Siden 2018 har Baseline Informatiebeveiliging Overheid været den fælles ramme for centraladministrationen, provinser, kommuner og vandråd som en aftale mellem myndighederne: "bindende selvregulering". Med BIO2 ændrer der sig mindre indholdsmæssigt, end man skulle tro, men desto mere juridisk. Denne side viser forskellene og oversætter dem til, hvad lokale og regionale myndigheder skal gøre nu.
Tidslinje
| Dato | Begivenhed |
|---|---|
| 2018 | Alle myndighedsniveauer forpligter sig til BIO (forklarende noter til den offentlige regulering) |
| 5. marts 2025 | BIO2 1.0-udkast offentliggjort online |
| 14. april 2025 | BIO2 1.1-udkast |
| 24. september 2025 | BIO2 1.2 vedtaget af det tværoffentlige politiske råd for digital forvaltning (OBDO) |
| 9. januar 2026 | BIO2 1.3 endelig: ændringer for BIO2 som lovgivning, markering af kontroller uden for Cbw, ny kontrol 5.24.08 (CVD) |
| 2. marts 2026 | BIO2 1.3 offentliggjort i Staatscourant (Stcrt. 2026, 7416) |
| 3. juli 2026 | Cyberbeveiligingsregeling sector overheid vedtaget (Stcrt. 2026, 27679) |
| 15. august 2026 | Cbw, Cbb og den offentlige regulering i kraft; BIO2 forankret i lov for væsentlige offentlige enheder |
Datoer fra ændringshistorikken i selve BIO2 1.3 og fra Staatscourant. Bemærk: 5. marts er datoen for det første udkast (2025), ikke for offentliggørelsen af version 1.3 i Staatscourant.
Hvad er ændret
| Emne | BIO (1.04) | BIO2 (1.3) |
|---|---|---|
| Status | Aftale mellem myndigheder, bindende selvregulering | Lovpligtig for væsentlige offentlige enheder via Cyberbeveiligingsregeling sector overheid; bindende selvregulering uden for den gruppe |
| Grundstandarder | ISO 27001 og ISO 27002 (2017-versioner) | NEN-EN-ISO/IEC 27001:2023 (del 1) og 27002:2022 (del 2) |
| Struktur | Ramme og kontroller pr. BBN-niveau | Del 1 BIO2-rammen (ISMS, risikostyring, anvendelseserklæring, governance, leverandører); del 2 offentlige kontroller, nummereret efter ISO 27002:2022 (for eksempel 5.24.07) |
| Niveauer | Tre baselinesikkerhedsniveauer (BBN1 til BBN3) | Ingen BBN; offentlige kontroller er det obligatoriske minimum, suppleret på baggrund af risiko. Den offentlige regulering bruger "interesser, der skal beskyttes" (centraladministrationen) og konsekvensniveauer (lokale og regionale myndigheder) til at identificere afgørende systemer. |
Nyt eller strengere i BIO2
| Emne | BIO2 (1.3) |
|---|---|
| ISMS | ISO 27001 er obligatorisk ved opsætning af ledelsessystemet |
| Afvigelser | Afvigelse fra eller fravalg af en kontrol begrundes med en risikoanalyse, henvist i et bilag med undtagelser til anvendelseserklæringen |
| Andre standarder | Kontroller kan erstattes af tilsvarende eller kombineres, for eksempel NEN 7510 for sundhedsinformation og CSIR eller IEC 62443 for OT |
| Cbw-omfang | Kontroller uden for Cbw er markeret; for dem gælder kun bindende selvregulering. Den offentlige regulering udelukker 5.32 til 5.34 (herunder immaterielle rettigheder og privatliv) |
| Sårbarheder | 5.24.08: en procedure for koordineret offentliggørelse af sårbarheder (CVD) oprettes og offentliggøres (NCSC-retningslinje eller ISO/IEC 29147) |
| Indberetning | 5.24.07: hændelsesproceduren omfatter indberetning til CSIRT inden for den lovbestemte frist, behandling af meddelelser fra CSIRT og underretning af de berørte |
Kolonnen BIO (1.04) er et overordnet resumé; BBN-klassificeringen bekræftes af selve den offentlige regulering, der stiller de gamle BBN2 og BBN3 fra BIO 1.04 ved siden af de nye niveauer.
Governance og ansvarlighed
BIO2 beskriver roller for den øverste ledelse, linjeledelsen, CISO'en og det interne tilsyn. CISO'en koordinerer, men er "udtrykkeligt ikke ansvarlig for informationssikkerhed i linjeledelsen". Om gennemsigtighed siger BIO2: "Informationssikkerhed er en fast del af organisationens årsrapport", og offentlige organer giver hinanden indsigt via anvendelseserklæringen. Om certificering: "BIO kræver ikke certificering efter NEN-EN-ISO/IEC 27001."
