De BIO en ISO 27001 zijn geen concurrenten: ISO 27001 is de internationale norm voor een managementsysteem voor informatiebeveiliging, en de BIO is het Nederlandse overheidsnormenkader dat daarop voortbouwt met verplichte overheidsmaatregelen.
De vraag die ik bijna wekelijks krijg van IT-managers en CISO’s: moeten wij nu de BIO invoeren, ISO 27001 halen, of allebei? Wie de relatie tussen BIO en ISO 27001 doorheeft, ziet dat je met één stevig managementsysteem beide kanten op kunt. Hieronder het verschil, de overlap en een concreet stappenplan.
Kort samengevat
- ISO 27001 is de internationale norm voor een ISMS (Information Security Management System): het managementsysteem waarmee je informatiebeveiliging structureel inricht, meet en verbetert. Je kunt je ertegen laten certificeren.
- De BIO (Baseline Informatiebeveiliging Overheid) is het overheidsbrede normenkader voor Rijk, gemeenten, provincies en waterschappen. De BIO is niet certificeerbaar, maar wel verplichtend voor overheidsorganisaties.
- BIO 2.0 is gebaseerd op ISO: de BIO2 volgt NEN-EN-ISO/IEC 27001:2023 (nl) en NEN-EN-ISO/IEC 27002:2022 (nl) en voegt daar verplichte overheidsmaatregelen aan toe.
- De grootste wijziging in BIO 2.0: de drie basisbeveiligingsniveaus (BBN’s) zijn losgelaten. De focus verschuift naar risicomanagement, precies zoals ISO 27001 dat vraagt.
- Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet. Voor overheidsorganisaties die onder die wet vallen, is het toepassen van de ISO-standaarden en de overheidsmaatregelen uit de BIO2 wettelijk verplicht.
BIO ISO 27001: wat is precies het verschil?
Wat is ISO 27001?
ISO 27001 is de internationale standaard voor informatiebeveiliging. De norm beschrijft de eisen aan een managementsysteem voor informatiebeveiliging: context en scope bepalen, risico’s analyseren, beheersmaatregelen kiezen, verantwoordelijkheden beleggen, meten, auditen en verbeteren. De bijbehorende beheersmaatregelen staan in ISO 27002. De actuele versie is ISO 27001:2022, in Nederland gepubliceerd als NEN-EN-ISO/IEC 27001:2023 (nl) en verkrijgbaar via NEN. Certificaten op basis van de oude 2013- en 2017-versie zijn per 1 november 2025 vervallen, dus wie vandaag certificeert, doet dat automatisch tegen de 2022-versie. ISO 27001 zegt vooral hoe je stuurt, en minder welke maatregel je exact neemt: dat volgt uit je eigen risicoanalyse.
Wat is de BIO en wat is BIO 2.0?
De BIO is het gemeenschappelijke normenkader voor informatiebeveiliging binnen de Nederlandse overheid. De vernieuwde versie, BIO2 of BIO 2.0, is op 23 september 2025 vastgesteld door het Overheidsbreed Beleidsoverleg Digitale Overheid. BIO 2.0 volgt de structuur van de ISO-normen, laat de drie basisbeveiligingsniveaus los en kiest expliciet voor een risicogerichte benadering. Waar ISO 27002-maatregelen risicogedreven worden toegepast, zijn overheidsorganisaties daarnaast verplicht de specifieke overheidsmaatregelen uit de BIO2 toe te passen. Wil je weten hoe die risicogerichte opzet in de praktijk uitpakt, lees dan onze uitleg over hoe de BIO-normering en risicoklassen in BIO 2.0 werken.
De kernverschillen op een rij
- Herkomst: ISO 27001 is internationaal en sectorneutraal, de BIO is Nederlands en specifiek voor de overheid.
- Karakter: ISO 27001 is vrijwillig en certificeerbaar, de BIO is verplichtend voor overheidsorganisaties en kent geen certificaat.
- Inhoud: ISO 27001 levert het managementsysteem, ISO 27002 de beheersmaatregelen, de BIO voegt verplichte overheidsmaatregelen toe.
- Bewijsvoering: bij ISO 27001 toont een externe certificerende instelling dit aan, bij de BIO gebeurt verantwoording bestuurlijk, bijvoorbeeld via ENSIA bij gemeenten.
- Reikwijdte: bij ISO 27001 bepaal je zelf de scope, bij de BIO is dat in beginsel je hele organisatie.
Voor wie geldt de BIO en voor wie ISO 27001?
De BIO geldt voor overheidsorganisaties: het Rijk, gemeenten, provincies en waterschappen. Sinds de inwerkingtreding van de Cyberbeveiligingswet op 15 augustus 2026 is het toepassen van de ISO-standaarden en de overheidsmaatregelen uit BIO2 wettelijk verplicht voor overheidsorganisaties die onder die wet vallen. Voor organisaties die niet onder de wet vallen, blijft de BIO2 gelden als verplichtende zelfregulering.
ISO 27001 is voor iedereen: dienstverleners, softwareleveranciers, zorginstellingen en overheden zelf. In de praktijk zie ik twee bewegingen. Leveranciers van de overheid moeten via aanbestedingen BIO-conform werken en kiezen ISO 27001-certificering als bewijs. Overheidsorganisaties gebruiken ISO 27001 juist als motor onder hun BIO-implementatie. Lees ook wat er met BIO 2.0 voor de overheid verandert.
Hoe versterken BIO en ISO 27001 elkaar?
