Vai al contenuto principale
Torna alla panoramica

La Legge sulla Cybersicurezza dei Paesi Bassi è quasi legge — Quello che devi sapere adesso

Di NIS2Certify
NIS2paesi-bassilegge-cybersicurezzacbwconformitaapplicazionecybersicurezza
La Legge sulla Cybersicurezza dei Paesi Bassi è quasi legge — Quello che devi sapere adesso

Il parlamento olandese ha approvato la Cyberbeveiligingswet (Cbw) il 15 aprile 2026. Dopo aver mancato la scadenza originale di recepimento dell'UE di 18 mesi, i Paesi Bassi dispongono ora della loro legge di attuazione di NIS2 — e l'applicazione seguirà entro settimane dalla sua entrata in vigore.

Se la tua organizzazione opera nei Paesi Bassi, o se fornisci a organizzazioni olandesi in settori regolamentati, ecco quello che devi sapere.

Perché i Paesi Bassi erano in ritardo

L'UE ha richiesto a tutti gli Stati membri di recepire NIS2 nel diritto nazionale entro il 17 ottobre 2024. I Paesi Bassi non hanno rispettato quella scadenza. La bozza della Cyberbeveiligingswet è stata presentata al parlamento il 2 luglio 2024, ma le procedure legislative hanno ritardato il processo.

La Camera dei Rappresentanti ha approvato la legge il 15 aprile 2026. L'approvazione del Senato e la pubblicazione nel Staatscourant sono le ultime fasi prima dell'entrata in vigore — prevista nel secondo trimestre del 2026.

Recepimento di NIS2 per paese

  • AustriaIn vigore
    • In vigore dal 1 ottobre 2026
    • Legge: NISG 2026 (BGBl. I Nr. 94/2025)
    • Registrazione entro il 31 dicembre 2026

    Autorità: Federal Office for Cybersecurity · Fonte

  • Paesi BassiIn vigore
    • In vigore dal 15 agosto 2026
    • Legge: Cyberbeveiligingswet (Stb. 2026, 187)
    • Registrazione obbligatoria, senza periodo transitorio

    Autorità: NCSC (MijnNCSC) · Fonte

  • LussemburgoIn vigore
    • In vigore dal 10 maggio 2026
    • Legge: Law of 5 May 2026
    • Registrazione entro il 10 luglio 2026

    Autorità: ILR (CSSF for finance) · Fonte

  • PoloniaIn vigore
    • In vigore dal 3 aprile 2026
    • Legge: UKSC (Dz.U. 2026 poz. 252)
    • Registrazione entro il 3 ottobre 2026
    • Misure entro il 3 aprile 2027

    Autorità: Minister Cyfryzacji (Wykaz KSC) · Fonte

  • PortogalloIn vigore
    • In vigore dal 3 aprile 2026
    • Legge: Decree-Law 125/2025 (RJC)

    Autorità: CNCS · Fonte

  • BulgariaIn vigore
    • In vigore dal 13 febbraio 2026
    • Legge: Cybersecurity Act amendment (State Gazette No 17/2026)

    Autorità: Ministry of e-Government · Fonte

  • MaltaIn vigore
    • In vigore dal 23 gennaio 2026
    • Legge: S.L. 460.41

    Autorità: Critical Infrastructure Protection Department · Fonte

  • SveziaIn vigore
    • In vigore dal 15 gennaio 2026
    • Legge: SFS 2025:1506

    Autorità: NCSC-SE · Fonte

  • EstoniaIn vigore
    • In vigore dal 1 gennaio 2026
    • Legge: Cybersecurity Act (KüTS) amendment
    • Registrazione entro 3 mesi

    Autorità: RIA · Fonte

  • GermaniaIn vigore
    • In vigore dal 6 dicembre 2025
    • Legge: NIS2UmsuCG
    • Registrazione entro il 6 marzo 2026
    • 17.729 registrazioni al 30 giugno 2026

    Autorità: BSI · Fonte

  • CechiaIn vigore
    • In vigore dal 1 novembre 2025
    • Legge: Act No 264/2025 Coll.
    • Registrazione entro 60 giorni

