Tutte le news
Normativa 15 agosto 2026 5 min

NIS2 nei Paesi Bassi è legge, e non c'è periodo di grazia

Dal 15 agosto si applicano registrazione, dovere di diligenza, notifica degli incidenti e responsabilità degli organi di vertice. Ottomila organizzazioni direttamente, centotrentatremila per contagio contrattuale

Il 15 agosto 2026 è entrata in vigore la Cyberbeveiligingswet, la legge con cui i Paesi Bassi attuano la direttiva NIS2. Era stata approvata dal Senato il 7 luglio e sostituisce la precedente Wbni, che viene abrogata.

Rientrano nell'ambito diretto circa ottomila organizzazioni: quelle che operano in un settore degli allegati I o II della direttiva, sono medie o grandi imprese e forniscono servizi nell'Unione. Alcune entità ad alto rischio rientrano a prescindere dalla dimensione.

Il numero che conta è un altro

Attraverso la responsabilità sulla catena di fornitura, la legge arriva a circa centotrentatremila piccole e medie imprese olandesi. Non perché siano soggette: perché forniscono qualcuno che lo è, e quel qualcuno dovrà pretendere da loro garanzie che oggi non ha.

È lo stesso meccanismo che il GDPR ha innescato con l'art. 28: l'obbligo formale sta in capo a pochi, ma le richieste contrattuali si propagano a valle. Chi assiste PMI se ne accorgerà dai questionari che i clienti cominceranno a ricevere dai propri committenti.

Cosa si applica da subito

  • obbligo di registrazione presso l'autorità competente
  • dovere di diligenza sulle misure tecniche e organizzative
  • obbligo di notifica degli incidenti
  • obblighi di governo in capo agli organi di vertice, che ne rispondono direttamente

Su quest'ultimo punto vale la pena soffermarsi: NIS2 sposta la responsabilità sul consiglio di amministrazione, che deve approvare le misure e vigilare sulla loro attuazione. Non è un adempimento delegabile all'informatica.

Nessun periodo di grazia

Gli studi legali che hanno commentato la legge concordano su un punto: non è previsto alcun periodo transitorio. Dal 15 agosto gli obblighi sono esigibili, e chi non si è mosso prima è già in ritardo.

Perché riguarda anche chi non lavora nei Paesi Bassi

NIS2 va attuata da tutti gli Stati membri, e le date di recepimento sono scaglionate. Quella olandese è un'anteprima di ciò che arriverà altrove: stessa struttura di obblighi, stessa propagazione lungo la catena, stessa responsabilità degli amministratori.

Per un DPO il punto di attenzione è la sovrapposizione con l'art. 33 del GDPR. Un incidente può far scattare due notifiche, a due autorità diverse, con termini e destinatari diversi: quella di sicurezza secondo NIS2 e quella di violazione dei dati personali secondo il regolamento. Sono obblighi distinti, e uno non assorbe l'altro.

Stai cercando un gestionale per il tuo lavoro di DPO?

DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.

Inizia gratis

Articoli correlati

Normativa
26l'articolo che nessuno firma prima di trasmettere

Chi risponde della diretta della partita degli under 14? La Svezia risponde alla domanda che nessuno si fa

Il 25 agosto l'autorità svedese ha pubblicato una guida sullo streaming dello sport giovanile. Molte società trasmettono online le partite dei ragazzi, e la guida indica i fattori che decidono cosa è ammesso. Ma la parte che vale la pena leggere è l'altra: la responsabilità quando il comune possiede l'impianto e l'associazione vuole installare le telecamere.

25 ago 2026Nuovo 5 min
Normativa
24mesi oltre i quali un incidente non si usa più

Il punteggio con cui ti negano il credito si può chiedere, e va spiegato

Il 19 agosto la CNIL ha tradotto per il pubblico la raccomandazione di maggio 2026 sulla valutazione della solvibilità. Dentro ci sono tre numeri e un principio che riguardano chiunque faccia scoring: ventiquattro mesi per gli incidenti passati, sei mesi per i dati di una domanda rifiutata, e un diritto di accesso al punteggio che non si liquida invocando il segreto commerciale.

19 ago 2026Nuovo 6 min
Normativa
2criteri EDPB e l'AIPD diventa obbligatoria

A scuola i traccianti pubblicitari sono vietati, e non per una questione di consenso

Il 24 agosto la CNIL ha pubblicato le regole per gli spazi di lavoro digitali usati nelle scuole. Il punto che cambia le carte in tavola non è la protezione dei minori ma un principio di diritto amministrativo: la neutralità del servizio pubblico dell'istruzione include la neutralità commerciale, quindi i traccianti a fini pubblicitari o di profilazione sono in linea di principio vietati. Se lo strumento li ha, il titolare deve disattivarli.

24 ago 2026Nuovo 6 min