De BIO normering is het overheidsbrede normenkader voor informatiebeveiliging bij het Rijk, gemeenten, provincies en waterschappen. In BIO 2.0 zijn de vaste basisbeveiligingsniveaus BBN1, BBN2 en BBN3 vervallen en bepaal je risicogericht welke maatregelen passend zijn.
In vrijwel elk gesprek met CISO’s en informatiemanagers bij overheidsorganisaties komt dezelfde vraag terug: hoe zit de BIO normering nu precies in elkaar, en wat doe ik met de basisbeveiligingsniveaus waar mijn beleid op is gebouwd? Hieronder leg ik uit hoe de oude niveaus werkten, wat er in de plaats komt en hoe je die omslag praktisch maakt.
Kort samengevat
- De BIO2 versie 1.3 is op 5 maart 2026 gepubliceerd in de Staatscourant en is de opvolger van de BIO 1.04.
- De indeling in drie basisbeveiligingsniveaus (BBN1, BBN2 en BBN3) is vervangen door een explicietere risicogerichte benadering.
- BIO 2.0 is gebaseerd op NEN-EN-ISO/IEC 27001:2023 en NEN-EN-ISO/IEC 27002:2022, met daarbovenop verplichte overheidsmaatregelen.
- Die overheidsmaatregelen zijn de uitzondering op de risicogerichte aanpak: als ze van toepassing zijn, moet je ze implementeren.
- Met de inwerkingtreding van de Cyberbeveiligingswet op 15 augustus 2026 wordt de BIO2 via de Cyberbeveiligingsregeling sector overheid wettelijk verplicht.
Wat is de BIO normering en voor wie geldt die?
De Baseline Informatiebeveiliging Overheid is het gezamenlijke normenkader voor informatiebeveiliging binnen alle bestuurslagen: het Rijk, gemeenten, provincies en waterschappen. Het verving vier eerdere baselines, waardoor overheidslagen en hun leveranciers met dezelfde eisen werken. Inhoudelijk is het kader gebouwd op de internationale normen ISO 27001 en ISO 27002, aangevuld met specifieke overheidsmaatregelen.
De actuele versie, de BIO2, is een doorontwikkeling van de BIO 1.04. Versie 1.3 daarvan is op 5 maart 2026 in de Staatscourant gepubliceerd en vervangt zowel de BIO 1.04 in het digitale verkeer met het Rijk als de eerdere versie 1.2. Het kader sluit expliciet aan op de Europese NIS2-richtlijn, in het bijzonder op artikel 21 over cyberbeveiligingsmaatregelen, en concretiseert de zorgplicht uit de Nederlandse Cyberbeveiligingswet. Wil je weten wat dat inhoudelijk voor je organisatie betekent, dan gaan we daar dieper op in bij BIO 2.0 voor de overheid en de nieuwe eisen.
Hoe werkten de basisbeveiligingsniveaus BBN1, BBN2 en BBN3?
In de oude BIO deelde je een informatiesysteem of proces in op basis van de impact van een incident. Een basisbeveiligingsniveau was daarbij een vaste, minimale set maatregelen die bij dat niveau hoorde.
- BBN1: het minimale niveau waar alle informatiesystemen aan moesten voldoen, gebaseerd op geldende wetgeving en algemene beveiligingsprincipes.
- BBN2: het niveau dat in de praktijk als uitgangspunt gold, met aanvullende maatregelen bovenop BBN1 voor systemen met gevoelige informatie of een hoger risicoprofiel.
- BBN2+: een aanvullende maatregelenset voor gemeenten, voor situaties waarin BBN2 te licht was maar BBN3 te zwaar.
- BBN3: het hoogste niveau, gericht op de bescherming van gerubriceerde informatie zoals Departementaal Vertrouwelijk.
Het voordeel was duidelijkheid: je koos een niveau en kreeg een kant en klaar pakket maatregelen. Het nadeel zag ik net zo vaak: organisaties classificeerden een systeem op BBN2 en vinkten maatregelen af zonder naar hun eigen dreigingsbeeld te kijken. Zo werd de BIO normering een papieren oefening in plaats van een instrument voor weerbaarheid.
Wat komt in BIO 2.0 in plaats van de basisbeveiligingsniveaus en risicoklassen?
In BIO 2.0 bestaan de drie basisbeveiligingsniveaus niet meer. De indeling in BBN1, BBN2 en BBN3 is vervangen door een explicietere risicogerichte benadering. Je stopt dus met het toewijzen van een vast niveau of risicoklasse aan een systeem, en onderbouwt per situatie welke maatregelen passend zijn bij de vastgestelde risico’s.
De beheersmaatregelen uit ISO 27002:2022 pas je risicogedreven toe: de uitkomst van je risicobeoordeling bepaalt welke maatregelen nodig zijn en hoe zwaar je ze inricht. Daarnaast is een managementsysteem voor informatiebeveiliging volgens ISO 27001 expliciet onderdeel van het kader, waarmee risicomanagement het sturende mechanisme is. Ook zijn de verantwoordelijkheden algemener beschreven en niet langer per afzonderlijke maatregel.
Welke rol spelen de verplichte overheidsmaatregelen dan nog?
Er is één belangrijke uitzondering op de risicogerichte aanpak: de overheidsmaatregelen die in de BIO2 staan benoemd. Die moet je, wanneer ze van toepassing zijn, verplicht implementeren. Je kunt er dus niet met een risicoafweging onderuit. Overheidsmaatregelen die aansluiten op de zorgplicht uit de Cyberbeveiligingswet hebben in de BIO2 het label Basishygiëne gekregen.