    Autorità: NÚKIB · Fonte

  • DanimarcaIn vigore
    • In vigore dal 1 luglio 2025
    • Legge: NIS 2 Act No 434 of 6 May 2025
    • Registrazione entro il 1 ottobre 2025

    Autorità: Danish Agency for Societal Security · Fonte

  • SloveniaIn vigore
    • In vigore dal 19 giugno 2025
    • Legge: ZInfV-1 (OG 40/25)
    • Registrazione entro 30 giorni

    Autorità: URSIV · Fonte

  • CiproIn vigore
    • In vigore dal 25 aprile 2025
    • Legge: Law 60(I)/2025

    Autorità: Digital Security Authority · Fonte

  • FinlandiaIn vigore
    • In vigore dal 8 aprile 2025
    • Legge: Cybersecurity Act 124/2025
    • Registrazione entro il 8 maggio 2025
    • Misure entro il 8 luglio 2025

    Autorità: Traficom (NCSC-FI) · Fonte

  • UngheriaIn vigore
    • In vigore dal 1 gennaio 2025
    • Legge: Act LXIX of 2024

    Autorità: SZTFH · Fonte

  • SlovacchiaIn vigore
    • In vigore dal 1 gennaio 2025
    • Legge: Act No 366/2024 Coll.
    • Registrazione entro 60 giorni

    Autorità: NBÚ · Fonte

  • RomaniaIn vigore
    • In vigore dal 31 dicembre 2024
    • Legge: GEO 155/2024 (Law 124/2025)
    • Registrazione entro 30 giorni

    Autorità: DNSC · Fonte

  • GreciaIn vigore
    • In vigore dal 27 novembre 2024
    • Legge: Law 5160/2024 (Gazette A' 195)

    Autorità: National Cybersecurity Authority · Fonte

  • BelgioIn vigore
    • In vigore dal 18 ottobre 2024
    • Registrazione entro il 18 marzo 2025

    Autorità: CCB · Fonte

  • LituaniaIn vigore
    • In vigore dal 18 ottobre 2024
    • Legge: Law No XIV-2902

    Autorità: NCSC (MoND) · Fonte

  • ItaliaIn vigore
    • In vigore dal 16 ottobre 2024
    • Legge: D.Lgs. 138/2024
    • Misure di base entro ottobre 2026 (soggetti individuati nel 2025)

    Autorità: ACN · Fonte

  • LettoniaIn vigore
    • In vigore dal 1 settembre 2024
    • Legge: National Cybersecurity Law

    Autorità: National Cybersecurity Centre · Fonte

  • CroaziaIn vigore
    • In vigore dal 15 febbraio 2024
    • Legge: Cybersecurity Act (OG 14/2024)

    Autorità: NCSC (SOA) · Fonte

  • FranciaNon ancora recepita
    • Il Senato ha approvato la legge il 12 marzo 2025
    • L'autorità ha pubblicato il quadro di riferimento il 17 marzo 2026
    • Deferito alla Corte di giustizia il 8 luglio 2026
    • Preregistrazione aperta

    Autorità: ANSSI · Fonte

  • SpagnaNon ancora recepita
    • Schema di legge approvato il 14 gennaio 2025
    • Deferito alla Corte di giustizia il 8 luglio 2026
    • Si applica ancora il regime NIS1

    Autorità: CCN / INCIBE · Fonte

  • IrlandaNon ancora recepita
    • Deferito alla Corte di giustizia il 8 luglio 2026
    • Disegno di legge non ancora approvato

    Autorità: NCSC Ireland · Fonte

Situazione al 28 settembre 2026. Altri Stati membri: vedi la cronologia per paese.

Cosa richiede la Cyberbeveiligingswet

La Cbw è un recepimento diretto della Direttiva NIS2. Non aggiunge misure significative specifiche per i Paesi Bassi — implementa il quadro europeo così com'è scritto.

