Home Overheid

BIO2 voor de overheid

Sinds 15 augustus 2026 is de BIO2 via de Cyberbeveiligingswet wettelijk verplicht voor overheidsorganisaties die onder de wet vallen. SecurityPilot helpt Rijk, gemeenten, provincies en waterschappen haar risicogericht en aantoonbaar in te richten.

BIO2 v1.3 gepubliceerd
5 mrt 2026
In de Staatscourant, als opvolger van BIO 1.04
Wettelijk verplicht sinds
15 aug 2026
Via de Cyberbeveiligingsregeling sector overheid
Volgende versie gepland
Het CIP evalueert de BIO2 in 2026. Een nieuwe versie staat gepland voor eind 2027.

Wat de BIO2 anders maakt

Status

Van zelfregulering naar wet

Onder de Cbw is de BIO2 de wettelijke invulling van de zorgplicht, met toezicht. Daarbuiten, bijvoorbeeld voor papieren informatie, blijft ze verplichtende zelfregulering.

Risicogericht

Geen BBN-niveaus meer

BBN1 tot en met BBN3 zijn vervallen. U bepaalt op basis van risico welke maatregelen passend zijn, en legt die keuze vast.

Fundament

ISO 27001 en 27002

Gebouwd op ISO 27001:2023 en ISO 27002:2022, aangevuld met overheidsmaatregelen die voor alle bestuurslagen verplicht zijn.

Aanvullen

Meer waar het risico dat vraagt

Waar nodig vult u aan met specifieke standaarden, zoals de CSIR voor OT of NEN 7510 voor zorginformatie.

Alle bestuurslagen, één kader

Rijk

Rijksoverheid en uitvoering

Ministeries, agentschappen en zelfstandige bestuursorganen met een eigen informatiebeveiligingsfunctie.

Gemeenten

Gemeenten

Overstap van BIO 1.04 naar BIO2, met aandacht voor ketens, samenwerkingsverbanden en verantwoording.

Provincies en waterschappen

Provincies en waterschappen

Inclusief de OT van gemalen, sluizen en zuiveringen, waar IT- en procesbeveiliging samenkomen.

Van wet naar maatregel

De Cbw stelt de plicht, de BIO2 concretiseert haar, ISO levert de structuur.

Cbw-zorgplichtWettelijke plicht tot passende maatregelen.BIO2
BIO2Beheersmaatregelen en overheidsmaatregelen.ISO 27002:2022
BIO2Managementsysteem en PDCA-cyclus.ISO 27001:2023
BIO2, aanvullendSpecifieke domeinen op basis van risico.CSIR, NEN 7510

Van nulmeting tot verantwoording

Start met de BIO2-nulmeting. Daarna kiest u de modules die bij uw organisatie passen.

01BIO2-nulmeting

Hoe groot is de stap?

Was-wordtanalyse van BIO 1.04 naar BIO2 en een gap-analyse op de overheidsmaatregelen.

Hier begint u
02Risicoanalyse

Passende maatregelen, onderbouwd

Risicogerichte maatregelselectie nu de BBN-niveaus vervallen, vastgelegd in een verklaring van toepasselijkheid.

03ISMS en PDCA

Informatiebeveiliging als cyclus

Rollen, beleid, interne controle en rapportage aan bestuur en toezichthouder.

04Inkoop en leveranciers

BIO2 in de keten

Beveiligingseisen in aanbesteding en contract, en toetsing van leveranciers en verwerkers.

05Meldproces

Cbw-meldplicht ingericht

Meldroute, draaiboek en een oefening met uw crisisorganisatie.

06Ondersteuning

Versterking van uw team

Ondersteuning van uw CISO- of ISO-functie bij implementatie, audits en verantwoording.

Vragen die we vaak horen

Geldt de BIO2 nu wettelijk voor onze organisatie?

Voor overheidsorganisaties die onder de Cbw vallen: ja, sinds 15 augustus 2026, als invulling van de zorgplicht. Voor onderdelen buiten de reikwijdte van de wet blijft de BIO2 verplichtende zelfregulering.

Hebben we een ISO-certificaat nodig?

Nee. De BIO2 vraagt aantoonbaarheid, geen certificaat. ISO 27001 levert wel de structuur voor dat bewijs.

Wat betekent het vervallen van de BBN-niveaus?

U kunt niet langer volstaan met een vast niveau. Elke maatregelkeuze volgt uit een risicoafweging die u vastlegt en kunt verantwoorden.

Wij zijn leverancier van de overheid. Wat betekent BIO2 voor ons?

Overheidsorganisaties nemen BIO2-eisen op in inkoop en contracten. Een toeleveranciersdossier helpt u die eisen aantoonbaar te beantwoorden.

Weten hoe groot de stap naar BIO2 is?

Start met de BIO2-nulmeting. Afgebakend en met een onderbouwd beeld.