Siden 2018 har Baseline Informatiebeveiliging Overheid vært det felles rammeverket for staten, provinser, kommuner og vannforvaltningsorganer, som en avtale mellom forvaltningsnivåene: «bindende selvregulering». Med BIO2 endres mindre i substans enn du kanskje tror, men desto mer juridisk. Denne siden viser forskjellene og oversetter dem til hva kommuner og regioner må gjøre nå.
Tidslinje
| Dato | Hendelse |
|---|---|
| 2018 | Alle forvaltningsnivåer forplikter seg til BIO (merknader til forskriften for offentlig sektor) |
| 5. mars 2025 | Utkast til BIO2 1.0 publisert på nett |
| 14. april 2025 | Utkast til BIO2 1.1 |
| 24. september 2025 | BIO2 1.2 vedtatt av det statlige rådet for digital forvaltning (OBDO) |
| 9. januar 2026 | BIO2 1.3 endelig: endringer for BIO2 som lovgivning, markering av kontroller utenfor Cbw, ny kontroll 5.24.08 (CVD) |
| 2. mars 2026 | BIO2 1.3 publisert i Staatscourant (Stcrt. 2026, 7416) |
| 3. juli 2026 | Cyberbeveiligingsregeling sector overheid vedtatt (Stcrt. 2026, 27679) |
| 15. august 2026 | Cbw, Cbb og forskriften for offentlig sektor i kraft; BIO2 forankret i lov for vesentlige offentlige enheter |
Datoer fra endringshistorikken i selve BIO2 1.3 og fra Staatscourant. Merk: 5. mars er datoen for det første utkastet (2025), ikke for publiseringen av versjon 1.3 i Staatscourant.
Hva som er endret
| Tema | BIO (1.04) | BIO2 (1.3) |
|---|---|---|
| Status | Avtale mellom forvaltningsnivåene, bindende selvregulering | Rettslig bindende for vesentlige offentlige enheter via Cyberbeveiligingsregeling sector overheid; bindende selvregulering utenfor den gruppen |
| Grunnstandarder | ISO 27001 og ISO 27002 (2017-versjonene) | NEN-EN-ISO/IEC 27001:2023 (del 1) og 27002:2022 (del 2) |
| Struktur | Rammeverk og kontroller per BBN-nivå | Del 1 BIO2-rammeverket (ISMS, risikostyring, SoA, styring, leverandører); del 2 offentlige kontroller, nummerert etter ISO 27002:2022 (for eksempel 5.24.07) |
| Nivåer | Tre sikkerhetsnivåer i baselinjen (BBN1 til BBN3) | Ingen BBN; offentlige kontroller er det obligatoriske minimumet, supplert ut fra risiko. Forskriften for offentlig sektor bruker «interesser som skal beskyttes» (staten) og konsekvensnivåer (kommuner og regioner) for å identifisere avgjørende systemer. |
Nytt eller strengere i BIO2
| Tema | BIO2 (1.3) |
|---|---|
| ISMS | ISO 27001 er obligatorisk for å sette opp styringssystemet |
| Avvik | Avvik fra eller unnlatelse av å bruke en kontroll begrunnes med en risikoanalyse, med henvisning i et vedlegg med unntak til anvendelseserklæringen |
| Andre standarder | Kontroller kan erstattes av likeverdige eller kombineres, for eksempel NEN 7510 for helseinformasjon og CSIR eller IEC 62443 for OT |
| Virkeområdet for Cbw | Kontroller utenfor Cbw er markert; for dem gjelder bare bindende selvregulering. Forskriften for offentlig sektor unntar 5.32 til 5.34 (blant annet immaterielle rettigheter og personvern) |
| Sårbarheter | 5.24.08: en prosedyre for koordinert sårbarhetsavsløring er satt opp og publisert (NCSC-retningslinje eller ISO/IEC 29147) |
| Rapportering | 5.24.07: hendelsesprosedyren omfatter rapportering til CSIRT innen den lovfestede fristen, behandling av varsler fra CSIRT og informasjon til de berørte |
Kolonnen BIO (1.04) er et overordnet sammendrag; BBN-klassifiseringen bekreftes av selve forskriften for offentlig sektor, som stiller de gamle BBN2 og BBN3 fra BIO 1.04 ved siden av de nye nivåene.
Styring og ansvarlighet
BIO2 beskriver roller for den utøvende ledelsen, linjeledelsen, CISO og den interne tilsynsfunksjonen. CISO koordinerer, men er «uttrykkelig ikke ansvarlig for informasjonssikkerheten i stedet for linjeledelsen». Om åpenhet sier BIO2: «Informasjonssikkerhet er en fast del av virksomhetens årsrapport», og offentlige organer gir hverandre innsyn via anvendelseserklæringen. Om sertifisering: «BIO krever ikke sertifisering etter NEN-EN-ISO/IEC 27001.»
