Het BIO normenkader is de Baseline Informatiebeveiliging Overheid: het verplichte basisnormenkader voor informatiebeveiliging bij Rijk, provincies, waterschappen en gemeenten. BIO 2.0 bouwt volledig op ISO 27001 en ISO 27002 en maakt risicomanagement leidend.
Sinds de vaststelling van BIO2 in het Overheidsbreed Beleidsoverleg Digitale Overheid op 23 september 2025 en de publicatie van versie 1.3 in de Staatscourant op 5 maart 2026 is het speelveld veranderd. De drie basisbeveiligingsniveaus zijn verdwenen, de structuur volgt de internationale ISO-normen en het kader krijgt een wettelijke basis via de Cyberbeveiligingswet. In dit artikel leg ik uit welke normen precies gelden, wat verplicht is, en hoe je stap voor stap aantoonbaar voldoet.
Kort samengevat
- BIO 2.0 (BIO2) is de opvolger van de BIO 1.04zv en is het gemeenschappelijke normenkader voor informatiebeveiliging binnen alle overheidslagen.
- Deel 1 (het BIO2-kader) is gestructureerd volgens NEN-EN-ISO/IEC 27001:2023, deel 2 (de BIO-overheidsmaatregelen) volgt NEN-EN-ISO/IEC 27002:2022. Beide delen zijn verplichtend.
- De drie basisbeveiligingsniveaus (BBN 1, 2 en 3) zijn losgelaten. In plaats daarvan bepaalt je eigen risicoanalyse welke beheersmaatregelen je treft, bovenop de verplichte overheidsmaatregelen.
- BIO 2.0 is afgestemd op artikel 21 van de NIS2-richtlijn en wordt via de Cyberbeveiligingsregeling sector Overheid gekoppeld aan de Cyberbeveiligingswet, die op 15 augustus 2026 in werking treedt.
- Voldoen betekent: een werkend ISMS, aantoonbare risicobeoordeling en bewijs van opzet, bestaan en werking van je maatregelen. Niet een certificaat, maar aantoonbaarheid staat centraal.
Wat is het BIO normenkader precies?
De Baseline Informatiebeveiliging Overheid is het basisnormenkader voor informatiebeveiliging binnen Rijk, gemeenten, provincies en waterschappen. Het doel is tweeledig: een gegarandeerd basisniveau van beveiliging bij elke overheidsorganisatie, en een gemeenschappelijke taal zodat overheden veilig met elkaar en met leveranciers kunnen samenwerken. BIO 2.0 verwijst voor de inrichting van het managementsysteem naar ISO 27001 en voor de beheersmaatregelen naar ISO 27002, en vult die aan met verplichte overheidsmaatregelen op tactisch niveau. Die maatregelen moet je eerst zelf operationaliseren, vertalen naar concreet beleid, techniek en processen, voordat je ze kunt implementeren.
Belangrijk om te weten: de BIO schrijft niet voor dat je je laat certificeren. Wel moet je van je maatregelen opzet, bestaan en werking kunnen aantonen. Dat vereiste volgt ook uit de zorgplicht onder NIS2.
Welke normen gelden binnen BIO 2.0?
BIO 2.0 bestaat uit twee verplichtende delen met een duidelijke normbasis:
- Deel 1: BIO2-kader. Gestructureerd volgens NEN-EN-ISO/IEC 27001:2023. Dit deel gaat over context, leiderschap, risicomanagement, middelen, evaluatie en verbetering: kortom, je informatiebeveiligingsmanagementsysteem (ISMS).
- Deel 2: BIO-overheidsmaatregelen. Gestructureerd volgens NEN-EN-ISO/IEC 27002:2022. Dit zijn de concrete overheidsmaatregelen die bovenop de ISO-beheersmaatregelen minimaal gelden voor alle overheidslagen.
Waar BIO 2.0 zelf niets expliciet voorschrijft, gebruik je de ISO-normen als detaillering. Beide normen zijn via NEN beschikbaar; overheidsentiteiten kunnen er kosteloos over beschikken. Het derde deel met specifieke verplichte eisen per overheidslaag, zoals je dat kende uit de oude BIO, is vervallen.
Hoe verhoudt het BIO normenkader zich tot ISO 27001, NEN 7510 en NIS2?
Zie BIO 2.0 als een overheidsspecifieke inkleuring van ISO 27001. Heb je al een ISO 27001-managementsysteem, dan is de stap naar BIO 2.0 vooral het toevoegen van de verplichte overheidsmaatregelen en het aanscherpen van je bewijsvoering. Voor zorginformatie blijft NEN 7510 het aanvullende kader, en voor operationele technologie kun je bijvoorbeeld de Cybersecurity Implementatierichtlijn (CSIR) selecteren. BIO 2.0 is bovendien inhoudelijk in lijn gebracht met artikel 21 van de NIS2-richtlijn over cyberbeveiligingsmaatregelen, waardoor je met één kader twee vliegen in één klap slaat.
Voor wie is BIO 2.0 verplicht en vanaf wanneer?
Het antwoord verschilt nog per bestuurslaag, maar dat verschil verdwijnt snel:
- Rijk, provincies en waterschappen: passen BIO2 versie 1.3 toe als verplichtende zelfregulering sinds de publicatie in de Staatscourant op 5 maart 2026. De BIO 1.04zv is voor hen vervallen.
- Gemeenten: hanteren de BIO 1.04zv formeel als verplichtende zelfregulering tot de inwerkingtreding van de Cyberbeveiligingswet, en gebruiken BIO2 in de tussentijd als richtinggevend kader.
