• Desde el 15 de agosto de 2026, una entidad esencial o importante notifica cada incidente significativo a través del punto central de notificación de MijnNCSC: aviso temprano en 24 horas, notificación del incidente en 72 horas e informe final como máximo un mes después de esa notificación.
  • Esa única notificación llega a tu CSIRT sectorial (normalmente el NCSC, Z-CERT en el sector sanitario, CERT-WM para las confederaciones hidrográficas) y a tu autoridad de supervisión.
  • ¿Se han visto afectados datos personales? Entonces también notificas una brecha de datos personales a la Autoriteit Persoonsgegevens en 72 horas, salvo que sea improbable que la brecha suponga un riesgo. La notificación de la Cbw no sustituye a la del RGPD.

Un ataque de ransomware un viernes por la tarde es justo cuando nadie quiere averiguar qué ventanilla corresponde a qué ley. Sin embargo, en la práctica eso es lo que suele ocurrir. Tras el ejercicio nacional de ciberseguridad ISIDOOR IV, el NCSC concluyó que no todas las organizaciones que debían haber notificado un incidente según la antigua Wbni lo hicieron, y que las organizaciones no siempre sabían a qué organismo ni cómo (consulta el artículo de 2024 en Securitymanagement.nl en las fuentes). Con la Cyberbeveiligingswet (Cbw), la ley neerlandesa que transpone NIS2, la ventanilla de notificación se ha simplificado, pero se incluyen más organizaciones y los plazos son más estrictos. Esta página pone ambas obligaciones de notificación lado a lado y te ofrece una herramienta de decisión.

La obligación de notificación según la Cyberbeveiligingswet

La Cbw (Staatsblad 2026, 187) entró en vigor el 15 de agosto de 2026, junto con el Cyberbeveiligingsbesluit (el decreto de desarrollo), y sustituye a la Wbni. La obligación de notificación se establece en los artículos 25 a 30 y se aplica a toda entidad esencial e importante.

¿Qué es un incidente significativo?

Según el artículo 25 de la Cbw, un incidente es significativo si ha causado o puede causar una perturbación operativa grave de los servicios o pérdidas financieras para la entidad, o si ha afectado o puede afectar a otras partes al causar daños materiales o inmateriales considerables. Fíjate en la palabra puede: no tienes que esperar a que el daño esté acreditado.

Los umbrales concretos difieren según el sector y se fijan en reglamentos ministeriales. Dos ejemplos:

  • Sector sanitario (Cyberbeveiligingsregeling voor de zorg, art. 2.2): entre otros casos, cuando un proceso empresarial crítico está total o parcialmente caído durante más de cuatro horas, cuando se ha comprometido la confidencialidad de categorías especiales de datos personales o de números de servicio ciudadano (BSN) por un presunto acto malintencionado, o en caso de lesión permanente, ingreso hospitalario o fallecimiento.
  • Administración local y regional (Cyberbeveiligingsregeling sector overheid, art. 6): entre otros casos, una interrupción de servicios de al menos cuatro horas o consecuencias financieras que no pueden absorberse dentro del presupuesto.

Para los proveedores de servicios DNS, de nube y de centros de datos, los MSP, los MSSP, los mercados en línea y los servicios de confianza se aplican los criterios del Reglamento de Ejecución (UE) 2024/2690. El mantenimiento planificado no cuenta en ninguno de los dos reglamentos mencionados.

Los tres pasos y sus plazos

PasoPlazoQué debe contener
Aviso tempranoSin demora indebida y como máximo 24 horas después de tener conocimiento¿Presunto acto malintencionado o ilícito? ¿Posible impacto transfronterizo? Datos de contacto del responsable (art. 26 Cbw). El Cbb (art. 24) añade: la hora de inicio presumida y, cuando sea posible, la naturaleza y los efectos visibles, el tiempo de recuperación previsto y las medidas adoptadas o previstas.
Notificación del incidenteSin demora indebida y como máximo 72 horas después de tener conocimientoUna actualización del aviso temprano, una evaluación inicial de la gravedad y el impacto y, si están disponibles, indicadores de compromiso (art. 27 Cbw).
Informe intermedioBajo peticiónActualizaciones de estado pertinentes cuando tu CSIRT o tu autoridad de supervisión las solicite (art. 28 Cbw).
Informe finalComo máximo un mes después de la notificaciónUna descripción detallada, la gravedad y el impacto, el tipo de amenaza o la causa raíz, las medidas paliativas aplicadas y en curso, y el impacto transfronterizo. ¿El incidente sigue en curso? Entonces, primero un informe de progreso y el informe final en el plazo de un mes desde la gestión del incidente (art. 29 Cbw).

