Seit 2018 ist die Baseline Informatiebeveiliging Overheid das gemeinsame Rahmenwerk von Zentralregierung, Provinzen, Gemeinden und Wasserverbänden, als Vereinbarung zwischen den Verwaltungsebenen: „verbindliche Selbstregulierung“. Mit BIO2 ändert sich inhaltlich weniger, als man denken könnte, rechtlich dafür umso mehr. Diese Seite listet die Unterschiede auf und übersetzt sie in das, was Kommunen und Regionen jetzt tun müssen.

Zeitachse

DatumEreignis
2018Alle Verwaltungsebenen verpflichten sich zur BIO (Erläuterungen zur Regelung der Verwaltung)
5. März 2025BIO2 1.0, Entwurf online veröffentlicht
14. April 2025BIO2 1.1, Entwurf
24. September 2025BIO2 1.2 vom ressortübergreifenden Rat für die digitale Verwaltung (OBDO) angenommen
9. Januar 2026BIO2 1.3 endgültig: Änderungen für BIO2 als Gesetzgebung, Kennzeichnung von Maßnahmen außerhalb des Cbw, neue Maßnahme 5.24.08 (CVD)
2. März 2026BIO2 1.3 im Staatscourant veröffentlicht (Stcrt. 2026, 7416)
3. Juli 2026Cyberbeveiligingsregeling sector overheid angenommen (Stcrt. 2026, 27679)
15. August 2026Cbw, Cbb und die Regelung für die Verwaltung in Kraft; BIO2 für wesentliche Einrichtungen der Verwaltung gesetzlich verankert

Daten aus der Änderungshistorie von BIO2 1.3 selbst und aus dem Staatscourant. Hinweis: Der 5. März ist das Datum des ersten Entwurfs (2025), nicht das der Veröffentlichung von Version 1.3 im Staatscourant.

Was sich geändert hat

ThemaBIO (1.04)BIO2 (1.3)
StatusVereinbarung zwischen den Verwaltungsebenen, verbindliche SelbstregulierungGesetzlich verpflichtend für wesentliche Einrichtungen der Verwaltung über die Cyberbeveiligingsregeling sector overheid; außerhalb dieser Gruppe verbindliche Selbstregulierung
GrundnormenISO 27001 und ISO 27002 (Fassungen von 2017)NEN-EN-ISO/IEC 27001:2023 (Teil 1) und 27002:2022 (Teil 2)
StrukturRahmenwerk und Maßnahmen je BBN-StufeTeil 1 BIO2-Rahmenwerk (ISMS, Risikomanagement, SoA, Governance, Lieferanten); Teil 2 Maßnahmen der Verwaltung, nummeriert nach ISO 27002:2022 (zum Beispiel 5.24.07)
StufenDrei Basissicherheitsstufen (BBN1 bis BBN3)Kein BBN; die Maßnahmen der Verwaltung sind das verpflichtende Minimum, ergänzt auf Grundlage von Risiken. Die Regelung der Verwaltung verwendet „zu schützende Interessen“ (Zentralregierung) und Auswirkungsstufen (Kommunen und Regionen), um kritische Systeme zu bestimmen.

Neu oder strenger in BIO2

ThemaBIO2 (1.3)
ISMSISO 27001 ist für den Aufbau des Managementsystems verpflichtend
AbweichungenAbweichungen von einer Maßnahme oder deren Nichtanwendung werden mit einer Risikoanalyse begründet und in einem Ausnahmeanhang zur Erklärung zur Anwendbarkeit referenziert
Andere NormenMaßnahmen können durch Gleichwertiges ersetzt oder kombiniert werden, zum Beispiel NEN 7510 für Gesundheitsinformationen und CSIR oder IEC 62443 für OT
Anwendungsbereich des CbwMaßnahmen außerhalb des Cbw sind gekennzeichnet; dafür gilt nur die verbindliche Selbstregulierung. Die Regelung der Verwaltung schließt 5.32 bis 5.34 aus (darunter geistiges Eigentum und Datenschutz)
Schwachstellen5.24.08: Ein Verfahren zur Coordinated Vulnerability Disclosure wird eingerichtet und veröffentlicht (NCSC-Leitfaden oder ISO/IEC 29147)
Meldung5.24.07: Das Vorfallverfahren umfasst die Meldung an das CSIRT innerhalb der gesetzlichen Frist, die Bearbeitung von CSIRT-Meldungen und die Information der Betroffenen

Die Spalte BIO (1.04) ist eine Zusammenfassung auf hoher Ebene; die BBN-Einstufung wird von der Regelung der Verwaltung selbst bestätigt, die die alten BBN2 und BBN3 aus BIO 1.04 neben die neuen Stufen stellt.

Governance und Rechenschaft

BIO2 beschreibt Rollen für die Leitung, das Linienmanagement, den CISO und die interne Aufsicht. Der CISO koordiniert, ist aber „ausdrücklich nicht für die Informationssicherheit des Linienmanagements verantwortlich“. Zur Transparenz sagt BIO2: „Informationssicherheit ist ein fester Bestandteil des Jahresberichts der Organisation“, und Behörden verschaffen einander über die Erklärung zur Anwendbarkeit Einblick. Zur Zertifizierung: „Die BIO verlangt keine Zertifizierung nach NEN-EN-ISO/IEC 27001.“

