Depuis 2018, la Baseline Informatiebeveiliging Overheid est le cadre commun de l'État, des provinces, des communes et des waterschappen, sous la forme d'un accord entre administrations : une « autorégulation contraignante ». Avec la BIO2, le fond change moins qu'on pourrait le penser, mais le plan juridique d'autant plus. Cette page recense les différences et les traduit en ce que les collectivités locales et régionales doivent faire dès maintenant.

Chronologie

DateÉvénement
2018Tous les niveaux d'administration s'engagent à appliquer la BIO (notes explicatives de la réglementation publique)
5 mars 2025Projet BIO2 1.0 publié en ligne
14 avril 2025Projet BIO2 1.1
24 septembre 2025BIO2 1.2 adoptée par le conseil de politique du numérique de l'ensemble de l'administration (OBDO)
9 janvier 2026BIO2 1.3 définitive : modifications pour que la BIO2 devienne un texte législatif, marquage des mesures hors Cbw, nouvelle mesure 5.24.08 (CVD)
2 mars 2026BIO2 1.3 publiée au Staatscourant (Stcrt. 2026, 7416)
3 juillet 2026Cyberbeveiligingsregeling sector overheid adoptée (Stcrt. 2026, 27679)
15 août 2026Cbw, Cbb et réglementation publique en vigueur ; BIO2 ancrée dans la loi pour les entités publiques essentielles

Dates issues de l'historique des modifications de la BIO2 1.3 elle-même et du Staatscourant. Remarque : le 5 mars est la date du premier projet (2025), et non de la publication de la version 1.3 au Staatscourant.

Ce qui a changé

SujetBIO (1.04)BIO2 (1.3)
StatutAccord entre administrations, autorégulation contraignanteJuridiquement obligatoire pour les entités publiques essentielles via la Cyberbeveiligingsregeling sector overheid ; autorégulation contraignante en dehors de ce groupe
Normes de référenceISO 27001 et ISO 27002 (versions 2017)NEN-EN-ISO/IEC 27001:2023 (partie 1) et 27002:2022 (partie 2)
StructureCadre et mesures par niveau BBNPartie 1 : cadre BIO2 (SMSI, gestion des risques, déclaration d'applicabilité, gouvernance, fournisseurs) ; partie 2 : mesures de l'administration, numérotées selon l'ISO 27002:2022 (par exemple 5.24.07)
NiveauxTrois niveaux de sécurité de base (BBN1 à BBN3)Pas de BBN ; les mesures de l'administration sont le minimum obligatoire, complété en fonction du risque. La réglementation publique utilise des « intérêts à protéger » (administration centrale) et des niveaux d'impact (collectivités locales et régionales) pour identifier les systèmes cruciaux.

Nouveau ou plus strict dans la BIO2

SujetBIO2 (1.3)
SMSIL'ISO 27001 est obligatoire pour mettre en place le système de management
DérogationsDéroger à une mesure ou ne pas l'appliquer se justifie par une analyse de risque, référencée dans une annexe d'exceptions à la déclaration d'applicabilité
Autres normesDes mesures peuvent être remplacées par des équivalents ou combinées, par exemple la NEN 7510 pour les informations de santé et la CSIR ou l'IEC 62443 pour les systèmes OT
Champ de la CbwLes mesures hors Cbw sont signalées ; pour elles, seule l'autorégulation contraignante s'applique. La réglementation publique exclut les mesures 5.32 à 5.34 (notamment la propriété intellectuelle et la vie privée)
Vulnérabilités5.24.08 : une procédure de divulgation coordonnée des vulnérabilités est mise en place et publiée (guide du NCSC ou ISO/IEC 29147)
Notification5.24.07 : la procédure d'incident couvre la notification au CSIRT dans le délai légal, le traitement des notifications du CSIRT et l'information des personnes concernées

La colonne BIO (1.04) est un résumé de haut niveau ; la classification BBN est confirmée par la réglementation publique elle-même, qui place les anciens BBN2 et BBN3 de la BIO 1.04 à côté des nouveaux niveaux.

Gouvernance et redevabilité

La BIO2 décrit des rôles pour la direction, l'encadrement, le RSSI et le contrôleur interne. Le RSSI coordonne, mais n'est « expressément pas responsable de la sécurité de l'information, qui relève de l'encadrement ». Sur la transparence, la BIO2 indique : « La sécurité de l'information fait partie intégrante du rapport annuel de l'organisation », et les organismes publics se donnent mutuellement de la visibilité via la déclaration d'applicabilité. Sur la certification : « La BIO n'exige pas de certification NEN-EN-ISO/IEC 27001. »

