Direct antwoord
De BIO (Baseline Informatiebeveiliging Overheid) is het verplichte informatiebeveiligingskader voor alle Nederlandse overheidslagen, gebouwd op ISO 27001 en 27002 maar aangevuld met verplichte overheidsmaatregelen. Overheden certificeren meestal niet maar verantwoorden zich via ENSIA en zelfevaluaties; leveranciers aan de overheid krijgen BIO-eisen in aanbestedingen en contracten, waarvoor een ISO 27001-certificaat het gangbare bewijs is. De opvolger BIO2 sluit nog dichter aan op de 2022-normversie en NIS2.
De BIO is het antwoord van de Nederlandse overheid op de vraag “welke beveiliging is bij ons verplicht?”: één baseline voor Rijk, provincies, gemeenten en waterschappen, gebouwd op het fundament van ISO 27001 en 27002. Voor bedrijven die aan de overheid leveren, is het de norm achter de norm in elke aanbesteding.
Wat de BIO is
De Baseline Informatiebeveiliging Overheid neemt de structuur en maatregelen van ISO 27001/27002 als basis en voegt daar verplichtingen aan toe: per maatregel concrete, niet-onderhandelbare overheidsmaatregelen, en een indeling in basisbeveiligingsniveaus (BBN’s) die bepaalt welk niveau van bescherming informatie nodig heeft. Waar de ISO-norm risicogebaseerde vrijheid laat (“bepaal zelf passende maatregelen”), schrijft de BIO voor overheidsinformatie een verplichte ondergrens voor. De opvolger BIO2 is in ontwikkeling en sluit aan op ISO 27001:2022 en de NIS2-verplichtingen die via de Cyberbeveiligingswet ook op overheden afkomen.
De verschillen op een rij
| ISO 27001 | BIO | |
|---|---|---|
| Karakter | Vrijwillige, certificeerbare norm | Verplicht overheidskader |
| Voor wie | Elke organisatie | Rijk, provincies, gemeenten, waterschappen |
| Risicobenadering | Eigen risicoafweging | Baseline met verplichte maatregelen per BBN |
| Aantoonbaarheid | Certificaat via geaccrediteerde instelling | Zelfevaluatie, ENSIA, verantwoording aan toezicht |
| Basis | Zelfstandige norm | Gebouwd op ISO 27001/27002 |
Wat dit betekent voor leveranciers
Wie aan de overheid levert (SaaS, hosting, verwerking van overheidsdata), krijgt de BIO via de achterdeur: aanbestedingen eisen ISO 27001-certificering en stellen aanvullend specifieke BIO-maatregelen als contractvoorwaarde. De efficiënte route: een ISO 27001-certificaat als fundament, en per aanbesteding de gevraagde BIO-maatregelen mappen op je Verklaring van Toepasselijkheid; door de gedeelde afkomst is die mapping grotendeels één-op-één. Wie de overheidsmarkt serieus neemt, houdt daarnaast de komst van BIO2 in de gaten: aansluiten op de 2022-maatregelenset (wat je met een recent certificaat al doet) is de beste voorbereiding.
Zo werkt dit in Control One
In de portal beheer je meerdere normen in één omgeving; overlappende onderdelen stel je maar één keer op.
Veelgestelde vragen
Moet een leverancier aan de overheid BIO-compliant zijn?
De BIO geldt formeel voor overheidsorganisaties zelf, maar die moeten hun uitbestede diensten en leveranciers aantoonbaar laten voldoen aan dezelfde eisen. In aanbestedingen vertaalt zich dat naar ISO 27001-certificering als geschiktheidseis, aangevuld met specifieke BIO-maatregelen in het programma van eisen en verwerkersovereenkomsten.
Kun je je laten certificeren tegen de BIO?
Er bestaat geen BIO-certificaat zoals het ISO-certificaat; overheden verantwoorden zich via zelfevaluaties en horizontale verantwoording (voor gemeenten via ENSIA). Voor marktpartijen is de route: ISO 27001-certificering met een Verklaring van Toepasselijkheid die de relevante BIO-maatregelen dekt.