Ga naar hoofdinhoud

BIO Overheid: Verplichte Informatiebeveiliging voor Overheidsorganisaties

De BIO2 is sinds 23 september 2025 het verplichte normenkader voor informatiebeveiliging bij Rijk, provincies en waterschappen. Gemeenten gebruiken BIO2 als richtinggevend kader. Met de verplichte doorwerking van NIS2 via de Cyberbeveiligingswet staan de eisen scherper dan ooit. Wij helpen overheidsorganisaties om BIO2 pragmatisch te implementeren — van nulmeting tot ENSIA-verantwoording.

Kernfeiten

De BIO is verplicht voor alle 375 overheidsorganisaties in Nederland: 342 gemeenten, 12 provincies, 21 waterschappen en alle rijksorganisaties. Sinds 23 september 2025 geldt de herziene BIO2 (bron: Staatscourant 2020 nr. 7857), gebaseerd op 93 controls uit ISO 27002:2022.

Wat is de BIO?

De BIO (Baseline Informatiebeveiliging Overheid) is het verplichte normenkader voor informatiebeveiliging binnen de gehele Nederlandse overheid. Sinds 1 januari 2019 vervangt de BIO de eerdere sectorale baselines — BIR (Rijk), BIG (gemeenten), IBI (provincies) en BIWA (waterschappen) — en biedt één uniform kader voor 4 overheidslagen (bron: Staatscourant 2020, nr. 7857).

Op 23 september 2025 is de opvolger vastgesteld: BIO2. Deze versie is volledig geherstructureerd naar de 93 controls van ISO 27002:2022, aangevuld met overheidsspecifieke maatregelen voor onder meer DigiD-koppelingen, Suwinet en ketensamenwerking (bron: bio-overheid.nl). Het Rijk, provincies en waterschappen passen BIO2 direct toe. Gemeenten werken voorlopig met BIO 1.04zv en gebruiken BIO2 als richtinggevend kader (bron: bio-overheid.nl FAQ).

BIO is geen certificering. Verantwoording loopt via ENSIA-rapportages, interne audits en auditdiensten — niet via een certificerende instelling.

In onze praktijk zien we dat organisaties die BIO benaderen als puur IT-project, vastlopen. BIO raakt governance, processen, leveranciersmanagement en bestuurlijke verantwoordelijkheid. Wie dat begrijpt, is al halverwege.

Voor wie is BIO verplicht?

BIO geldt voor alle Nederlandse overheidsorganisaties, ongeacht omvang:

  • Rijksoverheid — ministeries, uitvoeringsorganisaties en ZBO's
  • Gemeenten — alle 342 gemeenten (per 2025)
  • Provincies — alle 12 provincies
  • Waterschappen — alle 21 waterschappen
  • Gemeenschappelijke regelingen en samenwerkingsverbanden

De bestuurlijke verantwoordelijkheid is niet delegeerbaar. Het college van B&W, Gedeputeerde Staten of het dagelijks bestuur blijft eindverantwoordelijk — ook wanneer de uitvoering bij IT of een CISO ligt.

Voor gemeenten is BIO structureel onderdeel van de ENSIA-verantwoording. Via ENSIA rapporteert het gemeentebestuur jaarlijks over informatiebeveiliging, DigiD-assessments (Norm ICT-beveiligingsassessments DigiD v3.0), Suwinet-gebruik en aanvullende stelsels als BRP en Reisdocumenten — richting gemeenteraad én externe toezichthouders zoals de provincie (bron: VNG ENSIA-project).

Wat we regelmatig tegenkomen: organisaties die denken dat BIO alleen "iets van IT" is. In werkelijkheid gaat het over hoe je als bestuur aantoonbaar grip houdt op informatierisico's. Van inkoop tot HR, van facilitair tot communicatie.

Wat verandert er met BIO2?

BIO2 is geen cosmetische update. De herstructurering is ingrijpend:

AspectBIO 1.04zvBIO2
NormbasisISO 27001:2013 / ISO 27002:2013ISO 27001:2023 / ISO 27002:2022
Controlstructuur114 maatregelen in 14 categorieën93 controls in 4 thema's
NIS2-doorwerkingNeeJa — verplicht via Cyberbeveiligingswet
OverheidsmaatregelenAanvullendVerzwaard op specifieke punten
BBN-indeling3 basisniveausGehandhaafd met herijkte criteria
Vastgesteld2019 (herzien 2023)23 september 2025 door OBDO

Door de verplichte doorwerking van de NIS2-richtlijn zijn meerdere overheidsmaatregelen verzwaard. Denk aan strengere eisen voor incidentmelding, supply chain security en bestuurlijke aansprakelijkheid (bron: digitaleoverheid.nl).

