De BIO 2.0 voor overheidsorganisaties

De BIO 2.0 is het overheidsbrede normenkader voor informatiebeveiliging bij het Rijk, gemeenten, provincies en waterschappen. Het is gebaseerd op ISO 27001 en ISO 27002, laat de oude basisbeveiligingsniveaus vallen en werkt risicogericht. BOEM helpt je overheidsorganisatie van nulmeting naar aantoonbare invoering.

Infographic over de NIS2-richtlijn en impact op organisaties

Wat de BIO 2.0 is en wat er verandert

Wat is de BIO 2.0?

De Baseline Informatiebeveiliging Overheid is het basisnormenkader voor informatiebeveiliging binnen alle overheidslagen: het Rijk, gemeenten, provincies en waterschappen. De opvolger, de BIO2, is in versie 1.3 op 5 maart 2026 gepubliceerd in de Staatscourant en vervangt de eerdere versies. Het kader is gebouwd op de internationale normen NEN-EN-ISO/IEC 27001:2023 en NEN-EN-ISO/IEC 27002:2022 en voegt daar verplichte overheidsmaatregelen aan toe. Voor organisaties die onder de Cyberbeveiligingswet vallen wordt de BIO een wettelijke verplichting, omdat de ministeriele regeling bij die wet naar de BIO2 verwijst. Voor overheidsorganisaties buiten die scope blijft de BIO gelden als verplichtende zelfregulering op basis van een besluit van het Overheidsbreed Beleidsoverleg Digitale Overheid, het OBDO.

Wat verandert er ten opzichte van BIO 1.0?

Drie dingen vallen op. Ten eerste zijn de basisbeveiligingsniveaus, de BBN’s, vervallen. In plaats van je systemen in BBN1, BBN2 of BBN3 in te delen, bepaal je zelf op basis van risico welke maatregelen nodig zijn. Ten tweede is een managementsysteem voor informatiebeveiliging volgens ISO 27001 expliciet onderdeel van het kader geworden, met een cyclus die je continu doorloopt. Ten derde is de indeling van controls en overheidsmaatregelen in lijn gebracht met de 2022-versie van ISO 27002, dus met de vier thema’s organisatorisch, mensen, fysiek en technologisch in plaats van de oude hoofdstukindeling. Het gevolg is dat de nadruk verschuift van afvinken naar onderbouwen: je moet kunnen uitleggen waarom een maatregel wel of niet bij jouw risico past.

Relatie met ISO 27001 en de Cyberbeveiligingswet

De BIO 2.0 vervangt ISO 27001 en ISO 27002 niet, maar bouwt erop voort. Je hebt die normen nodig om de BIO in te voeren: ISO 27001 levert het managementsysteem, ISO 27002 levert de beheersmaatregelen en de BIO voegt de verplichte overheidsspecifieke eisen toe. Richting wetgeving is de lijn even duidelijk: de BIO 2.0 sluit aan op de Europese NIS2-richtlijn en concretiseert de zorgplicht uit de Nederlandse Cyberbeveiligingswet, die op 15 augustus 2026 in werking treedt. Voor gemeenten geldt in de aanloop een tussensituatie: de eerdere BIO-versie blijft formeel de verplichtende zelfregulering tot de Cyberbeveiligingswet in werking treedt, terwijl de BIO2 al als richtinggevend kader wordt toegepast. De VNG adviseert gemeenten om nu met de voorbereiding en invoering te beginnen in plaats van te wachten op het formele moment.

Zo helpt BOEM je richting de BIO 2.0

We vergelijken je huidige situatie met de eisen van de BIO2 versie 1.3 en met de onderliggende ISO 27001 en ISO 27002. Je krijgt een concreet overzicht van wat er al staat, wat ontbreekt en wat prioriteit heeft. De GAP-analyse heeft een vaste prijs van 2.500 euro, zodat je zonder verrassingen weet waar je begint. Wil je eerst een technisch beeld, start dan met het gratis digitaal vooronderzoek.

Nu de basisbeveiligingsniveaus zijn vervallen, moet je keuzes onderbouwen met risicoanalyse in plaats van met een niveau-indeling. We helpen je een werkbare risicomethodiek inrichten, brengen je informatiesystemen en gegevensstromen in beeld en leggen per systeem vast welke dreigingen en maatregelen daarbij horen. Zo bouw je een dossier dat een auditor of toezichthouder kan volgen.

