Home › Frameworks › BIO

BIO-software voor gemeenten en de Nederlandse overheid.

De overheidsspecifieke BIO-maatregelen (BBN-classificatie, ENSIA of In Control Verklaring, omgang met het BSN, melden bij het NCSC, screening), terugkerend en met bewijs, naast ISO 27001. Voor gemeenten, provincies, waterschappen, het Rijk en hun leveranciers. Inbegrepen in Enterprise, €499 per maand.

In het kort

  • BBN1: Basisbaseline: minimaal vereiste maatregelen voor elk informatiesysteem van de overheid.
  • BBN2: Verhoogde baseline: voor systemen met hogere eisen aan vertrouwelijkheid, integriteit of beschikbaarheid.
  • BBN3: Hoge baseline: voor systemen met kritieke eisen aan vertrouwelijkheid, integriteit of beschikbaarheid.
  • Koppeling met ISO 27002: De volledige BIO is gekoppeld aan de maatregelen uit ISO 27002; gebruik hetzelfde bewijs als je ook ISO 27001 hebt.

Op deze pagina

  1. Wat is de BIO?
  2. Voor wie het geldt
  3. De belangrijkste BIO-maatregelen in Dazr
  4. Waar auditors naar kijken
  5. Hoe Dazr helpt met de BIO

Wat is de BIO?

BIO (Baseline Informatiebeveiliging Overheid). Voor ministeries, gemeenten, waterschappen, provincies, uitvoeringsorganisaties en de leveranciers die hen bedienen.

Stand van zaken op 1 oktober 2026. BIO2 is op 23 september 2025 vastgesteld en sluit aan op de Cyberbeveiligingswet, die sinds 15 augustus 2026 van kracht is (Kiwa, VNG). Lees de verschillen tussen BIO en BIO2 en BIO2 en ENSIA voor gemeenten.

Voor wie het geldt

  • Ministeries en rijksoverheid
  • Gemeenten van elke omvang
  • Provincies en waterschappen
  • Uitvoeringsorganisaties (UWV, RDW, organisaties rond de Belastingdienst)
  • Private leveranciers die BIO-geclassificeerde systemen beheren voor overheidsklanten

De belangrijkste BIO-maatregelen in Dazr

BBN1Basisbaseline: minimaal vereiste maatregelen voor elk informatiesysteem van de overheid.
BBN2Verhoogde baseline: voor systemen met hogere eisen aan vertrouwelijkheid, integriteit of beschikbaarheid.
BBN3Hoge baseline: voor systemen met kritieke eisen aan vertrouwelijkheid, integriteit of beschikbaarheid.
Koppeling met ISO 27002De volledige BIO is gekoppeld aan de maatregelen uit ISO 27002; gebruik hetzelfde bewijs als je ook ISO 27001 hebt.
ENSIAEenduidige Normatiek Single Information Audit: hoe gemeenten jaarlijks verantwoording afleggen over de BIO en over DigiD, Suwinet, BRP en andere registraties, aan de gemeenteraad en aan de nationale toezichthouders.

Waar auditors naar kijken

BIO-audits nemen steekproeven van hetzelfde bewijs als ISO 27001 (de baseline is gekoppeld aan ISO 27002), plus overheidsspecifieke onderdelen: BBN-classificatie per systeem, de ENSIA-zelfevaluatie of In Control Verklaring, en beveiligingseisen die aan leveranciers zijn doorgegeven. Dazr houdt voor elk daarvan de beheersmaatregelen en het bewijs bij.

Hoe Dazr helpt met de BIO

Dazr Compliance is een EU-gehost platform voor compliancemanagement (GRC-software) voor Europese organisaties van elke omvang, van een team van vijf tot de enterprise. De BIO is een van de elf frameworks, inbegrepen in Enterprise, €499 per maand. In de praktijk betekent dat:

  • Voer de BIO-specifieke maatregelen, inclusief de BBN-classificatie per systeem, terugkerend uit
  • Werk met de BIO-maatregelen naast Annex A van ISO 27001 in één omgeving
  • Voer de jaarlijkse cyclus van ENSIA of de In Control Verklaring uit als beheersmaatregel, en leg de indieningsdatum vast in Voorbereiding op de audit
  • Houd leveranciers bij in het leveranciersregister, met links naar verwerkersovereenkomsten, reviewdatums en einddatums van contracten
  • Geef de auditor of de toezichthouder een alleen-lezen weergave of één PDF met de audittrail

Terug naar het volledige overzicht van Dazr Compliance › | Gratis aanmelden ›

Vragen over de BIO, beantwoord.

Wat is het verschil tussen BIO 1.04 en BIO2?

BIO2 is op 23 september 2025 vastgesteld en gepubliceerd op bio-overheid.nl. Hij is gebaseerd op ISO 27001:2022 en ISO 27002:2022, vervangt de drie BBN-niveaus door een risicogerichte aanpak plus verplichte basishygiënemaatregelen, en krijgt een wettelijke basis via de Cyberbeveiligingswet, die sinds 15 augustus 2026 geldt. Provincies, waterschappen en het Rijk passen hem toe als verplichte zelfregulering; gemeenten volgen voor hun tijdpad de richtlijnen van VNG en IBD. De BIO-set van Dazr volgt BIO 1.04; zet ISO 27001:2022 ernaast aan voor de maatregelenstructuur waarop BIO2 voortbouwt. Stand van zaken op 1 oktober 2026.

Kunnen we de BIO naast ISO 27001 gebruiken?

Ja; voor de meeste overheidsorganisaties is dat zelfs verstandig. De BIO is gekoppeld aan ISO 27002, dus hetzelfde bewijs dient vaak voor allebei. Zet beide frameworks in dezelfde omgeving aan.

Dient Dazr de ENSIA-zelfevaluatie voor ons in?

Nee. De ENSIA-zelfevaluatie vul je in de ENSIA-omgeving voor gemeenten in. Dazr bewaart het bewijs achter je antwoorden, voert de jaarlijkse cyclus uit als beheersmaatregel en legt de indieningsdatum vast in Voorbereiding op de audit.

Waar staan de gegevens?

Alleen in de Europese Unie. Records in je omgeving zijn op applicatieniveau versleuteld met AES-256-GCM; geüploade bewijsbestanden vallen onder de versleuteling van de opslagleverancier.

Welke compliancesoftware helpt gemeenten met de BIO en ENSIA?

Dazr zet de BIO-maatregelen, de BBN-classificatie per systeem en de jaarlijkse ENSIA-cyclus om in terugkerende beheersmaatregelen met bewijs, inbegrepen in Enterprise. De BIO-set volgt BIO 1.04; zet ISO 27001:2022 ernaast voor de maatregelenstructuur waarop BIO2 voortbouwt. De ENSIA-zelfevaluatie zelf vul je nog steeds in de ENSIA-omgeving in.

Klaar om met je BIO-programma te beginnen?

De BIO is inbegrepen in Enterprise (€499/mnd, zelf af te sluiten via Mollie, excl. btw, op elk moment opzegbaar). Free en Basic dekken ISO 27001, de AVG en NIS2; Pro voegt NEN 7510, ISO 27701, ISO 22301 en SOC 2 toe. Custom is het enige plan op contract, met een prijs op aanvraag.