El 15 de abril de 2026, la Tweede Kamer aprobó los proyectos de ley para la Cyberbeveiligingswet (Cbw) y la Ley de resiliencia de entidades críticas. Se trata de un paso relevante porque traduce al marco legal neerlandés los objetivos de la directiva europea NIS2 y define obligaciones que deberán cumplir miles de organizaciones.
Si formas parte de una empresa, un proveedor o una organización que podría quedar dentro del alcance, conviene entender qué cambia, cuáles son las próximas etapas del proceso legislativo y cómo preparar el camino para el cumplimiento.
Qué es la Cyberbeveiligingswet NIS2 y por qué importa
La Cyberbeveiligingswet NIS2 busca implementar en la legislación de Países Bajos la directiva europea NIS2. En la práctica, la nueva norma reemplaza la regulación anterior conocida como Wbni.
El impacto principal está en que se vuelven exigibles por ley tres tipos de obligaciones para un gran número de entidades: deber de cuidado (zorgplicht), deber de notificación (meldplicht) y deber de registro (registratieplicht).
Según la información publicada, estas obligaciones alcanzarán miles de organizaciones en el país, y para el trabajo del NCSC significará una ampliación sustancial de su ámbito de actuación: se prevé que pase a atender aproximadamente 8.000 entidades bajo su responsabilidad.
Las nuevas obligaciones: deber de cuidado, notificación y registro
Cuando una norma como la Cyberbeveiligingswet NIS2 entra en vigor, la diferencia suele estar en lo operativo: no basta con “tener políticas”; hay que demostrar que se cumplen requisitos concretos de seguridad y comunicación.
A continuación, resumimos los tres pilares que quedan establecidos legalmente:
- Zorgplicht (deber de cuidado): obliga a las organizaciones a adoptar medidas para gestionar riesgos de ciberseguridad de manera responsable.
- Meldplicht (deber de notificación): establece cuándo y cómo se deben reportar incidentes o eventos relevantes.
- Registratieplicht (deber de registro): define el registro de las organizaciones dentro del marco previsto.
Este enfoque está diseñado para elevar el nivel de preparación y, al mismo tiempo, mejorar la visibilidad y la coordinación ante incidentes. Para las organizaciones, el reto es integrar estos deberes en procesos existentes o crear otros nuevos, con documentación y capacidad de respuesta.
Qué significa esto para la carga de trabajo del NCSC
La aprobación parlamentaria también cambia el “ecosistema” de soporte y supervisión. Con la Cyberbeveiligingswet NIS2, el área de trabajo del NCSC se expande significativamente.
De acuerdo con lo comunicado, el cambio llevaría a que el NCSC tenga que abordar un volumen mucho mayor de organizaciones, con un estimado de más de 8.000 entidades que pasarían a caer dentro de su ámbito.
En términos prácticos, esto suele traducirse en más orientaciones, más procesos de apoyo y una mayor necesidad de alineamiento por parte de las organizaciones para cumplir con los requisitos de seguridad, notificación y registro.
Próximos pasos: ahora entra la Primera Cámara
Tras la decisión de la Tweede Kamer, los proyectos de ley pasan al siguiente punto del procedimiento: la Eerste Kamer. Se espera que en esa fase se elaboren y presenten un informe y una nota, además de una discusión plenaria.
El calendario previsto apunta a que la entrada en vigor ocurra en el segundo trimestre de 2026. Sin embargo, el ritmo depende del tempo con el que avance la Eerste Kamer.
En paralelo a la tramitación, también se trabaja en el marco regulatorio complementario, lo cual resulta clave para la implementación real de la ley.
Marco complementario: Cyberbeveiligingsbesluit y regulaciones ministeriales
Una ley suele marcar principios y obligaciones, pero los detalles operativos suelen definirse en normas subordinadas. Por eso, además del texto legal principal, se está avanzando en:
- Cyberbeveiligingsbesluit (y la versión vinculada a la resiliencia de entidades críticas):
- Regulaciones ministeriales asociadas tanto a la Cyberbeveiligingswet NIS2 como a la ley de resiliencia de entidades críticas.
Este “trabajo en paralelo” es importante porque ayuda a que, una vez aprobada la ley, las organizaciones puedan comprender con más claridad cómo deben aplicar las obligaciones en la práctica.
Wet weerbaarheid kritieke entiteiten: resiliencia de entidades críticas
Además de la ciberseguridad general vinculada a la NIS2, la aprobación incluye la Wet weerbaarheid kritieke entiteiten (ley de resiliencia de entidades críticas). La idea central es reforzar la capacidad de estas organizaciones para resistir, adaptarse y recuperarse ante incidentes que puedan comprometer servicios esenciales.
En la información disponible se indica que también se avanzará en el desarrollo del marco para esta parte, incluyendo decisiones y disposiciones vinculadas al besluit de resiliencia de entidades críticas y a las regulaciones ministeriales.
Si tu organización participa en sectores con criticidad, este componente suele ser especialmente relevante, porque la expectativa no se limita a “actuar ante un incidente”, sino a sostener la continuidad y la recuperación con medidas preparadas desde antes.
Preguntas prácticas para empezar: alcance, cuidado y registro
En cuanto una norma entra en fase de implementación, aparecen dudas típicas. Aunque cada organización debe evaluar su situación con el alcance aplicable, estas son preguntas orientativas que suelen marcar el inicio del proceso de preparación:
- ¿Qué organizaciones entran en el alcance de la Cyberbeveiligingswet?
- ¿Qué implica el deber de cuidado (Zorgplicht) en la práctica?
- ¿En qué consiste el deber de notificación (Meldplicht) y cuándo aplica?
- ¿Es obligatorio registrarse y cómo se gestiona ese paso?
- ¿Por dónde empezar para cumplir con la Cbw?
Este tipo de revisión temprana suele ayudar a priorizar acciones: identificar brechas, ajustar procesos de gestión de riesgos y preparar mecanismos para notificación y documentación.
Conclusión: una ruta clara hacia 2026
La aprobación de la Cyberbeveiligingswet NIS2 y de la ley de resiliencia de entidades críticas marca un avance importante en el marco legal de ciberseguridad. Con la transición desde Wbni hacia el nuevo régimen, se fijan por ley obligaciones de deber de cuidado, notificación y registro, con un impacto estimado en miles de organizaciones y una ampliación del ámbito de trabajo del NCSC.
Ahora el foco está en la Eerste Kamer y en los documentos complementarios que se están preparando para hacer efectiva la implementación. Si el calendario se mantiene, la entrada en vigor se situaría en el segundo trimestre de 2026. Mientras tanto, la mejor estrategia suele ser empezar con una evaluación del alcance y una hoja de ruta de cumplimiento desde ya.
Fuente: https://www.ncsc.nl/nieuws/tweede-kamer-stemt-in-met-cyberbeveiligingswet
