Od roku 2018 je Baseline Informatiebeveiliging Overheid spoločným rámcom ústrednej vlády, provincií, obcí a vodohospodárskych rád, ako medzirezortná dohoda: „záväzná samoregulácia“. S BIO2 sa vecne mení menej, než by ste si mysleli, ale o to viac právne. Táto stránka uvádza rozdiely a prevádza ich na to, čo musí miestna a regionálna samospráva urobiť teraz.

Časová os

DátumUdalosť
2018Všetky úrovne verejnej správy sa zaväzujú k BIO (dôvodová správa k vládnemu predpisu)
5. marca 2025Návrh BIO2 1.0 zverejnený online
14. apríla 2025Návrh BIO2 1.1
24. septembra 2025BIO2 1.2 prijatá celovládnou radou pre digitálnu správu (OBDO)
9. januára 2026BIO2 1.3 finálna: zmeny pre BIO2 ako legislatívu, označenie opatrení mimo Cbw, nové opatrenie 5.24.08 (CVD)
2. marca 2026BIO2 1.3 zverejnená v Staatscourant (Stcrt. 2026, 7416)
3. júla 2026Prijatý Cyberbeveiligingsregeling sector overheid (Stcrt. 2026, 27679)
15. augusta 2026Cbw, Cbb a vládny predpis účinné; BIO2 ukotvená v zákone pre základné subjekty verejnej správy

Dátumy z histórie zmien v samotnej BIO2 1.3 a zo Staatscourant. Poznámka: 5. marec je dátumom prvého návrhu (2025), nie zverejnenia verzie 1.3 v Staatscourant.

Čo sa zmenilo

TémaBIO (1.04)BIO2 (1.3)
StatusMedzirezortná dohoda, záväzná samoreguláciaPrávne povinná pre základné subjekty verejnej správy cez Cyberbeveiligingsregeling sector overheid; mimo tejto skupiny záväzná samoregulácia
Základné normyISO 27001 a ISO 27002 (verzia 2017)NEN-EN-ISO/IEC 27001:2023 (časť 1) a 27002:2022 (časť 2)
ŠtruktúraRámec a opatrenia podľa úrovne BBNČasť 1 rámec BIO2 (ISMS, riadenie rizík, vyhlásenie o aplikovateľnosti, riadenie, dodávatelia); časť 2 vládne opatrenia číslované podľa ISO 27002:2022 (napríklad 5.24.07)
ÚrovneTri základné úrovne zabezpečenia (BBN1 až BBN3)Bez BBN; vládne opatrenia sú povinným minimom, doplneným na základe rizika. Vládny predpis používa „chránené záujmy“ (ústredná vláda) a úrovne dopadu (miestna a regionálna samospráva) na určenie kľúčových systémov.

Nové alebo prísnejšie v BIO2

TémaBIO2 (1.3)
ISMSISO 27001 je povinná na zriadenie systému riadenia
OdchýlkyOdchýlenie sa od opatrenia alebo jeho neuplatnenie sa zdôvodňuje analýzou rizík, na ktorú odkazuje príloha výnimiek k vyhláseniu o aplikovateľnosti
Iné normyOpatrenia možno nahradiť rovnocennými alebo kombinovať, napríklad NEN 7510 pre zdravotnícke informácie a CSIR alebo IEC 62443 pre OT
Pôsobnosť CbwOpatrenia mimo Cbw sú označené; pre ne platí len záväzná samoregulácia. Vládny predpis vylučuje 5.32 až 5.34 (vrátane duševného vlastníctva a súkromia)
Zraniteľnosti5.24.08: je zavedený a zverejnený postup koordinovaného zverejňovania zraniteľností (pokyn NCSC alebo ISO/IEC 29147)
Hlásenie5.24.07: postup pri incidentoch zahŕňa hlásenie CSIRT v zákonnej lehote, spracovanie oznámení CSIRT a informovanie dotknutých

Stĺpec BIO (1.04) je súhrn na vysokej úrovni; klasifikáciu BBN potvrdzuje samotný vládny predpis, ktorý stavia staré BBN2 a BBN3 z BIO 1.04 vedľa nových úrovní.

Riadenie a zodpovednosť

BIO2 opisuje roly pre výkonné vedenie, líniové vedenie, CISO a interný dohľad. CISO koordinuje, ale „výslovne nezodpovedá za informačnú bezpečnosť namiesto líniového vedenia“. K transparentnosti BIO2 uvádza: „Informačná bezpečnosť je štandardnou súčasťou výročnej správy organizácie“ a orgány verejnej správy si navzájom poskytujú náhľad prostredníctvom vyhlásenia o aplikovateľnosti. K certifikácii: „BIO nevyžaduje certifikáciu NEN-EN-ISO/IEC 27001.“

