Od roku 2018 je Baseline Informatiebeveiliging Overheid spoločným rámcom ústrednej vlády, provincií, obcí a vodohospodárskych rád, ako medzirezortná dohoda: „záväzná samoregulácia“. S BIO2 sa vecne mení menej, než by ste si mysleli, ale o to viac právne. Táto stránka uvádza rozdiely a prevádza ich na to, čo musí miestna a regionálna samospráva urobiť teraz.
Časová os
| Dátum | Udalosť |
|---|---|
| 2018 | Všetky úrovne verejnej správy sa zaväzujú k BIO (dôvodová správa k vládnemu predpisu) |
| 5. marca 2025 | Návrh BIO2 1.0 zverejnený online |
| 14. apríla 2025 | Návrh BIO2 1.1 |
| 24. septembra 2025 | BIO2 1.2 prijatá celovládnou radou pre digitálnu správu (OBDO) |
| 9. januára 2026 | BIO2 1.3 finálna: zmeny pre BIO2 ako legislatívu, označenie opatrení mimo Cbw, nové opatrenie 5.24.08 (CVD) |
| 2. marca 2026 | BIO2 1.3 zverejnená v Staatscourant (Stcrt. 2026, 7416) |
| 3. júla 2026 | Prijatý Cyberbeveiligingsregeling sector overheid (Stcrt. 2026, 27679) |
| 15. augusta 2026 | Cbw, Cbb a vládny predpis účinné; BIO2 ukotvená v zákone pre základné subjekty verejnej správy |
Dátumy z histórie zmien v samotnej BIO2 1.3 a zo Staatscourant. Poznámka: 5. marec je dátumom prvého návrhu (2025), nie zverejnenia verzie 1.3 v Staatscourant.
Čo sa zmenilo
| Téma | BIO (1.04) | BIO2 (1.3) |
|---|---|---|
| Status | Medzirezortná dohoda, záväzná samoregulácia | Právne povinná pre základné subjekty verejnej správy cez Cyberbeveiligingsregeling sector overheid; mimo tejto skupiny záväzná samoregulácia |
| Základné normy | ISO 27001 a ISO 27002 (verzia 2017) | NEN-EN-ISO/IEC 27001:2023 (časť 1) a 27002:2022 (časť 2) |
| Štruktúra | Rámec a opatrenia podľa úrovne BBN | Časť 1 rámec BIO2 (ISMS, riadenie rizík, vyhlásenie o aplikovateľnosti, riadenie, dodávatelia); časť 2 vládne opatrenia číslované podľa ISO 27002:2022 (napríklad 5.24.07) |
| Úrovne | Tri základné úrovne zabezpečenia (BBN1 až BBN3) | Bez BBN; vládne opatrenia sú povinným minimom, doplneným na základe rizika. Vládny predpis používa „chránené záujmy“ (ústredná vláda) a úrovne dopadu (miestna a regionálna samospráva) na určenie kľúčových systémov. |
Nové alebo prísnejšie v BIO2
| Téma | BIO2 (1.3) |
|---|---|
| ISMS | ISO 27001 je povinná na zriadenie systému riadenia |
| Odchýlky | Odchýlenie sa od opatrenia alebo jeho neuplatnenie sa zdôvodňuje analýzou rizík, na ktorú odkazuje príloha výnimiek k vyhláseniu o aplikovateľnosti |
| Iné normy | Opatrenia možno nahradiť rovnocennými alebo kombinovať, napríklad NEN 7510 pre zdravotnícke informácie a CSIR alebo IEC 62443 pre OT |
| Pôsobnosť Cbw | Opatrenia mimo Cbw sú označené; pre ne platí len záväzná samoregulácia. Vládny predpis vylučuje 5.32 až 5.34 (vrátane duševného vlastníctva a súkromia) |
| Zraniteľnosti | 5.24.08: je zavedený a zverejnený postup koordinovaného zverejňovania zraniteľností (pokyn NCSC alebo ISO/IEC 29147) |
| Hlásenie | 5.24.07: postup pri incidentoch zahŕňa hlásenie CSIRT v zákonnej lehote, spracovanie oznámení CSIRT a informovanie dotknutých |
Stĺpec BIO (1.04) je súhrn na vysokej úrovni; klasifikáciu BBN potvrdzuje samotný vládny predpis, ktorý stavia staré BBN2 a BBN3 z BIO 1.04 vedľa nových úrovní.
Riadenie a zodpovednosť
BIO2 opisuje roly pre výkonné vedenie, líniové vedenie, CISO a interný dohľad. CISO koordinuje, ale „výslovne nezodpovedá za informačnú bezpečnosť namiesto líniového vedenia“. K transparentnosti BIO2 uvádza: „Informačná bezpečnosť je štandardnou súčasťou výročnej správy organizácie“ a orgány verejnej správy si navzájom poskytujú náhľad prostredníctvom vyhlásenia o aplikovateľnosti. K certifikácii: „BIO nevyžaduje certifikáciu NEN-EN-ISO/IEC 27001.“
BIO2 ako zákon: Cyberbeveiligingsregeling sector overheid
Predpis štátneho tajomníka pre vnútro (BZK) sa vzťahuje na základné subjekty v sektore verejnej správy, okrem vodohospodárskych rád. Podľa Cbw sú ministerstvá, nezávislé správne orgány (zbo's, ak sú subjektmi verejnej správy), provincie, obce a spoločné usporiadania vždy základné, bez ohľadu na veľkosť. To podstatné:
- Čl. 3: uplatňujte NEN-EN-ISO/IEC 27001:2023 na svoj systém riadenia a jeho rozsah.
