Saltar al contenido principal

Camino al 15 de agosto: 8 pasos para prepararse para la Ley de Ciberseguridad

Alan Lucas

El 15 de agosto de 2026 entra en vigor en los Países Bajos la Ley de Ciberseguridad (Cbw). Su objetivo: hacer más resiliente frente a amenazas reales no solo a la propia organización, sino también a toda la cadena de suministro que la rodea. Como ya explicamos en una publicación anterior, esto implica obligaciones concretas para miles de organizaciones neerlandesas: registro, deber de diligencia, obligación de notificación y responsabilidad a nivel de la dirección. Y a través de las evaluaciones de proveedores, la ley también afecta a decenas de miles de proveedores que no están directamente sujetos a ella.

Dos semanas pueden parecer poco tiempo, pero los primeros pasos son manejables. Ten en cuenta que se trata de un proceso continuo, no de un proyecto puntual. Los siguientes ocho pasos te ayudarán a empezar ya de forma concreta.

1. Comprueba si tu organización está sujeta a la Cbw

La ley se aplica a las organizaciones que prestan servicios esenciales o importantes en 18 sectores, entre ellos energía, agua potable, infraestructura digital, sanidad, administración pública y transporte. Las organizaciones son responsables de evaluar por sí mismas si están sujetas a la ley, y si lo están como entidad esencial o como entidad importante. Esa distinción determina el nivel de supervisión: las entidades esenciales se supervisan de forma proactiva, incluso sin que haya un incidente, mientras que las entidades importantes se controlan sobre todo a posteriori. Utiliza para ello la autoevaluación oficial del gobierno neerlandés (regelhulp).

Ten en cuenta que, aunque una organización no esté sujeta a la ley por sí misma, puede verse igualmente afectada por sus exigencias a través de clientes que sí están obligados por la Cbw. La ciberseguridad se está convirtiendo en una condición para hacer negocios.

2. Informa e implica a la dirección

Bajo la Cbw, la dirección es la responsable última de la gestión de los riesgos cibernéticos. Los directivos deben poder evaluar y supervisar los riesgos y las medidas, y para ello siguen una formación específica. Incluye ya el tema en la agenda de la dirección, con una visión clara de los principales riesgos, las medidas adoptadas y lo que todavía falta por hacer.

Worldstream puede proporcionar a sus clientes la información técnica que hace concreta la conversación en la sala de juntas: visión de cómo está organizada la infraestructura, qué medidas de seguridad y continuidad se han tomado a nivel de infraestructura, y cómo quedan reflejadas en nuestras certificaciones e informes.

3. Prepara el registro en el registro de entidades

El registro en el registro de entidades a través del NCSC es obligatorio a partir del 15 de agosto. El NCSC recomienda a las organizaciones que empiecen ya a preparar el registro; para ello hay disponible una lista de verificación. El registro es más que un trámite administrativo: da acceso a los servicios del Computer Security Incident Response Team (CSIRT) de tu sector. Para la mayoría de las organizaciones, ese es el NCSC. Piensa en información sobre amenazas a medida, alertas sobre vulnerabilidades actuales y apoyo en caso de incidentes de seguridad. Solo después del registro sabrá el CSIRT quién eres y qué servicio prestas, y podrá ayudar de forma específica. Una vez registrado, lo que más importa ante un incidente es la rapidez, y ahí podemos ayudar como socio de infraestructura (ver el paso 6).

4. Identifica los riesgos y la superficie de ataque

Debes saber qué sistemas son accesibles en línea y qué vulnerabilidades podrían explotarse. El análisis de riesgos es una parte del deber de diligencia, junto con, entre otros, la seguridad de la cadena de suministro, la continuidad y la gestión de accesos. ¿Todavía no tienes una política de seguridad? Empieza por lo básico: los 5 principios básicos del NCSC. ¿Ya trabajas con un sistema de gestión de seguridad de la información (SGSI)? Contrástalo con el Cbw (NIS2) Control Framework de NOREA y el Auditdienst Rijk.