BIO en ISO 27001 versterken elkaar omdat ze elkaars zwakke plek opvullen. ISO 27001 geeft structuur en stuurkracht, maar laat de keuze van maatregelen aan jou. De BIO geeft een concrete ondergrens, maar zonder managementsysteem verzandt die in een afvinklijst. Samen leveren ze dit op:
- Eén risicoanalyse, twee doelen. De risicobeoordeling uit ISO 27001 is precies de basis die BIO 2.0 vraagt nu de basisbeveiligingsniveaus zijn losgelaten.
- Eén set beheersmaatregelen. Omdat BIO2 de indeling van ISO 27002:2022 volgt, hoef je maatregelen niet dubbel te documenteren: je vult de ISO-set aan met de verplichte overheidsmaatregelen.
- Eén verklaring van toepasselijkheid. Je Statement of Applicability wordt de centrale plek waarin ISO-maatregelen, overheidsmaatregelen en onderbouwde uitsluitingen samenkomen.
- Eén auditkalender. Interne audits, directiebeoordeling en ENSIA-verantwoording putten uit dezelfde bewijslast, waardoor je auditlast daalt in plaats van verdubbelt.
- Eén verbetercyclus. De Plan-Do-Check-Act-cyclus van ISO 27001 zorgt dat BIO-maatregelen ook volgend jaar nog werken, in plaats van te vervallen na de eerste zelfevaluatie.
- Eén verhaal richting bestuur. De directie krijgt één rapportage in plaats van losse compliance-eilanden.
In onze ISO 27001-implementaties richten wij het managementsysteem daarom altijd zo in dat de BIO-, NIS2- en NEN 7510-eisen erin passen. Eén systeem, meerdere kaders, vaste maandkosten en volledige ontzorging.
Kun je met een ISO 27001-certificaat aantonen dat je aan de BIO voldoet?
Niet automatisch. Een ISO 27001-certificaat bewijst dat je managementsysteem werkt binnen de scope die jij hebt vastgelegd. Het bewijst niet dat je alle verplichte overheidsmaatregelen uit de BIO hebt geïmplementeerd, en ook niet dat de scope de hele organisatie dekt. Andersom geldt hetzelfde: BIO-conformiteit levert geen ISO-certificaat op, want daarvoor is een audit door een geaccrediteerde certificerende instelling nodig.
Praktisch betekent dit drie dingen: leg in je Verklaring van Toepasselijkheid vast welke maatregelen uit de BIO komen, houd de scope van je ISMS breed genoeg om de BIO-plicht te dekken, en laat een gap-analyse doen op het verschil tussen wat de norm vraagt en wat er echt werkt. Dat verschil tussen papieren compliance en aantoonbare weerbaarheid leggen we uit in ons artikel over audit versus pentest. Handreikingen over technische maatregelen vind je bij het Nationaal Cyber Security Centrum.
Hoe pak je BIO en ISO 27001 in één traject aan?
- Bepaal je verplichtingen. Val je onder de Cyberbeveiligingswet, onder de BIO als zelfregulering, of vraagt je opdrachtgever om ISO 27001? Dit bepaalt je einddoel.
- Kies één scope. Leg vast welke organisatieonderdelen, processen en systemen meedoen, en houd die scope gelijk voor beide kaders.
- Voer één risicoanalyse uit. Werk met scenario’s die het bestuur herkent: uitval van een kernsysteem, ransomware, datalek via een leverancier.
- Maak één maatregelenset. Start met ISO 27002:2022 en vul aan met de verplichte overheidsmaatregelen uit BIO2.
- Bouw bewijs op tijdens het werk. Leg beleid, logging, testrapporten en besluiten direct vast, niet in de week voor de audit.
- Toets in de praktijk. Interne audit, pentest en een incidentoefening laten zien of maatregelen echt werken.
- Rapporteer aan de directie. Eén periodieke rapportage over risico’s, maatregelen en restrisico, zodat het bestuur kan sturen.
Wil je weten waar je nu staat? Doe dan onze gratis ISO 27001-check: die legt de grootste gaten in je managementsysteem bloot, en daarmee vaak ook in je BIO-conformiteit.
Veelgestelde vragen over BIO en ISO 27001
Is de BIO hetzelfde als ISO 27001?
Nee. ISO 27001 is de internationale norm voor een managementsysteem voor informatiebeveiliging. De BIO is het Nederlandse overheidsnormenkader dat op ISO 27001 en ISO 27002 is gebaseerd en daar verplichte overheidsmaatregelen aan toevoegt.
Kun je je laten certificeren voor de BIO?
Nee, er bestaat geen BIO-certificaat. Overheidsorganisaties leggen verantwoording af via bestuurlijke instrumenten zoals de ENSIA-systematiek bij gemeenten. Wie een certificaat wil, kiest ISO 27001.
Wat is er veranderd in BIO 2.0 ten opzichte van de eerste BIO?
BIO 2.0 is op 23 september 2025 vastgesteld, volgt de structuur van ISO 27002:2022 en laat de drie basisbeveiligingsniveaus los. In plaats daarvan bepaal je op basis van risicomanagement welke maatregelen passend zijn, bovenop de verplichte overheidsmaatregelen.
Is de BIO wettelijk verplicht?
Voor overheidsorganisaties die onder de Cyberbeveiligingswet vallen, is het toepassen van de ISO-standaarden en de overheidsmaatregelen uit BIO2 sinds 15 augustus 2026 wettelijk verplicht. Voor organisaties buiten die wet geldt de BIO2 als verplichtende zelfregulering.
Wat is de slimste volgorde: eerst BIO of eerst ISO 27001?
Begin met het ISO 27001-managementsysteem, want dat levert de scope, de risicoanalyse en de verbetercyclus. Voeg daarna de verplichte overheidsmaatregelen uit de BIO toe. Zo bouw je één systeem in plaats van twee losse compliance-trajecten.


