De Baseline Informatiebeveiliging Overheid was sinds 2018 het gezamenlijke normenkader van Rijk, provincies, gemeenten en waterschappen, als interbestuurlijke afspraak: "verplichtende zelfregulering". Met BIO2 verandert er inhoudelijk minder dan je zou denken, maar juridisch des te meer. Deze pagina zet de verschillen op een rij en vertaalt ze naar wat medeoverheden nu moeten doen.

Tijdlijn

DatumGebeurtenis
2018Alle overheidslagen committeren zich aan de BIO (toelichting overheidsregeling)
5 maart 2025BIO2 1.0 concept online gepubliceerd
14 april 2025BIO2 1.1 concept
24 september 2025BIO2 1.2 door het Overheidsbreed Beleidsoverleg Digitale Overheid (OBDO) vastgesteld
9 januari 2026BIO2 1.3 definitief: aanpassingen voor BIO2 als wetgeving, markering van maatregelen buiten de Cbw, nieuwe maatregel 5.24.08 (CVD)
2 maart 2026Publicatie BIO2 1.3 in de Staatscourant (Stcrt. 2026, 7416)
3 juli 2026Cyberbeveiligingsregeling sector overheid vastgesteld (Stcrt. 2026, 27679)
15 augustus 2026Cbw, Cbb en de overheidsregeling in werking; BIO2 wettelijk verankerd voor essentiële overheidsentiteiten

Data uit de wijzigingshistorie in BIO2 1.3 zelf en uit de Staatscourant. Let op: 5 maart is de datum van de eerste conceptversie (2025), niet van de publicatie van versie 1.3 in de Staatscourant.

Wat er veranderde

OnderwerpBIO (1.04)BIO2 (1.3)
StatusInterbestuurlijke afspraak, verplichtende zelfreguleringVoor essentiële overheidsentiteiten wettelijk verplicht via de Cyberbeveiligingsregeling sector overheid; daarbuiten verplichtende zelfregulering
BasisnormenISO 27001 en ISO 27002 (2017-versies)NEN-EN-ISO/IEC 27001:2023 (deel 1) en 27002:2022 (deel 2)
OpbouwKader en maatregelen per BBN-niveauDeel 1 BIO2-kader (ISMS, risicomanagement, VvT, governance, leveranciers); deel 2 overheidsmaatregelen, genummerd naar ISO 27002:2022 (bijvoorbeeld 5.24.07)
NiveausDrie basisbeveiligingsniveaus (BBN1 tot en met BBN3)Geen BBN; overheidsmaatregelen zijn de verplichte minimale invulling, aangevuld op basis van risico. De overheidsregeling gebruikt "te beschermen belangen" (centrale overheid) en impactniveaus (decentrale overheden) om cruciale systemen aan te wijzen.

Nieuw of aangescherpt in BIO2

OnderwerpBIO2 (1.3)
ISMSISO 27001 is verplicht voor het inrichten van het managementsysteem
AfwijkenAfwijken of niet toepassen onderbouw je met een risicoanalyse, met verwijzing in een bijlage uitzonderingen bij de Verklaring van Toepasselijkheid
Andere normenMaatregelen mogen gelijkwaardig worden vervangen of gecombineerd, bijvoorbeeld NEN 7510 voor zorginformatie en CSIR of IEC 62443 voor OT
Cbw-reikwijdteMaatregelen buiten de Cbw zijn gemarkeerd; daarvoor geldt alleen verplichtende zelfregulering. De overheidsregeling sluit 5.32 tot en met 5.34 (onder meer intellectueel eigendom en privacy) uit
Kwetsbaarheden5.24.08: een Coordinated Vulnerability Disclosure-procedure is ingericht en gepubliceerd (NCSC-leidraad of ISO/IEC 29147)
Melden5.24.07: de incidentprocedure regelt melden bij het CSIRT binnen de wettelijke termijn, verwerking van CSIRT-meldingen en het informeren van betrokkenen

De kolom BIO (1.04) is een samenvatting op hoofdlijnen; de BBN-indeling wordt bevestigd door de overheidsregeling zelf, die de oude BBN2 en BBN3 uit de BIO 1.04 naast de nieuwe niveaus zet.

Governance en verantwoording

BIO2 beschrijft rollen voor de bestuurder, het lijnmanagement, de CISO en de interne toezichthouder. De CISO coördineert, maar is "uitdrukkelijk niet verantwoordelijk voor informatiebeveiliging door het lijnmanagement". Over transparantie zegt BIO2: "Informatieveiligheid is een standaard onderdeel van het jaarverslag van de organisatie", en overheden geven elkaar inzicht via de Verklaring van Toepasselijkheid. Over certificering: "De BIO verplicht geen NEN-EN-ISO/IEC 27001-certificering."