De BIO 2.0 vraagt een managementsysteem voor informatiebeveiliging volgens ISO 27001, met een verbetercyclus die je aantoonbaar doorloopt. Wij richten dat in: beleid, rollen en verantwoordelijkheden, risicoregister, verklaring van toepasselijkheid, interne audits en directiebeoordeling. Zie onze aanpak voor ISO 27001-implementatie en voor governance.

Omdat de BIO 2.0 de zorgplicht uit de Cyberbeveiligingswet concretiseert, is het onlogisch om die twee apart aan te pakken. We combineren beide in een traject, zodat je maatregelenset zowel de BIO-eisen als de wettelijke verplichtingen rond zorgplicht, meldplicht en registratie dekt. Bekijk daarvoor het Cbw Control Framework.

Een goed beleidsstuk zegt niets over de weerbaarheid van je systemen. We toetsen de praktijk met een pentest en technisch onderzoek op je externe aanvalsoppervlak, en koppelen de bevindingen terug naar de betreffende BIO-maatregelen. Daardoor weet je niet alleen dat een maatregel bestaat, maar ook dat hij werkt.

De BIO 2.0 en de Cyberbeveiligingswet verwachten dat je ook de risico’s beheerst die via leveranciers binnenkomen. We helpen je bij leveranciersbeoordeling en contracteisen, en voor leveranciers zelf is het NIS2 Supply Chain normenkader een efficiente manier om aan te tonen dat zij op orde zijn. BOEM is erkend auditpartner voor niveau SC10 en SC20, met een audit van 2.020 euro all-in op afstand via Teams.

Informatiebeveiliging is geen project met een einddatum. Met een Security Partner abonnement van 1.500 euro per maand houden we je risicoregister, interne audits, verbeterplannen en rapportages aan bestuur en toezichthouder structureel op orde, ook als de BIO weer een versie opschuift.

BOEM-medewerker werkt achter een computer
Twee BOEM-medewerkers overleggen, één met headset achter een laptop

Waarom kiezen voor BOEM?

  • Actueel op versie 1.3: we werken met de BIO2 versie 1.3 zoals die op 5 maart 2026 in de Staatscourant is gepubliceerd, inclusief de aansluiting op NEN-EN-ISO/IEC 27001:2023 en 27002:2022.
  • BIO en Cyberbeveiligingswet samen: een traject dat zowel de BIO-eisen als de zorgplicht uit de wet dekt, zodat je niet twee keer hetzelfde dossier opbouwt.
  • Risicogericht in plaats van afvinken: nu de basisbeveiligingsniveaus zijn vervallen, richten we een risicomethodiek in die je keuzes aan bestuur en auditor kunt uitleggen.
  • Techniek en governance in een hand: pentests en technisch onderzoek naast beleid, risicoregister en directiebeoordeling, zodat papier en praktijk kloppen.
  • Vaste startprijs: een GAP-analyse voor 2.500 euro en een gratis digitaal vooronderzoek als eerste stap, dus je investeert pas fors als het plan staat.

Wat kost een BIO 2.0-traject?

Van gratis nulmeting naar een onderbouwd invoeringsplan

De eerste stap kost niets: het gratis digitaal technisch vooronderzoek geeft je een beeld van je externe aanvalsoppervlak. Het is alleen voor zakelijke aanvragen en geldt voor een domein per aanvraag. Wil je precies weten hoe je ervoor staat tegenover de BIO 2.0, dan doen we een GAP-analyse voor een vaste prijs van 2.500 euro. Omdat de BIO leunt op ISO 27001 en ISO 27002 verloopt het invoeringstraject via die route: een volledige ISO 27001-implementatie kost gemiddeld ongeveer 18.000 euro, met een bandbreedte van 14.000 tot 25.000 euro afhankelijk van omvang en complexiteit. Pak je de Cyberbeveiligingswet in hetzelfde traject mee, dan ligt die implementatie via het Cbw Control Framework tussen 7.000 en 14.500 euro. Een pentest om je maatregelen technisch te valideren loopt van 5.000 tot 50.000 euro, afhankelijk van scope en diepgang. Voor het bijhouden daarna kost een Security Partner abonnement 1.500 euro per maand. Moeten je leveranciers aantonen dat ze in control zijn, dan kost een NIS2 Supply Chain audit voor SC10 of SC20 2.020 euro all-in.

