Dos leyes, una fecha, obligaciones inmediatas
La Cyberbeveiligingswet y su ley complementaria, la Wet weerbaarheid kritieke entiteiten, entraron en vigor el 15 de agosto de 2026, y ninguna de las dos esperó a un período de transición antes de que empezaran a aplicarse las obligaciones que importan primero: el registro y la notificación de incidentes.
La Cyberbeveiligingswet se firmó el 8 de julio de 2026 y se publicó como Staatsblad 2026, 187 dos días después. Su decreto de ejecución, el Cyberbeveiligingsbesluit, se publicó por separado como Staatsblad 2026, 189. Juntos transponen al derecho neerlandés la Directiva de la UE 2022/2555, la directiva NIS2. El alcance es amplio para los estándares nacionales: más de 8.000 organizaciones de 18 sectores, entre ellos energía, agua potable, infraestructura digital, sanidad, administración pública y transporte.
La siguiente tabla muestra en qué difieren las dos leyes neerlandesas en alcance y origen.
| Ley | Directiva de la UE transpuesta | Entidades cubiertas |
|---|---|---|
| Cyberbeveiligingswet | NIS2 (2022/2555) | Más de 8.000 en 18 sectores |
| Wet weerbaarheid kritieke entiteiten | CER (2022/2557) | Unas 500 entidades críticas |
La cifra de nueve meses que quedó enterrada
La cobertura mediática de la ley se quedó con la frase 'sin periodo de gracia', y eso solo es cierto a medias. El plazo que realmente no tiene periodo de gracia es el del registro ante el NCSC y la notificación de incidentes, no el de completar el programa de seguridad.
El registro a través del registro nacional, MijnNCSC, pasó a ser obligatorio en el momento en que la ley entró en vigor, y cualquier cambio en los datos de una entidad registrada debe notificarse en un plazo de 14 días. Dos obligaciones distintas tienen un plazo más largo: la obligación de evaluación de riesgos comienza 9 meses después de que una entidad sea designada formalmente, y la obligación de contar con medidas de seguridad comienza 10 meses después de la designación.
Esa distinción importa para quien lea la ley como si comprara tiempo. No lo hace. Compra tiempo para construir el programa. No compra tiempo para evitar el registro, ni compra tiempo en el plazo de notificación de incidentes una vez que se está dentro del ámbito de aplicación.
Un calendario distinto al de Alemania
La propia transposición alemana de NIS2 sigue un proceso más lento, basado en auditorías: la autoridad cibernética alemana identifica y confirma la entrada de entidades en el ámbito de aplicación durante una ventana más larga antes de que las obligaciones se apliquen por completo. Una empresa que consultó el calendario alemán y asumió que lo mismo se aplicaba a su filial neerlandesa estaba mirando el reloj equivocado.
El modelo neerlandés vincula la designación al registro en lugar de a un ciclo nacional de auditorías, por lo que el plazo personal de 9 a 10 meses de una entidad neerlandesa empieza a correr desde el momento en que se registra o es designada, no desde una fecha nacional fijada por el gobierno. Dos Estados miembros de la UE que transponen la misma directiva han producido dos calendarios prácticos distintos, y ninguno de los dos es un sustituto fiable del otro.
Qué significa esto para usted
Un propietario con una filial neerlandesa, un proveedor neerlandés de procesamiento de datos o un socio neerlandés de logística o energía necesita revisar el ámbito de aplicación esta semana, no en diciembre. Empiece por comprobar si alguno de los 18 sectores cubiertos afecta a una entidad neerlandesa que controle o de la que dependa.
Si es así, confirme directamente el estado del registro en MijnNCSC en lugar de suponer que un proveedor o una filial ya lo ha tramitado, ya que la obligación de registro no tiene ningún plazo de gracia. Después, averigüe la fecha de designación de la entidad, porque es esa fecha, y no el 15 de agosto, la que activa su calendario personal de 9 a 10 meses para la evaluación de riesgos y las medidas de seguridad.
Por último, informe específicamente al consejo de administración. El artículo de gobernanza de NIS2 sitúa la responsabilidad en el órgano de dirección de la entidad, no solo en una función de cumplimiento o de TI, y esa línea no se suaviza solo porque los plazos técnicos aún estén a meses de distancia.
Leer a continuación: Dos Herramientas de Código Abierto Cayeron en Horas | OpenAI Confirma la Pausa de Astra y Pide Ritmo