Ambito di applicazione. Le organizzazioni con 50 o più dipendenti, oppure meno di 50 con fatturato e totale di bilancio entrambi superiori a 10 milioni di euro, che operano in uno dei 18 settori NIS2 rientrano nell'ambito di applicazione.

Registrazione. Le organizzazioni incluse devono registrarsi presso la RDI (Rijksinspectie Digitale Infrastructuur) per la maggior parte dei settori, con l'NCSC che svolge un ruolo di coordinamento.

Misure di sicurezza dell'Article 21. Ogni organizzazione inclusa deve implementare le dieci misure di gestione del rischio di cybersicurezza.

Segnalazione degli incidenti. Gli incidenti significativi devono essere segnalati all'NCSC entro 24 ore, 72 ore e un mese.

Responsabilità del consiglio. Gli organi di gestione sono personalmente responsabili. L'Article 20 di NIS2 rende questa responsabilità non delegabile.

Chi supervisiona chi

  • DNB per le banche e l'infrastruttura dei mercati finanziari
  • ACM per le infrastrutture digitali e i fornitori di servizi ICT
  • RDI per la maggior parte degli altri settori

Come appaiono le sanzioni

  • Soggetti essenziali: fino a 10 milioni di euro o il 2% del fatturato annuo globale
  • Soggetti importanti: fino a 7 milioni di euro o l'1,4% del fatturato annuo globale

Queste non sono sanzioni ipotetiche. Il BSI tedesco e il CCB belga hanno già utilizzato i loro poteri equivalenti.

Cosa devono fare ora le organizzazioni olandesi

Escalation delle sanzioni NIS2 — Oltre la multa

!

Evento scatenante

Non conformità rilevata o incidente verificatosi

Un'autorità di vigilanza identifica una lacuna di conformità o un'organizzazione non soddisfa i requisiti NIS2

Le autorità possono imporre
▼
Sanzioni non finanziarie
1

Ordini di conformità con scadenze vincolanti

2

Audit di sicurezza obbligatori a vostre spese

3

Divulgazione pubblica delle violazioni

4

Istruzioni vincolanti su misure di sicurezza specifiche

Scala verso
▼
Conseguenze operative e personali
1

Sospensione di certificazioni o licenze operative

2

Divieto temporaneo di funzioni dirigenziali per individui

3

Denominazione pubblica delle persone fisiche responsabili

Evento scatenante
Non finanziario
Operativo / personale

1. Determina se rientri nell'ambito di applicazione. Controlla il numero dei tuoi dipendenti, il fatturato annuo e la classificazione settoriale.

2. Preparati alla registrazione. La RDI aprirà il suo portale di registrazione una volta che la Cbw entrerà in vigore.

3. Avvia la tua valutazione dell'Article 21. Un'analisi delle lacune ti mostrerà esattamente dove ti trovi.

4. Mettilo all'ordine del giorno del consiglio. NIS2 non è un progetto IT. La Cbw rende gli organi di gestione direttamente responsabili.

5. Rivedi i tuoi obblighi nella catena di approvvigionamento. Valuta i rischi nella tua catena di approvvigionamento.

Il vantaggio di agire prima che inizi l'applicazione

Delle circa 29.500 organizzazioni che il BSI stima rientrino nell'ambito in Germania, al 30 giugno 2026 se ne erano registrate solo 17.729, quattro mesi dopo la scadenza. Le altre si trovano ora a confrontarsi con un regolatore che ha l'autorità di controllare e multare.

Avvia la scansione gratuita di prontezza NIS2 prima che arrivi la scadenza di registrazione.

La Cbw è attiva — Cosa viene dopo

Il parlamento ha votato. Il Senato e il Staatscourant sono a questo punto formalità. La RDI sta preparando la sua infrastruttura di supervisione. L'NCSC è pronto a ricevere le registrazioni.

Per la grande maggioranza delle organizzazioni olandesi che non hanno ancora iniziato — la domanda non è più se NIS2 si applica. È quanto sono già indietro.

Hai un'altra domanda?

Le risposte sono generate dai nostri articoli e non costituiscono consulenza legale. Non inserire dati personali o riservati.