El NCSC menciona expresamente dos excepciones. Si prestas un servicio de confianza y el incidente afecta a ese servicio, la notificación vence en 24 horas (art. 27(2) Cbw). Y si además entras en DORA o en el código de red sobre ciberseguridad para la electricidad, puede que debas notificar por la vía de ese régimen, con plazos más cortos; la hoja informativa del NCSC menciona un aviso temprano en cuatro horas. Si tienes dudas, ponte en contacto con tu autoridad de supervisión.

También debes informar a los destinatarios de tus servicios, sin demora indebida, de los incidentes significativos que puedan afectar negativamente a la prestación de esos servicios (art. 30 Cbw). Es una obligación distinta de la notificación.

¿Dónde notificas? Una ventanilla, distintos CSIRT

Notificas a través del punto central de notificación en mijn.ncsc.nl. Según el NCSC, la notificación va automáticamente a tu CSIRT sectorial y a la autoridad de supervisión; no tienes que informarles por separado. Quiénes son ese CSIRT y esa autoridad de supervisión figura en el árbol de derivación del NCSC (versión del 18 de agosto de 2026):

SectorCSIRT (apoyo)Autoridad de supervisión
Energía, infraestructura digital, gestión de servicios de TIC, proveedores digitales, servicios postales, espacio, fabricación (no médica)NCSCRDI
Transporte, agua potable, aguas residuales, gestión de residuos, productos químicosNCSCILT (agua potable envasada: NVWA)
Sector sanitario, fabricación de productos sanitariosZ-CERTIGJ
Ministerios, organismos administrativos independientes (zbo), provinciasNCSCRDI
Municipios y mancomunidadesNCSC (al menos hasta finales de 2026)RDI
Confederaciones hidrográficas (waterschappen)CERT-WMILT
Banca / infraestructuras de los mercados financierosNCSCDNB / AFM (DORA)
AlimentaciónNCSCNVWA

Fuente: árbol de derivación del NCSC (doorverwijsboom). A fecha de 1 de octubre de 2026, Z-CERT aún no ha sido designado formalmente; según la memoria explicativa del reglamento del sector sanitario, Z-CERT también atiende las notificaciones del portal del NCSC. Para los municipios, la decisión sobre la función de CSIRT a partir de 2027 sigue pendiente.

La notificación de brechas de datos personales según el RGPD

La obligación de notificación del RGPD es independiente de la Cbw y se aplica a todas las organizaciones que tratan datos personales, aunque no entren en la Cbw. Lo esencial (art. 33 y 34 RGPD):

  • Notifica a la Autoriteit Persoonsgegevens sin dilación indebida y, de ser posible, en un plazo de 72 horas desde que tengas conocimiento, salvo que sea improbable que la brecha suponga un riesgo para los derechos y libertades de las personas. Si notificas más tarde, indica los motivos del retraso.
  • Se permite la notificación por fases: si aún no tienes toda la información, la añades después (art. 33(4)).
  • Informa a los interesados sin dilación indebida si es probable que la brecha entrañe un riesgo alto (art. 34).
  • Documenta siempre: las brechas que no notifiques también deben registrarse, con los hechos, los efectos y las medidas correctoras adoptadas (art. 33(5)).
  • ¿Eres encargado del tratamiento? Entonces no notificas tú mismo a la AP, sino que informas a tu responsable sin dilación indebida (art. 33(2)). Consulta en tu contrato de encargado del tratamiento el plazo que habéis acordado.

¿Cuándo tienes que notificar a ambos?

