Ley cíber neerlandesa: ¿qué puede exigirte tu cliente?
Probablemente no te afecta, pero el cuestionario llega igual. Qué dice de verdad la ley sobre los proveedores, cuánto pensó el Estado que te costaría (cero) y cuánto cobra el mercado.
Desde el 15 de agosto de 2026 rige en los Países Bajos la ley de ciberseguridad, la trasposición nacional de las reglas europeas NIS2. Si tu empresa tiene menos de cincuenta personas, probablemente no te afecta directamente — y aun así puede que pronto te llegue un cuestionario de un cliente con 'NIS2' en el asunto. Alrededor de ese cuestionario se está vendiendo mucho: certificados, formaciones, suscripciones. Este artículo explica qué dice la ley misma sobre los proveedores, qué puede y qué no puede imponerte tu cliente, cuánto pensó el Estado que te costaría, y cuánto cobra hoy el mercado. Con los artículos de la ley, para que puedas comprobarlo.
¿Te afecta a ti directamente?
Probablemente no. La ley apunta a algo más de 8.000 organizaciones de sectores designados, y el umbral está en 50 empleados o 10 millones de euros de facturación o balance. No hubo periodo transitorio ni de tolerancia: la obligación entró en vigor el 15 de agosto de 2026 sin más.
Dos cosas se cuentan mal a menudo. Primero, el 15 de agosto es una fecha de inicio y no un plazo — desde ese día rige la obligación; no es que algo tuviera que estar listo. Segundo, la obligación de registro solo afecta a las organizaciones incluidas; se registran a través de mijn.ncsc.nl con la identificación neerlandesa eHerkenning de nivel EH2+, y deben comunicar cambios en catorce días. Si no estás incluido, no tienes que registrarte en ninguna parte.
¿Dudas de si te afecta? Depende de tu sector y de tu tamaño, y es una de las pocas preguntas de este asunto con respuesta clara. Consúltalo con tu asociación sectorial antes de comprar nada.
Entonces, ¿por qué te llega el cuestionario?
Porque el deber de diligencia de tu cliente no acaba en su propia puerta. El reglamento de desarrollo establece en el artículo 10.2 que una organización incluida debe comprobar si sus proveedores y prestadores directos cumplen los requisitos de seguridad — y ahí hay una palabra que suele pasarse por alto: la entidad 'lo controla periódicamente'.
Es decir, no rellenas un formulario y te olvidas. Entras en un ciclo que se repite. Y el momento no lo eliges tú: normalmente en una renovación de contrato, en una licitación, o de repente, porque el departamento de tu cliente que debe ocuparse de esto tiene su propio plazo.
de las pymes neerlandesas no tiene acuerdos de seguridad digital con ningún socio de su cadena (ABN AMRO/MWM2 Cybertrends 2026, trabajo de campo marzo de 2026, n=777)
No existe un cuestionario legal — y es una decisión deliberada
Esta es la parte que más sorprende a los empresarios. No hay cuestionario estándar nacional para proveedores ni obligación legal de certificación. El artículo 7.5 establece que tu cliente redacta él mismo los requisitos de seguridad, a partir de su propio mapa de riesgos. Dos clientes del mismo sector pueden, con toda legitimidad, pedirte cosas distintas.
No es un descuido del legislador. En la consulta pública se propuso hacer obligatorios el cribado de proveedores y las auditorías de cadena, y esa propuesta se rechazó de forma expresa porque, según la exposición de motivos, 'conduciría a una mayor carga regulatoria y a costes considerablemente más altos'. Las órdenes ministeriales dejan el artículo de la cadena sin desarrollar a propósito.
De ahí sale algo práctico. 'Cumplimos con NIS2' es una etiqueta vacía para un proveedor, porque como proveedor no hay nada que cumplir. Lo que cuenta es si puedes responder a las preguntas de ese cliente concreto con algo que puedas enseñar.
