Naar de inhoud

BIO2 voor leveranciers aan de overheid: wat er verandert en wat je gevraagd wordt

4 min leestijd Laatst gecontroleerd op

De BIO2 is sinds 23 september 2025 het normenkader voor informatiebeveiliging bij Rijk, provincies en waterschappen, en sinds 15 augustus 2026 via de Cyberbeveiligingswet wettelijk verplicht voor overheidsorganisaties, ook gemeenten. Het kader eist een ISMS volgens ISO 27001 en bouwt op ISO 27002:2022. Leveranciers krijgen de eisen via inkoop en contract.

De BIO2 is het normenkader voor informatiebeveiliging van de hele Nederlandse overheid. Het werd op 23 september 2025 vastgesteld, versie 1.3 staat sinds 5 maart 2026 in de Staatscourant, en sinds de Cyberbeveiligingswet op 15 augustus 2026 in werking trad, is toepassing voor overheidsorganisaties wettelijk verplicht. Het kader bouwt op ISO 27001 en ISO 27002:2022. Voor een IT-leverancier die al een ISO 27001-ISMS voert, is de BIO2 daarom vooral een bekende taal met een paar overheidsaccenten.

Wat de BIO2 is

BIO staat voor Baseline Informatiebeveiliging Overheid. Het is het gezamenlijke basisnormenkader voor Rijk, gemeenten, provincies en waterschappen. De BIO2 vervangt de BIO 1.04 en verschilt daar op drie punten van:

  • ISMS verplicht. Overheidsorganisaties moeten een werkend managementsysteem voor informatiebeveiliging hebben volgens ISO 27001 (in Nederland gepubliceerd als NEN-EN-ISO/IEC 27001:2023). Een certificaat is niet verplicht.
  • Nieuwe maatregelstructuur. De maatregelen volgen de indeling van ISO 27002:2022, met daarbovenop overheidsmaatregelen die specifiek voor de overheid gelden.
  • Risicogericht. De drie basisbeveiligingsniveaus (BBN's) uit de oude BIO zijn losgelaten. Overheidsorganisaties bepalen met een risicoanalyse welke aanvullende maatregelen nodig zijn.

Tijdlijn en status

Datum Wat er gebeurde
23 september 2025 BIO2 vastgesteld door het Overheidsbreed Beleidsoverleg Digitale Overheid. Rijk, provincies en waterschappen passen haar toe als verplichtende zelfregulering. Gemeenten gebruiken haar als richtinggevend kader.
5 maart 2026 BIO2 versie 1.3 gepubliceerd in de Staatscourant, afgestemd op de ministeriële regeling onder de Cyberbeveiligingswet.
15 augustus 2026 Cyberbeveiligingswet in werking. Toepassing van de ISO-normen en de overheidsmaatregelen uit de BIO2 is voor overheidsorganisaties wettelijk verplicht, ook voor gemeenten.

Drie overheidsmaatregelen zijn in versie 1.3 gemarkeerd als buiten de reikwijdte van de wet. Organisaties die buiten de Cyberbeveiligingswet vallen, zoals Defensie en de politie, blijven de BIO toepassen als verplichtende zelfregulering. De RDI houdt toezicht op de overheid als sector onder de wet.

Hoe de BIO2 zich verhoudt tot de Cyberbeveiligingswet

De Cyberbeveiligingswet stelt een zorgplicht, en die is per sector uitgewerkt. Voor de sector overheid verwijst de ministeriële regeling naar de BIO2. De BIO2 is daarmee de manier waarop een gemeente of ministerie aantoont dat zij aan de zorgplicht voldoet. Voor bedrijven in andere sectoren speelt de BIO2 geen rol; zij volgen de eisen uit het Cyberbeveiligingsbesluit.

Wat de BIO2 van leveranciers vraagt

De BIO2 richt zich op overheidsorganisaties, niet op leveranciers. Maar volgens de toelichting bij de BIO2 moeten leveranciers wel voldoen aan eisen uit de BIO, afhankelijk van het risico, het soort dienst en de toegang tot gevoelige informatie. De overheidsorganisatie blijft zelf verantwoordelijk voor de risico's van wat zij uitbesteedt of inkoopt, en legt daarom eisen bij de leverancier neer.

