Od 2018 r. Baseline Informatiebeveiliging Overheid jest wspólnymi ramami administracji centralnej, prowincji, gmin i zarządów wodnych, w formie porozumienia międzyrządowego: „wiążącej samoregulacji”. W BIO2 zmienia się merytorycznie mniej, niż można by sądzić, ale tym więcej pod względem prawnym. Ta strona wymienia różnice i przekłada je na to, co samorządy lokalne i regionalne muszą zrobić teraz.

Oś czasu

DataWydarzenie
2018Wszystkie szczeble administracji zobowiązują się do stosowania BIO (objaśnienia do rozporządzenia rządowego)
5 marca 2025 r.Projekt BIO2 1.0 opublikowany online
14 kwietnia 2025 r.Projekt BIO2 1.1
24 września 2025 r.BIO2 1.2 przyjęte przez ogólnorządową radę polityki Digitale Overheid (OBDO)
9 stycznia 2026 r.BIO2 1.3 w wersji ostatecznej: zmiany dla BIO2 jako aktu prawnego, oznaczenie zabezpieczeń poza Cbw, nowe zabezpieczenie 5.24.08 (CVD)
2 marca 2026 r.BIO2 1.3 opublikowane w Staatscourant (Stcrt. 2026, 7416)
3 lipca 2026 r.Przyjęto Cyberbeveiligingsregeling sector overheid (Stcrt. 2026, 27679)
15 sierpnia 2026 r.Cbw, Cbb i rozporządzenie rządowe w mocy; BIO2 zakotwiczone w prawie dla podmiotów kluczowych z sektora administracji

Daty pochodzą z historii zmian w samym BIO2 1.3 i ze Staatscourant. Uwaga: 5 marca to data pierwszego projektu (2025), a nie publikacji wersji 1.3 w Staatscourant.

Co się zmieniło

TematBIO (1.04)BIO2 (1.3)
StatusPorozumienie międzyrządowe, wiążąca samoregulacjaObowiązkowe z mocy prawa dla podmiotów kluczowych z sektora administracji na podstawie Cyberbeveiligingsregeling sector overheid; poza tą grupą wiążąca samoregulacja
Normy bazoweISO 27001 i ISO 27002 (wersje z 2017 r.)NEN-EN-ISO/IEC 27001:2023 (część 1) i 27002:2022 (część 2)
StrukturaRamy i zabezpieczenia według poziomu BBNCzęść 1: ramy BIO2 (SZBI, zarządzanie ryzykiem, deklaracja stosowania, nadzór, dostawcy); część 2: zabezpieczenia rządowe, numerowane według ISO 27002:2022 (np. 5.24.07)
PoziomyTrzy bazowe poziomy bezpieczeństwa (BBN1 do BBN3)Brak BBN; zabezpieczenia rządowe są obowiązkowym minimum, uzupełnianym na podstawie ryzyka. Rozporządzenie rządowe używa „interesów podlegających ochronie” (administracja centralna) i poziomów wpływu (administracja lokalna i regionalna) do wskazywania systemów kluczowych.

Nowe lub bardziej rygorystyczne w BIO2

TematBIO2 (1.3)
SZBIISO 27001 jest obowiązkowa przy tworzeniu systemu zarządzania
OdstępstwaOdstąpienie od zabezpieczenia lub jego niestosowanie uzasadnia się analizą ryzyka, przywołaną w załączniku z wyjątkami do deklaracji stosowania
Inne normyZabezpieczenia można zastąpić równoważnymi lub połączyć, np. NEN 7510 dla informacji w ochronie zdrowia oraz CSIR lub IEC 62443 dla OT
Zakres CbwZabezpieczenia poza Cbw są oznaczone; dla nich obowiązuje tylko wiążąca samoregulacja. Rozporządzenie rządowe wyłącza 5.32 do 5.34 (w tym własność intelektualną i prywatność)
Podatności5.24.08: ustanowiona i opublikowana procedura skoordynowanego ujawniania podatności (Coordinated Vulnerability Disclosure; wytyczne NCSC lub ISO/IEC 29147)
Zgłaszanie5.24.07: procedura obsługi incydentów obejmuje zgłaszanie do CSIRT w ustawowym terminie, przetwarzanie powiadomień CSIRT i informowanie poszkodowanych

Kolumna BIO (1.04) to podsumowanie ogólne; klasyfikację BBN potwierdza samo rozporządzenie rządowe, które zestawia dawne BBN2 i BBN3 z BIO 1.04 z nowymi poziomami.

Nadzór i rozliczalność

BIO2 opisuje role kadry zarządzającej, kierownictwa liniowego, CISO i nadzorcy wewnętrznego. CISO koordynuje, ale „wyraźnie nie odpowiada za bezpieczeństwo informacji w miejsce kierownictwa liniowego”. W kwestii przejrzystości BIO2 stwierdza: „Bezpieczeństwo informacji jest standardową częścią sprawozdania rocznego organizacji”, a organy administracji zapewniają sobie wzajemny wgląd za pomocą deklaracji stosowania. W kwestii certyfikacji: „BIO nie wymaga certyfikacji NEN-EN-ISO/IEC 27001”.

