Ir al contenido principal
Volver al resumen

La Ley de Ciberseguridad de los Países Bajos está a punto de entrar en vigor — Lo que necesita saber ahora

Por NIS2Certify
NIS2paises-bajosley-ciberseguridadcbwcumplimientoaplicacionciberseguridad
La Ley de Ciberseguridad de los Países Bajos está a punto de entrar en vigor — Lo que necesita saber ahora

El parlamento neerlandés aprobó la Cyberbeveiligingswet (Cbw) el 15 de abril de 2026. Tras incumplir el plazo original de transposición de la UE por 18 meses, los Países Bajos cuentan ahora con su ley de implementación de NIS2 — y la aplicación seguirá semanas después de su entrada en vigor.

Si su organización opera en los Países Bajos, o si abastece a organizaciones neerlandesas en sectores regulados, esto es lo que necesita saber.

Por qué los Países Bajos llegaron tarde

La UE exigió a todos los Estados miembros que transpusieran NIS2 a la legislación nacional antes del 17 de octubre de 2024. Los Países Bajos no cumplieron ese plazo. El borrador de la Cyberbeveiligingswet fue presentado al parlamento el 2 de julio de 2024, pero los procedimientos legislativos retrasaron el proceso.

La Cámara de Representantes aprobó la ley el 15 de abril de 2026. La aprobación del Senado y la publicación en el Staatscourant son los pasos finales antes de la entrada en vigor — prevista para el segundo trimestre de 2026.

Durante el retraso, las organizaciones podían registrarse voluntariamente en el NCSC desde el 17 de octubre de 2024. La mayoría no lo hizo.

Transposición de NIS2 por país

  • AustriaEn vigor
    • En vigor desde el 1 de octubre de 2026
    • Ley: NISG 2026 (BGBl. I Nr. 94/2025)
    • Registro hasta el 31 de diciembre de 2026

    Autoridad: Federal Office for Cybersecurity · Fuente

  • Países BajosEn vigor
    • En vigor desde el 15 de agosto de 2026
    • Ley: Cyberbeveiligingswet (Stb. 2026, 187)
    • Registro obligatorio, sin periodo transitorio

    Autoridad: NCSC (MijnNCSC) · Fuente

  • LuxemburgoEn vigor
    • En vigor desde el 10 de mayo de 2026
    • Ley: Law of 5 May 2026
    • Registro hasta el 10 de julio de 2026

    Autoridad: ILR (CSSF for finance) · Fuente

  • PoloniaEn vigor
    • En vigor desde el 3 de abril de 2026
    • Ley: UKSC (Dz.U. 2026 poz. 252)
    • Registro hasta el 3 de octubre de 2026
    • Medidas hasta el 3 de abril de 2027

    Autoridad: Minister Cyfryzacji (Wykaz KSC) · Fuente

  • PortugalEn vigor
    • En vigor desde el 3 de abril de 2026
    • Ley: Decree-Law 125/2025 (RJC)

    Autoridad: CNCS · Fuente

  • BulgariaEn vigor
    • En vigor desde el 13 de febrero de 2026
    • Ley: Cybersecurity Act amendment (State Gazette No 17/2026)

    Autoridad: Ministry of e-Government · Fuente

  • MaltaEn vigor
    • En vigor desde el 23 de enero de 2026
    • Ley: S.L. 460.41

    Autoridad: Critical Infrastructure Protection Department · Fuente

  • SueciaEn vigor
    • En vigor desde el 15 de enero de 2026
    • Ley: SFS 2025:1506

    Autoridad: NCSC-SE · Fuente

  • EstoniaEn vigor
    • En vigor desde el 1 de enero de 2026
    • Ley: Cybersecurity Act (KüTS) amendment
    • Registro en un plazo de 3 meses

    Autoridad: RIA · Fuente

  • AlemaniaEn vigor
    • En vigor desde el 6 de diciembre de 2025
    • Ley: NIS2UmsuCG
    • Registro hasta el 6 de marzo de 2026
    • 17.729 registros a 30 de junio de 2026

    Autoridad: BSI · Fuente

  • ChequiaEn vigor
    • En vigor desde el 1 de noviembre de 2025
    • Ley: Act No 264/2025 Coll.
    • Registro en un plazo de 60 días

