Desde 2018, a Baseline Informatiebeveiliging Overheid é o quadro comum da administração central, das províncias, dos municípios e das autoridades da água, sob a forma de um acordo entre administrações: «autorregulação vinculativa». Com o BIO2, muda menos em substância do que se poderia pensar, mas muito mais em termos jurídicos. Esta página lista as diferenças e traduz o que a administração local e regional tem de fazer agora.

Cronologia

DataAcontecimento
2018Todos os níveis da administração assumem o compromisso com o BIO (nota explicativa do regulamento da administração pública)
5 de março de 2025Projeto BIO2 1.0 publicado online
14 de abril de 2025Projeto BIO2 1.1
24 de setembro de 2025BIO2 1.2 adotado pelo conselho de política do Governo Digital de toda a administração (OBDO)
9 de janeiro de 2026BIO2 1.3 final: alterações para o BIO2 como legislação, marcação dos controlos fora da Cbw, novo controlo 5.24.08 (CVD)
2 de março de 2026BIO2 1.3 publicado na Staatscourant (Stcrt. 2026, 7416)
3 de julho de 2026Adoção da Cyberbeveiligingsregeling sector overheid (Stcrt. 2026, 27679)
15 de agosto de 2026Cbw, Cbb e regulamento da administração pública em vigor; BIO2 consagrado na lei para as entidades essenciais da administração pública

Datas do histórico de alterações do próprio BIO2 1.3 e da Staatscourant. Nota: 5 de março é a data do primeiro projeto (2025), não da publicação da versão 1.3 na Staatscourant.

O que mudou

TemaBIO (1.04)BIO2 (1.3)
EstatutoAcordo entre administrações, autorregulação vinculativaLegalmente obrigatório para as entidades essenciais da administração pública através da Cyberbeveiligingsregeling sector overheid; autorregulação vinculativa fora desse grupo
Normas de baseISO 27001 e ISO 27002 (versões de 2017)NEN-EN-ISO/IEC 27001:2023 (parte 1) e 27002:2022 (parte 2)
EstruturaQuadro e controlos por nível BBNParte 1, quadro BIO2 (SGSI, gestão de riscos, Declaração de Aplicabilidade, governação, fornecedores); parte 2, controlos da administração pública, numerados segundo a ISO 27002:2022 (por exemplo, 5.24.07)
NíveisTrês níveis de segurança de base (BBN1 a BBN3)Sem BBN; os controlos da administração pública são o mínimo obrigatório, complementado com base no risco. O regulamento da administração pública usa «interesses a proteger» (administração central) e níveis de impacto (administração local e regional) para identificar sistemas cruciais.

Novo ou mais exigente no BIO2

TemaBIO2 (1.3)
SGSIA ISO 27001 é obrigatória para estruturar o sistema de gestão
DesviosO desvio ou a não aplicação de um controlo é justificado com uma análise de riscos, referida num anexo de exceções à Declaração de Aplicabilidade
Outras normasOs controlos podem ser substituídos por equivalentes ou combinados, por exemplo a NEN 7510 para a informação de saúde e a CSIR ou a IEC 62443 para a OT
Âmbito da CbwOs controlos fora da Cbw estão marcados; para esses aplica-se apenas a autorregulação vinculativa. O regulamento da administração pública exclui os 5.32 a 5.34 (incluindo propriedade intelectual e privacidade)
Vulnerabilidades5.24.08: é criado e publicado um procedimento de divulgação coordenada de vulnerabilidades (orientação do NCSC ou ISO/IEC 29147)
Comunicação5.24.07: o procedimento de incidentes abrange a comunicação ao CSIRT dentro do prazo legal, o tratamento das notificações do CSIRT e a informação às pessoas afetadas

A coluna BIO (1.04) é um resumo de alto nível; a classificação BBN é confirmada pelo próprio regulamento da administração pública, que coloca os antigos BBN2 e BBN3 do BIO 1.04 ao lado dos novos níveis.

Governação e prestação de contas

O BIO2 descreve funções para o executivo, a gestão de linha, o CISO e o supervisor interno. O CISO coordena, mas «expressamente não é responsável pela segurança da informação a cargo da gestão de linha». Sobre transparência, o BIO2 diz: «A segurança da informação é uma parte normal do relatório anual da organização», e os organismos públicos dão uns aos outros visibilidade através da Declaração de Aplicabilidade. Sobre certificação: «O BIO não exige a certificação NEN-EN-ISO/IEC 27001.»

