Zurück zum BlogBIO2

BIO2 ist jetzt gesetzlich verankert: Was das für Gemeinden und Ausführungsorganisationen bedeutet

uComply

Team uComply

Autor

October 6, 2026

Veröffentlicht

Am 15. August 2026 ist das niederländische Cybersicherheitsgesetz (Cyberbeveiligingswet, Cbw) in Kraft getreten. Für Behörden hat das eine Folge, die in der Berichterstattung häufig zu kurz kommt: Die Baseline Informatiebeveiliging Overheid 2 (BIO2, der Informationssicherheitsstandard der niederländischen öffentlichen Verwaltung) ist damit keine Vereinbarung zwischen Behörden mehr, sondern eine gesetzliche Pflicht. Wer bei einer Gemeinde, Provinz, Ausführungsorganisation oder einem Zweckverband für Informationssicherheit verantwortlich ist, bekommt einen zusätzlichen Gesprächspartner: nicht nur den eigenen Rat oder Vorstand, sondern eine externe Aufsichtsbehörde.

In diesem Beitrag fassen wir zusammen, was sich genau geändert hat, was das in der Praxis bedeutet und wo Sie am besten beginnen.

Von BIO 1.04 zu BIO2: Was wurde veröffentlicht?

BIO2 Version 1.3 wurde am 5. März 2026 im niederländischen Staatsanzeiger (Staatscourant) als Nachfolger von BIO 1.04 veröffentlicht. Die neue Baseline basiert auf ISO/IEC 27001:2022 und ISO/IEC 27002:2022 und ergänzt diese um behördenspezifische Maßnahmen. Die Struktur folgt der Gliederung der überarbeiteten ISO 27002: organisatorische, personenbezogene, physische und technologische Maßnahmen.

Der sichtbarste Unterschied zur alten BIO ist der Wegfall der drei Basissicherheitsniveaus (BBN). Statt eines festen Maßnahmenkatalogs pro Niveau verlangt BIO2 einen risikoorientierten Ansatz: Sie legen auf Basis einer Risikoanalyse selbst fest, welche Maßnahmen angemessen sind, und dokumentieren diese Entscheidung nachvollziehbar.

Von der Selbstregulierung zur gesetzlichen Pflicht

Für den Zentralstaat, die Provinzen und die Wasserverbände war die BIO bereits verpflichtend. Für Gemeinden galt die Baseline bislang als Selbstregulierung, festgelegt in einer Resolution des VNG (Verband der niederländischen Gemeinden). BIO2 wurde seit der Veröffentlichung bereits als richtungsweisender Rahmen angewendet, formell blieb jedoch BIO 1.04 der verbindliche Rahmen.

Mit dem Inkrafttreten des Cbw am 15. August 2026 hat sich das geändert. Die Anwendung der ISO-Normen und der behördenspezifischen Maßnahmen aus BIO2 ist nun für Behörden, die unter das Cbw fallen, gesetzlich vorgeschrieben. Nach Angaben der RDI (Rijksinspectie Digitale Infrastructuur, die niederländische Aufsichtsbehörde für digitale Infrastruktur) gehören dazu unter anderem Ministerien und ihre Dienststellen, Provinzen, Gemeinden sowie, sofern sie die Kriterien erfüllen, selbstständige Verwaltungsorgane und Zweckverbände. Die Aufsicht über diese Organisationen liegt bei der RDI; für Wasserverbände ist eine andere Aufsichtsbehörde benannt.

Das ist eine grundlegende Verschiebung. Wo Informationssicherheit bisher vor allem eine Frage der Selbstverantwortung war, schaut nun eine externe Aufsichtsbehörde mit, die durchsetzen kann.

Was ändert sich in der Praxis?

1. Weniger Abhaken, mehr Begründen

BIO2 enthält weniger "verpflichtende" Einheitsmaßnahmen als sein Vorgänger. Im Gegenzug müssen Sie darlegen können, warum Sie bestimmte Maßnahmen getroffen oder gerade nicht getroffen haben. Die Risikoanalyse wird damit zum Fundament Ihrer gesamten Sicherheitspolitik, nicht zu einer Anlage, die einmal im Jahr aktualisiert wird.

2. Eine Aufsichtsbehörde statt reiner Selbstverantwortung

Das Cbw bringt eine Sorgfaltspflicht, eine Registrierungspflicht und eine Meldepflicht für erhebliche Vorfälle mit sich. Die Leitungsorgane sind ausdrücklich verantwortlich und müssen über ausreichende Kenntnisse verfügen, um Sicherheitsmaßnahmen beurteilen zu können. Die RDI kann Nachweise verlangen. Wer diese Nachweise verstreut in Postfächern, SharePoint-Seiten und Tabellen aufbewahrt, hat genau dann ein Problem, wenn es darauf ankommt.

3. Bessere Anbindung an ISO 27001

Da BIO2 der Struktur von ISO 27001:2022 und 27002:2022 folgt, passt die Baseline deutlich besser zu einer ISO-27001-Zertifizierung. Organisationen, die bereits zertifiziert sind oder eine Zertifizierung erwägen, können einen großen Teil ihrer bestehenden Maßnahmen wiederverwenden. Nur die behördenspezifischen Ergänzungen erfordern zusätzliche Arbeit.

