• Povinnosť starostlivosti je stanovená v článku 21 Cbw (desať bodov a až j z NIS2) a rozpracovaná v článkoch 6 až 18 Cyberbeveiligingsbesluit (Cbb).
  • Podľa dôvodovej správy bol Cbb vypracovaný s ISO 27001 a NEN 7510 ako východiskovým bodom. Prekryv je veľký, ale nie úplný.
  • Zdravotníctvo musí preukázateľne spĺňať NEN 7510, ISO 27001/27002 alebo rovnocennú úroveň; verejná správa musí uplatňovať ISO 27001 a aspoň relevantné opatrenia z BIO2 v1.3.
  • Certifikát vám pomáha súlad preukázať, ale nie je dôkazom, že spĺňate zákon.

Mnoho organizácií, na ktoré sa vzťahuje holandský Cyberbeveiligingswet (Cbw), už ISMS má: ISO 27001 v podnikaní, NEN 7510 v zdravotníctve, BIO vo verejnej správe. Otázka potom neznie „čo musíme vybudovať“, ale „čo ešte chýba“. Táto stránka stavia články Cbb vedľa týchto troch rámcov. Najprv štruktúra a hlavné rozdiely, potom úplné porovnanie s filtrami.

Ako je povinnosť starostlivosti usporiadaná

Čl. 21 ods. 3 Cbw uvádza minimálne oblasti (zhodné s čl. 21 ods. 2 NIS2): a) analýza rizík a bezpečnostná politika, b) riešenie incidentov, c) kontinuita činností a krízové riadenie, d) dodávateľský reťazec, e) obstarávanie, vývoj a údržba vrátane zraniteľností, f) hodnotenie účinnosti, g) kybernetická hygiena a školenie, h) kryptografia, i) ľudské zdroje, prístup a aktíva, j) MFA a zabezpečená (núdzová) komunikácia. Článok 5 Cbb hovorí, že subjekty prijímajú „aspoň“ opatrenia z článkov 6 až 18.

Článok CbbTémaCbw čl. 21 ods. 3
Čl. 6Politika bezpečnosti sietí a informačných systémov, roly, systém riadeniaa
Čl. 7Riadenie rizíka
Čl. 8Riešenie incidentov a logovanieb
Čl. 9Kontinuita činností, zálohy, obnova a krízový plánc
Čl. 10Dodávateľský reťazecd
Čl. 11Obstarávanie, vývoj, údržbae
Čl. 12Kybernetická hygiena a školenieg
Čl. 13Kryptografiah
Čl. 14–16Ľudské zdroje, politika prístupu, aktívai
Čl. 17Upozornenia, odporúčania a spravodajstvo o hrozbách(ods. 1)
Čl. 18Hodnotenie účinnostif

Dve výhrady. Na poskytovateľov služieb DNS, registre TLD, poskytovateľov cloudu a dátových centier, CDN, MSP, MSSP, online trhoviská, vyhľadávače, sociálne siete a dôveryhodné služby sa články 6 až 18 Cbb nevzťahujú; namiesto nich platia technické požiadavky vykonávacieho nariadenia (EÚ) 2024/2690 (čl. 4 Cbb). A povinnosti štatutárneho orgánu (schvaľovanie a školenie) sú v článku 24 Cbw a článkoch 20 až 22 Cbb.

Čo predpisujú odvetvové predpisy

Zdravotníctvo: NEN 7510 alebo ISO 27001/27002

Cyberbeveiligingsregeling voor de zorg (Staatscourant 2026, 28763) v článku 2.1 stanovuje, že opatrenia musia preukázateľne spĺňať NEN 7510, NEN-ISO/IEC 27001 a 27002, alebo preukázateľne poskytovať rovnocennú úroveň ochrany. Dôvodová správa je v otázke certifikácie jasná: „Získanie certifikácie ukazuje, že subjekt normu spĺňa, ale v tomto ohľade nie je požiadavkou.“ Dôležité tiež je, že povinnosť starostlivosti podľa Cbw sa vzťahuje na všetky siete a informačné systémy, napríklad aj na personálne systémy, zatiaľ čo existujúca povinnosť NEN 7510 podľa Wabvpz pokrýva len zdravotnícke informačné systémy a systémy na výmenu. Kde predpis odkazuje na NEN 7510, myslí tým NEN 7510-1 a NEN 7510-2 spoločne.

Verejná správa: ISO 27001, ISO 27002 a BIO2

Cyberbeveiligingsregeling sector overheid (Staatscourant 2026, 27679) vyžaduje, aby základné subjekty v odvetví verejnej správy (okrem vodohospodárskych rád) uplatňovali na svoj systém riadenia NEN-EN-ISO/IEC 27001:2023 (čl. 3) a používali aspoň opatrenia z ISO 27002:2022 a relevantné vládne opatrenia z BIO2 verzie 1.3, s výnimkou 5.32 a 5.34 (duševné vlastníctvo a súkromie, ktoré patria mimo Cbw) (čl. 5). Nahradiť ich rovnocenným rámcom je možné, ak preukážete nevyhnutnosť a rovnocennosť. Viac v článku BIO verzus BIO2.

