De Baseline Informatiebeveiliging Overheid was sinds 2018 het gezamenlijke normenkader van Rijk, provincies, gemeenten en waterschappen, als interbestuurlijke afspraak: "verplichtende zelfregulering". Met BIO2 verandert er inhoudelijk minder dan je zou denken, maar juridisch des te meer. Deze pagina zet de verschillen op een rij en vertaalt ze naar wat medeoverheden nu moeten doen.
Tijdlijn
| Datum | Gebeurtenis |
|---|---|
| 2018 | Alle overheidslagen committeren zich aan de BIO (toelichting overheidsregeling) |
| 5 maart 2025 | BIO2 1.0 concept online gepubliceerd |
| 14 april 2025 | BIO2 1.1 concept |
| 24 september 2025 | BIO2 1.2 door het Overheidsbreed Beleidsoverleg Digitale Overheid (OBDO) vastgesteld |
| 9 januari 2026 | BIO2 1.3 definitief: aanpassingen voor BIO2 als wetgeving, markering van maatregelen buiten de Cbw, nieuwe maatregel 5.24.08 (CVD) |
| 2 maart 2026 | Publicatie BIO2 1.3 in de Staatscourant (Stcrt. 2026, 7416) |
| 3 juli 2026 | Cyberbeveiligingsregeling sector overheid vastgesteld (Stcrt. 2026, 27679) |
| 15 augustus 2026 | Cbw, Cbb en de overheidsregeling in werking; BIO2 wettelijk verankerd voor essentiële overheidsentiteiten |
Data uit de wijzigingshistorie in BIO2 1.3 zelf en uit de Staatscourant. Let op: 5 maart is de datum van de eerste conceptversie (2025), niet van de publicatie van versie 1.3 in de Staatscourant.
Wat er veranderde
| Onderwerp | BIO (1.04) | BIO2 (1.3) |
|---|---|---|
| Status | Interbestuurlijke afspraak, verplichtende zelfregulering | Voor essentiële overheidsentiteiten wettelijk verplicht via de Cyberbeveiligingsregeling sector overheid; daarbuiten verplichtende zelfregulering |
| Basisnormen | ISO 27001 en ISO 27002 (2017-versies) | NEN-EN-ISO/IEC 27001:2023 (deel 1) en 27002:2022 (deel 2) |
| Opbouw | Kader en maatregelen per BBN-niveau | Deel 1 BIO2-kader (ISMS, risicomanagement, VvT, governance, leveranciers); deel 2 overheidsmaatregelen, genummerd naar ISO 27002:2022 (bijvoorbeeld 5.24.07) |
| Niveaus | Drie basisbeveiligingsniveaus (BBN1 tot en met BBN3) | Geen BBN; overheidsmaatregelen zijn de verplichte minimale invulling, aangevuld op basis van risico. De overheidsregeling gebruikt "te beschermen belangen" (centrale overheid) en impactniveaus (decentrale overheden) om cruciale systemen aan te wijzen. |
Nieuw of aangescherpt in BIO2
| Onderwerp | BIO2 (1.3) |
|---|---|
| ISMS | ISO 27001 is verplicht voor het inrichten van het managementsysteem |
| Afwijken | Afwijken of niet toepassen onderbouw je met een risicoanalyse, met verwijzing in een bijlage uitzonderingen bij de Verklaring van Toepasselijkheid |
| Andere normen | Maatregelen mogen gelijkwaardig worden vervangen of gecombineerd, bijvoorbeeld NEN 7510 voor zorginformatie en CSIR of IEC 62443 voor OT |
| Cbw-reikwijdte | Maatregelen buiten de Cbw zijn gemarkeerd; daarvoor geldt alleen verplichtende zelfregulering. De overheidsregeling sluit 5.32 tot en met 5.34 (onder meer intellectueel eigendom en privacy) uit |
| Kwetsbaarheden | 5.24.08: een Coordinated Vulnerability Disclosure-procedure is ingericht en gepubliceerd (NCSC-leidraad of ISO/IEC 29147) |
| Melden | 5.24.07: de incidentprocedure regelt melden bij het CSIRT binnen de wettelijke termijn, verwerking van CSIRT-meldingen en het informeren van betrokkenen |
De kolom BIO (1.04) is een samenvatting op hoofdlijnen; de BBN-indeling wordt bevestigd door de overheidsregeling zelf, die de oude BBN2 en BBN3 uit de BIO 1.04 naast de nieuwe niveaus zet.
Governance en verantwoording
BIO2 beschrijft rollen voor de bestuurder, het lijnmanagement, de CISO en de interne toezichthouder. De CISO coördineert, maar is "uitdrukkelijk niet verantwoordelijk voor informatiebeveiliging door het lijnmanagement". Over transparantie zegt BIO2: "Informatieveiligheid is een standaard onderdeel van het jaarverslag van de organisatie", en overheden geven elkaar inzicht via de Verklaring van Toepasselijkheid. Over certificering: "De BIO verplicht geen NEN-EN-ISO/IEC 27001-certificering."