Si te llega un cuestionario con cincuenta preguntas, puedes preguntar de dónde salen esos requisitos. Salen del mapa de riesgos de tu cliente, no de la ley. No es una pregunta impertinente: es exactamente cómo está construida la ley.
Lo único que la ley sí dice sobre proveedores
Se nombra explícitamente una característica del proveedor. El artículo 21.4 obliga a las organizaciones a tener en cuenta la calidad general de los productos y las prácticas de ciberseguridad de sus proveedores, 'incluidos sus procedimientos de desarrollo seguro'.
Traducido a la práctica: si alguien construye algo para ti — una web, una tienda, una conexión entre sistemas, una automatización — entonces cómo se construye forma parte de tu respuesta al cliente. Es además el único punto del que puedes estar seguro de que volverá. Si te vas a preparar para algo, prepárate para esto:
- ¿Quién tiene acceso a los sistemas donde se trabaja con los datos de tu cliente, y cómo se retira ese acceso cuando alguien se va?
- ¿Se entra con verificación en dos pasos, y dónde está eso escrito?
- ¿Quién colabora desde fuera de tu empresa, y qué se ha acordado con esa parte?
- ¿Hay copias de seguridad, y se ha probado alguna vez restaurarlas?
- ¿Qué pasa cuando algo sale mal, y en qué momento se entera tu cliente?
Esa lista no te cuesta un certificado. Te cuesta una tarde, un documento con fecha y nombre, y la disciplina de actualizarlo una vez al año.
Lo que la ley le cuesta a tu cliente — y lo que en tu lado se estimó en cero
En la exposición de motivos, el Estado neerlandés calculó él mismo el coste para las empresas incluidas: 142.000 euros por empresa y año, de forma estructural, y 1.071 millones de euros para las 7.550 empresas juntas. El grueso está en el deber de diligencia: 1.758 horas al año a 63 euros la hora más 30.646 euros de costes externos. En tiempo, eso es más o menos un puesto a jornada completa, cada año.
al año por empresa incluida — estimación del propio Estado en la exposición de motivos del reglamento (Staatsblad 2026, 189)
Y ahora lo interesante. Lo que ese cálculo no incluye es la factura en los proveedores. El órgano neerlandés que evalúa la carga regulatoria lo señaló; la respuesta en la exposición de motivos es que solo se trata de proveedores relevantes para los sistemas de la organización, 'por lo que la estimación es que en este punto la ley y el reglamento no generan mayor carga regulatoria'. La carga en la cadena está oficialmente estimada en cero.
Dos páginas antes, en ese mismo documento, las empresas consultadas dicen lo contrario: las que trabajan mucho por proyectos con socios de la cadena esperan que cerrar acuerdos con esas partes cueste estructuralmente más tiempo, y el panel de pymes consultado advierte de que los proveedores más pequeños 'difícilmente podrán cumplir los requisitos'. Está ahí escrito, en el boletín oficial, en el mismo documento.
El mercado ya le ha puesto precio a ese cero
La ley no exige ningún certificado de proveedor, pero las patronales neerlandesas MKB-Nederland y VNO-NCW han creado uno a través de su iniciativa Samen Digitaal Veilig: NIS2 Supply Chain. Hay un paquete inicial gratuito, y los niveles de pago empiezan en 725 euros al año y suben con la plantilla. La auditoría externa no está incluida. Las asociaciones sectoriales adheridas — 96 en total, entre ellas las de instalación técnica, construcción, transporte y metal — dan descuento a sus miembros.
Con honestidad: un sello así puede ser práctico. Una respuesta reconocible es mejor que diez formularios distintos, y el camino hasta ahí te obliga a poner por escrito cosas que deberías haber escrito igualmente. Pero no es una exigencia legal, y nadie puede imponértelo apelando a la ley. En resumen: el legislador estimó los costes de la cadena en cero, y el mercado pone precio a esa misma cadena por proveedor y año.
