Siden 2018 har Baseline Informatiebeveiliging Overheid vært det felles rammeverket for staten, provinser, kommuner og vannforvaltningsorganer, som en avtale mellom forvaltningsnivåene: «bindende selvregulering». Med BIO2 endres mindre i substans enn du kanskje tror, men desto mer juridisk. Denne siden viser forskjellene og oversetter dem til hva kommuner og regioner må gjøre nå.

Tidslinje

DatoHendelse
2018Alle forvaltningsnivåer forplikter seg til BIO (merknader til forskriften for offentlig sektor)
5. mars 2025Utkast til BIO2 1.0 publisert på nett
14. april 2025Utkast til BIO2 1.1
24. september 2025BIO2 1.2 vedtatt av det statlige rådet for digital forvaltning (OBDO)
9. januar 2026BIO2 1.3 endelig: endringer for BIO2 som lovgivning, markering av kontroller utenfor Cbw, ny kontroll 5.24.08 (CVD)
2. mars 2026BIO2 1.3 publisert i Staatscourant (Stcrt. 2026, 7416)
3. juli 2026Cyberbeveiligingsregeling sector overheid vedtatt (Stcrt. 2026, 27679)
15. august 2026Cbw, Cbb og forskriften for offentlig sektor i kraft; BIO2 forankret i lov for vesentlige offentlige enheter

Datoer fra endringshistorikken i selve BIO2 1.3 og fra Staatscourant. Merk: 5. mars er datoen for det første utkastet (2025), ikke for publiseringen av versjon 1.3 i Staatscourant.

Hva som er endret

TemaBIO (1.04)BIO2 (1.3)
StatusAvtale mellom forvaltningsnivåene, bindende selvreguleringRettslig bindende for vesentlige offentlige enheter via Cyberbeveiligingsregeling sector overheid; bindende selvregulering utenfor den gruppen
GrunnstandarderISO 27001 og ISO 27002 (2017-versjonene)NEN-EN-ISO/IEC 27001:2023 (del 1) og 27002:2022 (del 2)
StrukturRammeverk og kontroller per BBN-nivåDel 1 BIO2-rammeverket (ISMS, risikostyring, SoA, styring, leverandører); del 2 offentlige kontroller, nummerert etter ISO 27002:2022 (for eksempel 5.24.07)
NivåerTre sikkerhetsnivåer i baselinjen (BBN1 til BBN3)Ingen BBN; offentlige kontroller er det obligatoriske minimumet, supplert ut fra risiko. Forskriften for offentlig sektor bruker «interesser som skal beskyttes» (staten) og konsekvensnivåer (kommuner og regioner) for å identifisere avgjørende systemer.

Nytt eller strengere i BIO2

TemaBIO2 (1.3)
ISMSISO 27001 er obligatorisk for å sette opp styringssystemet
AvvikAvvik fra eller unnlatelse av å bruke en kontroll begrunnes med en risikoanalyse, med henvisning i et vedlegg med unntak til anvendelseserklæringen
Andre standarderKontroller kan erstattes av likeverdige eller kombineres, for eksempel NEN 7510 for helseinformasjon og CSIR eller IEC 62443 for OT
Virkeområdet for CbwKontroller utenfor Cbw er markert; for dem gjelder bare bindende selvregulering. Forskriften for offentlig sektor unntar 5.32 til 5.34 (blant annet immaterielle rettigheter og personvern)
Sårbarheter5.24.08: en prosedyre for koordinert sårbarhetsavsløring er satt opp og publisert (NCSC-retningslinje eller ISO/IEC 29147)
Rapportering5.24.07: hendelsesprosedyren omfatter rapportering til CSIRT innen den lovfestede fristen, behandling av varsler fra CSIRT og informasjon til de berørte

Kolonnen BIO (1.04) er et overordnet sammendrag; BBN-klassifiseringen bekreftes av selve forskriften for offentlig sektor, som stiller de gamle BBN2 og BBN3 fra BIO 1.04 ved siden av de nye nivåene.

Styring og ansvarlighet

BIO2 beskriver roller for den utøvende ledelsen, linjeledelsen, CISO og den interne tilsynsfunksjonen. CISO koordinerer, men er «uttrykkelig ikke ansvarlig for informasjonssikkerheten i stedet for linjeledelsen». Om åpenhet sier BIO2: «Informasjonssikkerhet er en fast del av virksomhetens årsrapport», og offentlige organer gir hverandre innsyn via anvendelseserklæringen. Om sertifisering: «BIO krever ikke sertifisering etter NEN-EN-ISO/IEC 27001.»

