- L'obligation de diligence est énoncée à l'article 21 de la Cbw (les dix points a à j de NIS2) et détaillée aux articles 6 à 18 du Cyberbeveiligingsbesluit (Cbb).
- Selon son exposé des motifs, le Cbb a été rédigé en prenant l'ISO 27001 et la NEN 7510 comme point de départ. Le recouvrement est important, mais pas complet.
- Le secteur de la santé doit répondre de manière démontrable à la NEN 7510, à l'ISO 27001/27002 ou à un niveau équivalent ; l'administration doit appliquer l'ISO 27001 et au moins les mesures pertinentes de BIO2 v1.3.
- Un certificat aide à démontrer la conformité, mais n'est pas la preuve que vous respectez la loi.
De nombreuses organisations relevant de la Cyberbeveiligingswet (Cbw) néerlandaise disposent déjà d'un SMSI : l'ISO 27001 dans les entreprises, la NEN 7510 dans la santé, le BIO dans l'administration. La question n'est alors pas « que devons-nous construire » mais « que manque-t-il encore ». Cette page met les articles du Cbb en regard des trois référentiels. D'abord la structure et les principales différences ; ensuite la table de correspondance complète et filtrable.
Comment l'obligation de diligence est structurée
L'article 21, paragraphe 3, de la Cbw énumère les sujets minimaux (identiques à l'art. 21, par. 2, de NIS2) : a) analyse des risques et politique de sécurité, b) gestion des incidents, c) continuité d'activité et gestion de crise, d) chaîne d'approvisionnement, e) acquisition, développement et maintenance, y compris les vulnérabilités, f) évaluation de l'efficacité, g) cyberhygiène et formation, h) cryptographie, i) ressources humaines, accès et actifs, j) MFA et communications sécurisées (d'urgence). L'article 5 du Cbb prévoit que les entités prennent « au moins » les mesures des articles 6 à 18.
| Article du Cbb | Sujet | Cbw art. 21, par. 3 |
|---|---|---|
| Art. 6 | Politique de sécurité des réseaux et systèmes d'information, rôles, système de management | a |
| Art. 7 | Gestion des risques | a |
| Art. 8 | Gestion des incidents et journalisation | b |
| Art. 9 | Continuité d'activité, sauvegardes, rétablissement et plan de crise | c |
| Art. 10 | Chaîne d'approvisionnement | d |
| Art. 11 | Acquisition, développement, maintenance | e |
| Art. 12 | Cyberhygiène et formation | g |
| Art. 13 | Cryptographie | h |
| Art. 14-16 | Ressources humaines, politique d'accès, actifs | i |
| Art. 17 | Alertes, avis et renseignement sur les menaces | (par. 1) |
| Art. 18 | Évaluation de l'efficacité | f |
Deux réserves. Pour les fournisseurs de services DNS, les registres de noms de domaine de premier niveau, les fournisseurs de cloud et de centres de données, les CDN, les MSP, les MSSP, les places de marché en ligne, les moteurs de recherche, les réseaux sociaux et les services de confiance, les articles 6 à 18 du Cbb ne s'appliquent pas ; ce sont les exigences techniques du règlement d'exécution (UE) 2024/2690 qui s'appliquent (art. 4 Cbb). Et les obligations de l'organe de direction (approbation et formation) figurent à l'article 24 de la Cbw et aux articles 20 à 22 du Cbb.
Ce que prescrivent les réglementations sectorielles
Santé : NEN 7510 ou ISO 27001/27002
La Cyberbeveiligingsregeling voor de zorg (Staatscourant 2026, 28763) prévoit à l'article 2.1 que les mesures doivent répondre de manière démontrable à la NEN 7510, à la NEN-ISO/IEC 27001 et 27002, ou offrir de manière démontrable un niveau de protection équivalent. L'exposé des motifs est clair sur la certification : « L'obtention d'une certification montre qu'une entité satisfait à la norme, mais n'est pas une exigence à cet égard. » Autre point important : l'obligation de diligence de la Cbw s'applique à tous les réseaux et systèmes d'information, y compris par exemple les systèmes RH, alors que l'obligation NEN 7510 existante au titre de la Wabvpz ne couvre que les systèmes d'information de santé et les systèmes d'échange. Lorsque la réglementation renvoie à la NEN 7510, elle vise la NEN 7510-1 et la NEN 7510-2 ensemble.
Administration : ISO 27001, ISO 27002 et BIO2
La Cyberbeveiligingsregeling sector overheid (Staatscourant 2026, 27679) exige que les entités essentielles du secteur public (à l'exception des agences de l'eau) appliquent la NEN-EN-ISO/IEC 27001:2023 à leur système de management (art. 3) et utilisent au moins les mesures de l'ISO 27002:2022 et les mesures gouvernementales pertinentes de BIO2 version 1.3, à l'exception de 5.32 et 5.34 (propriété intellectuelle et vie privée, qui sortent du champ de la Cbw) (art. 5). Les remplacer par un référentiel équivalent est autorisé si vous démontrez la nécessité et l'équivalence. Plus de détails dans BIO versus BIO2.
