La Cyberbeveiligingswet: qué se aplica en los Países Bajos
La implementación neerlandesa de NIS2, y por qué no hay período de transición.
Sin período de transición
Los Países Bajos han transpuesto NIS2 a la Cyberbeveiligingswet. A diferencia de muchas legislaciones, no hay período de transición: las obligaciones rigen desde la entrada en vigor. Las organizaciones que caen bajo su ámbito deben registrarse y cumplir con la zorgplicht.
Esta es la razón por la que hay tanto revuelo ahora. Miles de organizaciones descubren este año que caen bajo su ámbito, y sus proveedores se enteran a través de los cuestionarios de seguridad que siguen.
Quién hace qué
Hay una autoridad supervisora que hace cumplir la ley y un CSIRT al que van las notificaciones de incidentes y del que procede la información sobre amenazas. Para algunos sectores se ha designado una autoridad supervisora propia; cuál es depende de su sector.
El gobierno ofrece autoevaluaciones e orientaciones. Son buenas y gratuitas, y las citamos. Donde vamos más allá es en la pregunta que viene después: cómo lo documenta, cómo lo mantiene y cómo responde el cuestionario de su cliente con ello.
La obligación del órgano de administración
Un aspecto que en los Países Bajos se ha regulado de manera más clara que en la propia directiva: la junta directiva debe aprobar las medidas, supervisa su ejecución y debe recibir formación para ello. Esta responsabilidad recae sobre el administrador personalmente y no se puede subcontratar.
Para los empleados es diferente. De la zorgplicht se deriva la formación, pero no hay una obligación aparte en la ley. Señalamos esta diferencia porque importa para lo que debe organizar y lo que cuesta.
Preguntas frecuentes
¿Dónde me registro?
Con la autoridad supervisora, a través del portal habilitado para ello. Necesita un medio de autenticación registrado en su organización. Preparamos los datos solicitados; usted se encarga del envío.
¿Qué pasa si no me registro?
No registrarse es una infracción en sí misma, independientemente de si su seguridad está en orden. También es lo primero que ve una autoridad supervisora.
¿Se aplican requisitos menores para las organizaciones pequeñas?
Las medidas deben ser apropiadas y proporcionadas, así que sí: se espera menos de una organización de sesenta personas que de una de seis mil. Pero los temas son los mismos, y la obligación de registro y notificación no tienen descuento.
Esta es información, no asesoramiento sobre su situación específica. secria.eu no evalúa su organización ni proporciona garantía.