Desde 2018, la Baseline Informatiebeveiliging Overheid es el marco común de la administración central, las provincias, los municipios y las juntas de aguas, como acuerdo interadministrativo: una «autorregulación vinculante». Con BIO2 cambia menos en el fondo de lo que podrías pensar, pero mucho más en lo jurídico. Esta página enumera las diferencias y las traduce en lo que la administración local y regional tiene que hacer ahora.

Cronología

FechaHito
2018Todos los niveles de la administración se comprometen con BIO (nota explicativa de la normativa del Gobierno)
5 de marzo de 2025Se publica en línea el borrador de BIO2 1.0
14 de abril de 2025Borrador de BIO2 1.1
24 de septiembre de 2025BIO2 1.2 aprobada por el consejo de política de Gobierno Digital de toda la administración (OBDO)
9 de enero de 2026BIO2 1.3 definitiva: cambios para BIO2 como legislación, marcado de los controles ajenos a la Cbw, nuevo control 5.24.08 (CVD)
2 de marzo de 2026BIO2 1.3 publicada en el Staatscourant (Stcrt. 2026, 7416)
3 de julio de 2026Aprobada la Cyberbeveiligingsregeling sector overheid (Stcrt. 2026, 27679)
15 de agosto de 2026Entran en vigor la Cbw, la Cbb y la normativa del sector público; BIO2 con respaldo legal para las entidades públicas esenciales

Fechas tomadas del historial de cambios de la propia BIO2 1.3 y del Staatscourant. Nota: el 5 de marzo es la fecha del primer borrador (2025), no de la publicación de la versión 1.3 en el Staatscourant.

Qué cambió

TemaBIO (1.04)BIO2 (1.3)
EstadoAcuerdo interadministrativo, autorregulación vinculanteLegalmente obligatoria para las entidades públicas esenciales mediante la Cyberbeveiligingsregeling sector overheid; autorregulación vinculante fuera de ese grupo
Normas de baseISO 27001 e ISO 27002 (versiones de 2017)NEN-EN-ISO/IEC 27001:2023 (parte 1) y 27002:2022 (parte 2)
EstructuraMarco y controles por nivel BBNParte 1, marco BIO2 (SGSI, gestión de riesgos, SoA, gobernanza, proveedores); parte 2, controles públicos, numerados según ISO 27002:2022 (por ejemplo, 5.24.07)
NivelesTres niveles de seguridad de referencia (BBN1 a BBN3)Sin BBN; los controles públicos son el mínimo obligatorio, completado en función del riesgo. La normativa del Gobierno usa «intereses que proteger» (administración central) y niveles de impacto (administración local y regional) para identificar los sistemas cruciales.

Novedades o requisitos más estrictos en BIO2

TemaBIO2 (1.3)
SGSIISO 27001 es obligatoria para establecer el sistema de gestión
DesviacionesDesviarse de un control o no aplicarlo se justifica con un análisis de riesgos, referenciado en un anexo de excepciones de la declaración de aplicabilidad
Otras normasLos controles pueden sustituirse por equivalentes o combinarse, por ejemplo NEN 7510 para la información sanitaria y CSIR o IEC 62443 para OT
Ámbito de la CbwLos controles ajenos a la Cbw están marcados; para ellos solo se aplica la autorregulación vinculante. La normativa del Gobierno excluye del 5.32 al 5.34 (incluidos propiedad intelectual y privacidad)
Vulnerabilidades5.24.08: se establece y publica un procedimiento de divulgación coordinada de vulnerabilidades (directriz del NCSC o ISO/IEC 29147)
Notificación5.24.07: el procedimiento de incidentes cubre la notificación al CSIRT dentro del plazo legal, el tratamiento de las notificaciones del CSIRT y la información a los afectados

La columna de BIO (1.04) es un resumen de alto nivel; la clasificación BBN la confirma la propia normativa del Gobierno, que sitúa los antiguos BBN2 y BBN3 de BIO 1.04 junto a los nuevos niveles.

Gobernanza y rendición de cuentas

BIO2 describe roles para la dirección ejecutiva, los mandos intermedios, el CISO y el supervisor interno. El CISO coordina, pero «expresamente no es responsable de la seguridad de la información por parte de la línea de mando». Sobre la transparencia, BIO2 dice: «La seguridad de la información es una parte habitual de la memoria anual de la organización», y los organismos públicos se dan visibilidad mutua mediante la declaración de aplicabilidad. Sobre la certificación: «BIO no exige la certificación NEN-EN-ISO/IEC 27001».

