BIO: Baseline Informatiebeveiliging Overheid
Bijgewerkt op · Door Maarten van den Bos
De BIO (Baseline Informatiebeveiliging Overheid) is het normenkader voor informatiebeveiliging van het Rijk, provincies, gemeenten en waterschappen. De opvolger BIO2 is gebaseerd op ISO 27001 en ISO 27002 en voegt verplichte overheidsmaatregelen toe. Sinds 15 augustus 2026 is de BIO2 via de Cyberbeveiligingswet wettelijk verplicht voor overheidsorganisaties die onder die wet vallen.
Wat is de BIO?
De Baseline Informatiebeveiliging Overheid (BIO) is het basisnormenkader voor informatiebeveiliging binnen alle overheidslagen: het Rijk, provincies, gemeenten en waterschappen. Het doel is om de informatieveiligheid van de hele overheid op een gemeenschappelijk basisniveau te brengen, zodat overheden elkaar kunnen vertrouwen als ze gegevens uitwisselen.
De BIO bestaat uit 2 delen. Deel 1 beschrijft het kader: hoe een organisatie informatiebeveiliging bestuurt, risico’s beheert en verantwoording aflegt. Deel 2 bevat de overheidsmaatregelen: concrete eisen die bovenop de internationale normen ISO 27001 en ISO 27002 komen. De BIO vervangt die normen dus niet, maar vult ze aan voor de overheid.
De actuele versie is de BIO2 versie 1.3. Die is op 5 maart 2026 gepubliceerd in de Staatscourant als circulaire van het ministerie van Binnenlandse Zaken en Koninkrijksrelaties (BZK) (bron: Digitale Overheid, 2026). Een korte definitie staat op de begrippagina BIO.
Wat is het verschil tussen de BIO en de BIO2?
De BIO2 is de herziene versie van de BIO. Het Overheidsbreed Beleidsoverleg Digitale Overheid (OBDO) stelde de BIO2 op 23 september 2025 vast. Versie 1.3 in de Staatscourant verving daarna zowel versie 1.2 uit september 2025 als de oude BIO 1.04.
| BIO (versie 1.04) | BIO2 (versie 1.3) | |
|---|---|---|
| Vastgesteld | Door het OBDO op 28 november 2019, geldig vanaf 1 januari 2020 | Door het OBDO op 23 september 2025, versie 1.3 gepubliceerd op 5 maart 2026 |
| Gebaseerd op | NEN-ISO/IEC 27001:2017 en NEN-ISO/IEC 27002:2017 | NEN-EN-ISO/IEC 27001:2023 en NEN-EN-ISO/IEC 27002:2022 |
| Indeling | 3 basisbeveiligingsniveaus (BBN’s) | Geen vaste niveaus, maar een risicogerichte aanpak |
| Status | Verplichtende zelfregulering | Wettelijk verplicht via de Cyberbeveiligingswet voor overheden onder die wet, verplichtende zelfregulering voor de rest |
| Relatie met NIS2 | Opgesteld vóór NIS2 | Een aantal overheidsmaatregelen is verzwaard om aan de NIS2-eisen te voldoen |
Het grootste verschil is de aanpak. De oude BIO werkte met 3 vaste basisbeveiligingsniveaus. In de BIO2 bepaalt de organisatie zelf met een risicoanalyse welke maatregelen nodig zijn. De verplichte overheidsmaatregelen gelden daarbij altijd als minimum. Volgens Digitale Overheid zijn sommige maatregelen verlicht en andere verzwaard.
Voor wie geldt de BIO2?
De BIO2 geldt feitelijk voor alle overheidsorganisaties, maar de juridische basis verschilt per groep:
- Overheidsorganisaties onder de Cyberbeveiligingswet: voor hen is het toepassen van de ISO-normen en de overheidsmaatregelen uit de BIO2 sinds 15 augustus 2026 wettelijk verplicht. De ministeriële regeling voor de sector overheid verwijst rechtstreeks naar de publicatie in de Staatscourant.
- Overheidsorganisaties die niet onder de Cyberbeveiligingswet vallen: onder meer de Hoge Colleges van Staat, het ministerie van Defensie, de AIVD en de politie. Zij blijven via een besluit van de ministerraad aan de BIO2 gebonden als verplichtende zelfregulering.
- Onderdelen buiten de Cyberbeveiligingswet: de wet gaat over netwerk- en informatiesystemen. Voor bijvoorbeeld informatie op papier blijft de BIO2 verplichtende zelfregulering.