BIO2 als Gesetz: die Cyberbeveiligingsregeling sector overheid

Die Verordnung des Staatssekretärs für Inneres (BZK) gilt für wesentliche Einrichtungen im Behördensektor, mit Ausnahme der Wasserverbände. Nach dem Cbw sind Ministerien, unabhängige Verwaltungsorgane (zbo's, soweit es sich um Einrichtungen der öffentlichen Verwaltung handelt), Provinzen, Gemeinden und Zweckverbände unabhängig von ihrer Größe stets wesentliche Einrichtungen. Das Wichtigste in Kürze:

  • Art. 3: Wenden Sie NEN-EN-ISO/IEC 27001:2023 auf Ihr Managementsystem und dessen Geltungsbereich an.
  • Art. 4: Führen Sie eine Übersicht Ihrer kritischen Netz- und Informationssysteme. Für Kommunen und Regionalverwaltungen sind das Systeme mit der Auswirkungsstufe „hoch“ oder „sehr hoch“ gemäß Anlage 2 (mit Dimensionen wie politischer Schaden, finanzielle Auswirkungen, Reputationsschaden und personenbezogene Daten).
  • Art. 5: Setzen Sie mindestens die Maßnahmen aus ISO 27002:2022 (außer 5.32 und 5.34) sowie die einschlägigen Behördenmaßnahmen aus BIO2 1.3 (außer 5.32.01 bis 5.34.01) um. Ein Ersatz durch ein gleichwertiges Rahmenwerk ist zulässig, wenn Sie Notwendigkeit und Gleichwertigkeit nachweisen. Gestaltung, Vorhandensein und Wirksamkeit im Betrieb müssen nachweisbar sein.
  • Art. 6: Schwellenwerte für die Meldepflicht. Für Kommunen und Regionalverwaltungen ist ein Vorfall erheblich, wenn Dienste (drohend) mindestens vier Stunden ausfallen, finanzielle Folgen entstehen, die sich nicht im Haushalt auffangen lassen, oder schwere Verletzungen bzw. Todesfälle eintreten. Geplante Wartungsarbeiten zählen nicht.

Was das für Gemeinden, Provinzen und Wasserverbände bedeutet

Gemeinden und Zweckverbände

  • Registrieren Sie sich bei MijnNCSC (seit dem 15. August 2026 verpflichtend); siehe Registrierung.
  • Aufsicht durch die RDI. Laut VNG (dem Verband der niederländischen Gemeinden) hat die RDI für ihre Aufsicht Zugriff auf ENSIA-Daten.
  • CSIRT: Laut NCSC-Verweisbaum übernimmt das NCSC den CSIRT-Dienst für Gemeinden und Zweckverbände mindestens bis Ende 2026; der IBD bleibt der reguläre Ansprechpartner. Eine Entscheidung über die Ausgestaltung ab 2027 steht noch aus.
  • Rechenschaft über ENSIA: siehe BIO2 und ENSIA für Gemeinden.
  • Leitungsorgan im Sinne des Cbw ist das Kollegium von Bürgermeister und Beigeordneten (college van burgemeester en wethouders) (Art. 24(12) Cbw): Das Kollegium genehmigt die Maßnahmen, und jedes Mitglied absolviert innerhalb von zwei Jahren die verpflichtende Schulung.

Provinzen

  • Dieselbe Verordnung und dieselbe Aufsichtsbehörde (RDI); das CSIRT ist das NCSC. Leitungsorgan im Sinne des Cbw ist die Provinzialregierung (gedeputeerde staten).
  • Laut der Erläuterung zur Regierungsverordnung prüft das BZK, ob die ENSIA-Methodik künftig auch für andere Verwaltungsebenen genutzt werden kann.

Wasserverbände

  • Fallen nicht unter die BZK-Verordnung, sondern in die Zuständigkeit von IenW, mit der ILT als Aufsichtsbehörde und CERT-WM als CSIRT. Leitungsorgan im Sinne des Cbw ist der Vorstand (dagelijks bestuur).
  • BIO2 bleibt das gemeinsame Rahmenwerk der Behörden; prüfen Sie die IenW-Verordnung auf die Anforderungen, die für Ihren Wasserverband gelten.

Von BIO zu BIO2 in fünf Schritten

  1. Geltungsbereich und kritische Systeme: Legen Sie den Geltungsbereich Ihres ISMS nach ISO 27001 fest und erstellen Sie die Übersicht der kritischen Systeme (Art. 4 der Verordnung).
  2. Mapping: Überführen Sie Ihre BIO-1.04-Maßnahmen in die Nummerierung von ISO 27002:2022 und die BIO2-Behördenmaßnahmen. Die neuen ISO-Maßnahmen (etwa Threat Intelligence, Cloud-Dienste, Konfigurationsmanagement, Überwachung und sichere Programmierung) erfordern meist den größten Aufwand.
  3. Risikoanalyse: Ersetzen Sie die BBN-Klassifizierung durch Ihre Risikoanalyse; dokumentieren Sie Abweichungen im Ausnahmenanhang zu Ihrer SoA.
  4. Cbw-spezifisch: ein Meldeverfahren mit den gesetzlichen Fristen und Schwellenwerten, ein CVD-Verfahren (5.24.08), Schulung der Leitung mit Zertifikat.
  5. Rechenschaft: Nehmen Sie die Informationssicherheit in den Jahresbericht auf und, bei Gemeinden, in den ENSIA-Zyklus.

Siehe auch die Gegenüberstellung der Sorgfaltspflicht neben BIO2.

Quellen

Stand: 1. Oktober 2026. Diese Seite enthält allgemeine Informationen und keine Rechtsberatung. Gesetze, Verordnungen und Branchenregeln können sich ändern; prüfen Sie stets die aktuelle Quelle.