- Povinnosť starostlivosti je stanovená v článku 21 Cbw (desať bodov a až j z NIS2) a rozpracovaná v článkoch 6 až 18 Cyberbeveiligingsbesluit (Cbb).
- Podľa dôvodovej správy bol Cbb vypracovaný s ISO 27001 a NEN 7510 ako východiskovým bodom. Prekryv je veľký, ale nie úplný.
- Zdravotníctvo musí preukázateľne spĺňať NEN 7510, ISO 27001/27002 alebo rovnocennú úroveň; verejná správa musí uplatňovať ISO 27001 a aspoň relevantné opatrenia z BIO2 v1.3.
- Certifikát vám pomáha súlad preukázať, ale nie je dôkazom, že spĺňate zákon.
Mnoho organizácií, na ktoré sa vzťahuje holandský Cyberbeveiligingswet (Cbw), už ISMS má: ISO 27001 v podnikaní, NEN 7510 v zdravotníctve, BIO vo verejnej správe. Otázka potom neznie „čo musíme vybudovať“, ale „čo ešte chýba“. Táto stránka stavia články Cbb vedľa týchto troch rámcov. Najprv štruktúra a hlavné rozdiely, potom úplné porovnanie s filtrami.
Ako je povinnosť starostlivosti usporiadaná
Čl. 21 ods. 3 Cbw uvádza minimálne oblasti (zhodné s čl. 21 ods. 2 NIS2): a) analýza rizík a bezpečnostná politika, b) riešenie incidentov, c) kontinuita činností a krízové riadenie, d) dodávateľský reťazec, e) obstarávanie, vývoj a údržba vrátane zraniteľností, f) hodnotenie účinnosti, g) kybernetická hygiena a školenie, h) kryptografia, i) ľudské zdroje, prístup a aktíva, j) MFA a zabezpečená (núdzová) komunikácia. Článok 5 Cbb hovorí, že subjekty prijímajú „aspoň“ opatrenia z článkov 6 až 18.
| Článok Cbb | Téma | Cbw čl. 21 ods. 3 |
|---|---|---|
| Čl. 6 | Politika bezpečnosti sietí a informačných systémov, roly, systém riadenia | a |
| Čl. 7 | Riadenie rizík | a |
| Čl. 8 | Riešenie incidentov a logovanie | b |
| Čl. 9 | Kontinuita činností, zálohy, obnova a krízový plán | c |
| Čl. 10 | Dodávateľský reťazec | d |
| Čl. 11 | Obstarávanie, vývoj, údržba | e |
| Čl. 12 | Kybernetická hygiena a školenie | g |
| Čl. 13 | Kryptografia | h |
| Čl. 14–16 | Ľudské zdroje, politika prístupu, aktíva | i |
| Čl. 17 | Upozornenia, odporúčania a spravodajstvo o hrozbách | (ods. 1) |
| Čl. 18 | Hodnotenie účinnosti | f |
Dve výhrady. Na poskytovateľov služieb DNS, registre TLD, poskytovateľov cloudu a dátových centier, CDN, MSP, MSSP, online trhoviská, vyhľadávače, sociálne siete a dôveryhodné služby sa články 6 až 18 Cbb nevzťahujú; namiesto nich platia technické požiadavky vykonávacieho nariadenia (EÚ) 2024/2690 (čl. 4 Cbb). A povinnosti štatutárneho orgánu (schvaľovanie a školenie) sú v článku 24 Cbw a článkoch 20 až 22 Cbb.
Čo predpisujú odvetvové predpisy
Zdravotníctvo: NEN 7510 alebo ISO 27001/27002
Cyberbeveiligingsregeling voor de zorg (Staatscourant 2026, 28763) v článku 2.1 stanovuje, že opatrenia musia preukázateľne spĺňať NEN 7510, NEN-ISO/IEC 27001 a 27002, alebo preukázateľne poskytovať rovnocennú úroveň ochrany. Dôvodová správa je v otázke certifikácie jasná: „Získanie certifikácie ukazuje, že subjekt normu spĺňa, ale v tomto ohľade nie je požiadavkou.“ Dôležité tiež je, že povinnosť starostlivosti podľa Cbw sa vzťahuje na všetky siete a informačné systémy, napríklad aj na personálne systémy, zatiaľ čo existujúca povinnosť NEN 7510 podľa Wabvpz pokrýva len zdravotnícke informačné systémy a systémy na výmenu. Kde predpis odkazuje na NEN 7510, myslí tým NEN 7510-1 a NEN 7510-2 spoločne.
Verejná správa: ISO 27001, ISO 27002 a BIO2
Cyberbeveiligingsregeling sector overheid (Staatscourant 2026, 27679) vyžaduje, aby základné subjekty v odvetví verejnej správy (okrem vodohospodárskych rád) uplatňovali na svoj systém riadenia NEN-EN-ISO/IEC 27001:2023 (čl. 3) a používali aspoň opatrenia z ISO 27002:2022 a relevantné vládne opatrenia z BIO2 verzie 1.3, s výnimkou 5.32 a 5.34 (duševné vlastníctvo a súkromie, ktoré patria mimo Cbw) (čl. 5). Nahradiť ich rovnocenným rámcom je možné, ak preukážete nevyhnutnosť a rovnocennosť. Viac v článku BIO verzus BIO2.