BIO2 ako zákon: Cyberbeveiligingsregeling sector overheid

Predpis štátneho tajomníka pre vnútro (BZK) sa vzťahuje na základné subjekty v sektore verejnej správy, okrem vodohospodárskych rád. Podľa Cbw sú ministerstvá, nezávislé správne orgány (zbo's, ak sú subjektmi verejnej správy), provincie, obce a spoločné usporiadania vždy základné, bez ohľadu na veľkosť. To podstatné:

  • Čl. 3: uplatňujte NEN-EN-ISO/IEC 27001:2023 na svoj systém riadenia a jeho rozsah.
  • Čl. 4: veďte prehľad svojich kľúčových sietí a informačných systémov. Pre miestnu a regionálnu samosprávu ide o systémy s úrovňou dopadu „vysoká“ alebo „veľmi vysoká“ podľa prílohy 2 (s dimenziami vrátane politickej škody, finančného dopadu, poškodenia povesti a osobných údajov).
  • Čl. 5: používajte aspoň opatrenia ISO 27002:2022 (okrem 5.32 a 5.34) a príslušné vládne opatrenia z BIO2 1.3 (okrem 5.32.01 až 5.34.01). Ich nahradenie rovnocenným rámcom je prípustné, ak doložíte nevyhnutnosť a rovnocennosť. Návrh, existencia a prevádzková účinnosť musia byť preukázateľné.
  • Čl. 6: prahové hodnoty pre ohlasovaciu povinnosť. Pre miestnu a regionálnu samosprávu je incident významný pri (hroziacom) výpadku služieb najmenej štyri hodiny, finančných dôsledkoch, ktoré nemožno pokryť z rozpočtu, alebo vážnom zranení či smrti. Plánovaná údržba sa nepočíta.

Čo to znamená pre obce, provincie a vodohospodárske rady

Obce a spoločné usporiadania

  • Registrujte sa v MijnNCSC (povinné od 15. augusta 2026); pozrite registráciu.
  • Dohľad vykonáva RDI. Podľa VNG (združenie holandských obcí) má RDI na svoj dohľad prístup k údajom ENSIA.
  • CSIRT: podľa rozhodovacieho stromu NCSC poskytuje NCSC službu CSIRT pre obce a spoločné usporiadania najmenej do konca roka 2026; bežným kontaktným miestom zostáva IBD. Rozhodnutie o usporiadaní od roku 2027 sa očakáva.
  • Zodpovednosť cez ENSIA: pozrite BIO2 a ENSIA pre obce.
  • Riadiacim orgánom v zmysle Cbw je rada obce (college van burgemeester en wethouders) (čl. 24 ods. 12 Cbw): rada schvaľuje opatrenia a každý člen absolvuje povinné školenie do dvoch rokov.

Provincie

  • Rovnaký predpis a rovnaký dozorný orgán (RDI); CSIRT je NCSC. Riadiacim orgánom v zmysle Cbw je výkonná rada provincie (gedeputeerde staten).
  • Podľa dôvodovej správy k vládnemu predpisu BZK skúma, či by sa metodika ENSIA dala v budúcnosti používať aj pre iné úrovne verejnej správy.

Vodohospodárske rady

  • Nepatria pod predpis BZK, ale do zodpovednosti IenW, s ILT ako dozorným orgánom a CERT-WM ako CSIRT. Riadiacim orgánom v zmysle Cbw je výkonná rada (dagelijks bestuur).
  • BIO2 zostáva spoločným rámcom verejnej správy; požiadavky platné pre vašu vodohospodársku radu si overte v predpise IenW.

Z BIO na BIO2 v piatich krokoch

  1. Rozsah a kľúčové systémy: vymedzte rozsah ISMS podľa ISO 27001 a zostavte prehľad kľúčových systémov (čl. 4 predpisu).
  2. Mapovanie: preveďte svoje opatrenia BIO 1.04 na číslovanie ISO 27002:2022 a vládne opatrenia BIO2. Najviac práce zvyčajne dajú nové opatrenia ISO (napríklad spravodajstvo o hrozbách, cloudové služby, riadenie konfigurácie, monitorovanie a bezpečné programovanie).
  3. Analýza rizík: nahraďte klasifikáciu BBN svojou analýzou rizík; odchýlky zaznamenajte v prílohe výnimiek k vyhláseniu o aplikovateľnosti.
  4. Špecifiká Cbw: postup hlásenia so zákonnými lehotami a prahovými hodnotami, postup CVD (5.24.08), školenie vedenia s certifikátom.
  5. Zodpovednosť: zahrňte informačnú bezpečnosť do výročnej správy a pri obciach do cyklu ENSIA.

Pozrite tiež porovnanie povinnosti starostlivosti s BIO2.

Zdroje

Stav k 1. októbru 2026. Táto stránka poskytuje všeobecné informácie, nie právne poradenstvo. Zákony, predpisy a odvetvové pravidlá sa môžu meniť; vždy si overte aktuálny zdroj.