Y luego la variante más pesada, que a veces se pide: la ISO 27001. En todos los Países Bajos hay 1.568 certificados ISO 27001 válidos, incluyendo cada banco, aseguradora, multinacional y hospital (ISO Survey 2024). Para una empresa de menos de cincuenta personas ese certificado es una excepción, no una norma. Se nota en el precio: solo la auditoría le cuesta a una empresa pequeña entre 4.000 y 12.500 euros el primer año, más 2.000 a 4.500 euros anuales de controles intermedios.
certificados ISO 27001 válidos en todos los Países Bajos — incluyendo cada banco, aseguradora y multinacional (ISO Survey 2024)
Dos cosas que se venden como exigencia legal y no lo son
- 'Necesitas un certificado.' No. La ley no impone certificación a los proveedores, y no existe una norma que un proveedor deba cumplir. Un sello facilita responder; no es un requisito de acceso.
- 'La formación del órgano de dirección debe impartirla una parte externa independiente.' Ese requisito estuvo en el borrador y se eliminó. La exposición de motivos lo dice literalmente: el requisito de un formador independiente se suprimió tras la consulta pública. La obligación de formación sí se mantiene — viene de la directiva europea — pero quién la imparte es libre. Y afecta a la dirección de la organización incluida, no a ti como proveedor.
Regla práctica ante cualquier oferta que te llegue ahora: pregunta qué artículo de la ley contiene la obligación. Si el vendedor no sabe nombrarlo, está vendiendo un servicio, no un deber. Es legítimo, pero es otra cosa.
Lo que sí puedes hacer ahora
- Repasa tu lista de clientes y marca quién estará probablemente incluido: sanidad, administración, energía, agua, transporte, empresas grandes. De ahí vienen los cuestionarios.
- Pon lo básico por escrito: accesos, verificación en dos pasos, copias de seguridad, qué pasa en un incidente y quién responde de qué. Cada documento con fecha y nombre.
- Añade quién colabora desde fuera en tus sistemas y qué has acordado con esa parte. Es el único punto que la ley nombra expresamente.
- Responde siempre un cuestionario remitiendo a un documento. Una respuesta sin fuente es una promesa; con fuente, es una prueba.
- Si algo no lo tienes, escríbelo con una fecha en la que lo tendrás. Un hueco honesto con un plan gana a una casilla vacía — y gana a una promesa que no podrás cumplir en la siguiente ronda.
- Compra algo solo cuando hayas recibido dos veces la misma pregunta. Entonces sabrás cuál es, y no pagarás por una respuesta que nadie pide.
Y también vale mantener la calma
No hay ola de pánico, y se puede medir. La proporción de empresarios neerlandeses que ve la ciberdelincuencia como un riesgo (muy) alto fue del 35% en 2023, 40% en 2024, 33% en 2025 y 37% en 2026 — el propio estudio califica ese último movimiento de 'no significativo' (ABN AMRO/MWM2 Cybertrends 2026, n=777). Cuatro años planos. Quien te diga que el mundo cambió de golpe te está vendiendo algo.
Pero el riesgo de cadena sí es real, y los Países Bajos vieron un ejemplo este año. El 7 de abril de 2026 ChipSoft sufrió un ataque de secuestro de datos — el proveedor que gestiona las historias clínicas de en torno al 76% de todos los hospitales neerlandeses. Entre once y quince hospitales dejaron sus portales de pacientes fuera de línea (fuentes: security.nl y NOS, abril de 2026). Lo relevante no es el sector sino el mecanismo: la seguridad propia de todas esas organizaciones podía estar impecable, y aun así se quedaron paradas. Por eso tu cliente te hace estas preguntas. No porque desconfíe de ti.
¿Listo para empezar?
Solicita una consulta gratuita. Analizamos juntos dónde pierdes tiempo.
Programar llamada gratuita¿Te suena esto?
Programa una llamada gratuita. Analizamos juntos dónde pierdes tiempo — y si la IA es la solución.
Programar llamada gratuita