BOEM-medewerker werkt achter een computer

Voor alle overheidslagen: het Rijk, gemeenten, provincies en waterschappen. De BIO is het overheidsbrede basisnormenkader voor informatiebeveiliging en alle bestuurslagen hebben zich verbonden aan toepassing ervan. In de praktijk raakt het ook uitvoeringsorganisaties en gemeenschappelijke regelingen die voor deze overheden werken, en het werkt door in eisen aan leveranciers.

Ja, maar de juridische grondslag verschilt. Voor overheidsentiteiten die onder de Cyberbeveiligingswet vallen wordt de BIO een wettelijke verplichting, omdat de ministeriele regeling bij die wet naar de BIO2 verwijst. Voor overheidsorganisaties buiten die scope geldt de BIO als verplichtende zelfregulering op basis van een besluit van het OBDO. In beide gevallen is het geen vrije keuze.

BIO2 versie 1.3 is op 5 maart 2026 in de Staatscourant gepubliceerd en vervangt per die datum de eerdere versies. Voor het Rijk, provincies en waterschappen is de BIO2 het geldende kader. Voor gemeenten blijft de eerdere BIO-versie formeel de verplichtende zelfregulering tot de Cyberbeveiligingswet in werking treedt, terwijl de BIO2 al als richtinggevend kader wordt toegepast. De Cyberbeveiligingswet treedt in werking op 15 augustus 2026. Het Ministerie van BZK heeft een ondersteuningsprogramma bij het Centrum voor Informatiebeveiliging en Privacybescherming, het CIP.

De belangrijkste wijziging is dat de basisbeveiligingsniveaus BBN1, BBN2 en BBN3 zijn vervallen. In plaats daarvan bepaal je risicogericht welke maatregelen passend zijn. Daarnaast is een managementsysteem voor informatiebeveiliging volgens ISO 27001 expliciet onderdeel van het kader, en is de indeling van controls en overheidsmaatregelen in lijn gebracht met ISO 27002:2022. De basis is verschoven naar NEN-EN-ISO/IEC 27001:2023 en NEN-EN-ISO/IEC 27002:2022.

De BIO 2.0 vervangt ISO 27001 niet, maar bouwt erop voort. Je hebt ISO 27001 nodig voor het managementsysteem en ISO 27002 voor de beheersmaatregelen, en de BIO voegt daar verplichte overheidsspecifieke maatregelen en implementatierichtlijnen aan toe. Werk je al volgens ISO 27001, dan heb je een groot deel van de BIO al staan en hoef je vooral de overheidsspecifieke eisen aan te vullen.

Nee. De BIO 2.0 vraagt dat je een managementsysteem volgens ISO 27001 inricht en aantoonbaar onderhoudt, niet dat je een certificaat aan de muur hangt. Certificering kan wel handig zijn als je het extern wilt laten bevestigen of als opdrachtgevers erom vragen. Wij bespreken vooraf of certificering in jouw situatie meerwaarde heeft.

De BIO 2.0 sluit aan op de Europese NIS2-richtlijn en concretiseert de zorgplicht uit de Nederlandse Cyberbeveiligingswet. Anders gezegd: de wet zegt dat je passende maatregelen moet nemen, de BIO vertelt welke maatregelen dat voor de overheid concreet zijn. Voor entiteiten onder de wet is de BIO daarmee een wettelijke verplichting. Zie ook onze pagina over NIS2 en de Cyberbeveiligingswet.

Met feiten. Start met het gratis digitaal technisch vooronderzoek en laat daarna een GAP-analyse tegen de BIO 2.0 doen voor 2.500 euro. Daaruit komt een prioriteitenlijst met doorlooptijd en kosten, zodat je bestuur een onderbouwd besluit kan nemen in plaats van een gevoel.

Plan vandaag nog een vrijblijvende telefonische intake

In een vrijblijvend kennismakingsgesprek bepalen we waar je organisatie staat ten opzichte van de BIO 2.0 en hoe je die invoering combineert met de eisen uit de Cyberbeveiligingswet.

Plan vrijblijvende kennismaking

Aantoonbaar volgens de BIO 2.0

Vrijblijvende kennismaking

BOEM Cybersecurity als partner, verhalen uit de praktijk

Wij zijn trots op onze klanten. Lees hier meer over deze klanten en hun succesverhalen.