Autres secteurs
Pour la plupart des autres secteurs, la loi ne prescrit pas de norme. L'exposé des motifs du Cbb : « Avec la Cbw et le Cbb, les entités gardent la liberté de continuer à utiliser leur référentiel existant, mais elles doivent veiller à ce que les mesures du Cbb soient couvertes. » L'ISO 27001 est alors la colonne vertébrale logique.
Là où l'ISO 27001 ne suffit pas automatiquement
La table de correspondance montre cinq endroits où un SMSI ISO 27001 en bon état de marche présente souvent encore des lacunes :
- Délais de notification. L'ISO 27001 demande une gestion des incidents (A.5.24-5.28), mais pas 24 heures, 72 heures et un mois. Votre procédure doit inclure les délais légaux, les seuils sectoriels et le point de notification MijnNCSC.
- Plan de crise et communications d'urgence. Le Cbb exige un plan de gestion de crise testé et éprouvé par des exercices, avec des moyens de communication et, le cas échéant, des communications d'urgence sécurisées (art. 9, par. 5). L'annexe A de l'ISO 27001 ne traite que de la sécurité de l'information en cas de perturbation et de la préparation des ICT (A.5.29, A.5.30).
- Formation de la direction avec attestation. Chaque membre de la direction a besoin d'une attestation de formation dans un délai de deux ans, indiquant le nom, les dates, les thèmes et l'organisme (art. 24 Cbw, art. 22 Cbb).
- Consignation des alertes ciblées. Vous évaluez chaque avertissement ciblé d'un CSIRT, d'une autorité ou d'un fournisseur et consignez le résultat par écrit (art. 17 Cbb).
- Périmètre. Un SMSI dont le périmètre de certification est étroit (par exemple un produit ou un site) ne couvre pas automatiquement tous les réseaux et systèmes d'information que vous utilisez pour vos services.
La NEN 7510:2024 couvre mieux plusieurs de ces points : selon Kiwa, les mesures propres au secteur de la santé incluent la communication en situation d'urgence, la notification externe des incidents, la formation de la direction et les principes zero trust.
Certification ne signifie pas automatiquement conformité
Ce malentendu coûte cher aux organisations. Trois sources officielles le disent avec leurs propres mots :
- NCSC (FAQ) : « Les marques de certification n'ont toutefois pas de statut indépendant au regard du respect des exigences légales. Il appartient à l'autorité de contrôle d'apprécier si une partie respecte la loi. »
- RDI, dans l'exposé des motifs de la réglementation gouvernementale : la certification est délivrée « souvent sur la base d'un instantané » ; « Une certification pour cette norme ISO ne démontre donc pas nécessairement que le niveau de sécurité est suffisant. »
- BIO2 : « Le BIO n'exige pas la certification NEN-EN-ISO/IEC 27001. La certification contribue toutefois à simplifier la reddition de comptes. »
Utilisez donc votre certificat comme une preuve, pas comme une ligne d'arrivée. Vérifiez si le périmètre couvre les systèmes relevant de la Cbw, si votre déclaration d'applicabilité couvre les exigences du Cbb, et si les points spécifiques à la Cbw ci-dessus sont démontrablement en place.
Comment utiliser la table de correspondance
- Téléchargez le CSV et indiquez votre état actuel pour chaque ligne (en place, partiel, manquant).
- Reliez à chaque ligne vos documents et preuves SMSI existants.
- Transformez la colonne « Attention » en tâches concrètes avec un responsable et une échéance.
- Présentez le résultat à l'organe de direction : il doit approuver les mesures (art. 24 Cbw).
Remarque : les numéros dans les colonnes sont des repères. Les textes ISO et NEN sont protégés par le droit d'auteur et ne sont pas reproduits ici. Selon BIO2, les entités publiques peuvent accéder gratuitement à l'ISO 27001 et 27002 via NEN Connect, et selon la réglementation pour la santé, chacun peut consulter gratuitement la NEN 7510.
Sources
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Baseline Informatiebeveiliging Overheid 2, version 1.3, Staatscourant 2026, 7416
- NCSC, Veelgestelde vragen Cyberbeveiligingswet (FAQ, en néerlandais)
- NCSC, Zorgplicht Cyberbeveiligingswet (en néerlandais)
- Kiwa, NEN 7510 for healthcare sector information security updated
- Kiwa, Herziene NEN 7510 gepubliceerd (en néerlandais)
- Règlement d'exécution (UE) 2024/2690, EUR-Lex
- Directive (UE) 2022/2555 (NIS2), EUR-Lex
Situation au 1er octobre 2026. Cette page est une information générale et non un avis juridique. Les lois, réglementations et règles sectorielles peuvent évoluer ; consultez toujours la source à jour.