4. ENSIA und IBD bleiben der vertraute Weg

Für Gemeinden läuft die Rechenschaftslegung weiterhin über ENSIA, das einheitliche Verfahren zur Informationssicherheitsprüfung der niederländischen Gemeinden. Der IBD (Informationssicherheitsdienst des VNG) entwickelt gemeinsam mit Gemeinden Unterstützungsprodukte für die BIO2-Umsetzung. Diese sind hilfreich, ersetzen aber nicht den Aufbau eines eigenen Managementsystems.

Was bedeutet das für Lieferanten von Behörden?

Das Cbw verfolgt einen Lieferkettenansatz: Behörden müssen die Risiken in ihrer Lieferkette beherrschen. Rechnen Sie daher damit, dass BIO2-Konformität häufiger vertraglich verlangt wird, bei Ausschreibungen ebenso wie bei bestehenden Verträgen. Ein ISO-27001-Zertifikat oder ein gleichwertiger Nachweis, Vorfall- und Kontinuitätsdokumentation sowie Transparenz über Cloud-Standorte und Kettenabhängigkeiten werden zu Standardfragen. Wer das heute schon geregelt hat, ist im Vorteil.

Wo fangen Sie an?

  • Bestimmen Sie Ihre Position unter dem Cbw. Fällt Ihre Organisation oder Ihr Verband unter die Aufsicht der RDI? Ist die Registrierung erledigt?
  • Führen Sie eine Gap-Analyse von BIO 1.04 zu BIO2 durch. Welche Maßnahmen haben Sie bereits, welche behördenspezifischen sind neu und wo fehlt die Begründung?
  • Stellen Sie die Risikoanalyse in den Mittelpunkt. Verknüpfen Sie Maßnahmen mit Risiken, nicht umgekehrt.
  • Organisieren Sie die Nachweisführung. Ein Ort für Richtlinien, Maßnahmen, Nachweise und Verbesserungsmaßnahmen, damit die Rechenschaft gegenüber ENSIA, Rat und Aufsichtsbehörde aus derselben Quelle kommt.
  • Betrachten Sie die Kette. Welche Lieferanten sind kritisch und wie bewerten Sie deren Sicherheit?
  • Beziehen Sie die Leitung ein. Sorgen Sie dafür, dass die Leitungsorgane Einblick in Risiken und Fortschritt haben und dass dies nachweisbar ist.
  • Wie uComply hilft

    uComply ist genau für diese Situation gebaut: mehrere Normen, ein Managementsystem. Das BIO2-Kontrollrahmenwerk aktivieren Sie neben ISO 27001 in derselben Umgebung. Da Maßnahmen in uComply zentrale Objekte sind, die Sie mit mehreren Normanforderungen verknüpfen, sehen Sie sofort, welche BIO2-Anforderungen bereits durch Ihre bestehenden ISO-27001-Maßnahmen abgedeckt sind und wo die behördenspezifischen Ergänzungen noch fehlen. Keine doppelte Dokumentation, keine zweite Tabelle.

    Richtlinien, Risiken, Maßnahmen, Nachweise und Verbesserungsmaßnahmen liegen an einem Ort. Dadurch kommt die Rechenschaft gegenüber ENSIA, dem Gemeinderat und der Aufsichtsbehörde aus derselben Quelle. Lieferantenbewertungen führen Sie auf derselben Plattform durch, sodass der Lieferkettenansatz des Cbw nicht losgelöst von Ihrem eigenen ISMS steht.

    Für Kooperationsverbünde und Zweckverbände bieten Business Units eine strikte Trennung der Compliance-Daten je teilnehmender Organisation, mit gemeinsamen Normen und zentraler Übersicht. Über das Flightdeck-Dashboard sieht die Leitung den Fortschritt je Norm und die offenen Risiken auf einen Blick. Und alles läuft in Ihrer eigenen Microsoft-365-Umgebung.

    Zusammenfassung

    Mit dem Cybersicherheitsgesetz ist BIO2 von der Selbstregulierung zur gesetzlichen Pflicht geworden, mit einer externen Aufsichtsbehörde, einem risikoorientierten Ansatz und einer ausdrücklichen Rolle für die Leitung. Am besten aufgestellt sind nicht die Organisationen mit den meisten Dokumenten, sondern diejenigen, die jederzeit zeigen können, welche Risiken sie kennen, welche Maßnahmen sie getroffen haben und was noch in Arbeit ist.

    Möchten Sie sehen, wie uComply BIO2 neben ISO 27001 für Ihre Gemeinde, Ausführungsorganisation oder Ihren Verband einrichtet? Vereinbaren Sie eine unverbindliche Demo oder sehen Sie sich unsere Preise an.

    Quellen

  • VNG: BIO2 veröffentlicht, neuer Rahmen für Informationssicherheit
  • BIO-overheid.nl: BIO2
  • Digitale Overheid: Baseline Informatiebeveiliging Overheid erneuert
  • RDI: Cybersicherheitsgesetz, Sektor öffentliche Verwaltung