- Aktsomhetsplikten står i artikkel 21 i Cbw (de ti punktene a til j fra NIS2) og er utdypet i artikkel 6 til 18 i Cyberbeveiligingsbesluit (Cbb).
- Ifølge forarbeidene ble Cbb utformet med ISO 27001 og NEN 7510 som utgangspunkt. Overlappingen er stor, men ikke fullstendig.
- Helsesektoren må påviselig oppfylle NEN 7510, ISO 27001/27002 eller et likeverdig nivå; offentlig sektor må bruke ISO 27001 og minst de relevante kontrollene fra BIO2 v1.3.
- Et sertifikat hjelper deg å vise etterlevelse, men er ikke bevis for at du etterlever loven.
Mange virksomheter som faller inn under den nederlandske Cyberbeveiligingswet (Cbw), har allerede et ISMS: ISO 27001 i næringslivet, NEN 7510 i helsesektoren, BIO i offentlig sektor. Spørsmålet er da ikke «hva må vi bygge», men «hva mangler fortsatt». Denne siden stiller Cbb-artiklene ved siden av de tre rammeverkene. Først strukturen og de viktigste forskjellene; deretter hele den filtrerbare koblingen.
Slik er aktsomhetsplikten bygd opp
Artikkel 21 nr. 3 Cbw lister opp minimumstemaene (identiske med art. 21 nr. 2 NIS2): a) risikoanalyse og sikkerhetsretningslinje, b) hendelseshåndtering, c) kontinuitet og krisehåndtering, d) leverandørkjede, e) anskaffelse, utvikling og vedlikehold inkludert sårbarheter, f) vurdering av effektivitet, g) cyberhygiene og opplæring, h) kryptografi, i) personalsikkerhet, tilgang og eiendeler, j) MFA og sikret (nød)kommunikasjon. Artikkel 5 Cbb sier at enheter treffer «minst» tiltakene i artikkel 6 til 18.
| Cbb-artikkel | Tema | Cbw art. 21 nr. 3 |
|---|---|---|
| Art. 6 | Retningslinje for sikkerhet i nettverks- og informasjonssystemer, roller, styringssystem | a |
| Art. 7 | Risikostyring | a |
| Art. 8 | Hendelseshåndtering og logging | b |
| Art. 9 | Kontinuitet, sikkerhetskopier, gjenoppretting og kriseplan | c |
| Art. 10 | Leverandørkjede | d |
| Art. 11 | Anskaffelse, utvikling, vedlikehold | e |
| Art. 12 | Cyberhygiene og opplæring | g |
| Art. 13 | Kryptografi | h |
| Art. 14-16 | Personalsikkerhet, retningslinje for tilgang, eiendeler | i |
| Art. 17 | Varsler, råd og trusseletterretning | (nr. 1) |
| Art. 18 | Evaluering av effektivitet | f |
To forbehold. For tilbydere av DNS-tjenester, toppdomeneregistre, sky- og datasentertilbydere, CDN-er, MSP-er, MSSP-er, nettbaserte markedsplasser, søkemotorer, sosiale nettverk og tillitstjenester gjelder ikke artikkel 6 til 18 Cbb; for dem gjelder i stedet de tekniske kravene i gjennomføringsforordning (EU) 2024/2690 (art. 4 Cbb). Og pliktene til ledelsesorganet (godkjenning og opplæring) står i artikkel 24 Cbw og artikkel 20 til 22 Cbb.
Hva sektorforskriftene foreskriver
Helsesektoren: NEN 7510 eller ISO 27001/27002
Cyberbeveiligingsregeling voor de zorg (Staatscourant 2026, 28763) fastsetter i artikkel 2.1 at tiltakene påviselig må oppfylle NEN 7510, NEN-ISO/IEC 27001 og 27002, eller påviselig gi et likeverdig beskyttelsesnivå. Merknadene er tydelige om sertifisering: «Å oppnå en sertifisering viser at en enhet oppfyller standarden, men er ikke et krav i denne sammenhengen.» Også viktig: aktsomhetsplikten i Cbw gjelder for alle nettverks- og informasjonssystemer, også for eksempel HR-systemer, mens den eksisterende NEN 7510-plikten etter Wabvpz bare omfatter helseinformasjonssystemer og utvekslingssystemer. Der forskriften viser til NEN 7510, menes NEN 7510-1 og NEN 7510-2 sammen.
Offentlig sektor: ISO 27001, ISO 27002 og BIO2
Cyberbeveiligingsregeling sector overheid (Staatscourant 2026, 27679) krever at vesentlige enheter i offentlig sektor (unntatt vannforvaltningsorganer) bruker NEN-EN-ISO/IEC 27001:2023 på styringssystemet sitt (art. 3) og minst kontrollene fra ISO 27002:2022 og de relevante offentlige kontrollene fra BIO2 versjon 1.3, med unntak av 5.32 og 5.34 (immaterielle rettigheter og personvern, som faller utenfor Cbw) (art. 5). Det er tillatt å erstatte dem med et likeverdig rammeverk hvis du viser at det er nødvendig og likeverdig. Mer om dette i BIO mot BIO2.