Tussen 23 september 2025 en 15 augustus 2026 gold de BIO2 als verplichtende zelfregulering voor het Rijk, provincies en waterschappen, en als richtinggevend kader voor gemeenten. Gemeenten leggen verantwoording af over de BIO via ENSIA (Eenduidige Normatiek Single Information Audit).
Hoe verhoudt de BIO2 zich tot ISO 27001 en ISO 27002?
De BIO2 volgt de structuur van de 2 ISO-normen. Deel 1 is gestructureerd volgens NEN-EN-ISO/IEC 27001:2023, deel 2 volgens NEN-EN-ISO/IEC 27002:2022. Elke overheidsmaatregel hangt aan een beheersmaatregel uit ISO 27002: de eerste 3 cijfers van het maatregelnummer verwijzen naar die beheersmaatregel, het laatste deel is een volgnummer.
| ISO 27001 | ISO 27002 | BIO2 | |
|---|---|---|---|
| Wat het is | Eisen voor een managementsysteem voor informatiebeveiliging (ISMS) | Richtlijnen voor beheersmaatregelen | Overheidsbrede invulling van beide normen |
| Rol in de BIO2 | Verplicht voor het inrichten van het ISMS | Risicogestuurd toepassen bij het kiezen van beheersmaatregelen | Verplichte overheidsmaatregelen als minimum |
De BIO2 verplicht geen ISO 27001-certificering. Volgens de BIO2 maakt certificering de verantwoording wel eenvoudiger, omdat een onafhankelijke partij beoordeelt of informatiebeveiliging procesmatig werkt. Het ministerie van BZK heeft de ISO-normen via het Nederlands Normalisatie Instituut (NEN) kosteloos beschikbaar gesteld voor overheidsorganisaties.
Wat is het verschil tussen de BIO en NIS2?
NIS2 is een Europese richtlijn die in Nederland is omgezet in de Cyberbeveiligingswet. De BIO is een normenkader van de Nederlandse overheid. De wet zegt dat je passende maatregelen moet nemen; de BIO2 beschrijft voor de overheid hoe.
| NIS2 en Cyberbeveiligingswet | BIO2 | |
|---|---|---|
| Soort regel | Europese richtlijn en Nederlandse wet | Normenkader, gepubliceerd als circulaire in de Staatscourant |
| Voor wie | Essentiële en belangrijke entiteiten in 18 sectoren, waaronder de overheid | Alle overheidsorganisaties |
| Inhoud | Zorgplicht, meldplicht, registratieplicht en bestuursverantwoordelijkheid | Kader voor ISMS en risicomanagement, plus verplichte overheidsmaatregelen |
| Beveiligingsomvang | Netwerk- en informatiesystemen | Alle informatie, ook op papier |
| Melden van incidenten | Significant incident binnen 24 uur bij CSIRT en bevoegde autoriteit | De wettelijke meldplicht komt uit de Cyberbeveiligingswet |
De 2 kaders vullen elkaar aan. De BIO2 is voor een belangrijk deel de invulling van de zorgplicht uit de Cyberbeveiligingswet voor de overheid. De meldplicht, registratieplicht en de verplichtingen voor bestuurders komen uit de wet zelf. Een overheidsorganisatie die de BIO2 toepast, voldoet daarmee dus niet automatisch aan de hele wet. Meer over de zorgplicht staat op zorgplicht onder de Cyberbeveiligingswet.
Er gelden 3 overheidsmaatregelen niet als Cbw-verplichting, omdat ze buiten de reikwijdte van de wet vallen. Volgens Digitale Overheid gaat het om de overheidsmaatregelen 5.32.01, 5.33.01 en 5.34.01, en om de beheersmaatregelen 5.32 en 5.34. Deze zijn in de BIO2 grijs gemarkeerd en blijven verplichtende zelfregulering.
Hoe pas je de BIO2 toe?
De BIO2 beschrijft een cyclus die aansluit op ISO 27001. Een overheidsorganisatie doorloopt deze stappen:
- Richt een managementsysteem voor informatiebeveiliging in dat voldoet aan ISO 27001, met minimaal de bedrijfsprocessen en informatiesystemen die kritisch zijn voor de dienstverlening.
- Bepaal de context en kies een methode voor risicomanagement.
- Identificeer en analyseer de risico’s per informatiesysteem.
- Kies beheersmaatregelen uit ISO 27002 op basis van die risico’s en pas altijd de verplichte overheidsmaatregelen uit deel 2 toe.
- Leg de keuzes vast in een verklaring van toepasselijkheid (VvT), met afwijkingen in een aparte bijlage.
