• Obowiązek staranności określa art. 21 Cbw (dziesięć punktów a do j z NIS2) i uszczegóławiają art. 6 do 18 Cyberbeveiligingsbesluit (Cbb).
  • Według uzasadnienia Cbb opracowano z ISO 27001 i NEN 7510 jako punktem wyjścia. Pokrycie jest duże, ale nie pełne.
  • Ochrona zdrowia musi w sposób możliwy do wykazania spełniać NEN 7510, ISO 27001/27002 lub równoważny poziom; administracja publiczna musi stosować ISO 27001 i co najmniej odpowiednie zabezpieczenia z BIO2 v1.3.
  • Certyfikat pomaga wykazać zgodność, ale nie jest dowodem, że spełniasz wymogi prawa.

Wiele organizacji podlegających holenderskiej Cyberbeveiligingswet (Cbw) ma już ISMS: ISO 27001 w biznesie, NEN 7510 w ochronie zdrowia, BIO w administracji. Pytanie brzmi wtedy nie „co musimy zbudować”, lecz „czego jeszcze brakuje”. Ta strona zestawia artykuły Cbb z trzema ramami. Najpierw struktura i główne różnice, potem pełne zestawienie z filtrami.

Jak zbudowany jest obowiązek staranności

Art. 21 ust. 3 Cbw wymienia minimalne tematy (identyczne z art. 21 ust. 2 NIS2): a) analiza ryzyka i polityka bezpieczeństwa, b) obsługa incydentów, c) ciągłość działania i zarządzanie kryzysowe, d) łańcuch dostaw, e) nabywanie, rozwój i utrzymanie, w tym podatności, f) ocena skuteczności, g) cyberhigiena i szkolenia, h) kryptografia, i) zasoby ludzkie, dostęp i aktywa, j) MFA i zabezpieczona komunikacja (awaryjna). Art. 5 Cbb stanowi, że podmioty stosują „co najmniej” środki z art. 6 do 18.

Artykuł CbbTematCbw art. 21 ust. 3
Art. 6Polityka bezpieczeństwa sieci i systemów informatycznych, role, system zarządzaniaa
Art. 7Zarządzanie ryzykiema
Art. 8Obsługa incydentów i rejestrowanie zdarzeńb
Art. 9Ciągłość działania, kopie zapasowe, odtwarzanie i plan kryzysowyc
Art. 10Łańcuch dostawd
Art. 11Nabywanie, rozwój, utrzymaniee
Art. 12Cyberhigiena i szkoleniag
Art. 13Kryptografiah
Art. 14-16Zasoby ludzkie, polityka dostępu, aktywai
Art. 17Alerty, komunikaty i analiza zagrożeń(ust. 1)
Art. 18Ocena skutecznościf

Dwa zastrzeżenia. Dla dostawców usług DNS, rejestrów TLD, dostawców chmury i centrów danych, CDN, MSP, MSSP, internetowych platform handlowych, wyszukiwarek, sieci społecznościowych i usług zaufania art. 6 do 18 Cbb nie mają zastosowania; zamiast nich obowiązują wymogi techniczne rozporządzenia wykonawczego (UE) 2024/2690 (art. 4 Cbb). A obowiązki organu zarządzającego (zatwierdzanie i szkolenie) są w art. 24 Cbw oraz art. 20 do 22 Cbb.

Co przepisują regulacje sektorowe

Ochrona zdrowia: NEN 7510 lub ISO 27001/27002

Cyberbeveiligingsregeling voor de zorg (Staatscourant 2026, 28763) w art. 2.1 przewiduje, że środki muszą w sposób możliwy do wykazania spełniać NEN 7510, NEN-ISO/IEC 27001 i 27002 lub w sposób możliwy do wykazania zapewniać równoważny poziom ochrony. Uzasadnienie jest jasne co do certyfikacji: „Uzyskanie certyfikatu pokazuje, że podmiot spełnia normę, ale nie jest w tym zakresie wymogiem.” Ważne także: obowiązek staranności z Cbw dotyczy wszystkich sieci i systemów informatycznych, na przykład także systemów kadrowych, podczas gdy obecny obowiązek NEN 7510 wynikający z Wabvpz obejmuje tylko systemy informacji o opiece zdrowotnej i systemy wymiany. Gdy rozporządzenie odwołuje się do NEN 7510, ma na myśli NEN 7510-1 i NEN 7510-2 łącznie.

Administracja publiczna: ISO 27001, ISO 27002 i BIO2

Cyberbeveiligingsregeling sector overheid (Staatscourant 2026, 27679) wymaga od podmiotów kluczowych w sektorze administracji publicznej (z wyjątkiem zarządów wodnych), by stosowały NEN-EN-ISO/IEC 27001:2023 w swoim systemie zarządzania (art. 3) oraz używały co najmniej zabezpieczeń z ISO 27002:2022 i odpowiednich zabezpieczeń rządowych z BIO2 w wersji 1.3, z wyjątkiem 5.32 i 5.34 (własność intelektualna i prywatność, które wykraczają poza Cbw) (art. 5). Zastąpienie ich równoważnymi ramami jest dopuszczalne, jeśli wykażesz zasadność i równoważność. Więcej na ten temat w BIO a BIO2.