- Čl. 4: veďte prehľad svojich kľúčových sietí a informačných systémov. Pre miestnu a regionálnu samosprávu ide o systémy s úrovňou dopadu „vysoká“ alebo „veľmi vysoká“ podľa prílohy 2 (s dimenziami vrátane politickej škody, finančného dopadu, poškodenia povesti a osobných údajov).
- Čl. 5: používajte aspoň opatrenia ISO 27002:2022 (okrem 5.32 a 5.34) a príslušné vládne opatrenia z BIO2 1.3 (okrem 5.32.01 až 5.34.01). Ich nahradenie rovnocenným rámcom je prípustné, ak doložíte nevyhnutnosť a rovnocennosť. Návrh, existencia a prevádzková účinnosť musia byť preukázateľné.
- Čl. 6: prahové hodnoty pre ohlasovaciu povinnosť. Pre miestnu a regionálnu samosprávu je incident významný pri (hroziacom) výpadku služieb najmenej štyri hodiny, finančných dôsledkoch, ktoré nemožno pokryť z rozpočtu, alebo vážnom zranení či smrti. Plánovaná údržba sa nepočíta.
Čo to znamená pre obce, provincie a vodohospodárske rady
Obce a spoločné usporiadania
- Registrujte sa v MijnNCSC (povinné od 15. augusta 2026); pozrite registráciu.
- Dohľad vykonáva RDI. Podľa VNG (združenie holandských obcí) má RDI na svoj dohľad prístup k údajom ENSIA.
- CSIRT: podľa rozhodovacieho stromu NCSC poskytuje NCSC službu CSIRT pre obce a spoločné usporiadania najmenej do konca roka 2026; bežným kontaktným miestom zostáva IBD. Rozhodnutie o usporiadaní od roku 2027 sa očakáva.
- Zodpovednosť cez ENSIA: pozrite BIO2 a ENSIA pre obce.
- Riadiacim orgánom v zmysle Cbw je rada obce (college van burgemeester en wethouders) (čl. 24 ods. 12 Cbw): rada schvaľuje opatrenia a každý člen absolvuje povinné školenie do dvoch rokov.
Provincie
- Rovnaký predpis a rovnaký dozorný orgán (RDI); CSIRT je NCSC. Riadiacim orgánom v zmysle Cbw je výkonná rada provincie (gedeputeerde staten).
- Podľa dôvodovej správy k vládnemu predpisu BZK skúma, či by sa metodika ENSIA dala v budúcnosti používať aj pre iné úrovne verejnej správy.
Vodohospodárske rady
- Nepatria pod predpis BZK, ale do zodpovednosti IenW, s ILT ako dozorným orgánom a CERT-WM ako CSIRT. Riadiacim orgánom v zmysle Cbw je výkonná rada (dagelijks bestuur).
- BIO2 zostáva spoločným rámcom verejnej správy; požiadavky platné pre vašu vodohospodársku radu si overte v predpise IenW.
Z BIO na BIO2 v piatich krokoch
- Rozsah a kľúčové systémy: vymedzte rozsah ISMS podľa ISO 27001 a zostavte prehľad kľúčových systémov (čl. 4 predpisu).
- Mapovanie: preveďte svoje opatrenia BIO 1.04 na číslovanie ISO 27002:2022 a vládne opatrenia BIO2. Najviac práce zvyčajne dajú nové opatrenia ISO (napríklad spravodajstvo o hrozbách, cloudové služby, riadenie konfigurácie, monitorovanie a bezpečné programovanie).
- Analýza rizík: nahraďte klasifikáciu BBN svojou analýzou rizík; odchýlky zaznamenajte v prílohe výnimiek k vyhláseniu o aplikovateľnosti.
- Špecifiká Cbw: postup hlásenia so zákonnými lehotami a prahovými hodnotami, postup CVD (5.24.08), školenie vedenia s certifikátom.
- Zodpovednosť: zahrňte informačnú bezpečnosť do výročnej správy a pri obciach do cyklu ENSIA.
Pozrite tiež porovnanie povinnosti starostlivosti s BIO2.
Zdroje
- Baseline Informatiebeveiliging Overheid 2, verzia 1.3, Staatscourant 2026, 7416
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Digital Government NL, predpis o kybernetickej bezpečnosti pre verejný sektor v Staatscourant (7. augusta 2026)
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (pdf, 18. augusta 2026, v holandčine)
- NCSC, Toezicht op de Cyberbeveiligingswet: hoe zit dat? (v holandčine)
- VNG, Cyberbeveiligingswet en Wwke: nieuws en updates (aktualizované 20. augusta 2026, v holandčine)
Stav k 1. októbru 2026. Táto stránka poskytuje všeobecné informácie, nie právne poradenstvo. Zákony, predpisy a odvetvové pravidlá sa môžu meniť; vždy si overte aktuálny zdroj.