BIO2 como ley: la Cyberbeveiligingsregeling sector overheid

El reglamento de la secretaria de Estado de Interior (BZK) se aplica a las entidades esenciales del sector público, salvo las confederaciones hidrográficas (waterschappen). Según la Cbw, los ministerios, los organismos administrativos independientes (zbo, en la medida en que son entidades de la administración pública), las provincias, los municipios y las mancomunidades son siempre esenciales, con independencia de su tamaño. Lo fundamental:

  • Art. 3: aplica la norma NEN-EN-ISO/IEC 27001:2023 a tu sistema de gestión y a su alcance.
  • Art. 4: mantén un inventario de tus sistemas de red y de información cruciales. En la administración local y regional, son los sistemas con nivel de impacto «alto» o «muy alto» según el Anexo 2 (con dimensiones como daño político, impacto financiero, daño reputacional y datos personales).
  • Art. 5: utiliza como mínimo los controles de ISO 27002:2022 (excepto 5.32 y 5.34) y los controles públicos pertinentes de BIO2 1.3 (excepto 5.32.01 a 5.34.01). Se permite sustituirlos por un marco equivalente si demuestras su necesidad y equivalencia. El diseño, la existencia y la eficacia operativa deben poder demostrarse.
  • Art. 6: umbrales de la obligación de notificación. En la administración local y regional, un incidente es significativo cuando hay una interrupción (efectiva o inminente) de servicios de al menos cuatro horas, consecuencias financieras que no pueden absorberse dentro del presupuesto, o lesiones graves o fallecimiento. El mantenimiento planificado no cuenta.

Qué significa para municipios, provincias y confederaciones hidrográficas

Municipios y mancomunidades

  • Regístrate en MijnNCSC (obligatorio desde el 15 de agosto de 2026); consulta el registro.
  • Supervisión por la RDI. Según la VNG (la asociación de municipios neerlandeses), la RDI tiene acceso a los datos de ENSIA para su supervisión.
  • CSIRT: según el árbol de derivación del NCSC, el NCSC presta el servicio de CSIRT a municipios y mancomunidades al menos hasta finales de 2026; la IBD sigue siendo el punto de contacto habitual. Aún está pendiente la decisión sobre el planteamiento a partir de 2027.
  • Rendición de cuentas mediante ENSIA: consulta BIO2 y ENSIA para municipios.
  • El órgano de dirección en el sentido de la Cbw es la junta de gobierno municipal (college van burgemeester en wethouders) (art. 24(12) Cbw): la junta aprueba las medidas y cada miembro completa la formación obligatoria en un plazo de dos años.

Provincias

  • El mismo reglamento y el mismo supervisor (RDI); el CSIRT es el NCSC. El órgano de dirección en el sentido de la Cbw es la junta de gobierno provincial (gedeputeerde staten).
  • Según la memoria explicativa del reglamento del Gobierno, BZK está estudiando si la metodología ENSIA podrá utilizarse en el futuro también para otros niveles de la administración.

Confederaciones hidrográficas (waterschappen)

  • No se rigen por el reglamento de BZK, sino por la responsabilidad de IenW, con la ILT como supervisor y CERT-WM como CSIRT. El órgano de dirección en el sentido de la Cbw es la junta ejecutiva (dagelijks bestuur).
  • BIO2 sigue siendo el marco común de la administración; consulta el reglamento de IenW para conocer los requisitos que se aplican a tu confederación hidrográfica.

De BIO a BIO2 en cinco pasos

  1. Alcance y sistemas cruciales: define el alcance de tu SGSI según ISO 27001 y elabora el inventario de sistemas cruciales (art. 4 del reglamento).
  2. Correspondencia: convierte tus controles BIO 1.04 a la numeración de ISO 27002:2022 y a los controles públicos de BIO2. Los nuevos controles de ISO (como inteligencia de amenazas, servicios en la nube, gestión de la configuración, monitorización y codificación segura) suelen ser los que más trabajo requieren.
  3. Análisis de riesgos: sustituye la clasificación BBN por tu análisis de riesgos; registra las desviaciones en el anexo de excepciones de tu SoA.
  4. Específico de la Cbw: un procedimiento de notificación con los plazos y umbrales legales, un procedimiento CVD (5.24.08) y formación de la dirección con certificado.
  5. Rendición de cuentas: incluye la seguridad de la información en la memoria anual y, en el caso de los municipios, en el ciclo ENSIA.

Consulta también la correspondencia del deber de diligencia junto a BIO2.

Fuentes

A fecha de 1 de octubre de 2026. Esta página es información general, no asesoramiento jurídico. Las leyes, los reglamentos y las normas sectoriales pueden cambiar; consulta siempre la fuente vigente.