    Autoridad: NÚKIB · Fuente

  • DinamarcaEn vigor
    • En vigor desde el 1 de julio de 2025
    • Ley: NIS 2 Act No 434 of 6 May 2025
    • Registro hasta el 1 de octubre de 2025

    Autoridad: Danish Agency for Societal Security · Fuente

  • EsloveniaEn vigor
    • En vigor desde el 19 de junio de 2025
    • Ley: ZInfV-1 (OG 40/25)
    • Registro en un plazo de 30 días

    Autoridad: URSIV · Fuente

  • ChipreEn vigor
    • En vigor desde el 25 de abril de 2025
    • Ley: Law 60(I)/2025

    Autoridad: Digital Security Authority · Fuente

  • FinlandiaEn vigor
    • En vigor desde el 8 de abril de 2025
    • Ley: Cybersecurity Act 124/2025
    • Registro hasta el 8 de mayo de 2025
    • Medidas hasta el 8 de julio de 2025

    Autoridad: Traficom (NCSC-FI) · Fuente

  • HungríaEn vigor
    • En vigor desde el 1 de enero de 2025
    • Ley: Act LXIX of 2024

    Autoridad: SZTFH · Fuente

  • EslovaquiaEn vigor
    • En vigor desde el 1 de enero de 2025
    • Ley: Act No 366/2024 Coll.
    • Registro en un plazo de 60 días

    Autoridad: NBÚ · Fuente

  • RumaníaEn vigor
    • En vigor desde el 31 de diciembre de 2024
    • Ley: GEO 155/2024 (Law 124/2025)
    • Registro en un plazo de 30 días

    Autoridad: DNSC · Fuente

  • GreciaEn vigor
    • En vigor desde el 27 de noviembre de 2024
    • Ley: Law 5160/2024 (Gazette A' 195)

    Autoridad: National Cybersecurity Authority · Fuente

  • BélgicaEn vigor
    • En vigor desde el 18 de octubre de 2024
    • Registro hasta el 18 de marzo de 2025

    Autoridad: CCB · Fuente

  • LituaniaEn vigor
    • En vigor desde el 18 de octubre de 2024
    • Ley: Law No XIV-2902

    Autoridad: NCSC (MoND) · Fuente

  • ItaliaEn vigor
    • En vigor desde el 16 de octubre de 2024
    • Ley: D.Lgs. 138/2024
    • Medidas básicas hasta octubre de 2026 (entidades designadas en 2025)

    Autoridad: ACN · Fuente

  • LetoniaEn vigor
    • En vigor desde el 1 de septiembre de 2024
    • Ley: National Cybersecurity Law

    Autoridad: National Cybersecurity Centre · Fuente

  • CroaciaEn vigor
    • En vigor desde el 15 de febrero de 2024
    • Ley: Cybersecurity Act (OG 14/2024)

    Autoridad: NCSC (SOA) · Fuente

  • FranciaAún no transpuesta
    • El Senado aprobó la ley el 12 de marzo de 2025
    • La autoridad publicó su marco de referencia el 17 de marzo de 2026
    • Llevado ante el Tribunal de Justicia el 8 de julio de 2026
    • Prerregistro abierto

    Autoridad: ANSSI · Fuente

  • EspañaAún no transpuesta
    • Anteproyecto aprobado el 14 de enero de 2025
    • Llevado ante el Tribunal de Justicia el 8 de julio de 2026
    • Sigue aplicándose el régimen NIS1

    Autoridad: CCN / INCIBE · Fuente

  • IrlandaAún no transpuesta
    • Llevado ante el Tribunal de Justicia el 8 de julio de 2026
    • Proyecto de ley aún no aprobado

    Autoridad: NCSC Ireland · Fuente

Situación a 28 de septiembre de 2026. Otros Estados miembros: consulte la cronología por país.

Qué exige la Cyberbeveiligingswet

La Cbw es una transposición directa de la Directiva NIS2. No añade medidas neerlandesas significativas — implementa el marco europeo tal como está redactado.

Eso significa que las mismas obligaciones que se aplican en Alemania, Bélgica y Portugal ahora se aplican en los Países Bajos:

Ámbito de aplicación. Las organizaciones con 50 o más empleados, o menos de 50 con facturación y balance ambos superiores a 10 millones de euros, que operen en uno de los 18 sectores NIS2 están dentro del ámbito de aplicación.

