BIO (Baseline Informatiebeveiliging Overheid)
Bijgewerkt op · Door Maarten van den Bos
BIO staat voor Baseline Informatiebeveiliging Overheid: het basisnormenkader voor informatiebeveiliging van Rijk, gemeenten, provincies en waterschappen. De huidige versie, BIO2, is gebaseerd op ISO 27001 en ISO 27002 en stelt risicomanagement centraal. Sinds 15 augustus 2026 is een groot deel van de BIO2 wettelijk verankerd via de Cyberbeveiligingswet.
Wat is de BIO?
De Baseline Informatiebeveiliging Overheid (BIO) is 1 gezamenlijke norm voor informatiebeveiliging voor alle overheidslagen: het Rijk, gemeenten, provincies en waterschappen. Het normenkader bevat de minimale eisen en beveiligingsmaatregelen voor de overheid. Een baseline is een ondergrens: elke overheidsorganisatie moet ten minste deze maatregelen nemen en kan op basis van eigen risico’s meer doen.
De BIO is gebaseerd op 2 internationale normen. ISO 27001 beschrijft hoe je een managementsysteem voor informatiebeveiliging inricht, een ISMS. ISO 27002 bevat de beheersmaatregelen. De BIO voegt daar verplichte overheidsmaatregelen aan toe die specifiek voor de overheid gelden.
De huidige versie heet BIO2. Die is gebaseerd op NEN-EN-ISO/IEC 27001:2023 en NEN-EN-ISO/IEC 27002:2022, zo meldt Digitale Overheid. De BIO2 volgt de indeling van ISO 27002:2022 en is afgestemd op artikel 21 van de NIS2-richtlijn, de zorgplicht. De voorganger heette BIO 1.04zv. Die gold als verplichtende zelfregulering: een afspraak binnen de overheid, geen wet.
Dat is veranderd met de Cyberbeveiligingswet. Voor overheidsorganisaties die onder die wet vallen, is een groot deel van de BIO2 sinds 15 augustus 2026 wettelijk verankerd als nadere invulling van de zorgplicht (bron: bio-overheid.nl, 2026).
Hoe werkt de BIO2?
De BIO2 bestaat volgens bio-overheid.nl uit 3 verplichtingen:
- Pas ISO 27001 toe om een ISMS in te richten.
- Pas ISO 27002 en de verplichte overheidsmaatregelen uit de BIO2 toe om passende beheersmaatregelen te kiezen.
- Toon de opzet, het bestaan en de werking van de maatregelen aan.
Ten opzichte van de oude BIO zijn er 4 grote wijzigingen. De 3 basisbeveiligingsniveaus (BBN’s) zijn losgelaten, zodat de nadruk nog meer op risicomanagement ligt. Verantwoordelijken worden in het algemeen beschreven, niet meer per maatregel. De BIO2 is afgestemd op NIS2. En deel 3 met extra eisen per overheidslaag is vervallen.
| Kenmerk | BIO 1.04zv | BIO2 |
|---|---|---|
| Structuur | Eigen, eerdere indeling | Indeling volgens ISO 27002:2022 |
| Beveiligingsniveaus | 3 BBN’s | Geen BBN’s, risicomanagement centraal |
| Juridische status | Verplichtende zelfregulering | Groot deel wettelijk verankerd via de Cbw |
| Afstemming NIS2 | Nee | Ja, op artikel 21 |
Op 23 september 2025 stelde het Overheidsbreed Beleidsoverleg Digitale Overheid (OBDO) de BIO2 vast. Op 5 maart 2026 verscheen BIO2 versie 1.3 in de Staatscourant; die vervangt de eerdere versies (bron: bio-overheid.nl, 2026). Het streven is om eind 2027 een volgende versie uit te brengen.
Voorbeeld uit de praktijk
Gemeenten laten goed zien hoe de overgang naar de BIO2 in de praktijk verliep. Vanaf de vaststelling op 23 september 2025 werkten provincies, waterschappen en het Rijk al met de BIO2 als verplichtende zelfregulering. Gemeenten bleven tot de inwerkingtreding van de Cyberbeveiligingswet de BIO 1.04zv gebruiken en pasten de BIO2 daarnaast toe als richtinggevend kader (bron: bio-overheid.nl, 2025).
Sinds 15 augustus 2026 is dat onderscheid voor organisaties binnen de wet voorbij. Voor de sector overheid staat de koppeling in de Cyberbeveiligingsregeling sector overheid; voor de waterschappen in de Cyberbeveiligingsregeling van het ministerie van Infrastructuur en Waterstaat. Een beperkt aantal overheidsmaatregelen valt buiten de wet, omdat de Cbw alleen over netwerk- en informatiesystemen gaat. Die maatregelen blijven gelden als verplichtende zelfregulering.
Als eerste stap adviseert bio-overheid.nl een gap-analyse, bijvoorbeeld met de BIO Self Assessment (BIO-SA), om te zien waar een organisatie nog niet aan de BIO2 voldoet.
BIO in de praktijk van een security-professional
Bij de overheid is de BIO het dagelijkse kader van de CISO, de information security officer en de adviseur informatiebeveiliging. Zij voeren risicoanalyses uit, kiezen maatregelen uit ISO 27002 en de BIO2, en leggen verantwoording af aan het bestuur.
