- Desde el 15 de agosto de 2026, una entidad esencial o importante notifica cada incidente significativo a través del punto central de notificación de MijnNCSC: aviso temprano en 24 horas, notificación del incidente en 72 horas e informe final como máximo un mes después de esa notificación.
- Esa única notificación llega a tu CSIRT sectorial (normalmente el NCSC, Z-CERT en el sector sanitario, CERT-WM para las confederaciones hidrográficas) y a tu autoridad de supervisión.
- ¿Se han visto afectados datos personales? Entonces también notificas una brecha de datos personales a la Autoriteit Persoonsgegevens en 72 horas, salvo que sea improbable que la brecha suponga un riesgo. La notificación de la Cbw no sustituye a la del RGPD.
Un ataque de ransomware un viernes por la tarde es justo cuando nadie quiere averiguar qué ventanilla corresponde a qué ley. Sin embargo, en la práctica eso es lo que suele ocurrir. Tras el ejercicio nacional de ciberseguridad ISIDOOR IV, el NCSC concluyó que no todas las organizaciones que debían haber notificado un incidente según la antigua Wbni lo hicieron, y que las organizaciones no siempre sabían a qué organismo ni cómo (consulta el artículo de 2024 en Securitymanagement.nl en las fuentes). Con la Cyberbeveiligingswet (Cbw), la ley neerlandesa que transpone NIS2, la ventanilla de notificación se ha simplificado, pero se incluyen más organizaciones y los plazos son más estrictos. Esta página pone ambas obligaciones de notificación lado a lado y te ofrece una herramienta de decisión.
La obligación de notificación según la Cyberbeveiligingswet
La Cbw (Staatsblad 2026, 187) entró en vigor el 15 de agosto de 2026, junto con el Cyberbeveiligingsbesluit (el decreto de desarrollo), y sustituye a la Wbni. La obligación de notificación se establece en los artículos 25 a 30 y se aplica a toda entidad esencial e importante.
¿Qué es un incidente significativo?
Según el artículo 25 de la Cbw, un incidente es significativo si ha causado o puede causar una perturbación operativa grave de los servicios o pérdidas financieras para la entidad, o si ha afectado o puede afectar a otras partes al causar daños materiales o inmateriales considerables. Fíjate en la palabra puede: no tienes que esperar a que el daño esté acreditado.
Los umbrales concretos difieren según el sector y se fijan en reglamentos ministeriales. Dos ejemplos:
- Sector sanitario (Cyberbeveiligingsregeling voor de zorg, art. 2.2): entre otros casos, cuando un proceso empresarial crítico está total o parcialmente caído durante más de cuatro horas, cuando se ha comprometido la confidencialidad de categorías especiales de datos personales o de números de servicio ciudadano (BSN) por un presunto acto malintencionado, o en caso de lesión permanente, ingreso hospitalario o fallecimiento.
- Administración local y regional (Cyberbeveiligingsregeling sector overheid, art. 6): entre otros casos, una interrupción de servicios de al menos cuatro horas o consecuencias financieras que no pueden absorberse dentro del presupuesto.
Para los proveedores de servicios DNS, de nube y de centros de datos, los MSP, los MSSP, los mercados en línea y los servicios de confianza se aplican los criterios del Reglamento de Ejecución (UE) 2024/2690. El mantenimiento planificado no cuenta en ninguno de los dos reglamentos mencionados.
Los tres pasos y sus plazos
| Paso | Plazo | Qué debe contener |
|---|---|---|
| Aviso temprano | Sin demora indebida y como máximo 24 horas después de tener conocimiento | ¿Presunto acto malintencionado o ilícito? ¿Posible impacto transfronterizo? Datos de contacto del responsable (art. 26 Cbw). El Cbb (art. 24) añade: la hora de inicio presumida y, cuando sea posible, la naturaleza y los efectos visibles, el tiempo de recuperación previsto y las medidas adoptadas o previstas. |
| Notificación del incidente | Sin demora indebida y como máximo 72 horas después de tener conocimiento | Una actualización del aviso temprano, una evaluación inicial de la gravedad y el impacto y, si están disponibles, indicadores de compromiso (art. 27 Cbw). |
| Informe intermedio | Bajo petición | Actualizaciones de estado pertinentes cuando tu CSIRT o tu autoridad de supervisión las solicite (art. 28 Cbw). |
| Informe final | Como máximo un mes después de la notificación | Una descripción detallada, la gravedad y el impacto, el tipo de amenaza o la causa raíz, las medidas paliativas aplicadas y en curso, y el impacto transfronterizo. ¿El incidente sigue en curso? Entonces, primero un informe de progreso y el informe final en el plazo de un mes desde la gestión del incidente (art. 29 Cbw). |
El NCSC menciona expresamente dos excepciones. Si prestas un servicio de confianza y el incidente afecta a ese servicio, la notificación vence en 24 horas (art. 27(2) Cbw). Y si además entras en DORA o en el código de red sobre ciberseguridad para la electricidad, puede que debas notificar por la vía de ese régimen, con plazos más cortos; la hoja informativa del NCSC menciona un aviso temprano en cuatro horas. Si tienes dudas, ponte en contacto con tu autoridad de supervisión.
