Informatiebeveiliging

BIO

BIO staat voor Baseline Informatiebeveiliging Overheid. Het is het normenkader waaraan alle Nederlandse overheidsorganisaties moeten voldoen: rijk, provincies, gemeenten en waterschappen. Sinds 2025 geldt de nieuwe versie BIO 2.0, gebaseerd op ISO 27001:2022 en ISO 27002:2022. Een wezenlijke vernieuwing, geen kosmetische update.

Aan de slag met de overgang naar BIO 2.0? Normity ondersteunt de volledige BIO 2-implementatie inclusief de nieuwe risicogebaseerde aanpak en de mapping naar de 93 maatregelen uit ISO 27002:2022. En klaar voor ENSIA als je gemeente bent.

demo aanvragen stel een vraag

Normity - Icoon
Normity - Icoon - Twitter Normity - Icoon - Facebook Normity - Icoon - LinkedIn Normity - Icoon - Whatsapp Normity - Icoon - Pinterest Normity - Icoon - Email Normity - Icoon - Email Normity - Icoon - Plus

Normity en BIO

Normity helpt je eenvoudig op weg met de BIO. Vanzelfsprekend ondersteunt onze software alles wat je nodig hebt: van normenkaders, dreigingsmodellen, risicoanalyse en documentatie tot het vastleggen van jouw organisatie, het beheren van assets en het plannen van activiteiten. En nog veel meer. Niet voor niets staan wij voor grip op kwaliteit. Daarnaast staan onze adviseurs jou graag bij met hun expertise. Bijvoorbeeld bij het uitvoeren van een nulmeting of interne audit. Wij horen graag van je!

Informatiebeveiliging

De BIO is sinds 2020 het verplichte normenkader voor informatiebeveiliging bij de Nederlandse overheid. Het verving destijds de versnipperde kaders BIR (Rijk), BIG (Gemeenten), BIWA (Waterschappen) en IBI (Provincies) door één samenhangend kader. In 2025 is de BIO grondig herzien: BIO 2.0 is daarmee de nieuwe norm waar de Nederlandse overheid aan moet voldoen.

Wat verandert er met BIO 2.0 ten opzichte van BIO 1.04?

  • Nieuwe basis — BIO 2 is gebaseerd op ISO 27001:2022 en ISO 27002:2022. Daarmee verandert de structuur volledig: van 14 domeinen naar 4 thema's (organisatorisch, mensen, fysiek, technologisch) en van 114 naar 93 maatregelen.
  • Risicogebaseerde aanpak — BIO 2 zet veel sterker in op risicomanagement. Niet meer alle maatregelen klakkeloos toepassen, maar onderbouwd kiezen op basis van je risicoanalyse.
  • BBN-systematiek vervangen — de oude basisbeveiligingsniveaus (BBN-1, 2, 3) zijn vervangen door een meer flexibele aanpak waarin je je maatregelen afstemt op je risicoprofiel.
  • Aansluiting bij NIS2 — BIO 2 anticipeert op de Europese NIS2-richtlijn. Veel overheidsorganisaties vallen onder beide kaders, en BIO 2 maakt de overlap zichtbaar.
  • Heldere onderscheid in eisen — BIO 2 maakt een explicieter onderscheid tussen wat verplicht is en wat aanbevolen.

Voor overheidsorganisaties die nog op BIO 1.04 zitten, betekent dit een transitietraject. Veel bestaande inrichting blijft bruikbaar, maar je moet wel een nieuwe risicoanalyse doen, je Statement of Applicability opnieuw opbouwen en je beheersmaatregelen mappen naar de nieuwe structuur. Geen klein klusje, dus tijdig beginnen is verstandig.

Voor gemeenten blijft BIO bovendien gekoppeld aan ENSIA: de eenduidige verantwoording over informatieveiligheid die jaarlijks aan de gemeenteraad en aan toezichthouders wordt afgelegd. ENSIA volgt de transitie naar BIO 2 mee, dus ook daar verandert het verantwoordingsproces. In Normity zit de complete BIO 2.0 al ingebouwd, inclusief de mapping naar ISO 27002:2022 en de koppeling met ENSIA-vragenlijsten.

