La Legge sulla Cybersicurezza dei Paesi Bassi è quasi legge — Quello che devi sapere adesso

Il parlamento olandese ha approvato la Cyberbeveiligingswet (Cbw) il 15 aprile 2026. Dopo aver mancato la scadenza originale di recepimento dell'UE di 18 mesi, i Paesi Bassi dispongono ora della loro legge di attuazione di NIS2 — e l'applicazione seguirà entro settimane dalla sua entrata in vigore.
Se la tua organizzazione opera nei Paesi Bassi, o se fornisci a organizzazioni olandesi in settori regolamentati, ecco quello che devi sapere.
Perché i Paesi Bassi erano in ritardo
L'UE ha richiesto a tutti gli Stati membri di recepire NIS2 nel diritto nazionale entro il 17 ottobre 2024. I Paesi Bassi non hanno rispettato quella scadenza. La bozza della Cyberbeveiligingswet è stata presentata al parlamento il 2 luglio 2024, ma le procedure legislative hanno ritardato il processo.
La Camera dei Rappresentanti ha approvato la legge il 15 aprile 2026. L'approvazione del Senato e la pubblicazione nel Staatscourant sono le ultime fasi prima dell'entrata in vigore — prevista nel secondo trimestre del 2026.
Recepimento di NIS2 per paese
- AustriaIn vigore
- In vigore dal 1 ottobre 2026
- Legge: NISG 2026 (BGBl. I Nr. 94/2025)
- Registrazione entro il 31 dicembre 2026
Autorità: Federal Office for Cybersecurity · Fonte
- Paesi BassiIn vigore
- In vigore dal 15 agosto 2026
- Legge: Cyberbeveiligingswet (Stb. 2026, 187)
- Registrazione obbligatoria, senza periodo transitorio
Autorità: NCSC (MijnNCSC) · Fonte
- LussemburgoIn vigore
- In vigore dal 10 maggio 2026
- Legge: Law of 5 May 2026
- Registrazione entro il 10 luglio 2026
Autorità: ILR (CSSF for finance) · Fonte
- PoloniaIn vigore
- In vigore dal 3 aprile 2026
- Legge: UKSC (Dz.U. 2026 poz. 252)
- Registrazione entro il 3 ottobre 2026
- Misure entro il 3 aprile 2027
Autorità: Minister Cyfryzacji (Wykaz KSC) · Fonte
- PortogalloIn vigore
- In vigore dal 3 aprile 2026
- Legge: Decree-Law 125/2025 (RJC)
Autorità: CNCS · Fonte
- BulgariaIn vigore
- In vigore dal 13 febbraio 2026
- Legge: Cybersecurity Act amendment (State Gazette No 17/2026)
Autorità: Ministry of e-Government · Fonte
- MaltaIn vigore
- In vigore dal 23 gennaio 2026
- Legge: S.L. 460.41
Autorità: Critical Infrastructure Protection Department · Fonte
- SveziaIn vigore
- In vigore dal 15 gennaio 2026
- Legge: SFS 2025:1506
Autorità: NCSC-SE · Fonte
- EstoniaIn vigore
- In vigore dal 1 gennaio 2026
- Legge: Cybersecurity Act (KüTS) amendment
- Registrazione entro 3 mesi
Autorità: RIA · Fonte
- GermaniaIn vigore
- In vigore dal 6 dicembre 2025
- Legge: NIS2UmsuCG
- Registrazione entro il 6 marzo 2026
- 17.729 registrazioni al 30 giugno 2026
Autorità: BSI · Fonte
- CechiaIn vigore
- In vigore dal 1 novembre 2025
- Legge: Act No 264/2025 Coll.
- Registrazione entro 60 giorni
Autorità: NÚKIB · Fonte
- DanimarcaIn vigore
- In vigore dal 1 luglio 2025
- Legge: NIS 2 Act No 434 of 6 May 2025
- Registrazione entro il 1 ottobre 2025
Autorità: Danish Agency for Societal Security · Fonte
- SloveniaIn vigore
- In vigore dal 19 giugno 2025
- Legge: ZInfV-1 (OG 40/25)
- Registrazione entro 30 giorni
Autorità: URSIV · Fonte
- CiproIn vigore
- In vigore dal 25 aprile 2025
- Legge: Law 60(I)/2025
Autorità: Digital Security Authority · Fonte
- FinlandiaIn vigore
- In vigore dal 8 aprile 2025
- Legge: Cybersecurity Act 124/2025
- Registrazione entro il 8 maggio 2025
- Misure entro il 8 luglio 2025
Autorità: Traficom (NCSC-FI) · Fonte
- UngheriaIn vigore
- In vigore dal 1 gennaio 2025
- Legge: Act LXIX of 2024
Autorità: SZTFH · Fonte
- SlovacchiaIn vigore
- In vigore dal 1 gennaio 2025
- Legge: Act No 366/2024 Coll.
