• O dever de diligência está definido no artigo 21.º da Cbw (os dez pontos de a) a j) da NIS2) e desenvolvido nos artigos 6.º a 18.º do Cyberbeveiligingsbesluit (Cbb).
  • Segundo a respetiva exposição de motivos, o Cbb foi redigido com a ISO 27001 e a NEN 7510 como ponto de partida. A sobreposição é grande, mas não total.
  • A saúde tem de cumprir comprovadamente a NEN 7510, a ISO 27001/27002 ou um nível equivalente; a administração pública tem de aplicar a ISO 27001 e, pelo menos, os controlos relevantes do BIO2 v1.3.
  • Um certificado ajuda a demonstrar a conformidade, mas não prova que cumpre a lei.

Muitas organizações abrangidas pela Cyberbeveiligingswet neerlandesa (Cbw) já têm um SGSI: a ISO 27001 nas empresas, a NEN 7510 na saúde, o BIO na administração pública. A pergunta passa então a ser não «o que temos de construir», mas «o que ainda falta». Esta página coloca os artigos do Cbb ao lado dos três referenciais. Primeiro, a estrutura e as principais diferenças; depois, a correspondência completa e filtrável.

Como está estruturado o dever de diligência

O artigo 21.º, n.º 3, da Cbw enumera os temas mínimos (idênticos aos do art.º 21.º, n.º 2, da NIS2): a) análise de riscos e política de segurança, b) gestão de incidentes, c) continuidade do negócio e gestão de crises, d) cadeia de abastecimento, e) aquisição, desenvolvimento e manutenção, incluindo vulnerabilidades, f) avaliação da eficácia, g) ciber-higiene e formação, h) criptografia, i) recursos humanos, acessos e ativos, j) autenticação multifator e comunicações seguras (de emergência). O artigo 5.º do Cbb diz que as entidades adotam «pelo menos» as medidas dos artigos 6.º a 18.º.

Artigo do CbbAssuntoCbw art.º 21.º, n.º 3
Art.º 6.ºPolítica de segurança das redes e dos sistemas de informação, funções, sistema de gestãoa
Art.º 7.ºGestão de riscosa
Art.º 8.ºGestão e registo de incidentesb
Art.º 9.ºContinuidade do negócio, cópias de segurança, recuperação e plano de crisec
Art.º 10.ºCadeia de abastecimentod
Art.º 11.ºAquisição, desenvolvimento, manutençãoe
Art.º 12.ºCiber-higiene e formaçãog
Art.º 13.ºCriptografiah
Art.os 14.º-16.ºRecursos humanos, política de acessos, ativosi
Art.º 17.ºAlertas, avisos e informações sobre ameaças(n.º 1)
Art.º 18.ºAvaliação da eficáciaf

Duas ressalvas. Para prestadores de serviços de DNS, registos de TLD, prestadores de cloud e de centros de dados, CDN, MSP, MSSP, mercados em linha, motores de pesquisa, redes sociais e serviços de confiança, os artigos 6.º a 18.º do Cbb não se aplicam; aplicam-se-lhes antes os requisitos técnicos do Regulamento de Execução (UE) 2024/2690 (art.º 4.º do Cbb). E os deveres do órgão de administração (aprovação e formação) constam do artigo 24.º da Cbw e dos artigos 20.º a 22.º do Cbb.

O que prescrevem os regulamentos setoriais

Saúde: NEN 7510 ou ISO 27001/27002

A Cyberbeveiligingsregeling voor de zorg (Staatscourant 2026, 28763) dispõe no artigo 2.1 que as medidas têm de cumprir comprovadamente a NEN 7510, a NEN-ISO/IEC 27001 e a 27002, ou proporcionar comprovadamente um nível de proteção equivalente. A nota explicativa é clara quanto à certificação: «A obtenção de uma certificação demonstra que uma entidade cumpre a norma, mas não é um requisito para este efeito.» Também importante: o dever de diligência da Cbw aplica-se a todas as redes e sistemas de informação, incluindo, por exemplo, os sistemas de RH, ao passo que o dever NEN 7510 existente ao abrigo da Wabvpz só abrange os sistemas de informação de saúde e os sistemas de intercâmbio. Quando o regulamento remete para a NEN 7510, refere-se à NEN 7510-1 e à NEN 7510-2 em conjunto.

