BIO2: informatieveiligheid voor de overheid, praktisch geregeld.
De Baseline Informatiebeveiliging Overheid (BIO2) is het verplichte normenkader voor informatiebeveiliging bij de overheid. De BIO2 is gebaseerd op ISO 27001, en sluit aan op de Cyberbeveiligingswet. Wij vertalen de BIO2 naar maatregelen die voldoen aan de eisen, en die passen bij de bestuurlijke werkelijkheid van je organisatie.
Het baseline-kadervoor publieke organisaties.
De Baseline Informatiebeveiliging Overheid (BIO) is het gemeenschappelijke normenkader voor de hele overheid, gebaseerd op ISO 27001 en 27002. De doorontwikkeling, BIO2, sluit nog dichter aan op de internationale norm. Voor gemeenten, provincies en uitvoeringsorganisaties is voldoen aan de baseline verplicht. Wij helpen je dat aantoonbaar te doen, met aandacht voor de politieke en bestuurlijke context.
- Verplicht kader voor de hele overheid
- Gebaseerd op ISO 27001 en 27002
- Aantoonbaar voldoen met werkbare maatregelen
- Oog voor de bestuurlijke en politieke context
Van nulmetingtot aantoonbaar voldoen.
Een aanpak die past bij de manier waarop publieke organisaties werken en verantwoorden.
Nulmeting
We beginnen met een eerlijk beeld van waar je organisatie staat. We leggen je huidige beleid, maatregelen en verantwoordingsdocumenten naast de eisen van de BIO2. Daarbij kijken we niet alleen naar wat er op papier staat, maar ook naar de praktijk. Werken medewerkers volgens de afspraken? Zijn de rollen van CISO, privacy officer en proceseigenaren duidelijk belegd? En hoe goed heeft het bestuur zicht op de risico's? Overheidsorganisaties hebben vaak al veel staan, bijvoorbeeld vanuit de eerste BIO of eerdere verantwoordingsrondes. We bouwen daarop voort, en maken zichtbaar wat met de overstap naar de BIO2 verandert. Resultaat: een gap-analyse ten opzichte van de BIO2, een overzicht van wat er al goed staat en een geprioriteerd plan van aanpak dat je aan het bestuur kunt voorleggen.
Risico & maatregelen
De BIO2 werkt sterker vanuit risicomanagement dan voorheen. Dat betekent: niet alle maatregelen standaard invoeren, maar bewust kiezen op basis van de risico's voor jouw organisatie, je processen en je informatie. Samen met proceseigenaren brengen we in kaart welke informatie het meest waardevol en kwetsbaar is, bijvoorbeeld persoonsgegevens van inwoners, gegevens uit basisregistraties of informatie die nodig is voor vitale dienstverlening. Op basis daarvan bepalen we welke maatregelen nodig zijn, welke al zijn ingevuld en welke risico's het bestuur bewust accepteert. Die keuzes leggen we vast en onderbouwen we, zodat ze uitlegbaar zijn naar raad, staten, algemeen bestuur of auditor. Resultaat: een onderbouwde risicoanalyse, een overzicht van toepasselijke maatregelen en vastgelegde, bestuurlijk gedragen keuzes over risicoacceptatie.
Implementatie
Nu worden de keuzes uitgevoerd. Bij de overheid betekent dat vaak: werken binnen bestaande structuren, budgetcycli en een complex landschap van eigen systemen, samenwerkingsverbanden en leveranciers. We stellen een realistische planning op die aansluit op de begroting en de capaciteit van je organisatie. We zorgen dat verantwoordelijkheden in de lijn komen te liggen, bij de proceseigenaren, en niet alleen bij de CISO. Ook leveranciers nemen we mee: welke afspraken heb je nodig in contracten en verwerkersovereenkomsten, en hoe controleer je of ze worden nagekomen? Met praktische bewustwording zorgen we dat medewerkers weten wat er van hen verwacht wordt. Resultaat: ingevoerde maatregelen, beleggen van eigenaarschap in de lijn en afspraken met leveranciers die aansluiten op de BIO2.