Registro. Las organizaciones incluidas deben registrarse ante su autoridad nacional competente designada. En los Países Bajos, esa es la RDI (Rijksinspectie Digitale Infrastructuur) para la mayoría de los sectores.

Medidas de seguridad del Article 21. Cada organización incluida debe implementar las diez medidas de gestión de riesgos de ciberseguridad: análisis de riesgos, gestión de incidentes, continuidad del negocio, seguridad de la cadena de suministro, seguridad de redes, gestión de vulnerabilidades, políticas de criptografía, control de acceso, MFA y formación en ciberseguridad.

Notificación de incidentes. Los incidentes significativos deben notificarse al NCSC en 24 horas (alerta temprana), 72 horas (notificación completa) y un mes (informe final).

Responsabilidad del consejo. Los órganos de dirección son personalmente responsables de aprobar y supervisar las medidas de ciberseguridad. El Article 20 de NIS2 hace que esto no sea delegable.

Quién supervisa a quién

Los Países Bajos han optado por un modelo de supervisión con múltiples autoridades:

  • DNB (De Nederlandsche Bank) para banca e infraestructura de mercados financieros
  • ACM (Autoriteit Consument & Markt) para infraestructura digital y proveedores de servicios TIC
  • RDI para la mayoría de los demás sectores

Cómo son las multas

La Cbw sigue el marco de sanciones de NIS2:

  • Entidades esenciales: hasta 10 millones de euros o el 2 % de la facturación anual global
  • Entidades importantes: hasta 7 millones de euros o el 1,4 % de la facturación anual global

Estas no son sanciones hipotéticas. El BSI alemán y el CCB belga ya han utilizado sus poderes equivalentes.

Lo que las organizaciones neerlandesas deben hacer ahora

Escalada de sanciones NIS2 — Más allá de la multa

!

Desencadenante

Incumplimiento detectado o incidente ocurrido

Una autoridad supervisora identifica una brecha de cumplimiento o una organización no cumple los requisitos NIS2

Las autoridades pueden imponer
▼
Sanciones no financieras
1

Órdenes de cumplimiento con plazos vinculantes

2

Auditorías de seguridad obligatorias a tu cargo

3

Divulgación pública de infracciones

4

Instrucciones vinculantes sobre medidas de seguridad específicas

Escala hacia
▼
Consecuencias operativas y personales
1

Suspensión de certificaciones o licencias de operación

2

Prohibición temporal de funciones directivas para individuos

3

Identificación pública de personas físicas responsables

Desencadenante
No financiero
Operativo / personal

1. Determine si está incluido. Compruebe su número de empleados, su facturación anual y su clasificación sectorial.

2. Prepárese para el registro. La RDI abrirá su portal de registro una vez que la Cbw entre en vigor.

3. Comience su evaluación del Article 21. Un análisis de brechas le mostrará exactamente dónde se encuentra.

4. Póngalo en la agenda del consejo. NIS2 no es un proyecto de TI. La Cbw hace directamente responsables a los órganos de dirección.

5. Revise sus obligaciones en la cadena de suministro. Evalúe y gestione los riesgos en su cadena de suministro.

La ventaja de actuar antes de que comience la aplicación

De las cerca de 29.500 entidades que el BSI estima dentro del ámbito en Alemania, a 30 de junio de 2026 solo se habían registrado 17.729, cuatro meses después de vencer el plazo. Las demás se enfrentan ahora a un regulador con autoridad para auditar y multar, sin ninguna preparación.

Los Países Bajos aún no están ahí. Inicie el escaneo gratuito de preparación NIS2 antes de que llegue el plazo de registro.

La Cbw está en vigor — Qué viene después

El parlamento ha votado. El Senado y el Staatscourant son en este punto meras formalidades. La RDI está preparando su infraestructura de supervisión.

Para la gran mayoría de las organizaciones neerlandesas que aún no han comenzado — la pregunta ya no es si NIS2 se aplica. Es cuánto retraso llevan ya.

¿Tienes otra pregunta?

Las respuestas se generan a partir de nuestros artículos y no constituyen asesoramiento jurídico. No introduzcas datos personales o confidenciales.