- Obowiązek staranności określa art. 21 Cbw (dziesięć punktów a do j z NIS2) i uszczegóławiają art. 6 do 18 Cyberbeveiligingsbesluit (Cbb).
- Według uzasadnienia Cbb opracowano z ISO 27001 i NEN 7510 jako punktem wyjścia. Pokrycie jest duże, ale nie pełne.
- Ochrona zdrowia musi w sposób możliwy do wykazania spełniać NEN 7510, ISO 27001/27002 lub równoważny poziom; administracja publiczna musi stosować ISO 27001 i co najmniej odpowiednie zabezpieczenia z BIO2 v1.3.
- Certyfikat pomaga wykazać zgodność, ale nie jest dowodem, że spełniasz wymogi prawa.
Wiele organizacji podlegających holenderskiej Cyberbeveiligingswet (Cbw) ma już ISMS: ISO 27001 w biznesie, NEN 7510 w ochronie zdrowia, BIO w administracji. Pytanie brzmi wtedy nie „co musimy zbudować”, lecz „czego jeszcze brakuje”. Ta strona zestawia artykuły Cbb z trzema ramami. Najpierw struktura i główne różnice, potem pełne zestawienie z filtrami.
Jak zbudowany jest obowiązek staranności
Art. 21 ust. 3 Cbw wymienia minimalne tematy (identyczne z art. 21 ust. 2 NIS2): a) analiza ryzyka i polityka bezpieczeństwa, b) obsługa incydentów, c) ciągłość działania i zarządzanie kryzysowe, d) łańcuch dostaw, e) nabywanie, rozwój i utrzymanie, w tym podatności, f) ocena skuteczności, g) cyberhigiena i szkolenia, h) kryptografia, i) zasoby ludzkie, dostęp i aktywa, j) MFA i zabezpieczona komunikacja (awaryjna). Art. 5 Cbb stanowi, że podmioty stosują „co najmniej” środki z art. 6 do 18.
| Artykuł Cbb | Temat | Cbw art. 21 ust. 3 |
|---|---|---|
| Art. 6 | Polityka bezpieczeństwa sieci i systemów informatycznych, role, system zarządzania | a |
| Art. 7 | Zarządzanie ryzykiem | a |
| Art. 8 | Obsługa incydentów i rejestrowanie zdarzeń | b |
| Art. 9 | Ciągłość działania, kopie zapasowe, odtwarzanie i plan kryzysowy | c |
| Art. 10 | Łańcuch dostaw | d |
| Art. 11 | Nabywanie, rozwój, utrzymanie | e |
| Art. 12 | Cyberhigiena i szkolenia | g |
| Art. 13 | Kryptografia | h |
| Art. 14-16 | Zasoby ludzkie, polityka dostępu, aktywa | i |
| Art. 17 | Alerty, komunikaty i analiza zagrożeń | (ust. 1) |
| Art. 18 | Ocena skuteczności | f |
Dwa zastrzeżenia. Dla dostawców usług DNS, rejestrów TLD, dostawców chmury i centrów danych, CDN, MSP, MSSP, internetowych platform handlowych, wyszukiwarek, sieci społecznościowych i usług zaufania art. 6 do 18 Cbb nie mają zastosowania; zamiast nich obowiązują wymogi techniczne rozporządzenia wykonawczego (UE) 2024/2690 (art. 4 Cbb). A obowiązki organu zarządzającego (zatwierdzanie i szkolenie) są w art. 24 Cbw oraz art. 20 do 22 Cbb.
Co przepisują regulacje sektorowe
Ochrona zdrowia: NEN 7510 lub ISO 27001/27002
Cyberbeveiligingsregeling voor de zorg (Staatscourant 2026, 28763) w art. 2.1 przewiduje, że środki muszą w sposób możliwy do wykazania spełniać NEN 7510, NEN-ISO/IEC 27001 i 27002 lub w sposób możliwy do wykazania zapewniać równoważny poziom ochrony. Uzasadnienie jest jasne co do certyfikacji: „Uzyskanie certyfikatu pokazuje, że podmiot spełnia normę, ale nie jest w tym zakresie wymogiem.” Ważne także: obowiązek staranności z Cbw dotyczy wszystkich sieci i systemów informatycznych, na przykład także systemów kadrowych, podczas gdy obecny obowiązek NEN 7510 wynikający z Wabvpz obejmuje tylko systemy informacji o opiece zdrowotnej i systemy wymiany. Gdy rozporządzenie odwołuje się do NEN 7510, ma na myśli NEN 7510-1 i NEN 7510-2 łącznie.
Administracja publiczna: ISO 27001, ISO 27002 i BIO2
Cyberbeveiligingsregeling sector overheid (Staatscourant 2026, 27679) wymaga od podmiotów kluczowych w sektorze administracji publicznej (z wyjątkiem zarządów wodnych), by stosowały NEN-EN-ISO/IEC 27001:2023 w swoim systemie zarządzania (art. 3) oraz używały co najmniej zabezpieczeń z ISO 27002:2022 i odpowiednich zabezpieczeń rządowych z BIO2 w wersji 1.3, z wyjątkiem 5.32 i 5.34 (własność intelektualna i prywatność, które wykraczają poza Cbw) (art. 5). Zastąpienie ich równoważnymi ramami jest dopuszczalne, jeśli wykażesz zasadność i równoważność. Więcej na ten temat w BIO a BIO2.