Verantwoording
Overheidsorganisaties moeten zich verantwoorden over hun informatiebeveiliging, aan het bestuur, de volksvertegenwoordiging en vaak ook aan toezichthouders en ketenpartners. Denk bij gemeenten aan de ENSIA-cyclus, en bij andere overheden aan in-control-verklaringen en verantwoording in de planning-en-controlcyclus. We helpen je om die verantwoording zo in te richten dat het geen jaarlijkse inhaalslag is, maar een logisch resultaat van hoe je werkt. Het bewijs dat je verzamelt voor de verantwoording, komt dan voort uit je dagelijkse beheer. We ondersteunen bij het opstellen van rapportages en verklaringen, en zorgen dat het bestuur begrijpt wat het ondertekent. Resultaat: een verantwoording die klopt, onderbouwd is met bewijs en door het bestuur wordt begrepen en gedragen.
Borging
Informatiebeveiliging is geen project met een einddatum. Dreigingen veranderen, organisaties reorganiseren en regelgeving zoals de Cyberbeveiligingswet stelt nieuwe eisen. Met een vaste verbetercyclus houden we je informatiebeveiliging actueel. Dat doen we met periodieke risicoanalyses, interne audits, opvolging van incidenten en een jaarlijkse evaluatie door het bestuur. We koppelen die cyclus waar mogelijk aan de bestaande planning-en-controlcyclus van je organisatie. Zo wordt informatiebeveiliging een vast onderdeel van de bedrijfsvoering, net als financiën en personeel. Resultaat: een organisatie die blijvend in control is, en informatiebeveiliging als onderdeel van de reguliere sturing ziet.
Wij zitten aan beidekanten van de tafel.
Onze consultants werken zelf óók als auditor voor certificerende instellingen, waaronder DEKRA-netwerkpartner. Daardoor kennen we de eisen van binnenuit, en die ervaring brengen we mee in jouw traject zodat je in één keer gecertificeerd wordt.
Antwoord op demeest gestelde vragen.
Mis je iets? Stel jouw vraag direct in een kennismaking.
Wat is het verschil tussen BIO en BIO2?
De BIO2 is de opvolger van de eerste Baseline Informatiebeveiliging Overheid (BIO, versie 1.04). Het doel is hetzelfde gebleven: een gezamenlijk normenkader voor informatiebeveiliging bij alle overheidslagen. De belangrijkste verschillen: 1. Gebaseerd op de nieuwe ISO-normen De eerste BIO was gebaseerd op de versie uit 2013 van ISO 27001 en ISO 27002. De BIO2 sluit aan op de versie uit 2022. Daardoor is de indeling van de maatregelen veranderd: in plaats van 114 maatregelen in veertien hoofdstukken zijn er nu 93 maatregelen, verdeeld over vier thema's (organisatorisch, mensgericht, fysiek en technologisch). Er zijn ook nieuwe onderwerpen bijgekomen, zoals dreigingsinformatie, cloudbeveiliging en het beheer van configuraties. 2. Meer risicogestuurd De eerste BIO werkte met basisbeveiligingsniveaus (BBN1 tot en met BBN3), die bepaalden welke maatregelen verplicht waren. De BIO2 legt meer nadruk op je eigen risicoafweging. Je kiest maatregelen op basis van de risico's voor jouw organisatie, en legt die keuzes vast en onderbouwd vast. 3. Aansluiting op de Cyberbeveiligingswet De BIO2 is afgestemd op de Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2. Voor overheidsorganisaties die onder die wet vallen, helpt de BIO2 om aan de zorgplicht te voldoen. Daarmee hangen informatiebeveiliging, meldplicht en bestuurlijke verantwoordelijkheid nauwer samen dan voorheen. 4. Meer nadruk op bestuurlijke verantwoordelijkheid De BIO2 benadrukt dat informatiebeveiliging een verantwoordelijkheid van het bestuur is, en niet alleen van de CISO of de IT-afdeling. Bestuurders moeten de risico's kennen, keuzes maken en die verantwoorden. Wat betekent dit voor jouw organisatie? Werkte je al volgens de eerste BIO, dan hoef je niet opnieuw te beginnen. Veel maatregelen blijven inhoudelijk gelijk. Wel moet je je risicoanalyse, je overzicht van maatregelen en je verantwoording overzetten naar de nieuwe structuur, en de nieuwe onderwerpen invullen. Met een gap-analyse zie je snel wat er moet gebeuren.