BIO2 als wet: de Cyberbeveiligingsregeling sector overheid
De regeling van de staatssecretaris van BZK geldt voor essentiële entiteiten in de sector overheid, met uitzondering van de waterschappen. Ministeries, zbo's (voor zover overheidsinstantie), provincies, gemeenten en gemeenschappelijke regelingen zijn onder de Cbw altijd essentieel, ongeacht hun omvang. De kern:
- Art. 3: pas NEN-EN-ISO/IEC 27001:2023 toe op je managementsystematiek en het toepassingsgebied ervan.
- Art. 4: houd een overzicht bij van je cruciale netwerk- en informatiesystemen. Bij decentrale overheden zijn dat systemen met impactniveau "hoog" of "zeer hoog" volgens bijlage 2 (met onder meer politieke schade, financiële impact, imagoschade en persoonsgegevens als dimensies).
- Art. 5: gebruik ten minste de beheersmaatregelen van ISO 27002:2022 (behalve 5.32 en 5.34) en de relevante overheidsmaatregelen uit BIO2 1.3 (behalve 5.32.01 tot en met 5.34.01). Vervangen door een gelijkwaardig kader mag, als je de noodzaak en gelijkwaardigheid aantoont. Opzet, bestaan en werking moeten aantoonbaar zijn.
- Art. 6: drempels voor de meldplicht. Voor decentrale overheden is een incident significant bij (dreigende) uitval van dienstverlening van ten minste vier uur, financiële gevolgen die niet in de begroting kunnen worden opgevangen, of ernstige verwonding of dood. Gepland onderhoud telt niet.
Wat het betekent voor gemeenten, provincies en waterschappen
Gemeenten en gemeenschappelijke regelingen
- Registreren op MijnNCSC (verplicht sinds 15 augustus 2026); zie registreren.
- Toezicht door de RDI. Volgens de VNG heeft de RDI voor het toezicht toegang tot ENSIA-gegevens.
- CSIRT: volgens de NCSC-doorverwijsboom levert het NCSC de CSIRT-dienst voor gemeenten en gemeenschappelijke regelingen tot in elk geval eind 2026; de IBD blijft het vaste aanspreekpunt. Over de inrichting vanaf 2027 loopt besluitvorming.
- Verantwoording via ENSIA: zie BIO2 en ENSIA voor gemeenten.
- Het bestuur in de zin van de Cbw is het college van burgemeester en wethouders (art. 24 lid 12 Cbw): het college keurt de maatregelen goed en elk collegelid volgt binnen twee jaar de verplichte training.
Provincies
- Dezelfde regeling en hetzelfde toezicht (RDI), CSIRT is het NCSC. Het bestuur in de zin van de Cbw is gedeputeerde staten.
- BZK verkent volgens de toelichting bij de overheidsregeling of de ENSIA-methodiek in de toekomst ook voor andere bestuurslagen kan worden gebruikt.
Waterschappen
- Vallen niet onder de BZK-regeling maar onder de verantwoordelijkheid van IenW, met de ILT als toezichthouder en CERT-WM als CSIRT. Het bestuur in de zin van de Cbw is het dagelijks bestuur.
- BIO2 blijft het gezamenlijke overheidskader; controleer in de regeling van IenW welke eisen voor jouw waterschap gelden.
Van BIO naar BIO2 in vijf stappen
- Scope en cruciale systemen: bepaal het toepassingsgebied van je ISMS volgens ISO 27001 en stel het overzicht van cruciale systemen op (art. 4 regeling).
- Mapping: zet je BIO 1.04-maatregelen om naar de ISO 27002:2022-nummering en de BIO2-overheidsmaatregelen. De nieuwe ISO-maatregelen (zoals dreigingsinformatie, clouddiensten, configuratiebeheer, monitoring en veilig coderen) vragen meestal het meeste werk.
- Risicoanalyse: vervang de BBN-indeling door je risicoanalyse; leg afwijkingen vast in de bijlage uitzonderingen van je VvT.
- Cbw-specifiek: meldprocedure met de wettelijke termijnen en drempels, CVD-procedure (5.24.08), bestuurstraining met certificaat.
- Verantwoorden: neem informatieveiligheid op in het jaarverslag en, voor gemeenten, in de ENSIA-cyclus.
Bekijk ook de kruistabel van de zorgplicht naast BIO2.
Bronnen
- Baseline Informatiebeveiliging Overheid 2, versie 1.3, Staatscourant 2026, 7416
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Digital Government NL, Cybersecurity Regulation for public sector in Government Gazette (7 augustus 2026)
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (pdf, 18 augustus 2026)
- NCSC, Toezicht op de Cyberbeveiligingswet: hoe zit dat?
- VNG, Cyberbeveiligingswet en Wwke: nieuws en updates (bijgewerkt 20 augustus 2026)
Stand van zaken 1 oktober 2026. Deze pagina is algemene informatie en geen juridisch advies. Wet- en regelgeving en sectorregelingen kunnen wijzigen; controleer altijd de actuele bron.