Sedan 2018 har Baseline Informatiebeveiliging Overheid varit den gemensamma ramen för statsförvaltningen, provinser, kommuner och vattenmyndigheter som en överenskommelse mellan myndigheterna: "bindande självreglering". Med BIO2 ändras mindre innehållsmässigt än man kan tro, men desto mer rättsligt. Den här sidan visar skillnaderna och översätter dem till vad lokala och regionala myndigheter behöver göra nu.
Tidslinje
| Datum | Händelse |
|---|---|
| 2018 | Alla myndighetsnivåer förbinder sig till BIO (förklarande anteckningar till den offentliga regleringen) |
| 5 mars 2025 | BIO2 1.0-utkast publicerat online |
| 14 april 2025 | BIO2 1.1-utkast |
| 24 september 2025 | BIO2 1.2 antagen av det tvärförvaltningsmässiga politiska rådet för digital förvaltning (OBDO) |
| 9 januari 2026 | BIO2 1.3 slutlig: ändringar för BIO2 som lagstiftning, markering av kontroller utanför Cbw, ny kontroll 5.24.08 (CVD) |
| 2 mars 2026 | BIO2 1.3 publicerad i Staatscourant (Stcrt. 2026, 7416) |
| 3 juli 2026 | Cyberbeveiligingsregeling sector overheid antagen (Stcrt. 2026, 27679) |
| 15 augusti 2026 | Cbw, Cbb och den offentliga regleringen i kraft; BIO2 förankrad i lag för väsentliga offentliga entiteter |
Datum från ändringshistoriken i själva BIO2 1.3 och från Staatscourant. Observera: 5 mars är datumet för det första utkastet (2025), inte för publiceringen av version 1.3 i Staatscourant.
Vad som har ändrats
| Ämne | BIO (1.04) | BIO2 (1.3) |
|---|---|---|
| Status | Överenskommelse mellan myndigheter, bindande självreglering | Lagstadgad för väsentliga offentliga entiteter via Cyberbeveiligingsregeling sector overheid; bindande självreglering utanför den gruppen |
| Grundstandarder | ISO 27001 och ISO 27002 (2017-versioner) | NEN-EN-ISO/IEC 27001:2023 (del 1) och 27002:2022 (del 2) |
| Struktur | Ram och kontroller per BBN-nivå | Del 1 BIO2-ramen (ISMS, riskhantering, tillämplighetsförklaring, styrning, leverantörer); del 2 offentliga kontroller, numrerade enligt ISO 27002:2022 (till exempel 5.24.07) |
| Nivåer | Tre baslinjesäkerhetsnivåer (BBN1 till BBN3) | Ingen BBN; offentliga kontroller är det obligatoriska minimumet, kompletterade utifrån risk. Den offentliga regleringen använder "intressen som ska skyddas" (statsförvaltningen) och konsekvensnivåer (lokala och regionala myndigheter) för att identifiera avgörande system. |
Nytt eller strängare i BIO2
| Ämne | BIO2 (1.3) |
|---|---|
| ISMS | ISO 27001 är obligatorisk vid uppbyggnad av ledningssystemet |
| Avvikelser | Avvikelse från eller bortval av en kontroll motiveras med en riskanalys, hänvisad i en bilaga med undantag till tillämplighetsförklaringen |
| Andra standarder | Kontroller kan ersättas av likvärdiga eller kombineras, till exempel NEN 7510 för vårdinformation och CSIR eller IEC 62443 för OT |
| Cbw-omfattning | Kontroller utanför Cbw är markerade; för dem gäller bara bindande självreglering. Den offentliga regleringen utesluter 5.32 till 5.34 (bland annat immateriella rättigheter och integritet) |
| Sårbarheter | 5.24.08: en rutin för samordnat offentliggörande av sårbarheter (CVD) inrättas och publiceras (NCSC-riktlinje eller ISO/IEC 29147) |
| Rapportering | 5.24.07: incidentrutinen omfattar rapportering till CSIRT inom den lagstadgade fristen, hantering av meddelanden från CSIRT och information till de berörda |
Kolumnen BIO (1.04) är en övergripande sammanfattning; BBN-klassificeringen bekräftas av själva den offentliga regleringen, som ställer de gamla BBN2 och BBN3 från BIO 1.04 bredvid de nya nivåerna.
Styrning och redovisning
BIO2 beskriver roller för högsta ledningen, linjeledningen, CISO:n och den interna tillsynen. CISO:n samordnar men är "uttryckligen inte ansvarig för informationssäkerheten i linjeledningen". Om transparens säger BIO2: "Informationssäkerhet är en fast del av organisationens årsredovisning", och offentliga organ ger varandra insyn via tillämplighetsförklaringen. Om certifiering: "BIO kräver inte certifiering enligt NEN-EN-ISO/IEC 27001."