También debes informar a los destinatarios de tus servicios, sin demora indebida, de los incidentes significativos que puedan afectar negativamente a la prestación de esos servicios (art. 30 Cbw). Es una obligación distinta de la notificación.
¿Dónde notificas? Una ventanilla, distintos CSIRT
Notificas a través del punto central de notificación en mijn.ncsc.nl. Según el NCSC, la notificación va automáticamente a tu CSIRT sectorial y a la autoridad de supervisión; no tienes que informarles por separado. Quiénes son ese CSIRT y esa autoridad de supervisión figura en el árbol de derivación del NCSC (versión del 18 de agosto de 2026):
| Sector | CSIRT (apoyo) | Autoridad de supervisión |
|---|---|---|
| Energía, infraestructura digital, gestión de servicios de TIC, proveedores digitales, servicios postales, espacio, fabricación (no médica) | NCSC | RDI |
| Transporte, agua potable, aguas residuales, gestión de residuos, productos químicos | NCSC | ILT (agua potable envasada: NVWA) |
| Sector sanitario, fabricación de productos sanitarios | Z-CERT | IGJ |
| Ministerios, organismos administrativos independientes (zbo), provincias | NCSC | RDI |
| Municipios y mancomunidades | NCSC (al menos hasta finales de 2026) | RDI |
| Confederaciones hidrográficas (waterschappen) | CERT-WM | ILT |
| Banca / infraestructuras de los mercados financieros | NCSC | DNB / AFM (DORA) |
| Alimentación | NCSC | NVWA |
Fuente: árbol de derivación del NCSC (doorverwijsboom). A fecha de 1 de octubre de 2026, Z-CERT aún no ha sido designado formalmente; según la memoria explicativa del reglamento del sector sanitario, Z-CERT también atiende las notificaciones del portal del NCSC. Para los municipios, la decisión sobre la función de CSIRT a partir de 2027 sigue pendiente.
La notificación de brechas de datos personales según el RGPD
La obligación de notificación del RGPD es independiente de la Cbw y se aplica a todas las organizaciones que tratan datos personales, aunque no entren en la Cbw. Lo esencial (art. 33 y 34 RGPD):
- Notifica a la Autoriteit Persoonsgegevens sin dilación indebida y, de ser posible, en un plazo de 72 horas desde que tengas conocimiento, salvo que sea improbable que la brecha suponga un riesgo para los derechos y libertades de las personas. Si notificas más tarde, indica los motivos del retraso.
- Se permite la notificación por fases: si aún no tienes toda la información, la añades después (art. 33(4)).
- Informa a los interesados sin dilación indebida si es probable que la brecha entrañe un riesgo alto (art. 34).
- Documenta siempre: las brechas que no notifiques también deben registrarse, con los hechos, los efectos y las medidas correctoras adoptadas (art. 33(5)).
- ¿Eres encargado del tratamiento? Entonces no notificas tú mismo a la AP, sino que informas a tu responsable sin dilación indebida (art. 33(2)). Consulta en tu contrato de encargado del tratamiento el plazo que habéis acordado.
¿Cuándo tienes que notificar a ambos?
En muchos ciberincidentes. Piensa en un ransomware en un proveedor sanitario de más de 50 empleados a jornada completa: el sistema de historias clínicas queda inaccesible durante horas (un incidente significativo según el reglamento del sector sanitario) y están en juego categorías especiales de datos personales (una brecha de datos personales). Entonces gestionas dos vías a la vez:
- Vía Cbw: un aviso temprano a través de MijnNCSC en 24 horas, la notificación en 72 horas y el informe final en un mes. Va al CSIRT y a la autoridad de supervisión.
- Vía RGPD: una notificación de brecha a través de la ventanilla de la AP en 72 horas e información a los interesados cuando sea necesario.
