Din 2018, Baseline Informatiebeveiliging Overheid este cadrul comun al administrației centrale, provinciilor, municipalităților și autorităților de gospodărire a apelor, sub forma unui acord interadministrativ: „autoreglementare obligatorie”. Cu BIO2, în substanță se schimbă mai puțin decât ați crede, dar cu atât mai mult din punct de vedere juridic. Această pagină enumeră diferențele și le traduce în ce trebuie să facă acum administrația locală și regională.
Cronologie
| Data | Eveniment |
|---|---|
| 2018 | Toate nivelurile administrației se angajează să aplice BIO (nota explicativă la reglementarea pentru administrație) |
| 5 martie 2025 | Proiectul BIO2 1.0 publicat online |
| 14 aprilie 2025 | Proiectul BIO2 1.1 |
| 24 septembrie 2025 | BIO2 1.2 adoptat de consiliul de politici pentru administrația digitală la nivel guvernamental (OBDO) |
| 9 ianuarie 2026 | BIO2 1.3 final: modificări pentru BIO2 ca legislație, marcarea controalelor din afara Cbw, noul control 5.24.08 (CVD) |
| 2 martie 2026 | BIO2 1.3 publicat în Staatscourant (Stcrt. 2026, 7416) |
| 3 iulie 2026 | Cyberbeveiligingsregeling sector overheid adoptată (Stcrt. 2026, 27679) |
| 15 august 2026 | Cbw, Cbb și reglementarea pentru administrație intră în vigoare; BIO2 ancorat în lege pentru entitățile esențiale din administrație |
Date preluate din istoricul modificărilor din BIO2 1.3 și din Staatscourant. Notă: 5 martie este data primului proiect (2025), nu a publicării versiunii 1.3 în Staatscourant.
Ce s-a schimbat
| Subiect | BIO (1.04) | BIO2 (1.3) |
|---|---|---|
| Statut | Acord interadministrativ, autoreglementare obligatorie | Obligatoriu prin lege pentru entitățile esențiale din administrație prin Cyberbeveiligingsregeling sector overheid; autoreglementare obligatorie în afara acestui grup |
| Standarde de bază | ISO 27001 și ISO 27002 (versiunile 2017) | NEN-EN-ISO/IEC 27001:2023 (partea 1) și 27002:2022 (partea 2) |
| Structură | Cadru și controale pe nivel BBN | Partea 1 cadrul BIO2 (SGSI, gestionarea riscurilor, SoA, guvernanță, furnizori); partea 2 controalele pentru administrație, numerotate după ISO 27002:2022 (de exemplu 5.24.07) |
| Niveluri | Trei niveluri de securitate de bază (BBN1-BBN3) | Fără BBN; controalele pentru administrație sunt minimul obligatoriu, completat pe baza riscurilor. Reglementarea pentru administrație folosește „interese de protejat” (administrația centrală) și niveluri de impact (administrația locală și regională) pentru a identifica sistemele cruciale. |
Nou sau mai strict în BIO2
| Subiect | BIO2 (1.3) |
|---|---|
| SGSI | ISO 27001 este obligatoriu pentru instituirea sistemului de management |
| Abateri | Abaterea de la un control sau neaplicarea lui se justifică printr-o analiză de risc, menționată într-o anexă cu excepții la Declarația de aplicabilitate |
| Alte standarde | Controalele pot fi înlocuite cu echivalente sau combinate, de exemplu NEN 7510 pentru informațiile din sănătate și CSIR sau IEC 62443 pentru OT |
| Domeniul Cbw | Controalele din afara Cbw sunt marcate; pentru acestea se aplică doar autoreglementarea obligatorie. Reglementarea pentru administrație exclude 5.32-5.34 (inclusiv proprietatea intelectuală și confidențialitatea) |
| Vulnerabilități | 5.24.08: se instituie și se publică o procedură de dezvăluire coordonată a vulnerabilităților (ghidul NCSC sau ISO/IEC 29147) |
| Raportare | 5.24.07: procedura privind incidentele acoperă raportarea către CSIRT în termenul legal, prelucrarea notificărilor CSIRT și informarea celor afectați |
Coloana BIO (1.04) este un rezumat general; clasificarea BBN este confirmată de reglementarea pentru administrație, care pune vechile BBN2 și BBN3 din BIO 1.04 alături de noile niveluri.
Guvernanță și responsabilitate
BIO2 descrie roluri pentru conducerea executivă, conducerea operațională, CISO și organul intern de supraveghere. CISO coordonează, dar „în mod expres nu este responsabil pentru securitatea informației în locul conducerii operaționale”. Despre transparență, BIO2 spune: „Securitatea informației este o parte standard a raportului anual al organizației”, iar organismele administrației își oferă reciproc vizibilitate prin Declarația de aplicabilitate. Despre certificare: „BIO nu impune certificarea NEN-EN-ISO/IEC 27001.”