Andre sektorer
For de fleste andre sektorer foreskriver ikke loven noen standard. Forarbeidene til Cbb: «Med Cbw og Cbb beholder enhetene friheten til å fortsette å bruke sitt eksisterende rammeverk, men de må sørge for at tiltakene i Cbb er dekket.» ISO 27001 er da den naturlige ryggraden.
Der ISO 27001 ikke automatisk er nok
Koblingen viser fem steder der et velfungerende ISMS etter ISO 27001 ofte fortsatt mangler noe:
- Rapporteringsfrister. ISO 27001 krever hendelseshåndtering (A.5.24-5.28), men ikke 24 timer, 72 timer og én måned. Prosedyren din må inneholde de lovfestede fristene, sektortersklene og rapporteringspunktet MijnNCSC.
- Kriseplan og nødkommunikasjon. Cbb krever en testet og øvd plan for krisehåndtering med kommunikasjonsmidler og, der det er hensiktsmessig, sikret nødkommunikasjon (art. 9 nr. 5). ISO 27001 Annex A har bare informasjonssikkerhet under forstyrrelser og IKT-beredskap (A.5.29, A.5.30).
- Opplæring av styret med kursbevis. Hvert styremedlem trenger kursbevis innen to år, med navn, datoer, temaer og tilbyder (art. 24 Cbw, art. 22 Cbb).
- Registrering av målrettede varsler. Du vurderer hvert målrettede varsel fra en CSIRT, myndighet eller leverandør og registrerer utfallet skriftlig (art. 17 Cbb).
- Omfang. Et ISMS med et snevert sertifikatomfang (for eksempel ett produkt eller én lokasjon) dekker ikke automatisk alle nettverks- og informasjonssystemene du bruker til tjenestene dine.
NEN 7510:2024 dekker flere av disse punktene bedre: ifølge Kiwa omfatter de helsespesifikke kontrollene kommunikasjon i nødsituasjoner, ekstern hendelsesrapportering, opplæring av ledelsen og prinsipper for nulltillit.
Sertifisering er ikke automatisk etterlevelse
Denne misforståelsen koster virksomheter penger. Tre offisielle kilder sier det med egne ord:
- NCSC (FAQ): «Sertifiseringsmerker har imidlertid ingen selvstendig status når det gjelder å oppfylle de lovfestede kravene. Det er opp til tilsynsmyndigheten å vurdere om en part etterlever loven.»
- RDI, i merknadene til forskriften for offentlig sektor: sertifisering gis «ofte på grunnlag av et øyeblikksbilde»; «En sertifisering for denne ISO-standarden viser derfor ikke nødvendigvis at sikkerhetsnivået er tilstrekkelig.»
- BIO2: «BIO krever ikke sertifisering etter NEN-EN-ISO/IEC 27001. Sertifisering bidrar likevel til å forenkle rapporteringen.»
Bruk derfor sertifikatet ditt som dokumentasjon, ikke som målstreken. Sjekk om omfanget dekker systemene som faller inn under Cbw, om anvendelseserklæringen dekker kravene i Cbb, og om de Cbw-spesifikke punktene ovenfor påviselig er på plass.
Slik bruker du koblingen
- Last ned CSV-filen og angi nåværende status per rad (på plass, delvis, mangler).
- Koble de eksisterende ISMS-dokumentene og dokumentasjonen din til hver rad.
- Gjør kolonnen «Vær obs» om til konkrete oppgaver med eier og frist.
- Legg fram resultatet for ledelsesorganet: det må godkjenne tiltakene (art. 24 Cbw).
Merk: numrene i kolonnene er veivisere. ISO- og NEN-tekstene er opphavsrettsbeskyttet og gjengis ikke her. Ifølge BIO2 kan offentlige enheter få tilgang til ISO 27001 og 27002 gratis via NEN Connect, og ifølge helseforskriften kan alle se NEN 7510 gratis.
Kilder
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Baseline Informatiebeveiliging Overheid 2, versjon 1.3, Staatscourant 2026, 7416
- NCSC, Veelgestelde vragen Cyberbeveiligingswet (FAQ, på nederlandsk)
- NCSC, Zorgplicht Cyberbeveiligingswet (på nederlandsk)
- Kiwa, NEN 7510 for healthcare sector information security updated
- Kiwa, Herziene NEN 7510 gepubliceerd (på nederlandsk)
- Gjennomføringsforordning (EU) 2024/2690, EUR-Lex
- Direktiv (EU) 2022/2555 (NIS2), EUR-Lex
Per 1. oktober 2026. Denne siden er generell informasjon, ikke juridisk rådgivning. Lover, forskrifter og sektorregler kan endres; sjekk alltid den gjeldende kilden.