Terug naar blogBIO2

BIO2 is nu wettelijk verankerd: wat betekent dat voor gemeenten en uitvoeringsorganisaties

uComply

Team uComply

Auteur

6 oktober 2026

Gepubliceerd

Op 15 augustus 2026 trad de Cyberbeveiligingswet (Cbw) in werking. Voor overheidsorganisaties heeft dat een gevolg dat in veel berichtgeving onderbelicht blijft: de Baseline Informatiebeveiliging Overheid 2 (BIO2) is daarmee geen afspraak meer tussen overheden onderling, maar een wettelijke verplichting. Wie bij een gemeente, provincie, uitvoeringsorganisatie of gemeenschappelijke regeling verantwoordelijk is voor informatiebeveiliging, krijgt er een nieuwe gesprekspartner bij: niet alleen de eigen raad of het eigen bestuur, maar een externe toezichthouder.

In dit artikel zetten we op een rij wat er precies is veranderd, wat dat in de praktijk betekent en waar u nu het beste kunt beginnen.

Van BIO 1.04 naar BIO2: wat is er gepubliceerd?

BIO2 versie 1.3 is op 5 maart 2026 gepubliceerd in de Staatscourant, als opvolger van BIO 1.04. De nieuwe baseline is gebaseerd op ISO/IEC 27001:2022 en ISO/IEC 27002:2022 en voegt daar overheidsspecifieke maatregelen aan toe. De structuur volgt de indeling van de vernieuwde ISO 27002: organisatorische, mensgerichte, fysieke en technologische maatregelen.

Het meest zichtbare verschil met de oude BIO is het verdwijnen van de drie basisbeveiligingsniveaus (BBN's). In plaats van een vaste set maatregelen per niveau vraagt BIO2 om een risicogestuurde aanpak: u bepaalt zelf, op basis van een risicoanalyse, welke maatregelen passend zijn en legt die keuze onderbouwd vast.

Van zelfregulering naar wettelijke plicht

Voor het Rijk, provincies en waterschappen was de BIO al verplicht. Voor gemeenten gold de baseline tot nu toe als zelfregulering, vastgelegd in een resolutie van de VNG. BIO2 werd sinds de publicatie al als richtinggevend kader toegepast, maar formeel bleef BIO 1.04 het bindende kader.

Met de inwerkingtreding van de Cbw op 15 augustus 2026 is dat veranderd. Toepassing van de ISO-normen en de overheidsmaatregelen uit BIO2 is nu wettelijk verplicht voor overheidsorganisaties die onder de Cbw vallen. Volgens de Rijksinspectie Digitale Infrastructuur (RDI) gaat het onder meer om ministeries en hun diensten, provincies, gemeenten en, wanneer zij aan de criteria voldoen, zelfstandige bestuursorganen en gemeenschappelijke regelingen. Het toezicht op deze organisaties ligt bij de RDI; voor waterschappen is een andere toezichthouder aangewezen.

Dat is een principiële verschuiving. Waar informatiebeveiliging voorheen vooral een kwestie van zelfverantwoording was, kijkt er nu een externe toezichthouder mee die kan handhaven.

Wat verandert er in de praktijk?

1. Minder afvinken, meer onderbouwen

BIO2 bevat minder "verplichte" one-size-fits-all-maatregelen dan zijn voorganger. Daar staat tegenover dat u moet kunnen laten zien waarom u bepaalde maatregelen wel of juist niet heeft getroffen. De risicoanalyse wordt daarmee het fundament van uw hele beveiligingsbeleid, niet een bijlage die eens per jaar wordt bijgewerkt.

2. Een toezichthouder in plaats van alleen zelfverantwoording

De Cbw brengt een zorgplicht, een registratieplicht en een meldplicht voor significante incidenten met zich mee. Bestuurders zijn nadrukkelijk verantwoordelijk en moeten over voldoende kennis beschikken om beveiligingsmaatregelen te kunnen beoordelen. De RDI kan om onderbouwing vragen. Wie die onderbouwing verspreid over mailboxen, SharePoint-sites en spreadsheets bewaart, heeft een probleem op het moment dat het ertoe doet.

3. Betere aansluiting op ISO 27001

Omdat BIO2 de structuur van ISO 27001:2022 en 27002:2022 volgt, sluit de baseline veel beter aan op een ISO 27001-certificering. Organisaties die al gecertificeerd zijn of een certificering overwegen, kunnen een groot deel van hun bestaande maatregelen hergebruiken. Alleen de overheidsspecifieke aanvullingen vragen extra werk.