Dat gebeurt vooral via de leveranciersmaatregelen, in ISO 27002:2022 genummerd 5.19 tot en met 5.23. De overheidsmaatregelen daarbij vragen onder meer dat:

  • beveiligingseisen onderdeel zijn van de aanbesteding;
  • die eisen in het contract staan en de leverancier aantoont dat hij eraan voldoet;
  • de eisen onverminderd doorwerken naar de onderaannemers van de leverancier;
  • de overheidsorganisatie periodiek beoordeelt of de leverancier zich aan de afspraken houdt;
  • er beleid is voor het selecteren en beheren van clouddiensten.

Wat je als leverancier concreet ziet

Voor een SaaS-leverancier, hostingpartij of softwarebedrijf dat aan gemeenten of het Rijk levert, komt de BIO2 op vier manieren binnen:

  1. In de aanbesteding. Aanbestedende diensten gebruiken de Inkoopeisen Cybersecurity Overheid (ICO), een set eisen van het CIP die op de BIO voortbouwt. De gekozen eisen gaan als bijlage mee met de aanbestedingsstukken.
  2. Als geschiktheidseis. Een aanbestedende dienst kan een ISO 27001-certificaat of een ISAE 3402-verklaring vragen. Volgens PIANOo vervangt zo'n certificaat niet de toets op de volledige eisenset, dus reken ook op een vragenlijst of een verklaring van overeenstemming.
  3. In het contract. Afspraken over beveiligingsmaatregelen, het melden van incidenten, onafhankelijk onderzoek door derden en het doorzetten van eisen naar je eigen leveranciers.
  4. In de jaarlijkse cyclus. De klant beoordeelt periodiek of je je aan de afspraken houdt, bijvoorbeeld aan de hand van je auditrapport of een actuele Verklaring van Toepasselijkheid.

Wat een ISO 27001-leverancier nog moet doen

Omdat de BIO2 op dezelfde normen bouwt, hoef je niets opnieuw in te richten. Wel loont het om na te gaan:

  • of de scope van je certificaat de dienst omvat die de overheidsklant afneemt;
  • welke overheidsmaatregelen in contracten terugkomen en of je maatregelen die afdekken;
  • hoe snel je incidenten aan de klant meldt, want die heeft onder de Cyberbeveiligingswet zelf 24 uur;
  • hoe je eisen doorzet naar je cloudplatform en andere onderaannemers.

Een leverancier die elke overheidsmaatregel aan een bestaande Annex A-maatregel koppelt, kan een BIO2-vragenlijst beantwoorden zonder een tweede administratie op te zetten.

Veelgestelde vragen

Wat is de BIO2?

De Baseline Informatiebeveiliging Overheid 2, het gezamenlijke normenkader voor informatiebeveiliging van Rijk, gemeenten, provincies en waterschappen. Het is gebaseerd op ISO 27001 en ISO 27002:2022, aangevuld met eigen overheidsmaatregelen.

Sinds wanneer is de BIO2 verplicht?

Rijk, provincies en waterschappen passen de BIO2 sinds 23 september 2025 toe als verplichtende zelfregulering. Sinds de Cyberbeveiligingswet op 15 augustus 2026 in werking trad, is het toepassen van de BIO2 voor overheidsorganisaties wettelijk verplicht.

Moet een leverancier aan de overheid aan de BIO2 voldoen?

Niet rechtstreeks. De overheidsorganisatie blijft zelf verantwoordelijk, maar legt eisen uit de BIO2 via aanbesteding en contract bij leveranciers neer, afhankelijk van het risico, het soort dienst en de toegang tot gevoelige informatie.

Is een ISO 27001-certificaat verplicht onder de BIO2?

Nee. De BIO2 vraagt van overheidsorganisaties een werkend ISMS volgens ISO 27001, maar geen certificaat. Aanbestedende diensten kunnen van leveranciers wel een ISO 27001-certificaat of een ISAE 3402-verklaring vragen.

Lees ook

Bronnen

  1. VNG, BIO2 gepubliceerd, nieuw kader voor informatiebeveiliging
  2. CIP, BIO2 vernieuwde Baseline Informatiebeveiliging Overheid gepubliceerd
  3. bio-overheid.nl, BIO2 v1.3 gepubliceerd in de Staatscourant
  4. bio-overheid.nl, Baseline Informatiebeveiliging Overheid 2 v1.3 (pdf)
  5. bio-overheid.nl, Veelgestelde vragen over de BIO2
  6. Digitale Overheid, Baseline Informatiebeveiliging Overheid
  7. PIANOo, Inkoopeisen voor informatiebeveiliging

Trustbird wordt gebouwd met twee gecertificeerde design partners, en we zoeken meer bedrijven die zich bij hen aansluiten tegen co-founderprijs.

Word design partner