Administração pública: ISO 27001, ISO 27002 e BIO2

A Cyberbeveiligingsregeling sector overheid (Staatscourant 2026, 27679) exige que as entidades essenciais do setor da administração pública (exceto as autoridades da água) apliquem a NEN-EN-ISO/IEC 27001:2023 ao seu sistema de gestão (art.º 3.º) e usem pelo menos os controlos da ISO 27002:2022 e os controlos da administração pública relevantes do BIO2 versão 1.3, com exceção dos 5.32 e 5.34 (propriedade intelectual e privacidade, que ficam fora da Cbw) (art.º 5.º). É permitido substituí-los por um quadro equivalente se demonstrar a necessidade e a equivalência. Mais sobre isto em BIO versus BIO2.

Outros setores

Para a maioria dos outros setores, a lei não prescreve uma norma. A exposição de motivos do Cbb: «Com a Cbw e o Cbb, as entidades mantêm a liberdade de continuar a usar o seu quadro existente, mas têm de garantir que as medidas do Cbb estão cobertas.» A ISO 27001 é então a espinha dorsal lógica.

Onde a ISO 27001 não basta automaticamente

A correspondência mostra cinco pontos em que um SGSI ISO 27001 em funcionamento muitas vezes ainda tem falhas:

  1. Prazos de comunicação. A ISO 27001 exige gestão de incidentes (A.5.24-5.28), mas não 24 horas, 72 horas e um mês. O seu procedimento tem de incluir os prazos legais, os limiares setoriais e o ponto de comunicação MijnNCSC.
  2. Plano de crise e comunicação de emergência. O Cbb exige um plano de gestão de crises testado e exercitado, com meios de comunicação e, quando adequado, comunicação de emergência segura (art.º 9.º, n.º 5). O Anexo A da ISO 27001 só tem a segurança da informação durante perturbações e a preparação das TIC (A.5.29, A.5.30).
  3. Formação da administração com certificado. Cada membro da administração precisa de um certificado de formação no prazo de dois anos, com nome, datas, temas e entidade formadora (art.º 24.º da Cbw, art.º 22.º do Cbb).
  4. Registo dos alertas dirigidos. Avalia cada aviso dirigido de um CSIRT, de uma autoridade ou de um fornecedor e regista o resultado por escrito (art.º 17.º do Cbb).
  5. Âmbito. Um SGSI com um âmbito de certificado restrito (por exemplo, um produto ou uma instalação) não abrange automaticamente todas as redes e sistemas de informação que usa para os seus serviços.

A NEN 7510:2024 cobre melhor vários destes pontos: segundo a Kiwa, os controlos específicos da saúde incluem a comunicação em situações de emergência, a comunicação externa de incidentes, a formação da gestão e princípios de confiança zero.

Certificação não é automaticamente conformidade

Este equívoco custa dinheiro às organizações. Três fontes oficiais dizem-no por palavras suas:

  • NCSC (perguntas frequentes): «As marcas de certificação não têm, contudo, valor autónomo no que respeita ao cumprimento dos requisitos legais. Cabe à autoridade de supervisão avaliar se uma parte cumpre a lei.»
  • RDI, na nota explicativa do regulamento da administração pública: a certificação é atribuída «muitas vezes com base num retrato de um momento»; «Uma certificação nesta norma ISO não demonstra, portanto, necessariamente que o nível de segurança é suficiente.»
  • BIO2: «O BIO não exige a certificação NEN-EN-ISO/IEC 27001. A certificação ajuda, contudo, a simplificar a prestação de contas.»

Use, portanto, o seu certificado como evidência, não como meta. Verifique se o âmbito abrange os sistemas sujeitos à Cbw, se a sua Declaração de Aplicabilidade cobre os requisitos do Cbb e se os pontos específicos da Cbw acima estão comprovadamente implementados.

Como usar a correspondência

  1. Transfira o CSV e defina o estado atual de cada linha (implementado, parcial, em falta).
  2. Ligue a cada linha os documentos e as evidências do SGSI que já tem.
  3. Transforme a coluna «Atenção» em tarefas concretas com responsável e prazo.
  4. Apresente o resultado ao órgão de administração: tem de aprovar as medidas (art.º 24.º da Cbw).

Nota: os números nas colunas são indicações. Os textos ISO e NEN estão protegidos por direitos de autor e não são reproduzidos aqui. Segundo o BIO2, as entidades da administração pública podem aceder gratuitamente à ISO 27001 e à 27002 através do NEN Connect e, segundo o regulamento da saúde, qualquer pessoa pode consultar gratuitamente a NEN 7510.

Fontes

Situação a 1 de outubro de 2026. Esta página contém informação geral e não constitui aconselhamento jurídico. As leis, os regulamentos e as regras setoriais podem mudar; confirme sempre a fonte atual.