O BIO2 como lei: a Cyberbeveiligingsregeling sector overheid

O regulamento do Secretário de Estado do Interior (BZK) aplica-se às entidades essenciais do setor da administração pública, exceto as autoridades da água. Ao abrigo da Cbw, os ministérios, os organismos administrativos independentes (zbo's, na medida em que sejam entidades da administração pública), as províncias, os municípios e os acordos de cooperação intermunicipal são sempre essenciais, independentemente da dimensão. O essencial:

  • Art.º 3.º: aplicar a NEN-EN-ISO/IEC 27001:2023 ao seu sistema de gestão e ao respetivo âmbito.
  • Art.º 4.º: manter uma visão geral das suas redes e sistemas de informação cruciais. Para a administração local e regional, são os sistemas com nível de impacto «elevado» ou «muito elevado» segundo o Anexo 2 (com dimensões que incluem dano político, impacto financeiro, dano reputacional e dados pessoais).
  • Art.º 5.º: usar pelo menos os controlos da ISO 27002:2022 (exceto 5.32 e 5.34) e os controlos da administração pública relevantes do BIO2 1.3 (exceto 5.32.01 a 5.34.01). É permitido substituí-los por um quadro equivalente se demonstrar a necessidade e a equivalência. A conceção, a existência e a eficácia operacional têm de ser demonstráveis.
  • Art.º 6.º: limiares do dever de comunicação. Para a administração local e regional, um incidente é significativo em caso de (iminente) indisponibilidade de serviços durante pelo menos quatro horas, consequências financeiras que não possam ser absorvidas pelo orçamento, ou ferimentos graves ou morte. A manutenção planeada não conta.

O que significa para municípios, províncias e autoridades da água

Municípios e acordos de cooperação intermunicipal

  • Registar-se no MijnNCSC (obrigatório desde 15 de agosto de 2026); consulte o registo.
  • Supervisão pela RDI. Segundo a VNG (a associação dos municípios neerlandeses), a RDI tem acesso aos dados ENSIA para a sua supervisão.
  • CSIRT: segundo a árvore de encaminhamento do NCSC, o NCSC presta o serviço de CSIRT aos municípios e aos acordos de cooperação intermunicipal pelo menos até ao final de 2026; a IBD continua a ser o ponto de contacto habitual. Aguarda-se uma decisão sobre a organização a partir de 2027.
  • Prestação de contas através do ENSIA: consulte BIO2 e ENSIA para municípios.
  • O órgão de administração na aceção da Cbw é o executivo municipal (college van burgemeester en wethouders) (art.º 24.º, n.º 12, da Cbw): o executivo aprova as medidas e cada membro conclui a formação obrigatória no prazo de dois anos.

Províncias

  • O mesmo regulamento e o mesmo supervisor (RDI); o CSIRT é o NCSC. O órgão de administração na aceção da Cbw é o executivo provincial (gedeputeerde staten).
  • Segundo a nota explicativa do regulamento da administração pública, o BZK está a estudar se a metodologia ENSIA poderá no futuro ser usada também por outros níveis da administração.

Autoridades da água

  • Não estão abrangidas pelo regulamento do BZK, mas sim pela responsabilidade do IenW, com a ILT como supervisor e o CERT-WM como CSIRT. O órgão de administração na aceção da Cbw é a direção executiva (dagelijks bestuur).
  • O BIO2 continua a ser o quadro comum da administração pública; consulte o regulamento do IenW para os requisitos aplicáveis à sua autoridade da água.

Do BIO ao BIO2 em cinco passos

  1. Âmbito e sistemas cruciais: defina o âmbito do seu SGSI segundo a ISO 27001 e elabore a visão geral dos sistemas cruciais (art.º 4.º do regulamento).
  2. Correspondência: converta os seus controlos BIO 1.04 para a numeração da ISO 27002:2022 e para os controlos da administração pública do BIO2. Os novos controlos ISO (como informações sobre ameaças, serviços de cloud, gestão de configurações, monitorização e programação segura) costumam dar mais trabalho.
  3. Análise de riscos: substitua a classificação BBN pela sua análise de riscos; registe os desvios no anexo de exceções à sua Declaração de Aplicabilidade.
  4. Específico da Cbw: um procedimento de comunicação com os prazos e limiares legais, um procedimento de CVD (5.24.08), formação da administração com certificado.
  5. Prestação de contas: inclua a segurança da informação no relatório anual e, no caso dos municípios, no ciclo ENSIA.

Consulte também a correspondência do dever de diligência com o BIO2.

Fontes

Situação a 1 de outubro de 2026. Esta página contém informação geral e não constitui aconselhamento jurídico. As leis, os regulamentos e as regras setoriais podem mudar; confirme sempre a fonte atual.