- O dever de diligência está definido no artigo 21.º da Cbw (os dez pontos de a) a j) da NIS2) e desenvolvido nos artigos 6.º a 18.º do Cyberbeveiligingsbesluit (Cbb).
- Segundo a respetiva exposição de motivos, o Cbb foi redigido com a ISO 27001 e a NEN 7510 como ponto de partida. A sobreposição é grande, mas não total.
- A saúde tem de cumprir comprovadamente a NEN 7510, a ISO 27001/27002 ou um nível equivalente; a administração pública tem de aplicar a ISO 27001 e, pelo menos, os controlos relevantes do BIO2 v1.3.
- Um certificado ajuda a demonstrar a conformidade, mas não prova que cumpre a lei.
Muitas organizações abrangidas pela Cyberbeveiligingswet neerlandesa (Cbw) já têm um SGSI: a ISO 27001 nas empresas, a NEN 7510 na saúde, o BIO na administração pública. A pergunta passa então a ser não «o que temos de construir», mas «o que ainda falta». Esta página coloca os artigos do Cbb ao lado dos três referenciais. Primeiro, a estrutura e as principais diferenças; depois, a correspondência completa e filtrável.
Como está estruturado o dever de diligência
O artigo 21.º, n.º 3, da Cbw enumera os temas mínimos (idênticos aos do art.º 21.º, n.º 2, da NIS2): a) análise de riscos e política de segurança, b) gestão de incidentes, c) continuidade do negócio e gestão de crises, d) cadeia de abastecimento, e) aquisição, desenvolvimento e manutenção, incluindo vulnerabilidades, f) avaliação da eficácia, g) ciber-higiene e formação, h) criptografia, i) recursos humanos, acessos e ativos, j) autenticação multifator e comunicações seguras (de emergência). O artigo 5.º do Cbb diz que as entidades adotam «pelo menos» as medidas dos artigos 6.º a 18.º.
| Artigo do Cbb | Assunto | Cbw art.º 21.º, n.º 3 |
|---|---|---|
| Art.º 6.º | Política de segurança das redes e dos sistemas de informação, funções, sistema de gestão | a |
| Art.º 7.º | Gestão de riscos | a |
| Art.º 8.º | Gestão e registo de incidentes | b |
| Art.º 9.º | Continuidade do negócio, cópias de segurança, recuperação e plano de crise | c |
| Art.º 10.º | Cadeia de abastecimento | d |
| Art.º 11.º | Aquisição, desenvolvimento, manutenção | e |
| Art.º 12.º | Ciber-higiene e formação | g |
| Art.º 13.º | Criptografia | h |
| Art.os 14.º-16.º | Recursos humanos, política de acessos, ativos | i |
| Art.º 17.º | Alertas, avisos e informações sobre ameaças | (n.º 1) |
| Art.º 18.º | Avaliação da eficácia | f |
Duas ressalvas. Para prestadores de serviços de DNS, registos de TLD, prestadores de cloud e de centros de dados, CDN, MSP, MSSP, mercados em linha, motores de pesquisa, redes sociais e serviços de confiança, os artigos 6.º a 18.º do Cbb não se aplicam; aplicam-se-lhes antes os requisitos técnicos do Regulamento de Execução (UE) 2024/2690 (art.º 4.º do Cbb). E os deveres do órgão de administração (aprovação e formação) constam do artigo 24.º da Cbw e dos artigos 20.º a 22.º do Cbb.
O que prescrevem os regulamentos setoriais
Saúde: NEN 7510 ou ISO 27001/27002
A Cyberbeveiligingsregeling voor de zorg (Staatscourant 2026, 28763) dispõe no artigo 2.1 que as medidas têm de cumprir comprovadamente a NEN 7510, a NEN-ISO/IEC 27001 e a 27002, ou proporcionar comprovadamente um nível de proteção equivalente. A nota explicativa é clara quanto à certificação: «A obtenção de uma certificação demonstra que uma entidade cumpre a norma, mas não é um requisito para este efeito.» Também importante: o dever de diligência da Cbw aplica-se a todas as redes e sistemas de informação, incluindo, por exemplo, os sistemas de RH, ao passo que o dever NEN 7510 existente ao abrigo da Wabvpz só abrange os sistemas de informação de saúde e os sistemas de intercâmbio. Quando o regulamento remete para a NEN 7510, refere-se à NEN 7510-1 e à NEN 7510-2 em conjunto.
Administração pública: ISO 27001, ISO 27002 e BIO2
A Cyberbeveiligingsregeling sector overheid (Staatscourant 2026, 27679) exige que as entidades essenciais do setor da administração pública (exceto as autoridades da água) apliquem a NEN-EN-ISO/IEC 27001:2023 ao seu sistema de gestão (art.º 3.º) e usem pelo menos os controlos da ISO 27002:2022 e os controlos da administração pública relevantes do BIO2 versão 1.3, com exceção dos 5.32 e 5.34 (propriedade intelectual e privacidade, que ficam fora da Cbw) (art.º 5.º). É permitido substituí-los por um quadro equivalente se demonstrar a necessidade e a equivalência. Mais sobre isto em BIO versus BIO2.
