Od roku 2018 je Baseline Informatiebeveiliging Overheid společným rámcem ústřední vlády, provincií, obcí a vodárenských rad, jako meziresortní dohoda: „závazná samoregulace“. S BIO2 se věcně mění méně, než byste si mysleli, ale o to více právně. Tato stránka uvádí rozdíly a převádí je na to, co musí místní a regionální samospráva udělat teď.

Časová osa

DatumUdálost
2018Všechny úrovně veřejné správy se zavazují k BIO (důvodová zpráva k vládnímu předpisu)
5. března 2025Návrh BIO2 1.0 zveřejněn online
14. dubna 2025Návrh BIO2 1.1
24. září 2025BIO2 1.2 přijata celovládní radou pro digitální správu (OBDO)
9. ledna 2026BIO2 1.3 finální: změny pro BIO2 jako legislativu, označení opatření mimo Cbw, nové opatření 5.24.08 (CVD)
2. března 2026BIO2 1.3 zveřejněna ve Staatscourant (Stcrt. 2026, 7416)
3. července 2026Přijat Cyberbeveiligingsregeling sector overheid (Stcrt. 2026, 27679)
15. srpna 2026Cbw, Cbb a vládní předpis v platnosti; BIO2 ukotvena v zákoně pro základní subjekty veřejné správy

Data z historie změn v samotné BIO2 1.3 a ze Staatscourant. Poznámka: 5. březen je datem prvního návrhu (2025), nikoli zveřejnění verze 1.3 ve Staatscourant.

Co se změnilo

TémaBIO (1.04)BIO2 (1.3)
StatusMeziresortní dohoda, závazná samoregulacePrávně povinná pro základní subjekty veřejné správy přes Cyberbeveiligingsregeling sector overheid; mimo tuto skupinu závazná samoregulace
Základní normyISO 27001 a ISO 27002 (verze 2017)NEN-EN-ISO/IEC 27001:2023 (část 1) a 27002:2022 (část 2)
StrukturaRámec a opatření podle úrovně BBNČást 1 rámec BIO2 (ISMS, řízení rizik, prohlášení o aplikovatelnosti, řízení, dodavatelé); část 2 vládní opatření číslovaná podle ISO 27002:2022 (například 5.24.07)
ÚrovněTři základní úrovně zabezpečení (BBN1 až BBN3)Bez BBN; vládní opatření jsou povinným minimem, doplněným na základě rizika. Vládní předpis používá „chráněné zájmy“ (ústřední vláda) a úrovně dopadu (místní a regionální samospráva) k určení klíčových systémů.

Nové nebo přísnější v BIO2

TémaBIO2 (1.3)
ISMSISO 27001 je povinná pro zřízení systému řízení
OdchylkyOdchýlení se od opatření nebo jeho neuplatnění se zdůvodňuje analýzou rizik, na kterou odkazuje příloha výjimek k prohlášení o aplikovatelnosti
Jiné normyOpatření lze nahradit rovnocennými nebo kombinovat, například NEN 7510 pro zdravotnické informace a CSIR nebo IEC 62443 pro OT
Působnost CbwOpatření mimo Cbw jsou označena; pro ně platí jen závazná samoregulace. Vládní předpis vylučuje 5.32 až 5.34 (včetně duševního vlastnictví a soukromí)
Zranitelnosti5.24.08: je zaveden a zveřejněn postup koordinovaného zveřejňování zranitelností (pokyn NCSC nebo ISO/IEC 29147)
Hlášení5.24.07: postup při incidentech zahrnuje hlášení CSIRT v zákonné lhůtě, zpracování oznámení CSIRT a informování dotčených

Sloupec BIO (1.04) je souhrn na vysoké úrovni; klasifikaci BBN potvrzuje samotný vládní předpis, který staví staré BBN2 a BBN3 z BIO 1.04 vedle nových úrovní.