Si una infraestructura funciona con nosotros, sabemos exactamente cómo está construida. Ayudamos a las organizaciones a obtener visibilidad de su huella en línea sobre nuestra infraestructura y ofrecemos protección en el perímetro, como la mitigación de DDoS a través de nuestra propia red. Así pueden determinar qué hallazgos representan un riesgo.

5. Garantiza la continuidad del negocio: copias de seguridad, recuperación y redundancia

Garantiza un almacenamiento seguro, capacidad de recuperación y evita puntos únicos de fallo. Y algo igual de importante: prueba los procedimientos de recuperación en la práctica. Sin una prueba de recuperación no sabes si una copia de seguridad realmente funciona.

La continuidad está en nuestro ADN. Nuestros propios centros de datos en los Países Bajos están diseñados con redundancia, nuestra red mundial se ha construido de forma redundante, y ofrecemos soluciones de almacenamiento y recuperación seguros en ubicaciones separadas. Además, nos gusta colaborar en el diseño de una prueba de recuperación que demuestre que una organización cumple con su deber de diligencia, incluida la pregunta que realmente importa: ¿con qué rapidez vuelves a estar en línea?

6. Establece un proceso de gestión de incidentes

Los plazos de notificación son estrictos: una alerta temprana en 24 horas, una notificación de seguimiento en 72 horas y un informe final en el plazo de un mes. Así que debes saber quién notifica, en qué plazo, y asegurarte de que los proveedores puedan facilitar rápidamente la información técnica correcta.

En caso de incidente, cada minuto cuenta. Nuestro departamento de soporte está disponible las 24 horas, los 7 días de la semana, y podemos proporcionar rápidamente la información técnica que una organización necesita para su notificación, como datos de red, registros (logging) y el estado de la infraestructura. A las organizaciones les conviene establecer ya quién es el punto de contacto en sus proveedores y qué información se necesita en cada escenario. Así no tendrán que improvisar durante las primeras 24 horas.

7. Evalúa a tus proveedores

La seguridad de la cadena de suministro forma explícitamente parte del deber de diligencia: las organizaciones también son responsables de los riesgos en su cadena de proveedores. Pide a los proveedores de TI certificaciones, SLA, procesos de gestión de incidentes y claridad sobre la ubicación de los datos y el acceso a ellos. Documenta la evaluación, ya que las organizaciones también deben poder demostrarla.

Nosotros facilitamos esa evaluación. Contamos con las certificaciones ISO 27001, ISO 9001 y PCI DSS, y nos auditan de forma independiente cada año. Los datos se almacenan en nuestros propios centros de datos en los Países Bajos, con acuerdos claros sobre acceso y SLA. Proporcionamos la documentación que las organizaciones necesitan para su expediente de proveedores, de modo que puedan demostrar al supervisor que la cadena está en orden.

8. Documenta todo

Los supervisores comprueban el cumplimiento y pueden adoptar medidas de aplicación. La documentación es tu mejor prueba, aunque los auditores también aceptan entrevistas e inspecciones. Registra, por tanto, los análisis de riesgos, las medidas, las pruebas, las evaluaciones de proveedores y las decisiones de la dirección.

Las organizaciones pueden confiar en nosotros para todo lo relacionado con la infraestructura: certificados, SLA, descripciones de las medidas de seguridad y acuerdos sobre la ubicación de los datos y el apoyo en incidentes.

Para terminar: empieza hoy

La Cbw exige medidas a nivel de toda la organización, desde el gobierno corporativo y la formación hasta la tecnología. Nadie puede encargarse del cumplimiento en nombre de una organización, pero las organizaciones no tienen por qué hacerlo solas. Ya pueden poner en orden la base técnica de su resiliencia: infraestructura, continuidad y visibilidad de la cadena de suministro.

¿Tienes curiosidad por saber cómo contribuye la infraestructura de Worldstream a las obligaciones de tu organización bajo la Cbw? Ponte en contacto con nuestro equipo para una conversación sin compromiso.

Más información sobre la legislación: https://www.ncsc.nl/nieuws/cbw-en-wwke-vanaf-15-augustus-2026-van-kracht