Inne sektory
Dla większości innych sektorów prawo nie narzuca normy. Z uzasadnienia do Cbb: „Dzięki Cbw i Cbb podmioty zachowują swobodę dalszego korzystania z dotychczasowych ram, ale muszą zadbać o to, by środki z Cbb były pokryte.” ISO 27001 jest wtedy logicznym szkieletem.
Gdzie ISO 27001 nie wystarcza automatycznie
Zestawienie pokazuje pięć miejsc, w których działającemu ISMS według ISO 27001 często jeszcze czegoś brakuje:
- Terminy zgłaszania. ISO 27001 wymaga zarządzania incydentami (A.5.24-5.28), ale nie 24 godzin, 72 godzin i jednego miesiąca. Twoja procedura musi zawierać ustawowe terminy, progi sektorowe i punkt zgłoszeń MijnNCSC.
- Plan kryzysowy i komunikacja awaryjna. Cbb wymaga przetestowanego i przećwiczonego planu zarządzania kryzysowego ze środkami komunikacji i, w stosownych przypadkach, zabezpieczoną komunikacją awaryjną (art. 9 ust. 5). Załącznik A do ISO 27001 zawiera jedynie bezpieczeństwo informacji podczas zakłóceń i gotowość ICT (A.5.29, A.5.30).
- Szkolenie zarządu z certyfikatem. Każdy członek zarządu potrzebuje certyfikatu szkolenia w ciągu dwóch lat, z nazwiskiem, datami, tematami i dostawcą szkolenia (art. 24 Cbw, art. 22 Cbb).
- Rejestrowanie ukierunkowanych alertów. Oceniasz każde ukierunkowane ostrzeżenie od CSIRT, organu lub dostawcy i zapisujesz wynik na piśmie (art. 17 Cbb).
- Zakres. ISMS z wąskim zakresem certyfikatu (na przykład jeden produkt lub jedna lokalizacja) nie obejmuje automatycznie wszystkich sieci i systemów informatycznych, z których korzystasz przy świadczeniu usług.
NEN 7510:2024 lepiej obejmuje kilka z tych punktów: według Kiwa zabezpieczenia specyficzne dla ochrony zdrowia obejmują komunikację w sytuacjach awaryjnych, zewnętrzne zgłaszanie incydentów, szkolenia zarządu i zasady zero trust.
Certyfikacja to nie automatycznie zgodność
To nieporozumienie kosztuje organizacje pieniądze. Trzy oficjalne źródła mówią o tym własnymi słowami:
- NCSC (FAQ): „Znaki certyfikacji nie mają jednak samodzielnego statusu w odniesieniu do spełnienia wymogów prawnych. To organ nadzorczy ocenia, czy dana strona przestrzega prawa.”
- RDI, w uzasadnieniu do rozporządzenia dla administracji: certyfikacja jest nadawana „często na podstawie migawki”; „Certyfikacja według tej normy ISO nie musi zatem wykazywać, że poziom bezpieczeństwa jest wystarczający.”
- BIO2: „BIO nie wymaga certyfikacji NEN-EN-ISO/IEC 27001. Certyfikacja pomaga jednak uprościć rozliczalność.”
Dlatego używaj certyfikatu jako dowodu, a nie mety. Sprawdź, czy zakres obejmuje systemy podlegające Cbw, czy Twoja deklaracja stosowania pokrywa wymogi Cbb i czy punkty specyficzne dla Cbw wymienione wyżej są wykazywalnie wdrożone.
Jak korzystać z zestawienia
- Pobierz CSV i ustaw aktualny status dla każdego wiersza (wdrożone, częściowo, brak).
- Powiąż istniejące dokumenty i dowody ISMS z każdym wierszem.
- Zamień kolumnę „Uwaga” w konkretne zadania z osobą odpowiedzialną i terminem.
- Przedstaw wynik organowi zarządzającemu: musi zatwierdzić środki (art. 24 Cbw).
Uwaga: numery w kolumnach są wskazówkami. Teksty ISO i NEN są chronione prawem autorskim i nie są tu powielane. Według BIO2 podmioty administracji mogą bezpłatnie uzyskać dostęp do ISO 27001 i 27002 przez NEN Connect, a według rozporządzenia dla ochrony zdrowia każdy może bezpłatnie przeglądać NEN 7510.
Źródła
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Baseline Informatiebeveiliging Overheid 2, wersja 1.3, Staatscourant 2026, 7416
- NCSC, Veelgestelde vragen Cyberbeveiligingswet (FAQ, po niderlandzku)
- NCSC, Zorgplicht Cyberbeveiligingswet (po niderlandzku)
- Kiwa, NEN 7510 for healthcare sector information security updated
- Kiwa, Herziene NEN 7510 gepubliceerd (po niderlandzku)
- Rozporządzenie wykonawcze (UE) 2024/2690, EUR-Lex
- Dyrektywa (UE) 2022/2555 (NIS2), EUR-Lex
Stan na 1 października 2026. Ta strona zawiera informacje ogólne i nie stanowi porady prawnej. Przepisy, rozporządzenia i zasady sektorowe mogą się zmieniać; zawsze sprawdzaj aktualne źródło.