- Registrazione entro 60 giorni
Autorità: NBÚ · Fonte
- RomaniaIn vigore
- In vigore dal 31 dicembre 2024
- Legge: GEO 155/2024 (Law 124/2025)
- Registrazione entro 30 giorni
Autorità: DNSC · Fonte
- GreciaIn vigore
- In vigore dal 27 novembre 2024
- Legge: Law 5160/2024 (Gazette A' 195)
Autorità: National Cybersecurity Authority · Fonte
- BelgioIn vigore
- In vigore dal 18 ottobre 2024
- Registrazione entro il 18 marzo 2025
Autorità: CCB · Fonte
- LituaniaIn vigore
- In vigore dal 18 ottobre 2024
- Legge: Law No XIV-2902
Autorità: NCSC (MoND) · Fonte
- ItaliaIn vigore
- In vigore dal 16 ottobre 2024
- Legge: D.Lgs. 138/2024
- Misure di base entro ottobre 2026 (soggetti individuati nel 2025)
Autorità: ACN · Fonte
- LettoniaIn vigore
- In vigore dal 1 settembre 2024
- Legge: National Cybersecurity Law
Autorità: National Cybersecurity Centre · Fonte
- CroaziaIn vigore
- In vigore dal 15 febbraio 2024
- Legge: Cybersecurity Act (OG 14/2024)
Autorità: NCSC (SOA) · Fonte
- FranciaNon ancora recepita
- Il Senato ha approvato la legge il 12 marzo 2025
- L'autorità ha pubblicato il quadro di riferimento il 17 marzo 2026
- Deferito alla Corte di giustizia il 8 luglio 2026
- Preregistrazione aperta
Autorità: ANSSI · Fonte
- SpagnaNon ancora recepita
- Schema di legge approvato il 14 gennaio 2025
- Deferito alla Corte di giustizia il 8 luglio 2026
- Si applica ancora il regime NIS1
Autorità: CCN / INCIBE · Fonte
- IrlandaNon ancora recepita
- Deferito alla Corte di giustizia il 8 luglio 2026
- Disegno di legge non ancora approvato
Autorità: NCSC Ireland · Fonte
Situazione al 28 settembre 2026. Altri Stati membri: vedi la cronologia per paese.
Cosa richiede la Cyberbeveiligingswet
La Cbw è un recepimento diretto della Direttiva NIS2. Non aggiunge misure significative specifiche per i Paesi Bassi — implementa il quadro europeo così com'è scritto.
Ambito di applicazione. Le organizzazioni con 50 o più dipendenti, oppure meno di 50 con fatturato e totale di bilancio entrambi superiori a 10 milioni di euro, che operano in uno dei 18 settori NIS2 rientrano nell'ambito di applicazione.
Registrazione. Le organizzazioni incluse devono registrarsi presso la RDI (Rijksinspectie Digitale Infrastructuur) per la maggior parte dei settori, con l'NCSC che svolge un ruolo di coordinamento.
Misure di sicurezza dell'Article 21. Ogni organizzazione inclusa deve implementare le dieci misure di gestione del rischio di cybersicurezza.
Segnalazione degli incidenti. Gli incidenti significativi devono essere segnalati all'NCSC entro 24 ore, 72 ore e un mese.
Responsabilità del consiglio. Gli organi di gestione sono personalmente responsabili. L'Article 20 di NIS2 rende questa responsabilità non delegabile.
Chi supervisiona chi
- DNB per le banche e l'infrastruttura dei mercati finanziari
- ACM per le infrastrutture digitali e i fornitori di servizi ICT
- RDI per la maggior parte degli altri settori
Come appaiono le sanzioni
- Soggetti essenziali: fino a 10 milioni di euro o il 2% del fatturato annuo globale
- Soggetti importanti: fino a 7 milioni di euro o l'1,4% del fatturato annuo globale
Queste non sono sanzioni ipotetiche. Il BSI tedesco e il CCB belga hanno già utilizzato i loro poteri equivalenti.
Cosa devono fare ora le organizzazioni olandesi
Escalation delle sanzioni NIS2 — Oltre la multa
Evento scatenante
Non conformità rilevata o incidente verificatosi
Un'autorità di vigilanza identifica una lacuna di conformità o un'organizzazione non soddisfa i requisiti NIS2
Ordini di conformità con scadenze vincolanti
Audit di sicurezza obbligatori a vostre spese
Divulgazione pubblica delle violazioni
Istruzioni vincolanti su misure di sicurezza specifiche
Sospensione di certificazioni o licenze operative
Divieto temporaneo di funzioni dirigenziali per individui
Denominazione pubblica delle persone fisiche responsabili
1. Determina se rientri nell'ambito di applicazione. Controlla il numero dei tuoi dipendenti, il fatturato annuo e la classificazione settoriale.
2. Preparati alla registrazione. La RDI aprirà il suo portale di registrazione una volta che la Cbw entrerà in vigore.
3. Avvia la tua valutazione dell'Article 21. Un'analisi delle lacune ti mostrerà esattamente dove ti trovi.
4. Mettilo all'ordine del giorno del consiglio. NIS2 non è un progetto IT. La Cbw rende gli organi di gestione direttamente responsabili.
5. Rivedi i tuoi obblighi nella catena di approvvigionamento. Valuta i rischi nella tua catena di approvvigionamento.
Il vantaggio di agire prima che inizi l'applicazione
Delle circa 29.500 organizzazioni che il BSI stima rientrino nell'ambito in Germania, al 30 giugno 2026 se ne erano registrate solo 17.729, quattro mesi dopo la scadenza. Le altre si trovano ora a confrontarsi con un regolatore che ha l'autorità di controllare e multare.
Avvia la scansione gratuita di prontezza NIS2 prima che arrivi la scadenza di registrazione.
La Cbw è attiva — Cosa viene dopo
Il parlamento ha votato. Il Senato e il Staatscourant sono a questo punto formalità. La RDI sta preparando la sua infrastruttura di supervisione. L'NCSC è pronto a ricevere le registrazioni.
Per la grande maggioranza delle organizzazioni olandesi che non hanno ancora iniziato — la domanda non è più se NIS2 si applica. È quanto sono già indietro.
Hai un'altra domanda?
Le risposte sono generate dai nostri articoli e non costituiscono consulenza legale. Non inserire dati personali o riservati.