- Monitor en verbeter met interne audits en managementbeoordelingen.
- Leg verantwoording af in het jaarverslag en deel de VvT met andere overheidsorganisaties waarmee je samenwerkt.
De BIO2 geldt voor alle soorten omgevingen, ook operationele technologie (OT) en zorginformatie. Voor die domeinen verwijst de BIO2 naar aanvullende normen zoals NEN 7510 en de Cybersecurity Implementatierichtlijn (CSIR). Het Centrum voor Informatiebeveiliging en Privacybescherming (CIP) ondersteunt organisaties met onder meer een self-assessment en een lijst met de verschillen tussen de BIO2 en eerdere versies.
Wat betekent de BIO2 voor een security-professional?
De BIO2 legt rollen vast. De bestuurder is verantwoordelijk voor passende maatregelen en ziet toe op de naleving. Het lijnmanagement is eigenaar van de informatiesystemen en past de maatregelen toe. De CISO coördineert de informatiebeveiliging en adviseert, onder meer wanneer het lijnmanagement wil afwijken van een overheidsmaatregel.
Voor een information security officer bij een gemeente, provincie of ministerie is de BIO2 dus het dagelijkse normenkader. Door de risicogerichte aanpak wordt het werk minder afvinken en meer onderbouwen: elke keuze in de VvT moet terug te voeren zijn op een risico. Wie ISO 27001 beheerst, kan de BIO2 snel toepassen; opleidingen staan bij ISO 27001 en informatiebeveiliging. Het streven is om eind 2027 een volgende versie van de BIO2 uit te brengen.
Veelgestelde vragen
Waar is de BIO op gebaseerd?
De BIO2 is gebaseerd op de internationale normen NEN-EN-ISO/IEC 27001:2023 en NEN-EN-ISO/IEC 27002:2022. ISO 27001 is verplicht voor het managementsysteem, ISO 27002 voor het kiezen van beheersmaatregelen. Daarbovenop komen verplichte overheidsmaatregelen. De oude BIO 1.04 was gebaseerd op de versies uit 2017.
Wat is het verschil tussen de BIO en de BIO2?
De oude BIO werkte met 3 vaste basisbeveiligingsniveaus. De BIO2 vervangt die door een risicogerichte aanpak en sluit aan op de nieuwste ISO 27001 en ISO 27002. Een aantal overheidsmaatregelen is verlicht, andere zijn verzwaard vanwege NIS2. Voor overheden onder de Cyberbeveiligingswet is de BIO2 bovendien wettelijk verplicht.
Wanneer is de BIO2 verplicht?
Sinds 15 augustus 2026 is de BIO2 wettelijk verplicht voor overheidsorganisaties die onder de Cyberbeveiligingswet vallen. Voor overheidsorganisaties buiten die wet, zoals Defensie, de AIVD en de politie, is de BIO2 verplichtende zelfregulering via een besluit van de ministerraad. Daarvoor gold de BIO2 al sinds 23 september 2025 als zelfregulering.
Wat is de BIO-regelgeving?
De BIO2 versie 1.3 staat als circulaire in de Staatscourant 2026, 7416 van 5 maart 2026. De ministeriële regeling onder de Cyberbeveiligingswet verwijst naar die publicatie. Daarmee is de BIO2 voor overheden onder die wet de wettelijke invulling van de zorgplicht voor netwerk- en informatiesystemen.
Wat is het verschil tussen BIO en NIS2?
NIS2 is een Europese richtlijn, in Nederland uitgevoerd via de Cyberbeveiligingswet, met zorgplicht, meldplicht en registratieplicht voor 18 sectoren. De BIO2 is het normenkader dat voor de overheid invult welke maatregelen onder die zorgplicht passen. De meldplicht en registratieplicht komen uit de wet, niet uit de BIO2.
Bronnen
- Staatscourant 2026, 7416: Baseline Informatiebeveiliging Overheid 2 (BIO2) in het digitale verkeer met het Rijk
- Digitale Overheid: Baseline Informatiebeveiliging Overheid (BIO)
- Digitale Overheid: BIO2 versie 1.3 voor alle overheidslagen
- Digitale Overheid: Baseline Informatiebeveiliging Overheid vernieuwd
- Digitale Overheid: Cybersecurity verantwoording (BIO en ENSIA)
- Wetten.overheid.nl: Circulaire toepassen Baseline Informatiebeveiliging Overheid in het digitale verkeer met het Rijk (BWBR0043146, vervallen)
- Wetten.overheid.nl: Cyberbeveiligingswet (BWBR0052872)