BIO2 som lov: Cyberbeveiligingsregeling sector overheid
Reguleringen fra statssekretæren for indenrigsanliggender (BZK) gælder for væsentlige enheder i den offentlige sektor, undtagen vandråd. Efter Cbw er ministerier, selvstændige forvaltningsorganer (zbo'er, i det omfang de er offentlige forvaltningsenheder), provinser, kommuner og fælles ordninger altid væsentlige, uanset størrelse. Det vigtigste:
- Art. 3: anvend NEN-EN-ISO/IEC 27001:2023 på dit ledelsessystem og dets omfang.
- Art. 4: hav et overblik over dine afgørende net- og informationssystemer. For lokale og regionale myndigheder er det systemer med konsekvensniveau "høj" eller "meget høj" efter bilag 2 (med dimensioner som politisk skade, økonomisk konsekvens, omdømmeskade og personoplysninger).
- Art. 5: brug mindst kontrollerne i ISO 27002:2022 (undtagen 5.32 og 5.34) og de relevante offentlige kontroller fra BIO2 1.3 (undtagen 5.32.01 til 5.34.01). Det er tilladt at erstatte dem med en tilsvarende ramme, hvis du påviser nødvendigheden og ligeværdigheden. Design, tilstedeværelse og operationel effektivitet skal kunne dokumenteres.
- Art. 6: tærskler for indberetningspligten. For lokale og regionale myndigheder er en hændelse væsentlig ved et (truende) udfald af tjenester på mindst fire timer, økonomiske konsekvenser, der ikke kan rummes i budgettet, eller alvorlig personskade eller død. Planlagt vedligeholdelse tæller ikke.
Hvad det betyder for kommuner, provinser og vandråd
Kommuner og fælles ordninger
- Registrér jer på MijnNCSC (obligatorisk siden 15. august 2026); se registrering.
- Tilsyn ved RDI. Ifølge VNG (foreningen af hollandske kommuner) har RDI adgang til ENSIA-data til sit tilsyn.
- CSIRT: ifølge NCSC's henvisningsoversigt leverer NCSC CSIRT-tjenesten til kommuner og fælles ordninger indtil mindst udgangen af 2026; IBD forbliver det faste kontaktpunkt. En beslutning om opsætningen fra 2027 afventer.
- Ansvarlighed via ENSIA: se BIO2 og ENSIA for kommuner.
- Ledelsesorganet i Cbw's forstand er kommunalbestyrelsens forretningsudvalg (college van burgemeester en wethouders) (Cbw art. 24, stk. 12): det godkender foranstaltningerne, og hvert medlem gennemfører den obligatoriske uddannelse inden for to år.
Provinser
- Samme regulering og samme tilsynsmyndighed (RDI); CSIRT er NCSC. Ledelsesorganet i Cbw's forstand er provinsens forretningsudvalg (gedeputeerde staten).
- Ifølge de forklarende noter til den offentlige regulering undersøger BZK, om ENSIA-metoden også kan bruges for andre myndighedsniveauer i fremtiden.
Vandråd
- Er ikke omfattet af BZK-reguleringen, men af IenW's ansvar, med ILT som tilsynsmyndighed og CERT-WM som CSIRT. Ledelsesorganet i Cbw's forstand er forretningsudvalget (dagelijks bestuur).
- BIO2 forbliver den fælles offentlige ramme; tjek IenW's regulering for de krav, der gælder for dit vandråd.
Fra BIO til BIO2 i fem trin
- Omfang og afgørende systemer: definér omfanget af dit ISMS efter ISO 27001, og udarbejd oversigten over afgørende systemer (reguleringens art. 4).
- Kobling: omsæt dine BIO 1.04-kontroller til nummereringen i ISO 27002:2022 og de offentlige BIO2-kontroller. De nye ISO-kontroller (som trusselsefterretninger, cloudtjenester, konfigurationsstyring, overvågning og sikker kodning) kræver som regel mest arbejde.
- Risikoanalyse: erstat BBN-klassificeringen med din risikoanalyse; registrér afvigelser i bilaget med undtagelser til din anvendelseserklæring.
- Specifikt for Cbw: en indberetningsprocedure med de lovbestemte frister og tærskler, en CVD-procedure (5.24.08), uddannelse af ledelsen med certifikat.
- Ansvarlighed: medtag informationssikkerhed i årsrapporten og for kommuner i ENSIA-cyklussen.
Se også sammenstillingen af omsorgspligten ved siden af BIO2.
Kilder
- Baseline Informatiebeveiliging Overheid 2, version 1.3, Staatscourant 2026, 7416
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Digital Government NL, Cybersecurity Regulation for public sector in Government Gazette (7. august 2026)
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (pdf, 18. august 2026, på hollandsk)
- NCSC, Toezicht op de Cyberbeveiligingswet: hoe zit dat? (på hollandsk)
- VNG, Cyberbeveiligingswet en Wwke: nieuws en updates (opdateret 20. august 2026, på hollandsk)
Pr. 1. oktober 2026. Denne side er generel information, ikke juridisk rådgivning. Love, reguleringer og sektorregler kan ændre sig; tjek altid den aktuelle kilde.