BIO2 devenue loi : la Cyberbeveiligingsregeling sector overheid

La réglementation du secrétaire d'État à l'Intérieur (BZK) s'applique aux entités essentielles du secteur public, à l'exception des agences de l'eau. En vertu de la Cbw, les ministères, les organes administratifs indépendants (zbo, pour autant qu'il s'agisse d'entités de l'administration publique), les provinces, les communes et les collectivités de coopération sont toujours des entités essentielles, quelle que soit leur taille. L'essentiel :

  • Art. 3 : appliquez la norme NEN-EN-ISO/IEC 27001:2023 à votre système de management et à son périmètre.
  • Art. 4 : tenez à jour un aperçu de vos réseaux et systèmes d'information cruciaux. Pour les collectivités locales et régionales, il s'agit des systèmes dont le niveau d'impact est « élevé » ou « très élevé » selon l'annexe 2 (avec des dimensions telles que le préjudice politique, l'impact financier, l'atteinte à la réputation et les données personnelles).
  • Art. 5 : appliquez au minimum les mesures de l'ISO 27002:2022 (à l'exception de 5.32 et 5.34) et les mesures gouvernementales pertinentes de BIO2 1.3 (à l'exception de 5.32.01 à 5.34.01). Les remplacer par un référentiel équivalent est autorisé si vous démontrez la nécessité et l'équivalence. La conception, l'existence et l'efficacité opérationnelle doivent pouvoir être démontrées.
  • Art. 6 : seuils de l'obligation de notification. Pour les collectivités locales et régionales, un incident est significatif en cas d'interruption (réelle ou imminente) des services d'au moins quatre heures, de conséquences financières impossibles à absorber dans le budget, ou de blessures graves ou de décès. La maintenance planifiée n'est pas prise en compte.

Ce que cela signifie pour les communes, les provinces et les agences de l'eau

Communes et collectivités de coopération

  • Enregistrez-vous sur MijnNCSC (obligatoire depuis le 15 août 2026) ; voir l'enregistrement.
  • Contrôle par la RDI. Selon la VNG (l'association des communes néerlandaises), la RDI a accès aux données ENSIA pour exercer sa supervision.
  • CSIRT : selon l'arbre d'orientation du NCSC, le NCSC assure le service CSIRT pour les communes et les collectivités de coopération au moins jusqu'à fin 2026 ; l'IBD reste l'interlocuteur habituel. Une décision sur l'organisation à partir de 2027 est en attente.
  • Reddition de comptes via ENSIA : voir BIO2 et ENSIA pour les communes.
  • L'organe de direction au sens de la Cbw est le collège des bourgmestre et échevins (college van burgemeester en wethouders) (art. 24, al. 12 Cbw) : le collège approuve les mesures et chacun de ses membres suit la formation obligatoire dans un délai de deux ans.

Provinces

  • La même réglementation et la même autorité de contrôle (RDI) ; le CSIRT est le NCSC. L'organe de direction au sens de la Cbw est l'exécutif provincial (gedeputeerde staten).
  • Selon l'exposé des motifs de la réglementation gouvernementale, le BZK étudie si la méthodologie ENSIA pourra aussi être utilisée à l'avenir pour d'autres niveaux de pouvoir.

Agences de l'eau

  • Ne relèvent pas de la réglementation du BZK mais de la responsabilité d'IenW, avec l'ILT comme autorité de contrôle et CERT-WM comme CSIRT. L'organe de direction au sens de la Cbw est le bureau exécutif (dagelijks bestuur).
  • BIO2 reste le référentiel commun de l'administration ; consultez la réglementation d'IenW pour connaître les exigences applicables à votre agence de l'eau.

De BIO à BIO2 en cinq étapes

  1. Périmètre et systèmes cruciaux : définissez le périmètre de votre SMSI selon l'ISO 27001 et établissez l'aperçu des systèmes cruciaux (art. 4 de la réglementation).
  2. Correspondance : convertissez vos mesures BIO 1.04 vers la numérotation ISO 27002:2022 et les mesures gouvernementales BIO2. Les nouvelles mesures ISO (comme la veille sur les menaces, les services cloud, la gestion des configurations, la surveillance et le codage sécurisé) demandent généralement le plus de travail.
  3. Analyse des risques : remplacez la classification BBN par votre analyse des risques ; consignez les écarts dans l'annexe des exceptions de votre SoA.
  4. Spécifique à la Cbw : une procédure de notification avec les délais et seuils légaux, une procédure CVD (5.24.08), une formation de la direction avec attestation.
  5. Reddition de comptes : intégrez la sécurité de l'information au rapport annuel et, pour les communes, au cycle ENSIA.

Voir aussi la table de correspondance de l'obligation de diligence à côté de BIO2.

Sources

Situation au 1er octobre 2026. Cette page est une information générale et non un avis juridique. Les lois, réglementations et règles sectorielles peuvent évoluer ; consultez toujours la source à jour.