Desde 2018, la Baseline Informatiebeveiliging Overheid es el marco común de la administración central, las provincias, los municipios y las juntas de aguas, como acuerdo interadministrativo: una «autorregulación vinculante». Con BIO2 cambia menos en el fondo de lo que podrías pensar, pero mucho más en lo jurídico. Esta página enumera las diferencias y las traduce en lo que la administración local y regional tiene que hacer ahora.
Cronología
| Fecha | Hito |
|---|---|
| 2018 | Todos los niveles de la administración se comprometen con BIO (nota explicativa de la normativa del Gobierno) |
| 5 de marzo de 2025 | Se publica en línea el borrador de BIO2 1.0 |
| 14 de abril de 2025 | Borrador de BIO2 1.1 |
| 24 de septiembre de 2025 | BIO2 1.2 aprobada por el consejo de política de Gobierno Digital de toda la administración (OBDO) |
| 9 de enero de 2026 | BIO2 1.3 definitiva: cambios para BIO2 como legislación, marcado de los controles ajenos a la Cbw, nuevo control 5.24.08 (CVD) |
| 2 de marzo de 2026 | BIO2 1.3 publicada en el Staatscourant (Stcrt. 2026, 7416) |
| 3 de julio de 2026 | Aprobada la Cyberbeveiligingsregeling sector overheid (Stcrt. 2026, 27679) |
| 15 de agosto de 2026 | Entran en vigor la Cbw, la Cbb y la normativa del sector público; BIO2 con respaldo legal para las entidades públicas esenciales |
Fechas tomadas del historial de cambios de la propia BIO2 1.3 y del Staatscourant. Nota: el 5 de marzo es la fecha del primer borrador (2025), no de la publicación de la versión 1.3 en el Staatscourant.
Qué cambió
| Tema | BIO (1.04) | BIO2 (1.3) |
|---|---|---|
| Estado | Acuerdo interadministrativo, autorregulación vinculante | Legalmente obligatoria para las entidades públicas esenciales mediante la Cyberbeveiligingsregeling sector overheid; autorregulación vinculante fuera de ese grupo |
| Normas de base | ISO 27001 e ISO 27002 (versiones de 2017) | NEN-EN-ISO/IEC 27001:2023 (parte 1) y 27002:2022 (parte 2) |
| Estructura | Marco y controles por nivel BBN | Parte 1, marco BIO2 (SGSI, gestión de riesgos, SoA, gobernanza, proveedores); parte 2, controles públicos, numerados según ISO 27002:2022 (por ejemplo, 5.24.07) |
| Niveles | Tres niveles de seguridad de referencia (BBN1 a BBN3) | Sin BBN; los controles públicos son el mínimo obligatorio, completado en función del riesgo. La normativa del Gobierno usa «intereses que proteger» (administración central) y niveles de impacto (administración local y regional) para identificar los sistemas cruciales. |
Novedades o requisitos más estrictos en BIO2
| Tema | BIO2 (1.3) |
|---|---|
| SGSI | ISO 27001 es obligatoria para establecer el sistema de gestión |
| Desviaciones | Desviarse de un control o no aplicarlo se justifica con un análisis de riesgos, referenciado en un anexo de excepciones de la declaración de aplicabilidad |
| Otras normas | Los controles pueden sustituirse por equivalentes o combinarse, por ejemplo NEN 7510 para la información sanitaria y CSIR o IEC 62443 para OT |
| Ámbito de la Cbw | Los controles ajenos a la Cbw están marcados; para ellos solo se aplica la autorregulación vinculante. La normativa del Gobierno excluye del 5.32 al 5.34 (incluidos propiedad intelectual y privacidad) |
| Vulnerabilidades | 5.24.08: se establece y publica un procedimiento de divulgación coordinada de vulnerabilidades (directriz del NCSC o ISO/IEC 29147) |
| Notificación | 5.24.07: el procedimiento de incidentes cubre la notificación al CSIRT dentro del plazo legal, el tratamiento de las notificaciones del CSIRT y la información a los afectados |
La columna de BIO (1.04) es un resumen de alto nivel; la clasificación BBN la confirma la propia normativa del Gobierno, que sitúa los antiguos BBN2 y BBN3 de BIO 1.04 junto a los nuevos niveles.
Gobernanza y rendición de cuentas
BIO2 describe roles para la dirección ejecutiva, los mandos intermedios, el CISO y el supervisor interno. El CISO coordina, pero «expresamente no es responsable de la seguridad de la información por parte de la línea de mando». Sobre la transparencia, BIO2 dice: «La seguridad de la información es una parte habitual de la memoria anual de la organización», y los organismos públicos se dan visibilidad mutua mediante la declaración de aplicabilidad. Sobre la certificación: «BIO no exige la certificación NEN-EN-ISO/IEC 27001».
