La Directiva de Resiliencia de Entidades Críticas cubre lo que NIS2 deja fuera: la resiliencia física y operativa de las organizaciones de las que la sociedad no puede prescindir, frente al sabotaje, el terrorismo, las catástrofes naturales y todo lo demás. En los Países Bajos se plasma en la Wet weerbaarheid kritieke entiteiten, en vigor el 15 de agosto de 2026, junto a la Cyberbeveiligingswet.
A CER no se entra por decisión propia. El ministro responsable designa las entidades críticas: en los Países Bajos, unas 500 organizaciones en energía, transporte, banca, infraestructura de mercados financieros, sanidad, agua potable, aguas residuales, infraestructura digital, administración, espacio, nuclear, química, gestión del agua, meteorología y alimentación. La designación arranca el 15 de agosto de 2026.
El multiplicador: la designación Wwke te convierte automáticamente en entidad esencial bajo la Cyberbeveiligingswet. El régimen ciber más exigente se aplica por definición.
En la mayoría de entidades críticas el servicio esencial se sostiene sobre OT. La parte ciberfísica de la resiliencia CER es precisamente el terreno de una evaluación de riesgos IEC 62443: qué le pasa al servicio cuando el sistema de control es el vector.
Solo si te designa tu ministro. Te lo comunicarán formalmente. Si estás en el límite, la Cyberbeveiligingswet casi con seguridad te alcanza antes; empieza por ahí.
Complementarias por diseño: CER se ocupa de la resiliencia de la entidad frente a todos los riesgos; NIS2, de la ciberseguridad de las redes y los sistemas de información. En los Países Bajos ambas llegan el 15 de agosto de 2026.
La disciplina de evaluación de riesgos se traslada tal cual: delimitar, evaluar, medir, evidenciar. Empieza por los sistemas que sostienen el servicio esencial.
Piensa en una instalación concreta. En treinta minutos te enseñamos qué partes de OTRISK encajan con tu situación y cómo se trabaja en el día a día. Te vas con próximos pasos concretos y una orientación de precio.