BIO2 som lag: Cyberbeveiligingsregeling sector overheid
Regleringen från statssekreteraren för inrikesfrågor (BZK) gäller för väsentliga entiteter i offentlig sektor, utom vattenmyndigheter. Enligt Cbw är ministerier, självständiga förvaltningsorgan (zbo:er, i den mån de är offentliga förvaltningsentiteter), provinser, kommuner och gemensamma organ alltid väsentliga, oavsett storlek. Det viktigaste:
- Art. 3: tillämpa NEN-EN-ISO/IEC 27001:2023 på ditt ledningssystem och dess omfattning.
- Art. 4: ha en överblick över dina avgörande nätverks- och informationssystem. För lokala och regionala myndigheter är det system med konsekvensnivå "hög" eller "mycket hög" enligt bilaga 2 (med dimensioner som politisk skada, ekonomisk konsekvens, anseendeskada och personuppgifter).
- Art. 5: använd minst kontrollerna i ISO 27002:2022 (utom 5.32 och 5.34) och de relevanta offentliga kontrollerna från BIO2 1.3 (utom 5.32.01 till 5.34.01). Det är tillåtet att ersätta dem med en likvärdig ram om du visar behovet och likvärdigheten. Utformning, förekomst och operativ effektivitet måste kunna styrkas.
- Art. 6: tröskelvärden för rapporteringsskyldigheten. För lokala och regionala myndigheter är en incident betydande vid ett (hotande) avbrott i tjänster på minst fyra timmar, ekonomiska konsekvenser som inte ryms i budgeten, eller allvarlig personskada eller dödsfall. Planerat underhåll räknas inte.
Vad det betyder för kommuner, provinser och vattenmyndigheter
Kommuner och gemensamma organ
- Registrera er på MijnNCSC (obligatoriskt sedan 15 augusti 2026); se registrering.
- Tillsyn av RDI. Enligt VNG (föreningen för nederländska kommuner) har RDI tillgång till ENSIA-data för sin tillsyn.
- CSIRT: enligt NCSC:s hänvisningsöversikt tillhandahåller NCSC CSIRT-tjänsten för kommuner och gemensamma organ till minst slutet av 2026; IBD förblir den fasta kontaktpunkten. Ett beslut om upplägget från 2027 väntar.
- Redovisning via ENSIA: se BIO2 och ENSIA för kommuner.
- Ledningsorganet i Cbw:s mening är kommunstyrelsen (college van burgemeester en wethouders) (Cbw art. 24.12): den godkänner åtgärderna, och varje ledamot genomgår den obligatoriska utbildningen inom två år.
Provinser
- Samma reglering och samma tillsynsmyndighet (RDI); CSIRT är NCSC. Ledningsorganet i Cbw:s mening är provinsstyrelsen (gedeputeerde staten).
- Enligt de förklarande anteckningarna till den offentliga regleringen undersöker BZK om ENSIA-metoden även kan användas för andra myndighetsnivåer i framtiden.
Vattenmyndigheter
- Omfattas inte av BZK-regleringen utan av IenW:s ansvar, med ILT som tillsynsmyndighet och CERT-WM som CSIRT. Ledningsorganet i Cbw:s mening är den verkställande styrelsen (dagelijks bestuur).
- BIO2 förblir den gemensamma offentliga ramen; kontrollera IenW:s reglering för de krav som gäller för din vattenmyndighet.
Från BIO till BIO2 i fem steg
- Omfattning och avgörande system: definiera omfattningen av ditt ISMS enligt ISO 27001 och ta fram översikten över avgörande system (regleringens art. 4).
- Koppling: översätt dina BIO 1.04-kontroller till numreringen i ISO 27002:2022 och de offentliga BIO2-kontrollerna. De nya ISO-kontrollerna (som hotunderrättelser, molntjänster, konfigurationshantering, övervakning och säker kodning) kräver oftast mest arbete.
- Riskanalys: ersätt BBN-klassificeringen med din riskanalys; registrera avvikelser i bilagan med undantag till din tillämplighetsförklaring.
- Specifikt för Cbw: en rapporteringsrutin med de lagstadgade fristerna och tröskelvärdena, en CVD-rutin (5.24.08), utbildning av ledningen med certifikat.
- Redovisning: ta med informationssäkerhet i årsredovisningen och för kommuner i ENSIA-cykeln.
Se även jämförelsen av omsorgsplikten bredvid BIO2.
Källor
- Baseline Informatiebeveiliging Overheid 2, version 1.3, Staatscourant 2026, 7416
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Digital Government NL, Cybersecurity Regulation for public sector in Government Gazette (7 augusti 2026)
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (pdf, 18 augusti 2026, på nederländska)
- NCSC, Toezicht op de Cyberbeveiligingswet: hoe zit dat? (på nederländska)
- VNG, Cyberbeveiligingswet en Wwke: nieuws en updates (uppdaterad 20 augusti 2026, på nederländska)
Per 1 oktober 2026. Den här sidan är allmän information, inte juridisk rådgivning. Lagar, regleringar och sektorsregler kan ändras; kontrollera alltid den aktuella källan.