usa tu certificado como evidencia, no como meta. Comprueba si el alcance cubre los sistemas que entran en la Cbw, si tu declaración de aplicabilidad cubre los requisitos del Cbb y si los puntos específicos de la Cbw citados arriba están implantados de forma demostrable.

Cómo usar la correspondencia

  1. Descarga el CSV e indica tu estado actual en cada fila (implantado, parcial, ausente).
  2. Vincula a cada fila tus documentos y evidencias del SGSI existentes.
  3. Convierte la columna «Ojo» en tareas concretas con responsable y fecha límite.
  4. Presenta el resultado al órgano de dirección: debe aprobar las medidas (art. 24 Cbw).

Nota: los números de las columnas son orientativos. Los textos de ISO y NEN están protegidos por derechos de autor y no se reproducen aquí. Según BIO2, las entidades públicas pueden acceder a ISO 27001 y 27002 de forma gratuita a través de NEN Connect, y según el reglamento del sector sanitario, cualquiera puede consultar NEN 7510 gratuitamente.

Fuentes

A fecha de 1 de octubre de 2026. Esta página es información general, no asesoramiento jurídico. Las leyes, los reglamentos y las normas sectoriales pueden cambiar; consulta siempre la fuente vigente.