Ostatné odvetvia
Pre väčšinu ostatných odvetví zákon normu nepredpisuje. Dôvodová správa k Cbb: „S Cbw a Cbb si subjekty zachovávajú slobodu naďalej používať svoj existujúci rámec, musia však zabezpečiť, aby boli opatrenia z Cbb pokryté.“ ISO 27001 je potom logickou chrbticou.
Kde ISO 27001 automaticky nestačí
Porovnanie ukazuje päť miest, kde fungujúcemu ISMS podľa ISO 27001 často ešte niečo chýba:
- Ohlasovacie lehoty. ISO 27001 požaduje riadenie incidentov (A.5.24–5.28), ale nie 24 hodín, 72 hodín a jeden mesiac. Váš postup musí obsahovať zákonné lehoty, odvetvové prahy a ohlasovacie miesto MijnNCSC.
- Krízový plán a núdzová komunikácia. Cbb požaduje otestovaný a precvičený plán krízového riadenia s komunikačnými prostriedkami a prípadne zabezpečenou núdzovou komunikáciou (čl. 9 ods. 5). Príloha A ISO 27001 obsahuje len bezpečnosť informácií počas narušenia a pripravenosť IKT (A.5.29, A.5.30).
- Školenie štatutárneho orgánu s osvedčením. Každý člen štatutárneho orgánu potrebuje do dvoch rokov osvedčenie o školení s menom, dátumami, témami a poskytovateľom (čl. 24 Cbw, čl. 22 Cbb).
- Zaznamenávanie cielených upozornení. Každé cielené varovanie od CSIRT, úradu alebo dodávateľa posúdite a výsledok písomne zaznamenáte (čl. 17 Cbb).
- Rozsah. ISMS s úzkym rozsahom certifikátu (napríklad jeden produkt alebo jedna lokalita) automaticky nepokrýva všetky siete a informačné systémy, ktoré na svoje služby používate.
NEN 7510:2024 pokrýva niekoľko z týchto bodov lepšie: podľa Kiwa zahŕňajú opatrenia špecifické pre zdravotníctvo komunikáciu v núdzových situáciách, externé hlásenie incidentov, školenie vedenia a princípy zero trust.
Certifikácia automaticky neznamená súlad
Toto nedorozumenie stojí organizácie peniaze. Tri oficiálne zdroje to hovoria vlastnými slovami:
- NCSC (FAQ): „Certifikačné značky však vo vzťahu k plneniu zákonných požiadaviek nemajú samostatný status. Je na orgáne dohľadu, aby posúdil, či strana zákon dodržiava.“
- RDI, v dôvodovej správe k predpisu pre verejnú správu: certifikácia sa udeľuje „často na základe momentálneho stavu“; „Certifikácia podľa tejto normy ISO preto nemusí nevyhnutne preukazovať, že úroveň zabezpečenia je dostatočná.“
- BIO2: „BIO nevyžaduje certifikáciu NEN-EN-ISO/IEC 27001. Certifikácia však pomáha zjednodušiť skladanie účtov.“
Používajte preto svoj certifikát ako dôkaz, nie ako cieľovú pásku. Overte, či rozsah pokrýva systémy patriace pod Cbw, či vaše vyhlásenie o aplikovateľnosti pokrýva požiadavky Cbb a či sú vyššie uvedené body špecifické pre Cbw preukázateľne zavedené.
Ako porovnanie používať
- Stiahnite si CSV a pri každom riadku nastavte aktuálny stav (zavedené, čiastočne, chýba).
- Ku každému riadku pripojte existujúce dokumenty a dôkazy ISMS.
- Zo stĺpca „Pozor“ urobte konkrétne úlohy s vlastníkom a termínom.
- Výsledok predložte štatutárnemu orgánu: opatrenia musí schváliť (čl. 24 Cbw).
Poznámka: čísla v stĺpcoch slúžia ako ukazovatele. Texty ISO a NEN sú chránené autorským právom a nie sú tu reprodukované. Podľa BIO2 majú subjekty verejnej správy prístup k ISO 27001 a 27002 zadarmo cez NEN Connect a podľa predpisu pre zdravotníctvo si NEN 7510 môže ktokoľvek zadarmo pozrieť.
Zdroje
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Baseline Informatiebeveiliging Overheid 2, verzia 1.3, Staatscourant 2026, 7416
- NCSC, Veelgestelde vragen Cyberbeveiligingswet (FAQ, v holandčine)
- NCSC, Zorgplicht Cyberbeveiligingswet (v holandčine)
- Kiwa, NEN 7510 for healthcare sector information security updated (v angličtine)
- Kiwa, Herziene NEN 7510 gepubliceerd (v holandčine)
- Vykonávacie nariadenie (EÚ) 2024/2690, EUR-Lex
- Smernica (EÚ) 2022/2555 (NIS2), EUR-Lex
Stav k 1. októbru 2026. Táto stránka poskytuje všeobecné informácie, nie právne poradenstvo. Zákony, predpisy a odvetvové pravidlá sa môžu meniť; vždy si overte aktuálny zdroj.