BIO2 som lov: Cyberbeveiligingsregeling sector overheid
Forskriften fra statssekretæren i innenriksdepartementet (BZK) gjelder for vesentlige enheter i offentlig sektor, unntatt vannforvaltningsorganer. Etter Cbw er departementer, uavhengige forvaltningsorganer (zbo-er, i den grad de er offentlige forvaltningsenheter), provinser, kommuner og interkommunale samarbeid alltid vesentlige, uavhengig av størrelse. Det viktigste:
- Art. 3: bruk NEN-EN-ISO/IEC 27001:2023 på styringssystemet og omfanget av det.
- Art. 4: ha oversikt over dine avgjørende nettverks- og informasjonssystemer. For kommuner og regioner er dette systemer med konsekvensnivå «høyt» eller «svært høyt» etter vedlegg 2 (med dimensjoner som blant annet politisk skade, økonomisk konsekvens, omdømmeskade og personopplysninger).
- Art. 5: bruk minst kontrollene i ISO 27002:2022 (unntatt 5.32 og 5.34) og de relevante offentlige kontrollene fra BIO2 1.3 (unntatt 5.32.01 til 5.34.01). Det er tillatt å erstatte dem med et likeverdig rammeverk hvis du viser at det er nødvendig og likeverdig. Utforming, eksistens og effektivitet må kunne påvises.
- Art. 6: terskler for rapporteringsplikten. For kommuner og regioner er en hendelse vesentlig ved (truende) avbrudd i tjenester på minst fire timer, økonomiske konsekvenser som ikke kan dekkes innenfor budsjettet, eller alvorlig skade eller død. Planlagt vedlikehold teller ikke.
Hva det betyr for kommuner, provinser og vannforvaltningsorganer
Kommuner og interkommunale samarbeid
- Registrer dere på MijnNCSC (obligatorisk siden 15. august 2026); se registrering.
- Tilsyn fra RDI. Ifølge VNG (foreningen av nederlandske kommuner) har RDI tilgang til ENSIA-data i tilsynet.
- CSIRT: ifølge NCSCs henvisningstre leverer NCSC CSIRT-tjenesten for kommuner og interkommunale samarbeid minst til utgangen av 2026; IBD er fortsatt det faste kontaktpunktet. En beslutning om ordningen fra 2027 er ventet.
- Rapportering via ENSIA: se BIO2 og ENSIA for kommuner.
- Ledelsesorganet i Cbws forstand er kommunens utøvende ledelse (college van burgemeester en wethouders) (art. 24 nr. 12 Cbw): ledelsen godkjenner tiltakene, og hvert medlem gjennomfører den obligatoriske opplæringen innen to år.
Provinser
- Samme forskrift og samme tilsynsmyndighet (RDI); CSIRT er NCSC. Ledelsesorganet i Cbws forstand er provinsens utøvende ledelse (gedeputeerde staten).
- Ifølge merknadene til forskriften for offentlig sektor undersøker BZK om ENSIA-metodikken også kan brukes for andre forvaltningsnivåer i fremtiden.
Vannforvaltningsorganer
- Faller ikke inn under BZK-forskriften, men under ansvaret til IenW, med ILT som tilsynsmyndighet og CERT-WM som CSIRT. Ledelsesorganet i Cbws forstand er det daglige styret (dagelijks bestuur).
- BIO2 er fortsatt det felles offentlige rammeverket; sjekk IenW-forskriften for kravene som gjelder for vannforvaltningsorganet ditt.
Fra BIO til BIO2 i fem trinn
- Omfang og avgjørende systemer: definer omfanget av ISMS-et etter ISO 27001, og lag oversikten over avgjørende systemer (art. 4 i forskriften).
- Kobling: konverter BIO 1.04-kontrollene til nummereringen i ISO 27002:2022 og de offentlige kontrollene i BIO2. De nye ISO-kontrollene (som trusseletterretning, skytjenester, konfigurasjonsstyring, overvåking og sikker koding) krever vanligvis mest arbeid.
- Risikoanalyse: erstatt BBN-klassifiseringen med risikoanalysen din; registrer avvik i vedlegget med unntak til SoA-en.
- Spesifikt for Cbw: en rapporteringsprosedyre med de lovfestede fristene og tersklene, en CVD-prosedyre (5.24.08), opplæring av ledelsen med kursbevis.
- Ansvarlighet: ta med informasjonssikkerhet i årsrapporten og, for kommuner, i ENSIA-syklusen.
Se også koblingen av aktsomhetsplikten mot BIO2.
Kilder
- Baseline Informatiebeveiliging Overheid 2, versjon 1.3, Staatscourant 2026, 7416
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Digital Government NL, Cybersecurity Regulation for public sector in Government Gazette (7. august 2026)
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (pdf, 18. august 2026, på nederlandsk)
- NCSC, Toezicht op de Cyberbeveiligingswet: hoe zit dat? (på nederlandsk)
- VNG, Cyberbeveiligingswet en Wwke: nieuws en updates (oppdatert 20. august 2026, på nederlandsk)
Per 1. oktober 2026. Denne siden er generell informasjon, ikke juridisk rådgivning. Lover, forskrifter og sektorregler kan endres; sjekk alltid den gjeldende kilden.