La Ley de Ciberseguridad NIS2 de los Países Bajos, conocida en neerlandés como Cyberbeveiligingswet, entra en vigor el sábado 15 de agosto de 2026 e impone directamente deberes de seguridad digital más estrictos a unas 8.000 organizaciones de 18 sectores críticos. Hospitales, empresas de agua potable, municipios, proveedores de telecomunicaciones y operadores de transporte público deben ahora cartografiar los ciberriesgos, adoptar medidas de protección concretas y notificar incidentes graves en un plazo de 24 horas. La ley es la transposición neerlandesa de la directiva NIS2 de la Unión Europea y sustituye a la anterior Ley de Seguridad de Redes y Sistemas de Información (Wbni).
¿Qué es la Ley de Ciberseguridad NIS2 neerlandesa?
La Cyberbeveiligingswet (Cbw) incorpora al derecho nacional la directiva NIS2 de la UE, formalmente la Directiva (UE) 2022/2555. Según el Centro Nacional de Ciberseguridad neerlandés (NCSC), la ley entró en vigor el 15 de agosto de 2026, después de que el Senado aprobara el proyecto de ley el 7 de julio de 2026. Los Estados miembros debían transponer la NIS2 antes del 17 de octubre de 2024, pero los retrasos en los Países Bajos llevaron a la Comisión Europea a abrir un procedimiento de infracción. El impulso al cumplimiento de la directiva de ciberseguridad de la UE ha puesto de manifiesto una aplicación desigual en el bloque, ya que en 2026 solo 23 Estados miembros aplicaban plenamente las medidas.
En comparación con las normas NIS1 anteriores, que solo cubrían unos cientos de entidades, la NIS2 amplía las obligaciones a unas 8.000 organizaciones de 18 sectores críticos.
Tres deberes clave: diligencia, notificación y responsabilidad del consejo
La experta en ciberseguridad Lisa de Wilde afirma que la legislación introduce tres cambios importantes para las organizaciones afectadas.
- Deber de diligencia (zorgplicht): Las organizaciones deben cartografiar sus ciberriesgos y adoptar medidas técnicas, operativas y organizativas proporcionadas para proteger sus sistemas de redes e información.
- Deber de notificación en 24 horas (meldplicht): Los incidentes graves deben notificarse al CSIRT y al supervisor correspondientes en un plazo de 24 horas, con una notificación más completa en un plazo de 72 horas.
- Responsabilidad a nivel de consejo: La dirección debe aprobar las medidas de seguridad y supervisar su aplicación como parte de la gestión integrada de riesgos.
Sobre la responsabilidad del consejo, De Wilde advirtió: 'El consejo es responsable de garantizar que la seguridad organizativa se mantenga en orden. Si no lo hace y se produce un incidente, puede ser considerado personalmente responsable.'
Efecto dominó en la cadena de suministro más allá de los 8.000
Aunque la ley se dirige directamente a 8.000 organizaciones grandes y críticas, su impacto se sentirá en toda la comunidad empresarial neerlandesa. Las empresas deben evaluar ahora la seguridad de toda su cadena de suministro. 'Puede que suministren un servicio a una organización crítica que sea tan relevante que también se impongan requisitos a esa organización,' explicó De Wilde. 'Así que esas 8.000 organizaciones también miran su cadena. Eso significa que la ley afecta en realidad a mucho más que esas 8.000 organizaciones.' Esto refleja las normas de ciberseguridad para infraestructuras críticas más amplias en toda Europa.
Las filtraciones de datos personales también entran dentro de los riesgos que requieren medidas de protección y deben notificarse en virtud de la nueva ley, junto con las obligaciones existentes del Reglamento General de Protección de Datos (RGPD) de la UE.
Costes, aplicación y retraso en la implementación
Los grupos empresariales neerlandeses han criticado la carga administrativa y los costes de cumplimiento. De Wilde respondió en parte: 'En realidad creo que las organizaciones ya deberían haber estado trabajando en esto. Es cierto que cuesta dinero, pero un ciberataque que se produzca, o el impacto cuando ocurre, es enorme, no solo desde el punto de vista financiero.'
Para las organizaciones que ya estaban bien preparadas, poco cambiará, dijo, pero para las que empiezan tarde, las nuevas normas representan un gasto considerable. La dureza con que se aplique la ley dependerá de la supervisión. 'La pregunta es, en última instancia: ¿se aplicará y cuáles serán las consecuencias para esas organizaciones?', dijo De Wilde. Las empresas pueden revisar sus obligaciones a través de la lista de verificación de cumplimiento de ciberseguridad neerlandesa publicada por el gobierno nacional.
Preguntas frecuentes
¿Cuándo entra en vigor la Ley de Ciberseguridad NIS2 neerlandesa?
La Cyberbeveiligingswet entró en vigor el 15 de agosto de 2026.
¿A cuántas organizaciones afecta directamente la ley?
Unas 8.000 organizaciones de 18 sectores críticos están directamente cubiertas.
¿Cuál es el plazo de notificación de incidentes?
Los incidentes graves deben notificarse en un plazo de 24 horas, con detalles complementarios en un plazo de 72 horas.
¿Pueden los directivos ser considerados personalmente responsables?
Sí, los consejos pueden ser considerados responsables si no garantizan una seguridad adecuada y se produce un incidente.
¿Afecta la ley a los pequeños proveedores?
Indirectamente, sí: las organizaciones críticas deben evaluar su cadena de suministro, por lo que los requisitos pueden repercutir en sus proveedores.
Follow Discussion