- Alle overheidsentiteiten onder de wet: met de Cyberbeveiligingswet, die op 15 augustus 2026 in werking treedt, wordt BIO 2.0 via de Cyberbeveiligingsregeling sector Overheid juridisch verankerd als invulling van de zorgplicht.
De Cyberbeveiligingswet is de Nederlandse implementatie van NIS2 en brengt naast de zorgplicht ook een registratieplicht en een meldplicht mee. Het Nationaal Cyber Security Centrum is daarbij een centraal aanspreekpunt. Lees ook hoe de meldplicht onder NIS2 en de bijbehorende termijnen in de praktijk uitpakken.
Wat is er veranderd ten opzichte van de oude BIO?
De vijf belangrijkste wijzigingen die ik in de praktijk het meest voel bij organisaties:
- Nieuwe structuur volgens NEN-EN-ISO/IEC 27001:2023 en 27002:2022, in plaats van de oude ISO 27002:2013-indeling.
- De BBN-systematiek vervalt. Je bepaalt niet langer een niveau 1, 2 of 3, maar leidt je maatregelen af uit je eigen risicoanalyse.
- Verantwoordelijkheden zijn algemeen beschreven in plaats van per maatregel toegewezen. Dat vraagt dat je zelf rollen en eigenaarschap belegt.
- Afstemming op NIS2, specifiek artikel 21, waardoor ketenveiligheid, incidentbehandeling en bestuurlijke verantwoordelijkheid zwaarder wegen.
- Van zelfregulering naar regelgeving. Waar de BIO 1.04zv verplichtende zelfregulering was, krijgt BIO 2.0 een juridische basis onder de Cyberbeveiligingswet.
Hoe voldoe je aan het BIO normenkader in zeven stappen?
- Bepaal je scope. Neem minimaal de bedrijfsprocessen en informatiesystemen mee die kritisch zijn voor je dienstverlening. Onze aanpak voor het bepalen van de scope werkt hier één op één.
- Voer een gap-analyse uit tussen je huidige situatie en BIO 2.0. De BIO Self Assessment (BIO-SA) is hiervoor een bruikbaar hulpmiddel.
- Richt het ISMS in volgens deel 1: beleid, rollen, directiebetrokkenheid, interne audit en directiebeoordeling.
- Doe een gedegen risicobeoordeling. Dit is het hart van BIO 2.0. Zie ook onze uitleg over de weg van dreiging naar concrete maatregel.
- Implementeer de verplichte overheidsmaatregelen uit deel 2 en operationaliseer ze naar concrete techniek, processen en werkinstructies.
- Bewijs opzet, bestaan en werking. Verzamel bewijs structureel: logging, testrapporten, verslagen en pentestresultaten. Test technische maatregelen ook echt, bijvoorbeeld met een pentest op je externe webapplicaties en interne netwerk.
- Borg de cyclus. Plan interne audits, verantwoording en verbeteracties in een jaarkalender, zodat je niet elk jaar opnieuw in de stress schiet richting een auditmoment.
Welke fouten zien wij het vaakst bij BIO 2.0?
- Denken dat je al voldoet omdat je BIO 1.04 deed. BIO 2.0 vraagt aantoonbaar risicomanagement, niet het afvinken van een niveau.
- Papieren risicoanalyse. Een risicoregister zonder eigenaar, behandelplan en hertoetsing overleeft geen audit.
- De keten vergeten. Je blijft zelf verantwoordelijk voor risico’s die via leveranciers binnenkomen. Leg dit vast in je leverancierscontracten.
- Bewustzijn overslaan. Techniek dekt niet af wat mensen doen. Structurele awareness hoort in je maatregelenmix.
- Bestuur op afstand. Onder NIS2 en de Cyberbeveiligingswet is het bestuur zelf verantwoordelijk. Betrek directie vanaf dag één.
Wil je dit niet als los project maar structureel beleggen, dan helpt een vaste security partner die informatiebeveiliging structureel inricht. Wij werken daarbij met vaste, voorspelbare maandkosten en volledige ontzorging, van nulmeting tot audit. Meer achtergrond vind je op onze pagina over BIO 2.0.
Veelgestelde vragen over het BIO normenkader
Is BIO 2.0 hetzelfde als ISO 27001?
Nee. BIO 2.0 gebruikt ISO 27001 en ISO 27002 als basis, maar voegt verplichte overheidsmaatregelen toe die specifiek voor de Nederlandse overheid gelden. Een ISO 27001-certificaat betekent dus niet automatisch dat je aan de BIO voldoet.
Kun je je laten certificeren voor BIO 2.0?
Er bestaat geen BIO-certificaat zoals bij ISO 27001. Je toont naleving aan via audits, assessments en verantwoording, waarbij je opzet, bestaan en werking van je maatregelen aantoonbaar maakt.
Wat gebeurt er met de basisbeveiligingsniveaus (BBN’s)?
Die zijn in BIO 2.0 losgelaten. Je bepaalt de benodigde beheersmaatregelen voortaan op basis van je eigen risicobeoordeling, aangevuld met de verplichte overheidsmaatregelen uit deel 2.
Geldt BIO 2.0 ook voor leveranciers van de overheid?
De BIO verplicht overheidsentiteiten, niet automatisch hun leveranciers. In de praktijk werkt het kader door via contracten en aanbestedingen: de overheidsorganisatie blijft verantwoordelijk voor ketenrisico’s en legt daarom eisen op aan leveranciers.
Wanneer moet ik uiterlijk klaar zijn met BIO 2.0?
Rijk, provincies en waterschappen passen BIO2 versie 1.3 al toe. Met de inwerkingtreding van de Cyberbeveiligingswet op 15 augustus 2026 wordt het kader wettelijk verankerd, dus wachten is geen optie meer. Begin met een gap-analyse en een realistisch implementatiepad.