BIO2 ca lege: Cyberbeveiligingsregeling sector overheid
Reglementarea secretarului de stat pentru Interne (BZK) se aplică entităților esențiale din sectorul administrației publice, cu excepția autorităților de gospodărire a apelor. Conform Cbw, ministerele, organismele administrative independente (zbo-uri, în măsura în care sunt entități ale administrației publice), provinciile, municipalitățile și asocierile comune sunt întotdeauna esențiale, indiferent de dimensiune. Esențialul:
- Art. 3: aplicați NEN-EN-ISO/IEC 27001:2023 sistemului de management și domeniului său de aplicare.
- Art. 4: păstrați o evidență a rețelelor și sistemelor informatice cruciale. Pentru administrația locală și regională, acestea sunt sistemele cu nivel de impact „ridicat” sau „foarte ridicat” conform Anexei 2 (cu dimensiuni care includ prejudiciul politic, impactul financiar, prejudiciul de reputație și datele cu caracter personal).
- Art. 5: folosiți cel puțin controalele din ISO 27002:2022 (cu excepția 5.32 și 5.34) și controalele relevante pentru administrație din BIO2 1.3 (cu excepția 5.32.01-5.34.01). Înlocuirea lor cu un cadru echivalent este permisă dacă demonstrați necesitatea și echivalența. Proiectarea, existența și eficacitatea operațională trebuie să fie demonstrabile.
- Art. 6: praguri pentru obligația de raportare. Pentru administrația locală și regională, un incident este semnificativ în cazul unei întreruperi (iminente) a serviciilor de cel puțin patru ore, al unor consecințe financiare care nu pot fi absorbite în buget sau al unor vătămări grave ori al decesului. Mentenanța planificată nu se ia în calcul.
Ce înseamnă pentru municipalități, provincii și autoritățile de gospodărire a apelor
Municipalități și asocieri comune
- Înregistrați-vă pe MijnNCSC (obligatoriu din 15 august 2026); consultați înregistrarea.
- Supraveghere de către RDI. Potrivit VNG (asociația municipalităților din Țările de Jos), RDI are acces la datele ENSIA pentru supravegherea sa.
- CSIRT: conform arborelui de direcționare NCSC, NCSC oferă serviciul CSIRT pentru municipalități și asocierile comune cel puțin până la sfârșitul lui 2026; IBD rămâne punctul de contact obișnuit. Se așteaptă o decizie privind organizarea din 2027.
- Responsabilitate prin ENSIA: consultați BIO2 și ENSIA pentru municipalități.
- Organul de conducere în sensul Cbw este executivul municipal (college van burgemeester en wethouders) (art. 24 alin. (12) Cbw): executivul aprobă măsurile, iar fiecare membru finalizează instruirea obligatorie în termen de doi ani.
Provincii
- Aceeași reglementare și aceeași autoritate de supraveghere (RDI); CSIRT-ul este NCSC. Organul de conducere în sensul Cbw este executivul provincial (gedeputeerde staten).
- Potrivit notei explicative la reglementarea pentru administrație, BZK analizează dacă metodologia ENSIA poate fi folosită pe viitor și pentru alte niveluri ale administrației.
Autorități de gospodărire a apelor
- Nu intră sub reglementarea BZK, ci sub responsabilitatea IenW, cu ILT ca autoritate de supraveghere și CERT-WM ca CSIRT. Organul de conducere în sensul Cbw este consiliul executiv (dagelijks bestuur).
- BIO2 rămâne cadrul comun al administrației; verificați reglementarea IenW pentru cerințele care se aplică autorității dumneavoastră de gospodărire a apelor.
De la BIO la BIO2 în cinci pași
- Domeniul de aplicare și sistemele cruciale: definiți domeniul SGSI conform ISO 27001 și întocmiți evidența sistemelor cruciale (art. 4 din reglementare).
- Corespondență: convertiți controalele BIO 1.04 la numerotarea ISO 27002:2022 și la controalele BIO2 pentru administrație. Noile controale ISO (cum ar fi informațiile despre amenințări, serviciile cloud, gestionarea configurațiilor, monitorizarea și programarea sigură) necesită de obicei cel mai mult efort.
- Analiza riscurilor: înlocuiți clasificarea BBN cu analiza dumneavoastră de risc; înregistrați abaterile în anexa cu excepții la SoA.
- Specific Cbw: o procedură de raportare cu termenele și pragurile legale, o procedură CVD (5.24.08), instruirea conducerii cu certificat.
- Responsabilitate: includeți securitatea informației în raportul anual și, pentru municipalități, în ciclul ENSIA.
Consultați și corespondența obligației de diligență cu BIO2.
Surse
- Baseline Informatiebeveiliging Overheid 2, versiunea 1.3, Staatscourant 2026, 7416
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Digital Government NL, Cybersecurity Regulation for public sector in Government Gazette (7 august 2026, în engleză)
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (pdf, 18 august 2026, în neerlandeză)
- NCSC, Toezicht op de Cyberbeveiligingswet: hoe zit dat? (în neerlandeză)
- VNG, Cyberbeveiligingswet en Wwke: nieuws en updates (actualizat la 20 august 2026, în neerlandeză)
Situația la 1 octombrie 2026. Această pagină oferă informații generale, nu consultanță juridică. Legile, reglementările și normele sectoriale se pot schimba; verificați întotdeauna sursa actuală.