Ook buiten de overheid is kennis van de BIO nuttig. Leveranciers van de overheid kunnen de BIO terugzien in inkoopeisen en contracten; bio-overheid.nl biedt daarvoor de ICO-Wizard, een hulpmiddel om beveiligingseisen voor inkoop samen te stellen. Wie ISO 27001 beheerst, heeft een groot deel van de BIO2 al in de vingers. Meer over de wettelijke kant staat bij de BIO en wetgeving en de Cyberbeveiligingswet.
Veelgestelde vragen
Waar staat de afkorting BIO voor?
BIO staat voor Baseline Informatiebeveiliging Overheid. Dat is het basisnormenkader voor informatiebeveiliging van het Rijk, gemeenten, provincies en waterschappen. De huidige versie heet BIO2. Buiten de security-wereld betekent bio meestal biologisch, maar in informatiebeveiliging gaat het altijd om deze overheidsnorm.
Wanneer is de BIO2 verplicht?
Voor overheidsorganisaties die onder de Cyberbeveiligingswet vallen, is een groot deel van de BIO2 sinds 15 augustus 2026 wettelijk verplicht. Daarvoor gold de BIO2 al als verplichtende zelfregulering voor het Rijk, provincies en waterschappen, vanaf 23 september 2025. Voor organisaties buiten de wet blijft de BIO2 verplichtende zelfregulering.
Wat is het verschil tussen de BIO en de BIO2?
De BIO2 volgt de nieuwe ISO 27002:2022, laat de 3 basisbeveiligingsniveaus los en zet risicomanagement centraal. De BIO2 is afgestemd op NIS2 en is voor een groot deel wettelijk verankerd via de Cyberbeveiligingswet. De oude BIO 1.04zv was alleen verplichtende zelfregulering.
Wat zijn de verschillende BBN-niveaus?
BBN staat voor basisbeveiligingsniveau. De oude BIO 1.04zv werkte met 3 BBN’s. De BIO2 heeft de BBN’s losgelaten, zodat de focus verder verschuift naar risicomanagement. Organisaties kiezen hun maatregelen in de BIO2 op basis van een eigen risicoanalyse, met ISO 27002 en de verplichte overheidsmaatregelen als basis.
Wat is het verschil tussen NIS2 en de BIO?
NIS2 is een Europese richtlijn, in Nederland uitgewerkt in de Cyberbeveiligingswet, en geldt voor veel sectoren. De BIO is een normenkader alleen voor de overheid. De BIO2 is afgestemd op NIS2: voor overheidsorganisaties onder de Cbw is een groot deel van de BIO2 de concrete invulling van de zorgplicht.
Bronnen
- bio-overheid.nl: Voor een veilige digitale overheid (BIO2)
- bio-overheid.nl: BIO2, vernieuwde Baseline Informatiebeveiliging overheid gepubliceerd (2025)
- bio-overheid.nl: BIO2 v1.3 gepubliceerd in de Staatscourant (2026)
- bio-overheid.nl: Cyberbeveiligingswet in werking, BIO2 wettelijk verankerd (2026)
- Digitale Overheid: Baseline Informatiebeveiliging Overheid (BIO)
- Cyberbeveiligingswet (wetten.overheid.nl), artikel 21
Gerelateerde begrippen
- ISO 27001
ISO 27001 is de internationale norm met eisen voor een managementsysteem voor informatiebeveiliging, een ISMS. De norm beschrijft hoe een organisatie risico's beoordeelt, maatregelen kiest en haar beveiliging continu verbetert. Organisaties kunnen zich tegen ISO 27001 laten certificeren door een geaccrediteerde instelling. In Nederland geldt de versie NEN-EN-ISO/IEC 27001.
- ISO 27002
ISO 27002 is een internationale richtlijn met beheersmaatregelen voor informatiebeveiliging, inclusief uitleg en implementatieadvies per maatregel. Organisaties gebruiken de norm om maatregelen te kiezen en in te voeren binnen een ISMS volgens ISO 27001. Anders dan ISO 27001 is ISO 27002 geen eisennorm: je kunt je er niet tegen laten certificeren.
- Zorgplicht
Zorgplicht is de verplichting uit artikel 21 van de Cyberbeveiligingswet om passende en evenredige technische, operationele en organisatorische maatregelen te nemen tegen risico's voor netwerk- en informatiesystemen. De zorgplicht geldt voor essentiële en belangrijke entiteiten en omvat minimaal 10 onderwerpen, van risicoanalyse en incidentenbehandeling tot beveiliging van de toeleveringsketen en cryptografie.
- ISMS (information security management system)
Een ISMS, voluit information security management system, is een managementsysteem waarmee een organisatie haar informatiebeveiliging bestuurt. Het legt vast welke risico's er zijn, welke maatregelen de organisatie neemt, wie verantwoordelijk is en hoe ze controleert en verbetert. De internationale norm ISO/IEC 27001 bevat de eisen voor een ISMS.
- NIS2
NIS2 is een Europese richtlijn, Richtlijn (EU) 2022/2555, die zorgt voor een hoog gezamenlijk niveau van cybersecurity in de EU. Organisaties in 18 kritieke sectoren moeten hun cyberrisico's beheersen en significante incidenten melden, en hun bestuur is daarvoor verantwoordelijk. In Nederland is NIS2 uitgevoerd met de Cyberbeveiligingswet, die geldt sinds 15 augustus 2026.