Od roku 2018 je Baseline Informatiebeveiliging Overheid společným rámcem ústřední vlády, provincií, obcí a vodárenských rad, jako meziresortní dohoda: „závazná samoregulace“. S BIO2 se věcně mění méně, než byste si mysleli, ale o to více právně. Tato stránka uvádí rozdíly a převádí je na to, co musí místní a regionální samospráva udělat teď.
Časová osa
| Datum | Událost |
|---|---|
| 2018 | Všechny úrovně veřejné správy se zavazují k BIO (důvodová zpráva k vládnímu předpisu) |
| 5. března 2025 | Návrh BIO2 1.0 zveřejněn online |
| 14. dubna 2025 | Návrh BIO2 1.1 |
| 24. září 2025 | BIO2 1.2 přijata celovládní radou pro digitální správu (OBDO) |
| 9. ledna 2026 | BIO2 1.3 finální: změny pro BIO2 jako legislativu, označení opatření mimo Cbw, nové opatření 5.24.08 (CVD) |
| 2. března 2026 | BIO2 1.3 zveřejněna ve Staatscourant (Stcrt. 2026, 7416) |
| 3. července 2026 | Přijat Cyberbeveiligingsregeling sector overheid (Stcrt. 2026, 27679) |
| 15. srpna 2026 | Cbw, Cbb a vládní předpis v platnosti; BIO2 ukotvena v zákoně pro základní subjekty veřejné správy |
Data z historie změn v samotné BIO2 1.3 a ze Staatscourant. Poznámka: 5. březen je datem prvního návrhu (2025), nikoli zveřejnění verze 1.3 ve Staatscourant.
Co se změnilo
| Téma | BIO (1.04) | BIO2 (1.3) |
|---|---|---|
| Status | Meziresortní dohoda, závazná samoregulace | Právně povinná pro základní subjekty veřejné správy přes Cyberbeveiligingsregeling sector overheid; mimo tuto skupinu závazná samoregulace |
| Základní normy | ISO 27001 a ISO 27002 (verze 2017) | NEN-EN-ISO/IEC 27001:2023 (část 1) a 27002:2022 (část 2) |
| Struktura | Rámec a opatření podle úrovně BBN | Část 1 rámec BIO2 (ISMS, řízení rizik, prohlášení o aplikovatelnosti, řízení, dodavatelé); část 2 vládní opatření číslovaná podle ISO 27002:2022 (například 5.24.07) |
| Úrovně | Tři základní úrovně zabezpečení (BBN1 až BBN3) | Bez BBN; vládní opatření jsou povinným minimem, doplněným na základě rizika. Vládní předpis používá „chráněné zájmy“ (ústřední vláda) a úrovně dopadu (místní a regionální samospráva) k určení klíčových systémů. |
Nové nebo přísnější v BIO2
| Téma | BIO2 (1.3) |
|---|---|
| ISMS | ISO 27001 je povinná pro zřízení systému řízení |
| Odchylky | Odchýlení se od opatření nebo jeho neuplatnění se zdůvodňuje analýzou rizik, na kterou odkazuje příloha výjimek k prohlášení o aplikovatelnosti |
| Jiné normy | Opatření lze nahradit rovnocennými nebo kombinovat, například NEN 7510 pro zdravotnické informace a CSIR nebo IEC 62443 pro OT |
| Působnost Cbw | Opatření mimo Cbw jsou označena; pro ně platí jen závazná samoregulace. Vládní předpis vylučuje 5.32 až 5.34 (včetně duševního vlastnictví a soukromí) |
| Zranitelnosti | 5.24.08: je zaveden a zveřejněn postup koordinovaného zveřejňování zranitelností (pokyn NCSC nebo ISO/IEC 29147) |
| Hlášení | 5.24.07: postup při incidentech zahrnuje hlášení CSIRT v zákonné lhůtě, zpracování oznámení CSIRT a informování dotčených |
Sloupec BIO (1.04) je souhrn na vysoké úrovni; klasifikaci BBN potvrzuje samotný vládní předpis, který staví staré BBN2 a BBN3 z BIO 1.04 vedle nových úrovní.
Řízení a odpovědnost
BIO2 popisuje role pro výkonné vedení, liniové vedení, CISO a interní dozor. CISO koordinuje, ale „výslovně neodpovídá za informační bezpečnost namísto liniového vedení“. K transparentnosti BIO2 uvádí: „Informační bezpečnost je standardní součástí výroční zprávy organizace“ a orgány veřejné správy si navzájem poskytují vhled prostřednictvím prohlášení o aplikovatelnosti. K certifikaci: „BIO nevyžaduje certifikaci NEN-EN-ISO/IEC 27001.“
BIO2 jako zákon: Cyberbeveiligingsregeling sector overheid
Předpis státního tajemníka pro vnitro (BZK) se vztahuje na základní subjekty v sektoru veřejné správy, kromě vodárenských rad. Podle Cbw jsou ministerstva, nezávislé správní orgány (zbo's, pokud jsou subjekty veřejné správy), provincie, obce a společná uspořádání vždy základní, bez ohledu na velikost. To podstatné:
- Čl. 3: uplatňujte NEN-EN-ISO/IEC 27001:2023 na svůj systém řízení a jeho rozsah.