4. ENSIA en de IBD blijven de vertrouwde route

Voor gemeenten blijft de verantwoording lopen via ENSIA. De Informatiebeveiligingsdienst (IBD) van de VNG ontwikkelt samen met gemeenten ondersteuningsproducten voor de implementatie van BIO2. Die zijn behulpzaam, maar ze vervangen niet de eigen inrichting van een managementsysteem.

Wat betekent dit voor leveranciers van overheden?

De Cbw hanteert een ketenaanpak: overheden moeten de risico's in hun leveranciersketen beheersen. Verwacht daarom dat BIO2-conformiteit vaker contractueel gevraagd wordt, bij aanbestedingen én bij bestaande contracten. Een ISO 27001-certificaat of gelijkwaardig bewijs, incident- en continuïteitsdocumentatie en transparantie over cloudlocaties en ketenafhankelijkheden worden standaardvragen. Wie dat nu al op orde heeft, heeft een voorsprong.

Waar begint u?

  • Bepaal uw positie onder de Cbw. Valt uw organisatie of samenwerkingsverband onder het toezicht van de RDI? Is de registratie geregeld?
  • Voer een gap-analyse uit van BIO 1.04 naar BIO2. Welke maatregelen heeft u al, welke zijn overheidsspecifiek nieuw en waar ontbreekt de onderbouwing?
  • Zet de risicoanalyse centraal. Koppel maatregelen aan risico's, niet andersom.
  • Organiseer de bewijsvoering. Eén plek voor beleid, maatregelen, bewijs en verbeteracties, zodat verantwoording richting ENSIA, raad en toezichthouder uit dezelfde bron komt.
  • Kijk naar de keten. Welke leveranciers zijn kritiek en hoe beoordeelt u hun beveiliging?
  • Betrek het bestuur. Zorg dat bestuurders inzicht hebben in risico's en voortgang, en dat dit aantoonbaar is.
  • Hoe uComply helpt

    uComply is gebouwd voor precies deze situatie: meerdere normen, één managementsysteem. Het BIO2-controlframework activeert u naast ISO 27001 in dezelfde omgeving. Omdat maatregelen in uComply centrale objecten zijn die u aan meerdere normeisen koppelt, ziet u direct welke BIO2-eisen al gedekt zijn door uw bestaande ISO 27001-maatregelen en waar de overheidsspecifieke aanvullingen nog ontbreken. Geen dubbele documentatie, geen tweede spreadsheet.

    Beleid, risico's, maatregelen, bewijsstukken en verbeteracties staan op één plek. Daardoor komt de verantwoording richting ENSIA, de gemeenteraad en de toezichthouder uit dezelfde bron. Leveranciersbeoordelingen voert u vanuit hetzelfde platform uit, zodat de ketenaanpak van de Cbw niet losstaat van uw eigen ISMS.

    Voor samenwerkingsverbanden en gemeenschappelijke regelingen bieden Business Units een strikte scheiding van compliance-data per deelnemende organisatie, met gedeelde normen en een centraal overzicht. Via het Flightdeck dashboard ziet het bestuur de voortgang per norm en de openstaande risico's in één oogopslag. En alles draait binnen uw eigen Microsoft 365-omgeving.

    Samenvatting

    BIO2 is met de Cyberbeveiligingswet verschoven van zelfregulering naar wettelijke plicht, met een externe toezichthouder, een risicogestuurde aanpak en een nadrukkelijke rol voor het bestuur. De organisaties die daar het sterkst in staan, zijn niet de organisaties met de meeste documenten, maar de organisaties die op elk moment kunnen laten zien welke risico's zij kennen, welke maatregelen zij hebben getroffen en wat er nog loopt.

    Wilt u zien hoe uComply BIO2 naast ISO 27001 inricht voor uw gemeente, uitvoeringsorganisatie of samenwerkingsverband? Plan een vrijblijvende demo of bekijk onze prijzen.

    Bronnen

  • VNG: BIO2 gepubliceerd, nieuw kader voor informatiebeveiliging
  • BIO-overheid.nl: BIO2
  • Digitale Overheid: Baseline Informatiebeveiliging Overheid vernieuwd
  • RDI: Cyberbeveiligingswet, sector overheid