BIO2 como ley: la Cyberbeveiligingsregeling sector overheid
El reglamento de la secretaria de Estado de Interior (BZK) se aplica a las entidades esenciales del sector público, salvo las confederaciones hidrográficas (waterschappen). Según la Cbw, los ministerios, los organismos administrativos independientes (zbo, en la medida en que son entidades de la administración pública), las provincias, los municipios y las mancomunidades son siempre esenciales, con independencia de su tamaño. Lo fundamental:
- Art. 3: aplica la norma NEN-EN-ISO/IEC 27001:2023 a tu sistema de gestión y a su alcance.
- Art. 4: mantén un inventario de tus sistemas de red y de información cruciales. En la administración local y regional, son los sistemas con nivel de impacto «alto» o «muy alto» según el Anexo 2 (con dimensiones como daño político, impacto financiero, daño reputacional y datos personales).
- Art. 5: utiliza como mínimo los controles de ISO 27002:2022 (excepto 5.32 y 5.34) y los controles públicos pertinentes de BIO2 1.3 (excepto 5.32.01 a 5.34.01). Se permite sustituirlos por un marco equivalente si demuestras su necesidad y equivalencia. El diseño, la existencia y la eficacia operativa deben poder demostrarse.
- Art. 6: umbrales de la obligación de notificación. En la administración local y regional, un incidente es significativo cuando hay una interrupción (efectiva o inminente) de servicios de al menos cuatro horas, consecuencias financieras que no pueden absorberse dentro del presupuesto, o lesiones graves o fallecimiento. El mantenimiento planificado no cuenta.
Qué significa para municipios, provincias y confederaciones hidrográficas
Municipios y mancomunidades
- Regístrate en MijnNCSC (obligatorio desde el 15 de agosto de 2026); consulta el registro.
- Supervisión por la RDI. Según la VNG (la asociación de municipios neerlandeses), la RDI tiene acceso a los datos de ENSIA para su supervisión.
- CSIRT: según el árbol de derivación del NCSC, el NCSC presta el servicio de CSIRT a municipios y mancomunidades al menos hasta finales de 2026; la IBD sigue siendo el punto de contacto habitual. Aún está pendiente la decisión sobre el planteamiento a partir de 2027.
- Rendición de cuentas mediante ENSIA: consulta BIO2 y ENSIA para municipios.
- El órgano de dirección en el sentido de la Cbw es la junta de gobierno municipal (college van burgemeester en wethouders) (art. 24(12) Cbw): la junta aprueba las medidas y cada miembro completa la formación obligatoria en un plazo de dos años.
Provincias
- El mismo reglamento y el mismo supervisor (RDI); el CSIRT es el NCSC. El órgano de dirección en el sentido de la Cbw es la junta de gobierno provincial (gedeputeerde staten).
- Según la memoria explicativa del reglamento del Gobierno, BZK está estudiando si la metodología ENSIA podrá utilizarse en el futuro también para otros niveles de la administración.
Confederaciones hidrográficas (waterschappen)
- No se rigen por el reglamento de BZK, sino por la responsabilidad de IenW, con la ILT como supervisor y CERT-WM como CSIRT. El órgano de dirección en el sentido de la Cbw es la junta ejecutiva (dagelijks bestuur).
- BIO2 sigue siendo el marco común de la administración; consulta el reglamento de IenW para conocer los requisitos que se aplican a tu confederación hidrográfica.
De BIO a BIO2 en cinco pasos
- Alcance y sistemas cruciales: define el alcance de tu SGSI según ISO 27001 y elabora el inventario de sistemas cruciales (art. 4 del reglamento).
- Correspondencia: convierte tus controles BIO 1.04 a la numeración de ISO 27002:2022 y a los controles públicos de BIO2. Los nuevos controles de ISO (como inteligencia de amenazas, servicios en la nube, gestión de la configuración, monitorización y codificación segura) suelen ser los que más trabajo requieren.
- Análisis de riesgos: sustituye la clasificación BBN por tu análisis de riesgos; registra las desviaciones en el anexo de excepciones de tu SoA.
- Específico de la Cbw: un procedimiento de notificación con los plazos y umbrales legales, un procedimiento CVD (5.24.08) y formación de la dirección con certificado.
- Rendición de cuentas: incluye la seguridad de la información en la memoria anual y, en el caso de los municipios, en el ciclo ENSIA.
Consulta también la correspondencia del deber de diligencia junto a BIO2.
Fuentes
- Baseline Informatiebeveiliging Overheid 2, versión 1.3, Staatscourant 2026, 7416
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Digital Government NL, Cybersecurity Regulation for public sector in Government Gazette (7 de agosto de 2026)
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (pdf, 18 de agosto de 2026, en neerlandés)
- NCSC, Toezicht op de Cyberbeveiligingswet: hoe zit dat? (en neerlandés)
- VNG, Cyberbeveiligingswet en Wwke: nieuws en updates (actualizado el 20 de agosto de 2026, en neerlandés)
A fecha de 1 de octubre de 2026. Esta página es información general, no asesoramiento jurídico. Las leyes, los reglamentos y las normas sectoriales pueden cambiar; consulta siempre la fuente vigente.