Ostatné odvetvia

Pre väčšinu ostatných odvetví zákon normu nepredpisuje. Dôvodová správa k Cbb: „S Cbw a Cbb si subjekty zachovávajú slobodu naďalej používať svoj existujúci rámec, musia však zabezpečiť, aby boli opatrenia z Cbb pokryté.“ ISO 27001 je potom logickou chrbticou.

Kde ISO 27001 automaticky nestačí

Porovnanie ukazuje päť miest, kde fungujúcemu ISMS podľa ISO 27001 často ešte niečo chýba:

  1. Ohlasovacie lehoty. ISO 27001 požaduje riadenie incidentov (A.5.24–5.28), ale nie 24 hodín, 72 hodín a jeden mesiac. Váš postup musí obsahovať zákonné lehoty, odvetvové prahy a ohlasovacie miesto MijnNCSC.
  2. Krízový plán a núdzová komunikácia. Cbb požaduje otestovaný a precvičený plán krízového riadenia s komunikačnými prostriedkami a prípadne zabezpečenou núdzovou komunikáciou (čl. 9 ods. 5). Príloha A ISO 27001 obsahuje len bezpečnosť informácií počas narušenia a pripravenosť IKT (A.5.29, A.5.30).
  3. Školenie štatutárneho orgánu s osvedčením. Každý člen štatutárneho orgánu potrebuje do dvoch rokov osvedčenie o školení s menom, dátumami, témami a poskytovateľom (čl. 24 Cbw, čl. 22 Cbb).
  4. Zaznamenávanie cielených upozornení. Každé cielené varovanie od CSIRT, úradu alebo dodávateľa posúdite a výsledok písomne zaznamenáte (čl. 17 Cbb).
  5. Rozsah. ISMS s úzkym rozsahom certifikátu (napríklad jeden produkt alebo jedna lokalita) automaticky nepokrýva všetky siete a informačné systémy, ktoré na svoje služby používate.

NEN 7510:2024 pokrýva niekoľko z týchto bodov lepšie: podľa Kiwa zahŕňajú opatrenia špecifické pre zdravotníctvo komunikáciu v núdzových situáciách, externé hlásenie incidentov, školenie vedenia a princípy zero trust.

Certifikácia automaticky neznamená súlad

Toto nedorozumenie stojí organizácie peniaze. Tri oficiálne zdroje to hovoria vlastnými slovami:

  • NCSC (FAQ): „Certifikačné značky však vo vzťahu k plneniu zákonných požiadaviek nemajú samostatný status. Je na orgáne dohľadu, aby posúdil, či strana zákon dodržiava.“
  • RDI, v dôvodovej správe k predpisu pre verejnú správu: certifikácia sa udeľuje „často na základe momentálneho stavu“; „Certifikácia podľa tejto normy ISO preto nemusí nevyhnutne preukazovať, že úroveň zabezpečenia je dostatočná.“
  • BIO2: „BIO nevyžaduje certifikáciu NEN-EN-ISO/IEC 27001. Certifikácia však pomáha zjednodušiť skladanie účtov.“

Používajte preto svoj certifikát ako dôkaz, nie ako cieľovú pásku. Overte, či rozsah pokrýva systémy patriace pod Cbw, či vaše vyhlásenie o aplikovateľnosti pokrýva požiadavky Cbb a či sú vyššie uvedené body špecifické pre Cbw preukázateľne zavedené.

Ako porovnanie používať

  1. Stiahnite si CSV a pri každom riadku nastavte aktuálny stav (zavedené, čiastočne, chýba).
  2. Ku každému riadku pripojte existujúce dokumenty a dôkazy ISMS.
  3. Zo stĺpca „Pozor“ urobte konkrétne úlohy s vlastníkom a termínom.
  4. Výsledok predložte štatutárnemu orgánu: opatrenia musí schváliť (čl. 24 Cbw).

Poznámka: čísla v stĺpcoch slúžia ako ukazovatele. Texty ISO a NEN sú chránené autorským právom a nie sú tu reprodukované. Podľa BIO2 majú subjekty verejnej správy prístup k ISO 27001 a 27002 zadarmo cez NEN Connect a podľa predpisu pre zdravotníctvo si NEN 7510 môže ktokoľvek zadarmo pozrieť.

Zdroje

Stav k 1. októbru 2026. Táto stránka poskytuje všeobecné informácie, nie právne poradenstvo. Zákony, predpisy a odvetvové pravidlá sa môžu meniť; vždy si overte aktuálny zdroj.