Outros setores
Para a maioria dos outros setores, a lei não prescreve uma norma. A exposição de motivos do Cbb: «Com a Cbw e o Cbb, as entidades mantêm a liberdade de continuar a usar o seu quadro existente, mas têm de garantir que as medidas do Cbb estão cobertas.» A ISO 27001 é então a espinha dorsal lógica.
Onde a ISO 27001 não basta automaticamente
A correspondência mostra cinco pontos em que um SGSI ISO 27001 em funcionamento muitas vezes ainda tem falhas:
- Prazos de comunicação. A ISO 27001 exige gestão de incidentes (A.5.24-5.28), mas não 24 horas, 72 horas e um mês. O seu procedimento tem de incluir os prazos legais, os limiares setoriais e o ponto de comunicação MijnNCSC.
- Plano de crise e comunicação de emergência. O Cbb exige um plano de gestão de crises testado e exercitado, com meios de comunicação e, quando adequado, comunicação de emergência segura (art.º 9.º, n.º 5). O Anexo A da ISO 27001 só tem a segurança da informação durante perturbações e a preparação das TIC (A.5.29, A.5.30).
- Formação da administração com certificado. Cada membro da administração precisa de um certificado de formação no prazo de dois anos, com nome, datas, temas e entidade formadora (art.º 24.º da Cbw, art.º 22.º do Cbb).
- Registo dos alertas dirigidos. Avalia cada aviso dirigido de um CSIRT, de uma autoridade ou de um fornecedor e regista o resultado por escrito (art.º 17.º do Cbb).
- Âmbito. Um SGSI com um âmbito de certificado restrito (por exemplo, um produto ou uma instalação) não abrange automaticamente todas as redes e sistemas de informação que usa para os seus serviços.
A NEN 7510:2024 cobre melhor vários destes pontos: segundo a Kiwa, os controlos específicos da saúde incluem a comunicação em situações de emergência, a comunicação externa de incidentes, a formação da gestão e princípios de confiança zero.
Certificação não é automaticamente conformidade
Este equívoco custa dinheiro às organizações. Três fontes oficiais dizem-no por palavras suas:
- NCSC (perguntas frequentes): «As marcas de certificação não têm, contudo, valor autónomo no que respeita ao cumprimento dos requisitos legais. Cabe à autoridade de supervisão avaliar se uma parte cumpre a lei.»
- RDI, na nota explicativa do regulamento da administração pública: a certificação é atribuída «muitas vezes com base num retrato de um momento»; «Uma certificação nesta norma ISO não demonstra, portanto, necessariamente que o nível de segurança é suficiente.»
- BIO2: «O BIO não exige a certificação NEN-EN-ISO/IEC 27001. A certificação ajuda, contudo, a simplificar a prestação de contas.»
Use, portanto, o seu certificado como evidência, não como meta. Verifique se o âmbito abrange os sistemas sujeitos à Cbw, se a sua Declaração de Aplicabilidade cobre os requisitos do Cbb e se os pontos específicos da Cbw acima estão comprovadamente implementados.
Como usar a correspondência
- Transfira o CSV e defina o estado atual de cada linha (implementado, parcial, em falta).
- Ligue a cada linha os documentos e as evidências do SGSI que já tem.
- Transforme a coluna «Atenção» em tarefas concretas com responsável e prazo.
- Apresente o resultado ao órgão de administração: tem de aprovar as medidas (art.º 24.º da Cbw).
Nota: os números nas colunas são indicações. Os textos ISO e NEN estão protegidos por direitos de autor e não são reproduzidos aqui. Segundo o BIO2, as entidades da administração pública podem aceder gratuitamente à ISO 27001 e à 27002 através do NEN Connect e, segundo o regulamento da saúde, qualquer pessoa pode consultar gratuitamente a NEN 7510.
Fontes
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Baseline Informatiebeveiliging Overheid 2, versão 1.3, Staatscourant 2026, 7416
- NCSC, Veelgestelde vragen Cyberbeveiligingswet (perguntas frequentes, em neerlandês)
- NCSC, Zorgplicht Cyberbeveiligingswet (em neerlandês)
- Kiwa, NEN 7510 for healthcare sector information security updated
- Kiwa, Herziene NEN 7510 gepubliceerd (em neerlandês)
- Regulamento de Execução (UE) 2024/2690, EUR-Lex
- Diretiva (UE) 2022/2555 (NIS2), EUR-Lex
Situação a 1 de outubro de 2026. Esta página contém informação geral e não constitui aconselhamento jurídico. As leis, os regulamentos e as regras setoriais podem mudar; confirme sempre a fonte atual.