BIO2 jako przepis prawa: Cyberbeveiligingsregeling sector overheid

Rozporządzenie sekretarza stanu ds. wewnętrznych (BZK) obowiązuje podmioty kluczowe w sektorze administracji publicznej, z wyjątkiem zarządów wodnych. Zgodnie z Cbw ministerstwa, niezależne organy administracyjne (zbo, o ile są podmiotami administracji publicznej), prowincje, gminy i związki międzygminne są zawsze podmiotami kluczowymi, niezależnie od wielkości. Najważniejsze zasady:

  • Art. 3: stosuj NEN-EN-ISO/IEC 27001:2023 w swoim systemie zarządzania i jego zakresie.
  • Art. 4: prowadź przegląd swoich kluczowych sieci i systemów informatycznych. W administracji lokalnej i regionalnej są to systemy o poziomie wpływu „wysoki” lub „bardzo wysoki” według załącznika 2 (z wymiarami obejmującymi m.in. szkody polityczne, skutki finansowe, szkody wizerunkowe i dane osobowe).
  • Art. 5: stosuj co najmniej zabezpieczenia z ISO 27002:2022 (z wyjątkiem 5.32 i 5.34) oraz odpowiednie zabezpieczenia rządowe z BIO2 1.3 (z wyjątkiem 5.32.01 do 5.34.01). Zastąpienie ich równoważnymi ramami jest dopuszczalne, jeśli wykażesz zasadność i równoważność. Projekt, istnienie i skuteczność działania muszą być możliwe do wykazania.
  • Art. 6: progi obowiązku zgłoszenia. W administracji lokalnej i regionalnej incydent jest znaczący w przypadku (grożącej) przerwy w świadczeniu usług trwającej co najmniej cztery godziny, skutków finansowych, których nie da się pokryć w ramach budżetu, albo poważnych obrażeń lub śmierci. Planowe prace konserwacyjne się nie liczą.

Co to oznacza dla gmin, prowincji i zarządów wodnych

Gminy i związki międzygminne

  • Zarejestruj się w MijnNCSC (obowiązkowo od 15 sierpnia 2026); zobacz rejestracja.
  • Nadzór sprawuje RDI. Według VNG (stowarzyszenia holenderskich gmin) RDI ma dostęp do danych ENSIA na potrzeby nadzoru.
  • CSIRT: według drzewa odesłań NCSC usługę CSIRT dla gmin i związków międzygminnych świadczy NCSC co najmniej do końca 2026 roku; IBD pozostaje standardowym punktem kontaktowym. Decyzja w sprawie ustawienia od 2027 roku jeszcze nie zapadła.
  • Rozliczalność przez ENSIA: zobacz BIO2 i ENSIA dla gmin.
  • Organem zarządzającym w rozumieniu Cbw jest zarząd gminy (college van burgemeester en wethouders) (art. 24 ust. 12 Cbw): zarząd zatwierdza środki, a każdy jego członek odbywa obowiązkowe szkolenie w ciągu dwóch lat.

Prowincje

  • To samo rozporządzenie i ten sam organ nadzorczy (RDI); CSIRT to NCSC. Organem zarządzającym w rozumieniu Cbw jest zarząd prowincji (gedeputeerde staten).
  • Według uzasadnienia do rozporządzenia rządowego BZK bada, czy metodykę ENSIA będzie można w przyszłości stosować także na innych szczeblach administracji.

Zarządy wodne

  • Nie podlegają rozporządzeniu BZK, lecz odpowiedzialności IenW, przy czym organem nadzorczym jest ILT, a CSIRT-em CERT-WM. Organem zarządzającym w rozumieniu Cbw jest zarząd wykonawczy (dagelijks bestuur).
  • BIO2 pozostaje wspólnymi ramami administracji publicznej; sprawdź rozporządzenie IenW pod kątem wymagań obowiązujących Twój zarząd wodny.

Od BIO do BIO2 w pięciu krokach

  1. Zakres i systemy kluczowe: określ zakres swojego ISMS zgodnie z ISO 27001 i sporządź przegląd systemów kluczowych (art. 4 rozporządzenia).
  2. Mapowanie: przenieś swoje zabezpieczenia BIO 1.04 na numerację ISO 27002:2022 i zabezpieczenia rządowe BIO2. Nowe zabezpieczenia ISO (takie jak analiza zagrożeń, usługi chmurowe, zarządzanie konfiguracją, monitorowanie i bezpieczne programowanie) zwykle wymagają najwięcej pracy.
  3. Analiza ryzyka: zastąp klasyfikację BBN własną analizą ryzyka; odstępstwa zapisz w załączniku wyjątków do swojej SoA.
  4. Wymagania specyficzne dla Cbw: procedura zgłaszania z ustawowymi terminami i progami, procedura CVD (5.24.08), szkolenie zarządu z certyfikatem.
  5. Rozliczalność: ujmij bezpieczeństwo informacji w sprawozdaniu rocznym, a w przypadku gmin także w cyklu ENSIA.

Zobacz też zestawienie obowiązku staranności obok BIO2.

Źródła

Stan na 1 października 2026. Ta strona zawiera informacje ogólne i nie stanowi porady prawnej. Przepisy, rozporządzenia i zasady sektorowe mogą się zmieniać; zawsze sprawdzaj aktualne źródło.