Řízení a odpovědnost

BIO2 popisuje role pro výkonné vedení, liniové vedení, CISO a interní dozor. CISO koordinuje, ale „výslovně neodpovídá za informační bezpečnost namísto liniového vedení“. K transparentnosti BIO2 uvádí: „Informační bezpečnost je standardní součástí výroční zprávy organizace“ a orgány veřejné správy si navzájem poskytují vhled prostřednictvím prohlášení o aplikovatelnosti. K certifikaci: „BIO nevyžaduje certifikaci NEN-EN-ISO/IEC 27001.“

BIO2 jako zákon: Cyberbeveiligingsregeling sector overheid

Předpis státního tajemníka pro vnitro (BZK) se vztahuje na základní subjekty v sektoru veřejné správy, kromě vodárenských rad. Podle Cbw jsou ministerstva, nezávislé správní orgány (zbo's, pokud jsou subjekty veřejné správy), provincie, obce a společná uspořádání vždy základní, bez ohledu na velikost. To podstatné:

  • Čl. 3: uplatňujte NEN-EN-ISO/IEC 27001:2023 na svůj systém řízení a jeho rozsah.
  • Čl. 4: veďte přehled svých klíčových sítí a informačních systémů. Pro místní a regionální samosprávu jde o systémy s úrovní dopadu „vysoká“ nebo „velmi vysoká“ podle přílohy 2 (s dimenzemi včetně politické škody, finančního dopadu, poškození pověsti a osobních údajů).
  • Čl. 5: používejte alespoň opatření ISO 27002:2022 (kromě 5.32 a 5.34) a příslušná vládní opatření z BIO2 1.3 (kromě 5.32.01 až 5.34.01). Jejich nahrazení rovnocenným rámcem je přípustné, pokud doložíte nutnost a rovnocennost. Návrh, existence a provozní účinnost musí být prokazatelné.
  • Čl. 6: prahové hodnoty pro ohlašovací povinnost. Pro místní a regionální samosprávu je incident významný při (hrozícím) výpadku služeb nejméně čtyři hodiny, finančních důsledcích, které nelze pokrýt z rozpočtu, nebo vážném zranění či smrti. Plánovaná údržba se nepočítá.

Co to znamená pro obce, provincie a vodárenské rady

Obce a společná uspořádání

  • Registrujte se v MijnNCSC (povinné od 15. srpna 2026); viz registrace.
  • Dozor vykonává RDI. Podle VNG (sdružení nizozemských obcí) má RDI pro svůj dozor přístup k údajům ENSIA.
  • CSIRT: podle rozhodovacího stromu NCSC poskytuje NCSC službu CSIRT pro obce a společná uspořádání nejméně do konce roku 2026; běžným kontaktním místem zůstává IBD. Rozhodnutí o uspořádání od roku 2027 se očekává.
  • Odpovědnost přes ENSIA: viz BIO2 a ENSIA pro obce.
  • Řídícím orgánem ve smyslu Cbw je rada obce (college van burgemeester en wethouders) (čl. 24 odst. 12 Cbw): rada schvaluje opatření a každý člen absolvuje povinné školení do dvou let.

Provincie

  • Stejný předpis a stejný dozorový orgán (RDI); CSIRT je NCSC. Řídícím orgánem ve smyslu Cbw je výkonná rada provincie (gedeputeerde staten).
  • Podle důvodové zprávy k vládnímu předpisu BZK zkoumá, zda by metodiku ENSIA bylo možné v budoucnu používat i pro jiné úrovně veřejné správy.

Vodárenské rady

  • Nespadají pod předpis BZK, ale do odpovědnosti IenW, s ILT jako dozorovým orgánem a CERT-WM jako CSIRT. Řídícím orgánem ve smyslu Cbw je výkonná rada (dagelijks bestuur).
  • BIO2 zůstává společným rámcem veřejné správy; požadavky platné pro vaši vodárenskou radu si ověřte v předpisu IenW.

Z BIO na BIO2 v pěti krocích

  1. Rozsah a klíčové systémy: vymezte rozsah ISMS podle ISO 27001 a sestavte přehled klíčových systémů (čl. 4 předpisu).
  2. Mapování: převeďte svá opatření BIO 1.04 na číslování ISO 27002:2022 a vládní opatření BIO2. Nejvíce práce obvykle dají nová opatření ISO (například zpravodajství o hrozbách, cloudové služby, řízení konfigurace, monitorování a bezpečné programování).
  3. Analýza rizik: nahraďte klasifikaci BBN svou analýzou rizik; odchylky zaznamenejte v příloze výjimek k prohlášení o aplikovatelnosti.
  4. Specifika Cbw: postup hlášení se zákonnými lhůtami a prahovými hodnotami, postup CVD (5.24.08), školení vedení s certifikátem.
  5. Odpovědnost: zahrňte informační bezpečnost do výroční zprávy a u obcí do cyklu ENSIA.

Viz také srovnání povinnosti péče s BIO2.

Zdroje

Stav k 1. říjnu 2026. Tato stránka poskytuje obecné informace, nikoli právní poradenství. Zákony, předpisy a odvětvová pravidla se mohou měnit; vždy si ověřte aktuální zdroj.