En muchos ciberincidentes. Piensa en un ransomware en un proveedor sanitario de más de 50 empleados a jornada completa: el sistema de historias clínicas queda inaccesible durante horas (un incidente significativo según el reglamento del sector sanitario) y están en juego categorías especiales de datos personales (una brecha de datos personales). Entonces gestionas dos vías a la vez:

  1. Vía Cbw: un aviso temprano a través de MijnNCSC en 24 horas, la notificación en 72 horas y el informe final en un mes. Va al CSIRT y a la autoridad de supervisión.
  2. Vía RGPD: una notificación de brecha a través de la ventanilla de la AP en 72 horas e información a los interesados cuando sea necesario.

Ambos plazos corren desde el conocimiento, pero no son idénticos: el informe final de la Cbw tiene su propio plazo y la vía del RGPD no tiene aviso temprano. Por eso, usa un único expediente de incidente con una única cronología y reutiliza los hechos en ambas notificaciones. Así evitas decirle a la AP algo distinto de lo que dijiste a tu CSIRT.

Si el incidente parece un delito, tu CSIRT te explica cómo presentar una denuncia ante los servicios de investigación (NCSC). Esa es también una vía aparte.

Qué tener preparado de antemano

24 horas es poco. Si organizas lo siguiente antes de un incidente, cumplirás el plazo:

  • Un acceso a MijnNCSC con eHerkenning (EH2+) y una autorización, para más de una persona. Si solo está autorizado el director, estás bloqueado cuando se va de vacaciones.
  • Tu inscripción en el registro de entidades está completa, de modo que el portal conoce tu sector y tu CSIRT. Consulta el registro en MijnNCSC.
  • Una matriz de notificación: qué umbrales se aplican en el reglamento de tu sector, quién decide que algo es significativo y quién notifica.
  • Datos de contacto del responsable que realiza la notificación y un número de teléfono 24/7.
  • El formulario de notificación de la AP revisado de antemano, incluidas las preguntas sobre el número de interesados y los tipos de datos.
  • Acuerdos con los proveedores sobre la rapidez con que te informan de un incidente en sus sistemas; sin esa información no puedes completar correctamente la notificación de 72 horas.
  • Una lista de destinatarios de servicios a los que debes informar según el artículo 30 de la Cbw, con un canal de contacto.
  • Registro de eventos y sincronización horaria en orden, para poder justificar la hora de inicio presumida.

Errores habituales

  • Esperar a tener certeza. Ambas leyes cuentan desde el conocimiento, no desde que termina el análisis forense. Notifica lo que sabes y complétalo más tarde.
  • Suponer que la notificación al NCSC también llega a la AP. El punto central de notificación remite al CSIRT y a la autoridad de supervisión. La Autoriteit Persoonsgegevens es una notificación aparte.
  • Olvidar la disponibilidad. Una brecha de datos personales no es solo que los datos se filtren; los datos personales no disponibles o cifrados por un atacante también pueden constituir una brecha.
  • Notificar tú mismo a la AP como encargado del tratamiento en lugar de informar a tu cliente, o avisar a tu cliente solo días después.
  • Olvidar a los destinatarios de servicios (art. 30 Cbw). Tus clientes necesitan poder adoptar medidas.
  • No enviar un informe final porque el incidente está «resuelto». El informe final es obligatorio; si el incidente sigue en curso, envía primero un informe de progreso.
  • No documentar lo que decidiste no notificar. Según el RGPD, también debes registrar las brechas que no notificaste y, según la Cbw, la autoridad de supervisión puede preguntar por qué no consideraste significativo un incidente.

Cómo ayuda Dazr

Para cada incidente, el registro de incidentes de Dazr Compliance activa los plazos del RGPD (72 horas) y de la Cbw/NIS2 (24 horas, 72 horas, un mes) desde el momento del conocimiento. La comprobación de incidentes significativos de NIS2 (basada en el Reglamento de Ejecución 2024/2690) te ayuda a registrar tu evaluación, y conservas los números de expediente de la AP y del NCSC junto con el incidente. Dazr no presenta la notificación por ti: la haces tú mismo a través de MijnNCSC y de la ventanilla de la AP.

Fuentes

A fecha de 1 de octubre de 2026. Esta página es información general, no asesoramiento jurídico. Las leyes, los reglamentos y las normas sectoriales pueden cambiar; consulta siempre la fuente vigente.