Ambos plazos corren desde el conocimiento, pero no son idénticos: el informe final de la Cbw tiene su propio plazo y la vía del RGPD no tiene aviso temprano. Por eso, usa un único expediente de incidente con una única cronología y reutiliza los hechos en ambas notificaciones. Así evitas decirle a la AP algo distinto de lo que dijiste a tu CSIRT.
Si el incidente parece un delito, tu CSIRT te explica cómo presentar una denuncia ante los servicios de investigación (NCSC). Esa es también una vía aparte.
Qué tener preparado de antemano
24 horas es poco. Si organizas lo siguiente antes de un incidente, cumplirás el plazo:
- Un acceso a MijnNCSC con eHerkenning (EH2+) y una autorización, para más de una persona. Si solo está autorizado el director, estás bloqueado cuando se va de vacaciones.
- Tu inscripción en el registro de entidades está completa, de modo que el portal conoce tu sector y tu CSIRT. Consulta el registro en MijnNCSC.
- Una matriz de notificación: qué umbrales se aplican en el reglamento de tu sector, quién decide que algo es significativo y quién notifica.
- Datos de contacto del responsable que realiza la notificación y un número de teléfono 24/7.
- El formulario de notificación de la AP revisado de antemano, incluidas las preguntas sobre el número de interesados y los tipos de datos.
- Acuerdos con los proveedores sobre la rapidez con que te informan de un incidente en sus sistemas; sin esa información no puedes completar correctamente la notificación de 72 horas.
- Una lista de destinatarios de servicios a los que debes informar según el artículo 30 de la Cbw, con un canal de contacto.
- Registro de eventos y sincronización horaria en orden, para poder justificar la hora de inicio presumida.
Errores habituales
- Esperar a tener certeza. Ambas leyes cuentan desde el conocimiento, no desde que termina el análisis forense. Notifica lo que sabes y complétalo más tarde.
- Suponer que la notificación al NCSC también llega a la AP. El punto central de notificación remite al CSIRT y a la autoridad de supervisión. La Autoriteit Persoonsgegevens es una notificación aparte.
- Olvidar la disponibilidad. Una brecha de datos personales no es solo que los datos se filtren; los datos personales no disponibles o cifrados por un atacante también pueden constituir una brecha.
- Notificar tú mismo a la AP como encargado del tratamiento en lugar de informar a tu cliente, o avisar a tu cliente solo días después.
- Olvidar a los destinatarios de servicios (art. 30 Cbw). Tus clientes necesitan poder adoptar medidas.
- No enviar un informe final porque el incidente está «resuelto». El informe final es obligatorio; si el incidente sigue en curso, envía primero un informe de progreso.
- No documentar lo que decidiste no notificar. Según el RGPD, también debes registrar las brechas que no notificaste y, según la Cbw, la autoridad de supervisión puede preguntar por qué no consideraste significativo un incidente.
Cómo ayuda Dazr
Para cada incidente, el registro de incidentes de Dazr Compliance activa los plazos del RGPD (72 horas) y de la Cbw/NIS2 (24 horas, 72 horas, un mes) desde el momento del conocimiento. La comprobación de incidentes significativos de NIS2 (basada en el Reglamento de Ejecución 2024/2690) te ayuda a registrar tu evaluación, y conservas los números de expediente de la AP y del NCSC junto con el incidente. Dazr no presenta la notificación por ti: la haces tú mismo a través de MijnNCSC y de la ventanilla de la AP.
Fuentes
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- NCSC, Meldplicht Cyberbeveiligingswet (en neerlandés)
- NCSC, Infosheet Meldplicht (pdf, septiembre de 2025, en neerlandés)
- NCSC, Toezicht op de Cyberbeveiligingswet: hoe zit dat? (en neerlandés)
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (pdf, 18 de agosto de 2026, en neerlandés)
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Reglamento de Ejecución (UE) 2024/2690, EUR-Lex
- Reglamento (UE) 2016/679 (RGPD), EUR-Lex
- Autoriteit Persoonsgegevens (ventanilla de notificación de brechas de datos)
- Rijksoverheid, noticia del 7 de julio de 2026: Cbw y Wwke en vigor desde el 15 de agosto de 2026
- Securitymanagement.nl, Organisaties weten vaak niet waar ze een cyberincident moeten melden (28 de agosto de 2024, en neerlandés)
A fecha de 1 de octubre de 2026. Esta página es información general, no asesoramiento jurídico. Las leyes, los reglamentos y las normas sectoriales pueden cambiar; consulta siempre la fuente vigente.