- Omsorgsplikten finns i Cbw artikel 21 (de tio punkterna a till j från NIS2) och preciseras i artikel 6 till 18 i Cyberbeveiligingsbesluit (Cbb).
- Enligt motiveringen togs Cbb fram med ISO 27001 och NEN 7510 som utgångspunkt. Överlappningen är stor men inte fullständig.
- Vården måste påvisbart uppfylla NEN 7510, ISO 27001/27002 eller en likvärdig nivå; offentlig sektor måste tillämpa ISO 27001 och minst de relevanta kontrollerna från BIO2 v1.3.
- Ett certifikat hjälper dig att visa efterlevnad men är inte bevis för att du följer lagen.
Många organisationer som omfattas av den nederländska Cyberbeveiligingswet (Cbw) har redan ett ISMS: ISO 27001 i näringslivet, NEN 7510 i vården, BIO i offentlig sektor. Frågan är då inte "vad ska vi bygga" utan "vad saknas fortfarande". Den här sidan ställer artiklarna i Cbb bredvid de tre ramverken. Först strukturen och de viktigaste skillnaderna; därefter den fullständiga, filtrerbara jämförelsen.
Så är omsorgsplikten uppbyggd
Cbw artikel 21.3 räknar upp minimiämnena (identiska med NIS2 art. 21.2): a) riskanalys och säkerhetspolicy, b) incidenthantering, c) kontinuitet i verksamheten och krishantering, d) leveranskedja, e) förvärv, utveckling och underhåll inklusive sårbarheter, f) bedömning av effektivitet, g) cyberhygien och utbildning, h) kryptografi, i) personal, åtkomst och tillgångar, j) MFA och säkrad (nöd)kommunikation. Cbb artikel 5 säger att entiteter vidtar "minst" åtgärderna i artikel 6 till 18.
| Cbb-artikel | Ämne | Cbw art. 21.3 |
|---|---|---|
| Art. 6 | Policy för säkerhet i nätverks- och informationssystem, roller, ledningssystem | a |
| Art. 7 | Riskhantering | a |
| Art. 8 | Incidenthantering och loggning | b |
| Art. 9 | Kontinuitet i verksamheten, säkerhetskopiering, återställning och krisplan | c |
| Art. 10 | Leveranskedja | d |
| Art. 11 | Förvärv, utveckling, underhåll | e |
| Art. 12 | Cyberhygien och utbildning | g |
| Art. 13 | Kryptografi | h |
| Art. 14-16 | Personal, åtkomstpolicy, tillgångar | i |
| Art. 17 | Varningar, meddelanden och hotunderrättelser | (första stycket) |
| Art. 18 | Utvärdering av effektivitet | f |
Två förbehåll. För leverantörer av DNS-tjänster, toppdomänregister, leverantörer av moln och datacenter, CDN:er, MSP:er, MSSP:er, onlinemarknadsplatser, sökmotorer, sociala nätverk och betrodda tjänster gäller inte artikel 6 till 18 i Cbb; i stället gäller de tekniska kraven i genomförandeförordning (EU) 2024/2690 för dem (Cbb art. 4). Och ledningsorganets skyldigheter (godkännande och utbildning) finns i Cbw artikel 24 och Cbb artikel 20 till 22.
Vad sektorsregleringarna föreskriver
Vård: NEN 7510 eller ISO 27001/27002
Cyberbeveiligingsregeling voor de zorg (Staatscourant 2026, 28763) fastställer i artikel 2.1 att åtgärderna påvisbart ska uppfylla NEN 7510, NEN-ISO/IEC 27001 och 27002 eller påvisbart ge en likvärdig skyddsnivå. De förklarande anteckningarna är tydliga om certifiering: "Att uppnå en certifiering visar att en entitet uppfyller standarden, men är inte ett krav i det avseendet." Också viktigt: omsorgsplikten enligt Cbw gäller för alla nätverks- och informationssystem, även till exempel HR-system, medan den befintliga NEN 7510-skyldigheten enligt Wabvpz bara omfattar vårdinformationssystem och utväxlingssystem. Där regleringen hänvisar till NEN 7510 avses NEN 7510-1 och NEN 7510-2 tillsammans.
Offentlig sektor: ISO 27001, ISO 27002 och BIO2
Cyberbeveiligingsregeling sector overheid (Staatscourant 2026, 27679) kräver att väsentliga entiteter i offentlig sektor (utom vattenmyndigheter) tillämpar NEN-EN-ISO/IEC 27001:2023 på sitt ledningssystem (art. 3) och minst använder kontrollerna från ISO 27002:2022 och de relevanta offentliga kontrollerna från BIO2 version 1.3, med undantag av 5.32 och 5.34 (immateriella rättigheter och integritet, som faller utanför Cbw) (art. 5). Det är tillåtet att ersätta dem med en likvärdig ram om du visar behovet och likvärdigheten. Mer om det i BIO jämfört med BIO2.
