BIO 2 Circulaire toepassen Baseline Informatiebeveiliging Overheid 2 in het digitale verkeer met het Rijk
Copyright-notitie
Deel 1 BIO2-kader van de Baseline Informatiebeveiliging Overheid 2 (BIO2) is gestructureerd volgens NEN-EN-ISO/IEC 27001:2023, en deel 2 BIO-overheidsmaatregelen van de BIO2 is gestructureerd volgens NEN-EN-ISO/IEC 27002:2022. Entiteiten kunnen kosteloos beschikken over deze normen via NEN connect, het digitale platform van het Nederlands Normalisatie Instituut (NEN).
Forum Standaardisatie heeft deze normen opgenomen in de ‘pas-toe-of-leg-uit’-lijst met verplichte standaarden voor de publieke sector. Dit betekent dat de overheid deze normen toepast tenzij er expliciet geformuleerde redenen zijn om dat niet te doen. De BIO2 beschrijft de invulling van NEN-EN-ISO/IEC 27001:2023 en NEN-EN-ISO/IEC 27002:2022 voor de overheid. De BIO2 vervangt deze twee normen niet, maar vult ze aan.
NEN-EN-ISO/IEC 27001 en NEN-EN-ISO/IEC 27002 beschrijven de details voor implementatie (richtlijnen) en eisen voor de procesinrichting (onder andere het ISMS uit NEN-EN-ISO/IEC 27001). ISO 27001 is verplicht voor het inrichten van het managementsysteem voor informatiebeveiliging. Daar waar de BIO2 niet expliciet iets voorschrijft, worden beide ISO-normen gebruikt, om te komen tot een goede inrichting voor risicomanagement. Deze ISO-normen geven dus de details voor de toepassing, die niet in de BIO2 zijn beschreven en die nodig blijven voor een goede implementatie van de BIO2.
Het gebruik van informatie uit NEN-EN-ISO/IEC 27001 en NEN-EN-ISO/IEC 27002 in de BIO is auteursrechtelijk beschermd. Het gebruik van teksten uit deze normen in de BIO geschiedt met toestemming van NEN. Voor meer informatie over de NEN en het gebruik van hun producten zie: www.nen.nl.
Wijzigingsbeheer
Het ministerie van Binnenlandse Zaken en Koninkrijksrelaties is stelselverantwoordelijke voor de BIO. Zij heeft het beheer van de BIO bij het Centrum Informatiebeveiliging en Privacybescherming (CIP) belegd.
Versie | Datum | Wijziging | Door
1.0 concept | 05-03-2025 | Eerste online gepubliceerde conceptversie met instemming van het kern-IBO. | BZK
1.1 concept | 14-04-2025 | Tweede online gepubliceerde conceptversie: • Versie en status toegevoegd. • Enters tussen overheidsmaatregelen toegevoegd als er meerdere maatregelen binnen één nummer bestaan. • Diverse tekstuele verbeteringen. | CIP
1.1.1 concept | 05-08-2025 | Versie voor goedkeuring door het Overheidsbreed Beleidsoverleg Digitale Overheid (OBDO): • Herstel onvolkomenheden in kolom ’draagt bij aan’. • Verduidelijken paragraaf risico-identificatie. • Consistentie in termgebruik. • Overbodige overheidsmaatregel 7.07.02 verwijderd. | CIP
1.2 definitief | 24-09-2025 | • Door het OBDO vastgestelde versie. • Opmaak in huisstijl. • Toevoeging wijzigingsbeheertabel. • Overheidsmaatregel 5.18.1 verwijderd vanwege maatregel 5.18.2 en 5.18.3. • Overheidsmaatregel 7.07.02 verwijderd vanwege maatregel 7.07.01. | CIP
1.3 definitief | 09-01-2026 | • Aanpassingen vanwege BIO2 als wetgeving. • Overheidsmaatregelen buiten Cbw-reikwijdte grijs gemarkeerd. • 5.24.08 toegevoegd en vanuit 8.08.06 ernaar verwezen. Verwijderd: • Derde alinea van 2. Doel van de BIO is in § Cyberbeveiligingswet (Cbw) beschreven. • Eerste alinea van 3. Toepasing BIO is beschreven in 1. Leeswijzer. • Typen hygiënen en overheidsrisico. • 5.21.01 is beschreven in 5.21.03. • Nationale in 5.24.07 vanwege Cbw. • 5.35.01 is beschreven in Deel 1 BIO2-kader. • Eerste alinea van 7.10.02 is beschreven bij 7.10.01. • 8.24.03 is indirect beschreven bij 8.24.01. Verplaatste overheidsmaatregelen: • Eerste deel van 5.01.01 naar 5.02.01. • 5.04.02 naar 5.10.02. • 5.04.03 naar 5.10.03. • 5.24.06 naar 5.21.05. • 5.25.01 naar 5.26.01. • 5.26.01 naar 5.25.01. • Eerste bullet van 8.01.02 naar 6.03.04. • 08.08.06 met een verwijzing naar 5.24.02. | CIP
Dankwoord
Wij danken iedereen die direct of indirect heeft bijgedragen aan de totstandkoming van de BIO2. In willekeurige volgorde danken wij de vertegenwoordigers van de koepelorganisaties (Vereniging van Nederlandse Gemeenten, Interprovinciaal Overleg en Unie van Waterschappen), Chief Information Security Officers (CISO’s) van overheidseniteiten, de Auditdienst Rijk (ADR), de Rijksinspectie Digitale Infrastructuur (RDI), het Nationaal Cyber Security Centrum (NCSC), het Centrum Informatiebeveiliging en Privacybescherming (CIP), de informatiebeveiligingsdienst voor gemeenten (IBD), de leden van de werkgroep BIO, bestuurders en functionarissen van overheden en alle anderen die hebben bijgedragen.
Inhoud
Copyright-notitie
Wijzigingsbehee
Dankwoord
Inhoud
Deel 1 BIO2-kader
1. | Leeswijzer
2. | Doel van de BIO
3. | Toepassing BIO
4. | Verplichtingen BIO
5. | Het managementsysteem voor informatiebeveiliging
5.1. | Reikwijdte managementsysteem
5.2. | Samenhang managementsystemen
6. | Risicomanagement
6.1. | Contextbepaling
6.2. | Kiezen risicomanagementmethodiek
6.3. | Risico-identificatie
6.4. | Risicoanalyse
6.5. | Risicobehandeling en maatregelenselectie
7. | Verklaring van toepasselijkheid (VvT)
8. | Monitoring en continue verbetering
9. | Transparantie en verantwoording
10. | Toezicht
11. | Toepasselijke overige normen, wet- en regelgeving
11.1. | Cyberbeveiligingswet (Cbw)
12. | Governance
12.1. | Bestuurder
12.2. | Lijnmanagement
12.3. | CISO
12.4. | Interne toezichthouder
13. | Leveranciers
14. | Informatiebeveiligingsprincipes
15. | Operationaliseren maatregelen/balans in de maatregelenset
16 | Treffen aanvullende maatregelen
17 | Impact van risico’s
18 | Relatie BIO en andere onderwerpen
Deel 2 BIO–overheidsmaatregelen
- Regeling
- Circulaire toepassen Baseline Informatiebeveiliging Overheid 2 in het digitale verkeer met het Rijk
- Soort
- Circulaire
- Geldend vanaf
- 02-03-2026
- BWB-id
- BWBR0052376
- Versie
- 2026-03-02_0