- Čl. 4: veďte přehled svých klíčových sítí a informačních systémů. Pro místní a regionální samosprávu jde o systémy s úrovní dopadu „vysoká“ nebo „velmi vysoká“ podle přílohy 2 (s dimenzemi včetně politické škody, finančního dopadu, poškození pověsti a osobních údajů).
- Čl. 5: používejte alespoň opatření ISO 27002:2022 (kromě 5.32 a 5.34) a příslušná vládní opatření z BIO2 1.3 (kromě 5.32.01 až 5.34.01). Jejich nahrazení rovnocenným rámcem je přípustné, pokud doložíte nutnost a rovnocennost. Návrh, existence a provozní účinnost musí být prokazatelné.
- Čl. 6: prahové hodnoty pro ohlašovací povinnost. Pro místní a regionální samosprávu je incident významný při (hrozícím) výpadku služeb nejméně čtyři hodiny, finančních důsledcích, které nelze pokrýt z rozpočtu, nebo vážném zranění či smrti. Plánovaná údržba se nepočítá.
Co to znamená pro obce, provincie a vodárenské rady
Obce a společná uspořádání
- Registrujte se v MijnNCSC (povinné od 15. srpna 2026); viz registrace.
- Dozor vykonává RDI. Podle VNG (sdružení nizozemských obcí) má RDI pro svůj dozor přístup k údajům ENSIA.
- CSIRT: podle rozhodovacího stromu NCSC poskytuje NCSC službu CSIRT pro obce a společná uspořádání nejméně do konce roku 2026; běžným kontaktním místem zůstává IBD. Rozhodnutí o uspořádání od roku 2027 se očekává.
- Odpovědnost přes ENSIA: viz BIO2 a ENSIA pro obce.
- Řídícím orgánem ve smyslu Cbw je rada obce (college van burgemeester en wethouders) (čl. 24 odst. 12 Cbw): rada schvaluje opatření a každý člen absolvuje povinné školení do dvou let.
Provincie
- Stejný předpis a stejný dozorový orgán (RDI); CSIRT je NCSC. Řídícím orgánem ve smyslu Cbw je výkonná rada provincie (gedeputeerde staten).
- Podle důvodové zprávy k vládnímu předpisu BZK zkoumá, zda by metodiku ENSIA bylo možné v budoucnu používat i pro jiné úrovně veřejné správy.
Vodárenské rady
- Nespadají pod předpis BZK, ale do odpovědnosti IenW, s ILT jako dozorovým orgánem a CERT-WM jako CSIRT. Řídícím orgánem ve smyslu Cbw je výkonná rada (dagelijks bestuur).
- BIO2 zůstává společným rámcem veřejné správy; požadavky platné pro vaši vodárenskou radu si ověřte v předpisu IenW.
Z BIO na BIO2 v pěti krocích
- Rozsah a klíčové systémy: vymezte rozsah ISMS podle ISO 27001 a sestavte přehled klíčových systémů (čl. 4 předpisu).
- Mapování: převeďte svá opatření BIO 1.04 na číslování ISO 27002:2022 a vládní opatření BIO2. Nejvíce práce obvykle dají nová opatření ISO (například zpravodajství o hrozbách, cloudové služby, řízení konfigurace, monitorování a bezpečné programování).
- Analýza rizik: nahraďte klasifikaci BBN svou analýzou rizik; odchylky zaznamenejte v příloze výjimek k prohlášení o aplikovatelnosti.
- Specifika Cbw: postup hlášení se zákonnými lhůtami a prahovými hodnotami, postup CVD (5.24.08), školení vedení s certifikátem.
- Odpovědnost: zahrňte informační bezpečnost do výroční zprávy a u obcí do cyklu ENSIA.
Viz také srovnání povinnosti péče s BIO2.
Zdroje
- Baseline Informatiebeveiliging Overheid 2, verze 1.3, Staatscourant 2026, 7416
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Digital Government NL, předpis o kybernetické bezpečnosti pro veřejný sektor ve Staatscourant (7. srpna 2026)
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (pdf, 18. srpna 2026, nizozemsky)
- NCSC, Toezicht op de Cyberbeveiligingswet: hoe zit dat? (nizozemsky)
- VNG, Cyberbeveiligingswet en Wwke: nieuws en updates (aktualizováno 20. srpna 2026, nizozemsky)
Stav k 1. říjnu 2026. Tato stránka poskytuje obecné informace, nikoli právní poradenství. Zákony, předpisy a odvětvová pravidla se mohou měnit; vždy si ověřte aktuální zdroj.