Od 2018 r. Baseline Informatiebeveiliging Overheid jest wspólnymi ramami administracji centralnej, prowincji, gmin i zarządów wodnych, w formie porozumienia międzyrządowego: „wiążącej samoregulacji”. W BIO2 zmienia się merytorycznie mniej, niż można by sądzić, ale tym więcej pod względem prawnym. Ta strona wymienia różnice i przekłada je na to, co samorządy lokalne i regionalne muszą zrobić teraz.
Oś czasu
| Data | Wydarzenie |
|---|---|
| 2018 | Wszystkie szczeble administracji zobowiązują się do stosowania BIO (objaśnienia do rozporządzenia rządowego) |
| 5 marca 2025 r. | Projekt BIO2 1.0 opublikowany online |
| 14 kwietnia 2025 r. | Projekt BIO2 1.1 |
| 24 września 2025 r. | BIO2 1.2 przyjęte przez ogólnorządową radę polityki Digitale Overheid (OBDO) |
| 9 stycznia 2026 r. | BIO2 1.3 w wersji ostatecznej: zmiany dla BIO2 jako aktu prawnego, oznaczenie zabezpieczeń poza Cbw, nowe zabezpieczenie 5.24.08 (CVD) |
| 2 marca 2026 r. | BIO2 1.3 opublikowane w Staatscourant (Stcrt. 2026, 7416) |
| 3 lipca 2026 r. | Przyjęto Cyberbeveiligingsregeling sector overheid (Stcrt. 2026, 27679) |
| 15 sierpnia 2026 r. | Cbw, Cbb i rozporządzenie rządowe w mocy; BIO2 zakotwiczone w prawie dla podmiotów kluczowych z sektora administracji |
Daty pochodzą z historii zmian w samym BIO2 1.3 i ze Staatscourant. Uwaga: 5 marca to data pierwszego projektu (2025), a nie publikacji wersji 1.3 w Staatscourant.
Co się zmieniło
| Temat | BIO (1.04) | BIO2 (1.3) |
|---|---|---|
| Status | Porozumienie międzyrządowe, wiążąca samoregulacja | Obowiązkowe z mocy prawa dla podmiotów kluczowych z sektora administracji na podstawie Cyberbeveiligingsregeling sector overheid; poza tą grupą wiążąca samoregulacja |
| Normy bazowe | ISO 27001 i ISO 27002 (wersje z 2017 r.) | NEN-EN-ISO/IEC 27001:2023 (część 1) i 27002:2022 (część 2) |
| Struktura | Ramy i zabezpieczenia według poziomu BBN | Część 1: ramy BIO2 (SZBI, zarządzanie ryzykiem, deklaracja stosowania, nadzór, dostawcy); część 2: zabezpieczenia rządowe, numerowane według ISO 27002:2022 (np. 5.24.07) |
| Poziomy | Trzy bazowe poziomy bezpieczeństwa (BBN1 do BBN3) | Brak BBN; zabezpieczenia rządowe są obowiązkowym minimum, uzupełnianym na podstawie ryzyka. Rozporządzenie rządowe używa „interesów podlegających ochronie” (administracja centralna) i poziomów wpływu (administracja lokalna i regionalna) do wskazywania systemów kluczowych. |
Nowe lub bardziej rygorystyczne w BIO2
| Temat | BIO2 (1.3) |
|---|---|
| SZBI | ISO 27001 jest obowiązkowa przy tworzeniu systemu zarządzania |
| Odstępstwa | Odstąpienie od zabezpieczenia lub jego niestosowanie uzasadnia się analizą ryzyka, przywołaną w załączniku z wyjątkami do deklaracji stosowania |
| Inne normy | Zabezpieczenia można zastąpić równoważnymi lub połączyć, np. NEN 7510 dla informacji w ochronie zdrowia oraz CSIR lub IEC 62443 dla OT |
| Zakres Cbw | Zabezpieczenia poza Cbw są oznaczone; dla nich obowiązuje tylko wiążąca samoregulacja. Rozporządzenie rządowe wyłącza 5.32 do 5.34 (w tym własność intelektualną i prywatność) |
| Podatności | 5.24.08: ustanowiona i opublikowana procedura skoordynowanego ujawniania podatności (Coordinated Vulnerability Disclosure; wytyczne NCSC lub ISO/IEC 29147) |
| Zgłaszanie | 5.24.07: procedura obsługi incydentów obejmuje zgłaszanie do CSIRT w ustawowym terminie, przetwarzanie powiadomień CSIRT i informowanie poszkodowanych |
Kolumna BIO (1.04) to podsumowanie ogólne; klasyfikację BBN potwierdza samo rozporządzenie rządowe, które zestawia dawne BBN2 i BBN3 z BIO 1.04 z nowymi poziomami.
Nadzór i rozliczalność
BIO2 opisuje role kadry zarządzającej, kierownictwa liniowego, CISO i nadzorcy wewnętrznego. CISO koordynuje, ale „wyraźnie nie odpowiada za bezpieczeństwo informacji w miejsce kierownictwa liniowego”. W kwestii przejrzystości BIO2 stwierdza: „Bezpieczeństwo informacji jest standardową częścią sprawozdania rocznego organizacji”, a organy administracji zapewniają sobie wzajemny wgląd za pomocą deklaracji stosowania. W kwestii certyfikacji: „BIO nie wymaga certyfikacji NEN-EN-ISO/IEC 27001”.