BIO2 als wet: de Cyberbeveiligingsregeling sector overheid

De regeling van de staatssecretaris van BZK geldt voor essentiële entiteiten in de sector overheid, met uitzondering van de waterschappen. Ministeries, zbo's (voor zover overheidsinstantie), provincies, gemeenten en gemeenschappelijke regelingen zijn onder de Cbw altijd essentieel, ongeacht hun omvang. De kern:

  • Art. 3: pas NEN-EN-ISO/IEC 27001:2023 toe op je managementsystematiek en het toepassingsgebied ervan.
  • Art. 4: houd een overzicht bij van je cruciale netwerk- en informatiesystemen. Bij decentrale overheden zijn dat systemen met impactniveau "hoog" of "zeer hoog" volgens bijlage 2 (met onder meer politieke schade, financiële impact, imagoschade en persoonsgegevens als dimensies).
  • Art. 5: gebruik ten minste de beheersmaatregelen van ISO 27002:2022 (behalve 5.32 en 5.34) en de relevante overheidsmaatregelen uit BIO2 1.3 (behalve 5.32.01 tot en met 5.34.01). Vervangen door een gelijkwaardig kader mag, als je de noodzaak en gelijkwaardigheid aantoont. Opzet, bestaan en werking moeten aantoonbaar zijn.
  • Art. 6: drempels voor de meldplicht. Voor decentrale overheden is een incident significant bij (dreigende) uitval van dienstverlening van ten minste vier uur, financiële gevolgen die niet in de begroting kunnen worden opgevangen, of ernstige verwonding of dood. Gepland onderhoud telt niet.

Wat het betekent voor gemeenten, provincies en waterschappen

Gemeenten en gemeenschappelijke regelingen

  • Registreren op MijnNCSC (verplicht sinds 15 augustus 2026); zie registreren.
  • Toezicht door de RDI. Volgens de VNG heeft de RDI voor het toezicht toegang tot ENSIA-gegevens.
  • CSIRT: volgens de NCSC-doorverwijsboom levert het NCSC de CSIRT-dienst voor gemeenten en gemeenschappelijke regelingen tot in elk geval eind 2026; de IBD blijft het vaste aanspreekpunt. Over de inrichting vanaf 2027 loopt besluitvorming.
  • Verantwoording via ENSIA: zie BIO2 en ENSIA voor gemeenten.
  • Het bestuur in de zin van de Cbw is het college van burgemeester en wethouders (art. 24 lid 12 Cbw): het college keurt de maatregelen goed en elk collegelid volgt binnen twee jaar de verplichte training.

Provincies

  • Dezelfde regeling en hetzelfde toezicht (RDI), CSIRT is het NCSC. Het bestuur in de zin van de Cbw is gedeputeerde staten.
  • BZK verkent volgens de toelichting bij de overheidsregeling of de ENSIA-methodiek in de toekomst ook voor andere bestuurslagen kan worden gebruikt.

Waterschappen

  • Vallen niet onder de BZK-regeling maar onder de verantwoordelijkheid van IenW, met de ILT als toezichthouder en CERT-WM als CSIRT. Het bestuur in de zin van de Cbw is het dagelijks bestuur.
  • BIO2 blijft het gezamenlijke overheidskader; controleer in de regeling van IenW welke eisen voor jouw waterschap gelden.

Van BIO naar BIO2 in vijf stappen

  1. Scope en cruciale systemen: bepaal het toepassingsgebied van je ISMS volgens ISO 27001 en stel het overzicht van cruciale systemen op (art. 4 regeling).
  2. Mapping: zet je BIO 1.04-maatregelen om naar de ISO 27002:2022-nummering en de BIO2-overheidsmaatregelen. De nieuwe ISO-maatregelen (zoals dreigingsinformatie, clouddiensten, configuratiebeheer, monitoring en veilig coderen) vragen meestal het meeste werk.
  3. Risicoanalyse: vervang de BBN-indeling door je risicoanalyse; leg afwijkingen vast in de bijlage uitzonderingen van je VvT.
  4. Cbw-specifiek: meldprocedure met de wettelijke termijnen en drempels, CVD-procedure (5.24.08), bestuurstraining met certificaat.
  5. Verantwoorden: neem informatieveiligheid op in het jaarverslag en, voor gemeenten, in de ENSIA-cyclus.

Bekijk ook de kruistabel van de zorgplicht naast BIO2.

Bronnen

Stand van zaken 1 oktober 2026. Deze pagina is algemene informatie en geen juridisch advies. Wet- en regelgeving en sectorregelingen kunnen wijzigen; controleer altijd de actuele bron.