Andra sektorer
För de flesta andra sektorer föreskriver lagen ingen standard. Motiveringen till Cbb: "Med Cbw och Cbb behåller entiteter friheten att fortsätta med sin befintliga ram, men de måste se till att åtgärderna i Cbb täcks." ISO 27001 är då den logiska ryggraden.
Där ISO 27001 inte automatiskt räcker
Jämförelsen visar fem ställen där ett fungerande ISO 27001-ISMS ofta fortfarande saknar något:
- Rapporteringsfrister. ISO 27001 kräver incidenthantering (A.5.24-5.28), men inte 24 timmar, 72 timmar och en månad. Din rutin måste innehålla de lagstadgade fristerna, sektorströsklar och rapporteringspunkten MijnNCSC.
- Krisplan och nödkommunikation. Cbb kräver en testad och övad plan för krishantering med kommunikationsmedel och, där det är relevant, säkrad nödkommunikation (art. 9.5). ISO 27001 Annex A har bara informationssäkerhet vid avbrott och IKT-beredskap (A.5.29, A.5.30).
- Utbildning av ledningen med certifikat. Varje ledningsmedlem måste ha ett utbildningscertifikat inom två år med namn, datum, ämnen och utbildningsanordnare (Cbw art. 24, Cbb art. 22).
- Registrering av riktade varningar. Du bedömer varje riktad varning från en CSIRT, en myndighet eller en leverantör och registrerar resultatet skriftligen (Cbb art. 17).
- Omfattning. Ett ISMS med en snäv certifikatsomfattning (till exempel en produkt eller en plats) täcker inte automatiskt alla de nätverks- och informationssystem du använder för dina tjänster.
NEN 7510:2024 täcker flera av dessa punkter bättre: enligt Kiwa omfattar de vårdspecifika kontrollerna kommunikation i nödsituationer, extern rapportering av incidenter, utbildning av ledningen och principer för nollförtroende.
Certifiering är inte automatiskt efterlevnad
Det missförståndet kostar organisationer pengar. Tre officiella källor säger det med egna ord:
- NCSC (FAQ): "Certifieringsmärken har dock ingen självständig status när det gäller att uppfylla de lagstadgade kraven. Det är tillsynsmyndigheten som bedömer om en part följer lagen."
- RDI i de förklarande anteckningarna till den offentliga regleringen: certifiering ges "ofta utifrån en ögonblicksbild"; "En certifiering enligt denna ISO-standard visar därför inte nödvändigtvis att säkerhetsnivån är tillräcklig."
- BIO2: "BIO kräver inte certifiering enligt NEN-EN-ISO/IEC 27001. Certifiering hjälper dock till att förenkla redovisningen."
Använd därför ditt certifikat som underlag, inte som mållinje. Kontrollera om omfattningen täcker de system som omfattas av Cbw, om din tillämplighetsförklaring täcker kraven i Cbb och om de Cbw-specifika punkterna ovan påvisbart är på plats.
Så använder du jämförelsen
- Ladda ned CSV-filen och ange din nuvarande status per rad (på plats, delvis, saknas).
- Länka dina befintliga ISMS-dokument och ditt underlag till varje rad.
- Gör kolumnen "Tänk på" till konkreta uppgifter med en ägare och en frist.
- Presentera resultatet för ledningsorganet: det måste godkänna åtgärderna (Cbw art. 24).
Observera: numren i kolumnerna är vägvisare. ISO- och NEN-texterna är upphovsrättsskyddade och återges inte här. Enligt BIO2 kan offentliga entiteter få kostnadsfri tillgång till ISO 27001 och 27002 via NEN Connect, och enligt vårdregleringen kan alla läsa NEN 7510 kostnadsfritt.
Källor
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Baseline Informatiebeveiliging Overheid 2, version 1.3, Staatscourant 2026, 7416
- NCSC, Veelgestelde vragen Cyberbeveiligingswet (FAQ, på nederländska)
- NCSC, Zorgplicht Cyberbeveiligingswet (på nederländska)
- Kiwa, NEN 7510 for healthcare sector information security updated
- Kiwa, Herziene NEN 7510 gepubliceerd (på nederländska)
- Genomförandeförordning (EU) 2024/2690, EUR-Lex
- Direktiv (EU) 2022/2555 (NIS2), EUR-Lex
Per 1 oktober 2026. Den här sidan är allmän information, inte juridisk rådgivning. Lagar, regleringar och sektorsregler kan ändras; kontrollera alltid den aktuella källan.