Todas las noticias
Normativa 15 de agosto de 2026 5 min

La NIS2 es ley en los Países Bajos, y sin periodo de gracia

Desde el 15 de agosto se aplican registro, deber de diligencia, notificación de incidentes y responsabilidad de los órganos de dirección. Ocho mil organizaciones directamente, ciento treinta y tres mil por contagio contractual

El 15 de agosto de 2026 entró en vigor la Cyberbeveiligingswet, la norma con la que los Países Bajos transponen la Directiva NIS2. Fue aprobada por el Senado el 7 de julio y sustituye a la anterior Wbni, que queda derogada.

Están directamente en el ámbito unas ocho mil organizaciones: las que operan en un sector de los anexos I o II de la Directiva, son medianas o grandes empresas y prestan servicios en la Unión. Ciertas entidades de alto riesgo entran con independencia de su tamaño.

La cifra que cuenta es otra

A través de la responsabilidad sobre la cadena de suministro, la ley alcanza a unas ciento treinta y tres mil pequeñas y medianas empresas neerlandesas. No porque estén sujetas, sino porque suministran a quien lo está, y ese alguien tendrá que exigirles garantías que hoy no posee.

Es el mismo mecanismo que el RGPD activó con el art. 28: la obligación formal recae en unos pocos, pero las exigencias contractuales se propagan aguas abajo. Quien asesora a pymes lo notará en los cuestionarios que sus clientes empezarán a recibir de sus propios contratantes.

Qué se aplica de inmediato

  • obligación de registro ante la autoridad competente
  • deber de diligencia sobre las medidas técnicas y organizativas
  • obligación de notificar incidentes
  • obligaciones de gobernanza que recaen en el órgano de dirección, que responde directamente

Este último punto merece atención: la NIS2 sitúa la responsabilidad en el consejo, que debe aprobar las medidas y supervisar su aplicación. No es un deber delegable en el departamento informático.

Sin periodo de gracia

Los despachos que han comentado la norma coinciden en un punto: no se prevé periodo transitorio. Desde el 15 de agosto las obligaciones son exigibles, y quien no se haya movido antes ya llega tarde.

Por qué importa fuera de los Países Bajos

La NIS2 debe ser transpuesta por todos los Estados miembros, con fechas escalonadas. La ley neerlandesa es un anticipo de lo que llegará en otros lugares: la misma estructura de obligaciones, la misma propagación por la cadena, la misma responsabilidad de los administradores.

Para un delegado de protección de datos el punto de atención es el solapamiento con el art. 33 del RGPD. Un mismo incidente puede activar dos notificaciones, ante dos autoridades distintas, con plazos y destinatarios distintos: la de seguridad conforme a la NIS2 y la de violación de datos personales conforme al Reglamento. Son obligaciones distintas y una no absorbe a la otra.

¿Buscas una herramienta para tu trabajo de DPD?

DPO Workspace está creado por un DPD certificado. 30 días de prueba gratuita.

Empieza gratis

Artículos relacionados

Normativa
26el artículo que nadie firma antes de emitir

¿Quién responde de la retransmisión del partido de los sub-14? Suecia responde a la pregunta que nadie se hace

El 25 de agosto la autoridad sueca publicó una guía sobre la retransmisión del deporte juvenil. Muchos clubes emiten en línea los partidos de los chavales, y la guía señala los factores que deciden qué está permitido. Pero la parte que merece la pena leer es la otra: la responsabilidad cuando el ayuntamiento es dueño de la instalación y el club quiere instalar las cámaras.

25 ago 2026Nuevo 5 min
Normativa
24meses tras los cuales un incidente ya no se usa

La puntuación con la que te niegan el crédito se puede pedir, y hay que explicarla

El 19 de agosto la CNIL tradujo para el público su recomendación de mayo de 2026 sobre la evaluación de la solvencia. Dentro hay tres cifras y un principio que afectan a cualquiera que haga scoring: veinticuatro meses para los incidentes pasados, seis meses para los datos de una solicitud rechazada, y un derecho de acceso a la puntuación que no se despacha invocando el secreto comercial.

19 ago 2026Nuevo 6 min
Normativa
2criterios del CEPD y la EIPD pasa a ser obligatoria

En los colegios los rastreadores publicitarios están prohibidos, y no es cuestión de consentimiento

El 24 de agosto la CNIL publicó las reglas para los espacios digitales de trabajo usados en los centros escolares. Lo decisivo no es la protección de los menores sino un principio de derecho administrativo: la neutralidad del servicio público educativo incluye la neutralidad comercial, de modo que los rastreadores con fines publicitarios o de elaboración de perfiles están en principio prohibidos. Si la herramienta los tiene, el responsable debe desactivarlos.

24 ago 2026Nuevo 6 min