La ley NIS2 entra en su tramo final. El 6 y 7 de julio de 2026 la Primera Cámara se reúne para debatir el proyecto de ley sobre ciberseguridad y, posteriormente, votar si queda aprobado. Si la votación es favorable, la norma se prevé que comience a aplicarse el 15 de agosto de 2026. Para las organizaciones alcanzadas, eso significa prepararse para nuevas exigencias en materia de resiliencia digital.
Esta ley busca trasladar a la legislación neerlandesa la directiva europea NIS2, y se dirige a más de 8.000 organizaciones. La responsabilidad de verificar si se está dentro del alcance recae en cada entidad.
Qué cambia con la ley NIS2
Una vez que la ley NIS2 entre en vigor, las organizaciones incluidas deberán cumplir obligaciones concretas relacionadas con su capacidad para prevenir, resistir y responder a incidentes. Entre los puntos que se destacan, figuran obligaciones de registro, deberes de cuidado y mecanismos de reporte.
Obligaciones clave para las organizaciones
- Registro ante el NCSC (Nationaal Cyber Security Centrum).
- Deber legal de cuidado en ciberseguridad.
- Obligación de notificar incidentes significativos.
- Conocimiento demostrable en ciberseguridad por parte de los responsables de la organización.
- Gestión de riesgos que abarque a proveedores y, en general, toda la cadena de suministro.
En conjunto, estas exigencias apuntan a que la seguridad no sea un asunto aislado, sino un componente estructural de la gestión. Además, al incluir la cadena de suministro, se refuerza el enfoque de “de extremo a extremo”: no basta con proteger los sistemas propios si la gestión de riesgos con terceros no está alineada.
Cómo prepararse desde ya (antes de la entrada en vigor)
Dado el calendario, es aconsejable no esperar al momento de la aplicación. La recomendación es empezar cuanto antes con pasos prácticos para reducir incertidumbre y poner en marcha medidas que permitan cumplir con las obligaciones previstas en la ley NIS2.
Primer análisis de riesgos
Una buena forma de iniciar es realizando una evaluación inicial de riesgos. El objetivo no es solo enumerar amenazas, sino identificar el impacto potencial y la exposición real de la organización ante riesgos cibernéticos.
Tras ese primer análisis, conviene comparar lo que ya existe con lo que la norma exige. ¿Qué controles ya están implementados? ¿Qué áreas quedan por cubrir? Este contraste ayuda a planificar inversiones, definir responsables y evitar retrasos.
Revisión de medidas actuales
La preparación también pasa por mapear qué medidas ya se han tomado para controlar y mitigar riesgos. Si la organización ya tiene políticas, procesos o controles, el reto es organizarlos de manera que puedan sostener el cumplimiento: por ejemplo, con evidencias, documentación y seguimiento.
Planificar el registro
Otro punto relevante es preparar el registro ante el NCSC. Cuanto antes se alinee la organización con los requisitos asociados al registro, menos fricción habrá cuando llegue la fecha en que la ley comience a aplicarse.
Estado del proceso legislativo en la Primera Cámara
El debate y la votación en la Primera Cámara forman parte del cierre del procedimiento. El 2 de junio de 2026, esta instancia publicó un informe con comentarios y preguntas sobre el proyecto. Entre los temas tratados estuvieron aspectos como la ejecución de la ley, el control o supervisión y las consecuencias para las organizaciones afectadas.
Posteriormente, el Gobierno respondió a las cuestiones planteadas mediante una nota. Además, durante la reunión de 23 de junio de 2026, se detectó que todavía quedaba una pregunta sin responder por parte de una facción. Esa pregunta fue finalmente contestada, con lo que se dio por completada la tramitación escrita del proyecto.
Con la fase actual, la organización que esté dentro del alcance debería considerarlo una señal clara: el marco normativo avanza, y el momento de preparar el cumplimiento es ahora, no después de la votación.
Relación con la Wwke y resiliencia más allá del ciberespacio
Además de la ley NIS2, se está tratando otra norma: la Wwke (Wet weerbaarheid kritieke entiteiten). Su objetivo es fortalecer la resiliencia de organizaciones que prestan servicios esenciales en los Países Bajos.
En este caso, el foco no se limita únicamente a ciberseguridad. La protección contempla distintas clases de amenazas, incluyendo catástrofes naturales, terrorismo, sabotaje y otras alteraciones o interrupciones que puedan comprometer la continuidad de servicios clave.
La idea central es que las organizaciones esenciales estén preparadas para riesgos diversos, de modo que puedan seguir cumpliendo sus funciones importantes incluso cuando el entorno se vuelva adverso. Aunque el contenido se relaciona con resiliencia, la cobertura es más amplia que la ciberseguridad por sí sola.
Qué significa esto para la gestión de la ciberseguridad
Si tu organización entra en el alcance, la ley NIS2 no es solo una obligación administrativa. Implica reforzar cómo se gestionan riesgos, cómo se documentan decisiones y cómo se involucra a la dirección en el conocimiento de ciberseguridad.
También refuerza el papel de los proveedores. La exigencia de gestionar riesgos de manera que abarque a proveedores y toda la cadena de suministro empuja a las organizaciones a revisar acuerdos, prácticas de terceros y controles compartidos.
Por eso, la preparación recomendada —analizar riesgos, evaluar medidas existentes y preparar el registro— funciona como una base para construir un programa de cumplimiento más sólido y sostenible en el tiempo.
Conclusión
La ley NIS2 se encuentra en fase final de aprobación en la Primera Cámara. Si el proyecto se adopta, se prevé que entre en vigor el 15 de agosto de 2026, abriendo una nueva etapa con obligaciones como registro ante el NCSC, deber legal de cuidado, notificación de incidentes significativos, conocimiento demostrable por parte de responsables y gestión de riesgos que incluya la cadena de suministro.
Para evitar prisas y sorpresas, el consejo es empezar ya: realiza una primera evaluación de riesgos, revisa qué medidas tienes implementadas y prepara el proceso de registro. Así podrás dar el siguiente paso con más claridad cuando la norma comience a aplicarse.
Fuente: https://www.ncsc.nl/nieuws/de-cyberbeveiligingswet-in-laatste-fase-van-vaststelling