BIO2 som lov: Cyberbeveiligingsregeling sector overheid

Forskriften fra statssekretæren i innenriksdepartementet (BZK) gjelder for vesentlige enheter i offentlig sektor, unntatt vannforvaltningsorganer. Etter Cbw er departementer, uavhengige forvaltningsorganer (zbo-er, i den grad de er offentlige forvaltningsenheter), provinser, kommuner og interkommunale samarbeid alltid vesentlige, uavhengig av størrelse. Det viktigste:

  • Art. 3: bruk NEN-EN-ISO/IEC 27001:2023 på styringssystemet og omfanget av det.
  • Art. 4: ha oversikt over dine avgjørende nettverks- og informasjonssystemer. For kommuner og regioner er dette systemer med konsekvensnivå «høyt» eller «svært høyt» etter vedlegg 2 (med dimensjoner som blant annet politisk skade, økonomisk konsekvens, omdømmeskade og personopplysninger).
  • Art. 5: bruk minst kontrollene i ISO 27002:2022 (unntatt 5.32 og 5.34) og de relevante offentlige kontrollene fra BIO2 1.3 (unntatt 5.32.01 til 5.34.01). Det er tillatt å erstatte dem med et likeverdig rammeverk hvis du viser at det er nødvendig og likeverdig. Utforming, eksistens og effektivitet må kunne påvises.
  • Art. 6: terskler for rapporteringsplikten. For kommuner og regioner er en hendelse vesentlig ved (truende) avbrudd i tjenester på minst fire timer, økonomiske konsekvenser som ikke kan dekkes innenfor budsjettet, eller alvorlig skade eller død. Planlagt vedlikehold teller ikke.

Hva det betyr for kommuner, provinser og vannforvaltningsorganer

Kommuner og interkommunale samarbeid

  • Registrer dere på MijnNCSC (obligatorisk siden 15. august 2026); se registrering.
  • Tilsyn fra RDI. Ifølge VNG (foreningen av nederlandske kommuner) har RDI tilgang til ENSIA-data i tilsynet.
  • CSIRT: ifølge NCSCs henvisningstre leverer NCSC CSIRT-tjenesten for kommuner og interkommunale samarbeid minst til utgangen av 2026; IBD er fortsatt det faste kontaktpunktet. En beslutning om ordningen fra 2027 er ventet.
  • Rapportering via ENSIA: se BIO2 og ENSIA for kommuner.
  • Ledelsesorganet i Cbws forstand er kommunens utøvende ledelse (college van burgemeester en wethouders) (art. 24 nr. 12 Cbw): ledelsen godkjenner tiltakene, og hvert medlem gjennomfører den obligatoriske opplæringen innen to år.

Provinser

  • Samme forskrift og samme tilsynsmyndighet (RDI); CSIRT er NCSC. Ledelsesorganet i Cbws forstand er provinsens utøvende ledelse (gedeputeerde staten).
  • Ifølge merknadene til forskriften for offentlig sektor undersøker BZK om ENSIA-metodikken også kan brukes for andre forvaltningsnivåer i fremtiden.

Vannforvaltningsorganer

  • Faller ikke inn under BZK-forskriften, men under ansvaret til IenW, med ILT som tilsynsmyndighet og CERT-WM som CSIRT. Ledelsesorganet i Cbws forstand er det daglige styret (dagelijks bestuur).
  • BIO2 er fortsatt det felles offentlige rammeverket; sjekk IenW-forskriften for kravene som gjelder for vannforvaltningsorganet ditt.

Fra BIO til BIO2 i fem trinn

  1. Omfang og avgjørende systemer: definer omfanget av ISMS-et etter ISO 27001, og lag oversikten over avgjørende systemer (art. 4 i forskriften).
  2. Kobling: konverter BIO 1.04-kontrollene til nummereringen i ISO 27002:2022 og de offentlige kontrollene i BIO2. De nye ISO-kontrollene (som trusseletterretning, skytjenester, konfigurasjonsstyring, overvåking og sikker koding) krever vanligvis mest arbeid.
  3. Risikoanalyse: erstatt BBN-klassifiseringen med risikoanalysen din; registrer avvik i vedlegget med unntak til SoA-en.
  4. Spesifikt for Cbw: en rapporteringsprosedyre med de lovfestede fristene og tersklene, en CVD-prosedyre (5.24.08), opplæring av ledelsen med kursbevis.
  5. Ansvarlighet: ta med informasjonssikkerhet i årsrapporten og, for kommuner, i ENSIA-syklusen.

Se også koblingen av aktsomhetsplikten mot BIO2.

Kilder

Per 1. oktober 2026. Denne siden er generell informasjon, ikke juridisk rådgivning. Lover, forskrifter og sektorregler kan endres; sjekk alltid den gjeldende kilden.