Duas leis, uma data, deveres imediatos
A Cyberbeveiligingswet (a lei neerlandesa de cibersegurança) e a sua lei complementar, a Wet weerbaarheid kritieke entiteiten, entraram ambas em vigor a 15 de agosto de 2026, e nenhuma delas aguardou um período de transição antes de os deveres que importam primeiro, o registo e a notificação de violações, começarem a aplicar-se.
A Cyberbeveiligingswet foi assinada a 8 de julho de 2026 e publicada como Staatsblad 2026, 187, dois dias depois. O seu decreto de execução, o Cyberbeveiligingsbesluit, foi publicado separadamente como Staatsblad 2026, 189. Em conjunto, transpõem a Diretiva (UE) 2022/2555, a diretiva NIS2, para o direito neerlandês. O âmbito é vasto para os padrões nacionais: mais de 8.000 organizações em 18 setores, incluindo energia, água potável, infraestruturas digitais, saúde, administração pública e transportes.
A tabela abaixo apresenta as diferenças de alcance e origem entre as duas leis neerlandesas.
| Lei | Diretiva da UE transposta | Entidades abrangidas |
|---|---|---|
| Cyberbeveiligingswet | NIS2 (2022/2555) | Mais de 8.000 em 18 setores |
| Wet weerbaarheid kritieke entiteiten | CER (2022/2557) | Cerca de 500 entidades críticas |
O número de nove meses que ficou enterrado
A cobertura mediática da lei fixou-se na frase 'sem período de carência', e isso só está certo em metade. O relógio que verdadeiramente não tem período de carência é o do registo junto da NCSC (o Centro Nacional de Cibersegurança neerlandês) e o da divulgação de um incidente, não o da conclusão do programa de segurança.
O registo através do registo nacional, o MijnNCSC, tornou-se obrigatório no momento em que a lei entrou em vigor, e qualquer alteração aos dados de uma entidade registada deve ser comunicada no prazo de 14 dias. Duas obrigações distintas têm um prazo mais alargado: o dever de avaliação de risco começa 9 meses após a designação formal de uma entidade, e o dever de ter medidas de segurança implementadas começa 10 meses após a designação.
Essa distinção é importante para quem lê a lei como se esta desse tempo de sobra. Não dá. Dá tempo para construir o programa. Não dá tempo para evitar o registo, nem dá tempo no relógio da notificação de incidentes assim que a entidade entra no âmbito.
Um relógio diferente do da Alemanha
A transposição alemã da NIS2 segue um processo mais lento, orientado por auditoria: a autoridade cibernética alemã identifica e confirma as entidades no âmbito ao longo de uma janela mais longa antes de os deveres se aplicarem por completo. Uma empresa que consultou o calendário alemão e presumiu que o mesmo se aplicaria à sua subsidiária neerlandesa estava a olhar para o relógio errado.
O modelo neerlandês liga a designação ao registo, e não a um ciclo nacional de auditoria, pelo que o prazo pessoal de 9 a 10 meses de uma entidade neerlandesa começa a contar a partir do momento em que se regista ou é designada, e não a partir de uma data nacional fixada pelo governo. Dois Estados-Membros da UE que transpõem a mesma diretiva produziram dois calendários práticos diferentes, e nenhum deles é um substituto seguro para o outro.
O que isto significa para si
Um proprietário com uma subsidiária neerlandesa, um fornecedor neerlandês de processamento de dados, ou um parceiro neerlandês de logística ou energia precisa de uma verificação de âmbito esta semana, não em dezembro. Comece por perceber se algum dos 18 setores abrangidos toca numa entidade neerlandesa que controla ou de que depende.
Se assim for, confirme diretamente o estado do registo no MijnNCSC em vez de presumir que um fornecedor ou subsidiária já o submeteu, uma vez que o dever de registo não tem qualquer prazo de tolerância. Depois, encontre a data de designação da entidade, porque é essa data, e não 15 de agosto, que dá início ao seu relógio pessoal de 9 a 10 meses para a avaliação de risco e as medidas de segurança.
Por fim, informe especificamente o órgão de administração. O artigo da NIS2 sobre governação atribui a responsabilidade ao órgão de liderança da entidade, não apenas a uma função de conformidade ou de TI, e essa linha não se atenua só porque os prazos técnicos ainda estão a meses de distância.
Leia a seguir: Duas Ferramentas Open Source Caíram em Horas | OpenAI Confirma a Pausa no Astra