Voor wie is BIO2 verplicht?
De BIO2 geldt voor de hele overheid. Elke overheidslaag heeft de BIO2 zelf vastgesteld, en daarmee verplicht gemaakt voor de eigen organisaties: Rijksoverheid: ministeries en de onderdelen die daaronder vallen, zoals agentschappen en diensten. Gemeenten: via de afspraken binnen de Vereniging van Nederlandse Gemeenten (VNG). Provincies: via het Interprovinciaal Overleg (IPO). Waterschappen: via de Unie van Waterschappen (UvW). En andere publieke organisaties? Voor zelfstandige bestuursorganen, uitvoeringsorganisaties en gemeenschappelijke regelingen hangt het af van hun positie en afspraken. Veel van deze organisaties passen de BIO2 toe, omdat het vakdepartement of de deelnemende gemeenten dat vragen, of omdat ze met overheidsgegevens werken. Twijfel je? Dan helpen we je bepalen wat er voor jouw organisatie geldt. Ben je leverancier van de overheid? De BIO2 is voor leveranciers niet wettelijk verplicht. Toch krijg je er vaak mee te maken. Overheidsorganisaties moeten ook de risico's bij hun leveranciers beheersen, en nemen BIO2-eisen daarom op in aanbestedingen en contracten. Werk je als IT-dienstverlener, softwareleverancier of cloudaanbieder voor de overheid? Dan moet je vaak aantonen dat je aan die eisen voldoet, bijvoorbeeld met een ISO 27001-certificaat of een verklaring van een onafhankelijke auditor. En de Cyberbeveiligingswet? Overheidsorganisaties die onder de Cyberbeveiligingswet (NIS2) vallen, moeten passende beveiligingsmaatregelen nemen. De BIO2 is daarop afgestemd, en helpt om aan die wettelijke zorgplicht te voldoen.
Hoe verhoudt BIO2 zich tot ISO 27001?
De BIO2 is gebouwd op ISO 27001. Je kunt het zien als ISO 27001 met een overheidslaag erbovenop. Wat ze gemeen hebben De BIO2 gebruikt de managementsysteemeisen van ISO 27001 en de maatregelen uit ISO 27002 (versie 2022) als basis. Net als bij ISO 27001 draait het om een risicoanalyse, passende maatregelen, duidelijke verantwoordelijkheden en een vaste verbetercyclus. Wat de BIO2 toevoegt De BIO2 vult de ISO-normen aan met eisen die specifiek gelden voor de overheid. Denk aan: aanvullende overheidsmaatregelen, waar de ISO-norm voor de overheid te weinig houvast biedt; afspraken die voor alle overheidslagen gelijk zijn, zodat organisaties elkaar en hun leveranciers op dezelfde manier kunnen beoordelen; extra nadruk op de verantwoording aan bestuur en volksvertegenwoordiging, en de aansluiting op de Cyberbeveiligingswet. Het belangrijkste verschil: vrijwillig of verplicht ISO 27001 is een vrijwillige internationale norm, waarvoor je een certificaat kunt behalen bij een certificerende instelling. De BIO2 is een verplicht normenkader voor de overheid. Organisaties tonen de naleving meestal aan via hun eigen verantwoordingscycli, zoals ENSIA bij gemeenten, en niet met een BIO2-certificaat zoals bij ISO 27001. Wat betekent dit in de praktijk? Heb je ISO 27001? Dan heb je een groot deel van de BIO2 al ingevuld. Je vult het systeem aan met de overheidsspecifieke eisen. Werk je volgens de BIO2? Dan ben je al een heel eind op weg naar ISO 27001. Een certificaat kan zinvol zijn als je je informatiebeveiliging onafhankelijk wilt laten toetsen, bijvoorbeeld voor een gedeelde dienstverlener of een uitvoeringsorganisatie. Ben je leverancier van de overheid? Dan is ISO 27001 meestal de duidelijkste manier om aan te tonen dat je aan de BIO2-eisen van je klanten voldoet. Door beide in één managementsysteem onder te brengen, voorkom je dubbel werk en kun je zowel aan de BIO2 als aan ISO 27001 laten zien dat je in control bent.