Het gaat om herkenbare zaken: multifactorauthenticatie, een wachtwoordmanager voor medewerkers, monitoring van accounts met bijzondere rechten, penetratietests, bewustwordingsprogramma’s, afspraken met leveranciers en het testen van grote wijzigingen voordat ze naar productie gaan. Hoe je die testverplichting invult, lees je bij de testverplichting onder de NIS2-zorgplicht.
Hoe bepaal je risicogericht welke maatregelen passend zijn?
Zonder vaste niveaus moet je zelf een verdedigbaar verhaal bouwen. Wij werken daarbij met deze stappen:
- Bepaal je scope: welke processen en netwerk- en informatiesystemen zijn kritiek voor je dienstverlening?
- Bepaal het belang: wat is de impact op burgers, ketenpartners en continuïteit als vertrouwelijkheid, integriteit of beschikbaarheid wegvalt?
- Stel je dreigingsbeeld vast: gebruik actuele dreigingsinformatie van het Nationaal Cyber Security Centrum, niet alleen interne aannames.
- Voer de risicobeoordeling uit volgens de systematiek van ISO 27001 en leg de weging vast.
- Selecteer maatregelen uit ISO 27002:2022 op basis van dat risico en voeg de verplichte overheidsmaatregelen toe die van toepassing zijn.
- Onderbouw je keuzes in een verklaring van toepasselijkheid, inclusief wat je bewust niet doet en waarom.
- Toets en verbeter: interne audits, pentests en oefeningen laten zien of maatregelen in de praktijk werken.
Die laatste stap wordt vaak onderschat. Papieren compliance en aantoonbare weerbaarheid zijn twee verschillende dingen, zoals ik uitleg bij het verschil tussen een audit en een pentest.
Wanneer is de BIO 2.0 wettelijk verplicht?
De oude BIO gold als verplichtende zelfregulering. Dat verandert. De Cyberbeveiligingswet treedt op 15 augustus 2026 in werking en de bijbehorende Cyberbeveiligingsregeling sector overheid is inmiddels in de Staatscourant gepubliceerd. In die regeling wordt de zorgplicht uitgewerkt en wordt de BIO2 verplicht gesteld, waarbij overheidsorganisaties de ISO-normen voor informatiebeveiliging moeten toepassen.
Het Rijk, provincies en waterschappen hanteren de BIO2 al als verplichtende zelfregulering sinds de vaststelling in het Overheidsbreed Beleidsoverleg Digitale Overheid van 23 september 2025. Voor gemeenten bleef de BIO 1.04 in die tussenperiode formeel van kracht, met de BIO2 als richtinggevend kader. Mijn advies: wacht niet op de laatste juridische stap, want een risicogerichte werkwijze en een werkend managementsysteem bouw je niet in een paar weken. De officiële normteksten van ISO 27001 en ISO 27002 haal je bij NEN.
Hoe maak je de overstap van BBN-denken naar risicogericht werken?
De grootste verandering zit niet in de maatregelen, maar in de verantwoording. Waar je vroeger kon volstaan met de mededeling dat een systeem op BBN2 zat, moet je nu uitleggen waarom jouw set maatregelen passend is. Dat vraagt een dossier dat klopt: risicobeoordelingen, besluiten, restrisico’s die het bestuur heeft geaccepteerd en bewijs dat maatregelen werken. Welke rapportage daarbij hoort, beschrijf ik in aantoonbaar in control zijn richting een toezichthouder.
Praktisch begin je met een nulmeting tegen de BIO2, een gap-analyse op de verplichte overheidsmaatregelen en een risicobeoordeling op je kritieke processen. Daarna richt je het managementsysteem in en breng je het geheel in een jaarritme van audits, tests en bijsturing. Wij begeleiden dat traject tot aantoonbare invoering, met vaste, voorspelbare maandkosten en volledige ontzorging.
Veelgestelde vragen over de BIO normering
Bestaan BBN1, BBN2 en BBN3 nog in BIO 2.0?
Nee. De indeling in de drie basisbeveiligingsniveaus is in de BIO2 vervallen en vervangen door een explicietere risicogerichte benadering, waarbij je per situatie onderbouwt welke maatregelen passend zijn.
Op welke normen is de BIO 2.0 gebaseerd?
De BIO2 is gebaseerd op NEN-EN-ISO/IEC 27001:2023 en NEN-EN-ISO/IEC 27002:2022, aangevuld met verplichte overheidsmaatregelen. ISO 27001 gebruik je voor het managementsysteem en de scope, ISO 27002 voor de risicogedreven selectie van beheersmaatregelen.
Zijn alle maatregelen in de BIO 2.0 optioneel als het risico laag is?
Nee. De beheersmaatregelen uit ISO 27002 pas je risicogedreven toe, maar de overheidsmaatregelen in de BIO2 zijn verplicht wanneer ze van toepassing zijn. Maatregelen die aansluiten op de zorgplicht uit de Cyberbeveiligingswet dragen het label Basishygiëne.
Vanaf wanneer is de BIO 2.0 wettelijk verplicht voor overheidsorganisaties?
De Cyberbeveiligingswet treedt op 15 augustus 2026 in werking. Via de Cyberbeveiligingsregeling sector overheid wordt de BIO2 dan verplicht voor overheidsinstanties die onder die wet vallen.
Is een ISO 27001-certificaat genoeg om aan de BIO normering te voldoen?
Een ISO 27001-certificaat is een sterke basis, maar niet automatisch voldoende: de verplichte overheidsmaatregelen uit de BIO2 en de eisen die uit de Cyberbeveiligingswet volgen, moet je aanvullend aantoonbaar hebben ingericht.