BIO2 jako przepis prawa: Cyberbeveiligingsregeling sector overheid
Rozporządzenie sekretarza stanu ds. wewnętrznych (BZK) obowiązuje podmioty kluczowe w sektorze administracji publicznej, z wyjątkiem zarządów wodnych. Zgodnie z Cbw ministerstwa, niezależne organy administracyjne (zbo, o ile są podmiotami administracji publicznej), prowincje, gminy i związki międzygminne są zawsze podmiotami kluczowymi, niezależnie od wielkości. Najważniejsze zasady:
- Art. 3: stosuj NEN-EN-ISO/IEC 27001:2023 w swoim systemie zarządzania i jego zakresie.
- Art. 4: prowadź przegląd swoich kluczowych sieci i systemów informatycznych. W administracji lokalnej i regionalnej są to systemy o poziomie wpływu „wysoki” lub „bardzo wysoki” według załącznika 2 (z wymiarami obejmującymi m.in. szkody polityczne, skutki finansowe, szkody wizerunkowe i dane osobowe).
- Art. 5: stosuj co najmniej zabezpieczenia z ISO 27002:2022 (z wyjątkiem 5.32 i 5.34) oraz odpowiednie zabezpieczenia rządowe z BIO2 1.3 (z wyjątkiem 5.32.01 do 5.34.01). Zastąpienie ich równoważnymi ramami jest dopuszczalne, jeśli wykażesz zasadność i równoważność. Projekt, istnienie i skuteczność działania muszą być możliwe do wykazania.
- Art. 6: progi obowiązku zgłoszenia. W administracji lokalnej i regionalnej incydent jest znaczący w przypadku (grożącej) przerwy w świadczeniu usług trwającej co najmniej cztery godziny, skutków finansowych, których nie da się pokryć w ramach budżetu, albo poważnych obrażeń lub śmierci. Planowe prace konserwacyjne się nie liczą.
Co to oznacza dla gmin, prowincji i zarządów wodnych
Gminy i związki międzygminne
- Zarejestruj się w MijnNCSC (obowiązkowo od 15 sierpnia 2026); zobacz rejestracja.
- Nadzór sprawuje RDI. Według VNG (stowarzyszenia holenderskich gmin) RDI ma dostęp do danych ENSIA na potrzeby nadzoru.
- CSIRT: według drzewa odesłań NCSC usługę CSIRT dla gmin i związków międzygminnych świadczy NCSC co najmniej do końca 2026 roku; IBD pozostaje standardowym punktem kontaktowym. Decyzja w sprawie ustawienia od 2027 roku jeszcze nie zapadła.
- Rozliczalność przez ENSIA: zobacz BIO2 i ENSIA dla gmin.
- Organem zarządzającym w rozumieniu Cbw jest zarząd gminy (college van burgemeester en wethouders) (art. 24 ust. 12 Cbw): zarząd zatwierdza środki, a każdy jego członek odbywa obowiązkowe szkolenie w ciągu dwóch lat.
Prowincje
- To samo rozporządzenie i ten sam organ nadzorczy (RDI); CSIRT to NCSC. Organem zarządzającym w rozumieniu Cbw jest zarząd prowincji (gedeputeerde staten).
- Według uzasadnienia do rozporządzenia rządowego BZK bada, czy metodykę ENSIA będzie można w przyszłości stosować także na innych szczeblach administracji.
Zarządy wodne
- Nie podlegają rozporządzeniu BZK, lecz odpowiedzialności IenW, przy czym organem nadzorczym jest ILT, a CSIRT-em CERT-WM. Organem zarządzającym w rozumieniu Cbw jest zarząd wykonawczy (dagelijks bestuur).
- BIO2 pozostaje wspólnymi ramami administracji publicznej; sprawdź rozporządzenie IenW pod kątem wymagań obowiązujących Twój zarząd wodny.
Od BIO do BIO2 w pięciu krokach
- Zakres i systemy kluczowe: określ zakres swojego ISMS zgodnie z ISO 27001 i sporządź przegląd systemów kluczowych (art. 4 rozporządzenia).
- Mapowanie: przenieś swoje zabezpieczenia BIO 1.04 na numerację ISO 27002:2022 i zabezpieczenia rządowe BIO2. Nowe zabezpieczenia ISO (takie jak analiza zagrożeń, usługi chmurowe, zarządzanie konfiguracją, monitorowanie i bezpieczne programowanie) zwykle wymagają najwięcej pracy.
- Analiza ryzyka: zastąp klasyfikację BBN własną analizą ryzyka; odstępstwa zapisz w załączniku wyjątków do swojej SoA.
- Wymagania specyficzne dla Cbw: procedura zgłaszania z ustawowymi terminami i progami, procedura CVD (5.24.08), szkolenie zarządu z certyfikatem.
- Rozliczalność: ujmij bezpieczeństwo informacji w sprawozdaniu rocznym, a w przypadku gmin także w cyklu ENSIA.
Zobacz też zestawienie obowiązku staranności obok BIO2.
Źródła
- Baseline Informatiebeveiliging Overheid 2, wersja 1.3, Staatscourant 2026, 7416
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Digital Government NL, Cybersecurity Regulation for public sector in Government Gazette (7 sierpnia 2026)
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (pdf, 18 sierpnia 2026, po niderlandzku)
- NCSC, Toezicht op de Cyberbeveiligingswet: hoe zit dat? (po niderlandzku)
- VNG, Cyberbeveiligingswet en Wwke: nieuws en updates (zaktualizowano 20 sierpnia 2026, po niderlandzku)
Stan na 1 października 2026. Ta strona zawiera informacje ogólne i nie stanowi porady prawnej. Przepisy, rozporządzenia i zasady sektorowe mogą się zmieniać; zawsze sprawdzaj aktualne źródło.