Wat heeft dit met ENSIA te maken?
ENSIA staat voor Eenduidige Normatiek Single Information Audit. Het is de jaarlijkse cyclus waarin gemeenten verantwoording afleggen over hun informatiebeveiliging. De BIO2 bepaalt wat je moet doen, ENSIA is de manier waarop je laat zien dat je het doet. Hoe werkt ENSIA? ENSIA brengt meerdere verantwoordingen samen in één proces: Zelfevaluatie: de gemeente beoordeelt aan de hand van vragenlijsten in hoeverre ze voldoet aan de BIO en aan de eisen van een aantal specifieke systemen, zoals DigiD en Suwinet. Collegeverklaring: het college van burgemeester en wethouders verklaart op basis van die zelfevaluatie hoe het ervoor staat met de informatiebeveiliging. Horizontale verantwoording: de resultaten worden gedeeld met de gemeenteraad, zodat de raad kan controleren. Verticale verantwoording: voor onder meer DigiD en Suwinet legt de gemeente verantwoording af aan de betrokken ministeries. Voor die onderdelen beoordeelt een onafhankelijke IT-auditor de verklaring. Waarom is dit belangrijk? ENSIA maakt informatiebeveiliging een bestuurlijk onderwerp. Het college tekent, de raad controleert. Dat past bij de BIO2 en de Cyberbeveiligingswet, die de verantwoordelijkheid nadrukkelijk bij het bestuur leggen. De valkuil: ENSIA als jaarlijkse inhaalslag Veel gemeenten zien ENSIA als een jaarlijkse invuloefening, waarbij in korte tijd vragenlijsten en bewijsstukken worden verzameld. Dat kost veel tijd, en zegt weinig over de werkelijke stand van de beveiliging. Werk je het hele jaar door volgens de BIO2, met een actuele risicoanalyse en vastgelegde maatregelen, dan komt het bewijs voor ENSIA vanzelf uit je dagelijkse werk. Hoe helpen wij? We helpen gemeenten om de BIO2 zo in te richten dat ENSIA een logisch resultaat is van het reguliere beheer. We ondersteunen bij de zelfevaluatie, het verzamelen van bewijs en het opstellen van de verantwoording, en zorgen dat het college begrijpt wat het ondertekent.
Begrijpen jullie de politieke context?
Ja. Informatiebeveiliging bij de overheid is nooit alleen een technisch of organisatorisch vraagstuk. Het speelt zich af in een bestuurlijke omgeving met eigen spelregels, en daar houden we rekening mee. Wat betekent dat in de praktijk? Bestuurlijke en ambtelijke rollen. We weten dat een advies anders landt bij een portefeuillehouder dan bij een CISO of een afdelingshoofd. We vertalen technische risico's naar bestuurlijke keuzes, zodat bestuurders kunnen beslissen en verantwoorden. Verantwoording aan de volksvertegenwoordiging. Raad, Staten of algemeen bestuur moeten kunnen controleren. We zorgen dat rapportages helder en eerlijk zijn, en uitlegbaar in een openbare vergadering. Openbaarheid. Documenten kunnen openbaar worden, bijvoorbeeld via een Woo-verzoek. We stellen stukken op met dat in gedachten: zorgvuldig, feitelijk, en zonder gevoelige details die er niet in thuishoren. Begroting en planning. Maatregelen moeten passen in de begrotingscyclus. We maken realistische plannen die aansluiten op wanneer er besloten en gefinancierd kan worden. Samenwerkingsverbanden. Veel overheden werken samen in gemeenschappelijke regelingen en ketens. We houden rekening met gedeelde verantwoordelijkheden en de vraag wie waarover beslist. Reputatie. Een incident bij de overheid raakt direct het vertrouwen van inwoners, en komt vaak in de media. We helpen je voorbereid te zijn, ook op de communicatie. Onze rol We zijn onafhankelijk en politiek neutraal. We adviseren op basis van risico's en feiten, en laten de bestuurlijke afweging waar die hoort: bij het bestuur. Wel zorgen we dat die afweging goed onderbouwd kan worden gemaakt.
Spar met eensenior consultant.
Een kennismaking van 30 minuten, concreet en zonder verkooppraat. Je hoort welke route bij jouw organisatie past.