Inne sektory

Dla większości innych sektorów prawo nie narzuca normy. Z uzasadnienia do Cbb: „Dzięki Cbw i Cbb podmioty zachowują swobodę dalszego korzystania z dotychczasowych ram, ale muszą zadbać o to, by środki z Cbb były pokryte.” ISO 27001 jest wtedy logicznym szkieletem.

Gdzie ISO 27001 nie wystarcza automatycznie

Zestawienie pokazuje pięć miejsc, w których działającemu ISMS według ISO 27001 często jeszcze czegoś brakuje:

  1. Terminy zgłaszania. ISO 27001 wymaga zarządzania incydentami (A.5.24-5.28), ale nie 24 godzin, 72 godzin i jednego miesiąca. Twoja procedura musi zawierać ustawowe terminy, progi sektorowe i punkt zgłoszeń MijnNCSC.
  2. Plan kryzysowy i komunikacja awaryjna. Cbb wymaga przetestowanego i przećwiczonego planu zarządzania kryzysowego ze środkami komunikacji i, w stosownych przypadkach, zabezpieczoną komunikacją awaryjną (art. 9 ust. 5). Załącznik A do ISO 27001 zawiera jedynie bezpieczeństwo informacji podczas zakłóceń i gotowość ICT (A.5.29, A.5.30).
  3. Szkolenie zarządu z certyfikatem. Każdy członek zarządu potrzebuje certyfikatu szkolenia w ciągu dwóch lat, z nazwiskiem, datami, tematami i dostawcą szkolenia (art. 24 Cbw, art. 22 Cbb).
  4. Rejestrowanie ukierunkowanych alertów. Oceniasz każde ukierunkowane ostrzeżenie od CSIRT, organu lub dostawcy i zapisujesz wynik na piśmie (art. 17 Cbb).
  5. Zakres. ISMS z wąskim zakresem certyfikatu (na przykład jeden produkt lub jedna lokalizacja) nie obejmuje automatycznie wszystkich sieci i systemów informatycznych, z których korzystasz przy świadczeniu usług.

NEN 7510:2024 lepiej obejmuje kilka z tych punktów: według Kiwa zabezpieczenia specyficzne dla ochrony zdrowia obejmują komunikację w sytuacjach awaryjnych, zewnętrzne zgłaszanie incydentów, szkolenia zarządu i zasady zero trust.

Certyfikacja to nie automatycznie zgodność

To nieporozumienie kosztuje organizacje pieniądze. Trzy oficjalne źródła mówią o tym własnymi słowami:

  • NCSC (FAQ): „Znaki certyfikacji nie mają jednak samodzielnego statusu w odniesieniu do spełnienia wymogów prawnych. To organ nadzorczy ocenia, czy dana strona przestrzega prawa.”
  • RDI, w uzasadnieniu do rozporządzenia dla administracji: certyfikacja jest nadawana „często na podstawie migawki”; „Certyfikacja według tej normy ISO nie musi zatem wykazywać, że poziom bezpieczeństwa jest wystarczający.”
  • BIO2: „BIO nie wymaga certyfikacji NEN-EN-ISO/IEC 27001. Certyfikacja pomaga jednak uprościć rozliczalność.”

Dlatego używaj certyfikatu jako dowodu, a nie mety. Sprawdź, czy zakres obejmuje systemy podlegające Cbw, czy Twoja deklaracja stosowania pokrywa wymogi Cbb i czy punkty specyficzne dla Cbw wymienione wyżej są wykazywalnie wdrożone.

Jak korzystać z zestawienia

  1. Pobierz CSV i ustaw aktualny status dla każdego wiersza (wdrożone, częściowo, brak).
  2. Powiąż istniejące dokumenty i dowody ISMS z każdym wierszem.
  3. Zamień kolumnę „Uwaga” w konkretne zadania z osobą odpowiedzialną i terminem.
  4. Przedstaw wynik organowi zarządzającemu: musi zatwierdzić środki (art. 24 Cbw).

Uwaga: numery w kolumnach są wskazówkami. Teksty ISO i NEN są chronione prawem autorskim i nie są tu powielane. Według BIO2 podmioty administracji mogą bezpłatnie uzyskać dostęp do ISO 27001 i 27002 przez NEN Connect, a według rozporządzenia dla ochrony zdrowia każdy może bezpłatnie przeglądać NEN 7510.

Źródła

Stan na 1 października 2026. Ta strona zawiera informacje ogólne i nie stanowi porady prawnej. Przepisy, rozporządzenia i zasady sektorowe mogą się zmieniać; zawsze sprawdzaj aktualne źródło.