Gerelateerd

Normity - Icoon - Twitter Normity - Icoon - Facebook Normity - Icoon - LinkedIn Normity - Icoon - Whatsapp Normity - Icoon - Pinterest Normity - Icoon - Email Normity - Icoon - Email Normity - Icoon - Plus
Heb je al een bestaand programma om jouw kwaliteit in vast te leggen? Dan vertellen we jou graag meer over onze overstapservice. Daarmee stap jij moeiteloos over naar Normity. En wij helpen je om de overstap zo eenvoudig mogelijk te maken! Meer weten? Wij horen graag van je!

Uit ons blog

Veelgestelde vragen over BIO

De vragen die we het vaakst krijgen over BIO, met korte en feitelijke antwoorden.

De BIO (Baseline Informatiebeveiliging Overheid) is het verplichte normenkader voor informatiebeveiliging bij de Nederlandse overheid. De huidige versie is BIO 2.0, van kracht sinds 2025 en gebaseerd op ISO 27001:2022 en ISO 27002:2022. De BIO geldt voor Rijk, gemeenten, provincies en waterschappen en vervangt de oude BIR, BIG, IBI en IBWA.

De BIO is verplicht voor alle Nederlandse overheidsorganisaties: Rijksoverheid (departementen, agentschappen), gemeenten, provincies, waterschappen en de meeste zelfstandige bestuursorganen. Ook samenwerkingsverbanden en gemeenschappelijke regelingen passen de BIO toe. Voor leveranciers aan de overheid is BIO-compliance meestal een contractuele eis.

BIO 1 (2020) was gebaseerd op ISO 27001:2013 en ISO 27002:2013. BIO 2.0 (2025) is gebaseerd op de vernieuwde ISO 27001:2022 met 93 controls in vier thema's (organisatorisch, mensen, fysiek, technologisch). BIO 2.0 is eenvoudiger gestructureerd, houdt de beschermingsniveaus BBN1 en BBN2 aan en versterkt de relatie met Europese wetgeving zoals NIS2.

ISO 27001 is internationaal en vrijwillig. De BIO is Nederlands en verplicht voor de overheid. Inhoudelijk overlapt de BIO sterk met ISO 27001 en ISO 27002, maar voegt overheidsspecifieke eisen toe: informatieclassificatie, BSN-gebruik, cloudgebruik, GGI-netwerk en eisen vanuit de Archiefwet.

De BIO onderscheidt beschermingsniveaus. BBN1 (basisniveau) geldt voor algemene overheidsinformatie en implementeert de standaardmaatregelen uit de BIO. BBN2 en hoger gelden voor gerubriceerde of bijzonder gevoelige informatie en vereisen zwaardere maatregelen rondom cryptografie, toegangscontrole, monitoring en fysieke beveiliging.

Nee — de BIO is verplicht, maar externe certificering niet. Overheden leggen verantwoording af via jaarlijkse In-controlverklaringen, ENSIA-audits (gemeenten, waterschappen) of IBW-audits (Rijk). Leveranciers aan de overheid laten zich in de praktijk wel vaak certificeren voor ISO 27001 én tonen BIO-compliance aan in aanbestedingen.

NIS2 is Europese wetgeving voor informatiebeveiliging in kritieke sectoren. De BIO 2.0 bevat grotendeels dezelfde controls als NIS2 vereist. Voor overheden die onder NIS2 vallen (drinkwaterbedrijven, energie, bepaalde zorginstellingen) is BIO-compliance een sterke basis voor NIS2-naleving, met beperkte aanvullende maatregelen.

ENSIA (Eenduidige Normatiek Single Information Audit) is de jaarlijkse verantwoordingscyclus voor gemeenten en waterschappen over informatiebeveiliging en privacy. Via ENSIA rapporteert een organisatie over BIO-naleving, AVG en specifieke informatiestromen (DigiD, BAG, BRP, Suwi). De uitkomst wordt extern beoordeeld door een IT-auditor.