"Veel organisaties onderschatten de impact van de herstructurering van 114 naar 93 controls. Het zijn niet simpelweg 'minder maatregelen' — de scope per control is breder en de verantwoordingseisen strenger. Begin op tijd met een gap-analyse, dan voorkom je verrassingen bij de ENSIA-verantwoording."

— Senior consultant informatiebeveiliging, Maas ISO

Op de website van het CIP zijn handreikingen, gap-analysetools en de volledige BIO2-tekst beschikbaar: cip-overheid.nl.

BIO vs ISO 27001

BIO en ISO 27001 zijn inhoudelijk verwant — BIO2 is gebaseerd op dezelfde ISO-normen — maar ze verschillen juridisch en bestuurlijk.

AspectBIOISO 27001
Verplicht✅ Ja, voor alle overheden❌ Nee, vrijwillig
DoelgroepOverheidsorganisatiesAlle organisaties
Certificeerbaar❌ Nee✅ Ja, via geaccrediteerde CI
VerantwoordingENSIA & auditdienstenCertificerende instantie
NormbasisISO 27001:2023 + overheidsmaatregelenISO 27001:2023
NIS2-doorwerkingVerplicht ingebouwdOndersteunend, niet verplicht

Een ISMS opzetten volgens ISO 27001 kan aanvullend zijn op BIO — bijvoorbeeld wanneer je als overheidsorganisatie ook richting marktpartijen wilt aantonen dat informatiebeveiliging op orde is. Maar ISO 27001 vervangt BIO niet. Ons advies: gebruik BIO als verplichte basis en bouw daar waar nodig ISO 27001-certificering bovenop.

BIO vs NIS2: hoe verhouden ze zich?

De NIS2-richtlijn wordt via de Cyberbeveiligingswet (Cbw) omgezet in Nederlandse wetgeving. Decentrale overheden — gemeenten, provincies en waterschappen — vallen als "essentiële entiteiten" onder de scope (bron: NCTV).

De relatie is helder: BIO2 is hét instrument waarmee overheden voldoen aan NIS2-verplichtingen. De NIS2-eisen zijn verplicht doorgewerkt in BIO2. Concreet:

  • Incidentmelding — Significante incidenten binnen 24 uur melden (early warning), binnen 72 uur volledig rapporteren
  • Supply chain security — Strengere eisen aan leveranciersbeoordeling en ketenbeheer
  • Bestuurlijke aansprakelijkheid — Bestuurders worden persoonlijk verantwoordelijk voor cybersecurity-compliance
  • Risicoanalyse — Verplichte, gedocumenteerde risicobeoordelingen volgens een gestandaardiseerd kader
  • Toezicht en handhaving — De Rijksinspectie Digitale Infrastructuur (RDI) krijgt toezichtsbevoegdheden

Wie BIO2 goed implementeert, legt daarmee automatisch de basis voor NIS2-compliance. Maar let op: de Cyberbeveiligingswet kan aanvullende eisen stellen bovenop BIO2. Houd de ontwikkelingen op nctv.nl/cyberbeveiligingswet in de gaten.

Wat kost BIO-implementatie?

De kosten hangen af van omvang, huidige volwassenheid en ketencomplexiteit. Op basis van onze ervaring:

OnderdeelIndicatie
BIO2 nulmeting (gap-analyse)€ 2.500 – € 6.000
Implementatiebegeleiding€ 5.000 – € 25.000
ENSIA-auditvoorbereiding€ 3.000 – € 8.000
DigiD-assessment begeleiding€ 2.000 – € 5.000
Doorlopende ondersteuning (CISO-as-a-service)Maatwerk

Wat wij in 8 van de 10 gevallen zien: organisaties die de nulmeting overslaan en direct gaan implementeren, betalen uiteindelijk meer aan herstelwerk. Een gedegen gap-analyse bespaart tijd én budget. Zo simpel is het.

Klaar om de volgende stap te zetten?

Plan een BIO‑nulmeting