HOME BIO2 VOOR OVERHEID
BIO2 · overheid

BIO2 voor de overheid.

Sinds 15 augustus 2026 is de BIO2 via de Cyberbeveiligingswet wettelijk verplicht voor overheidsorganisaties die onder de wet vallen. SecurityPilot helpt Rijk, gemeenten, provincies en waterschappen haar risicogericht en aantoonbaar in te richten.

BIO2 v1.3 gepubliceerd
05-03-2026
STAATSCOURANT · OPVOLGER BIO 1.04
Wettelijk verplicht sinds
15-08-2026
CYBERBEVEILIGINGSREGELING SECTOR OVERHEID
Volgende versie gepland.
Het CIP evalueert de BIO2 in 2026. Een nieuwe versie staat gepland voor eind 2027.
CIP
Wat verandert

Wat de BIO2 anders maakt.

Status

Van zelfregulering naar wet.

Onder de Cbw is de BIO2 de wettelijke invulling van de zorgplicht, met toezicht. Daarbuiten — bijvoorbeeld voor papieren informatie — blijft ze verplichtende zelfregulering.

Risicogericht

Geen BBN-niveaus meer.

BBN1 tot en met BBN3 zijn vervallen. U bepaalt op basis van risico welke maatregelen passend zijn, en legt die keuze vast.

Fundament

ISO 27001 en 27002.

Gebouwd op ISO 27001:2023 en ISO 27002:2022, aangevuld met overheidsmaatregelen die voor alle bestuurslagen verplicht zijn.

Aanvullen

Meer waar het risico dat vraagt.

Waar nodig vult u aan met specifieke standaarden, zoals de CSIR voor OT of NEN 7510 voor zorginformatie.

Voor wie

Alle bestuurslagen, één kader.

Rijk

Rijksoverheid en uitvoering.

Ministeries, agentschappen en zelfstandige bestuursorganen met een eigen informatiebeveiligingsfunctie.

Gemeenten

Gemeenten.

Overstap van BIO 1.04 naar BIO2, met aandacht voor ketens, samenwerkingsverbanden en verantwoording.

Provincies · waterschappen

Provincies en waterschappen.

Inclusief de OT van gemalen, sluizen en zuiveringen — waar IT- en procesbeveiliging samenkomen.

Mapping

Van wet naar maatregel.

De Cbw stelt de plicht, de BIO2 concretiseert haar, ISO levert de structuur.

CBW · ZORGPLICHTWettelijke plicht tot passende maatregelen.BIO2
BIO2Beheersmaatregelen en overheidsmaatregelen.ISO 27002:2022
BIO2Managementsysteem en PDCA-cyclus.ISO 27001:2023
BIO2 · AANVULLENDSpecifieke domeinen op basis van risico.CSIR · NEN 7510
Modules

Van nulmeting tot verantwoording.

Start met de BIO2-nulmeting. Daarna kiest u de modules die bij uw organisatie passen.

01 · BIO2-NULMETING

Hoe groot is de stap?

Was-wordtanalyse van BIO 1.04 naar BIO2 en een gap-analyse op de overheidsmaatregelen.

Instap
02 · RISICOANALYSE

Passende maatregelen, onderbouwd.

Risicogerichte maatregelselectie nu de BBN-niveaus vervallen, vastgelegd in een verklaring van toepasselijkheid.

03 · ISMS EN PDCA

Informatiebeveiliging als cyclus.

Rollen, beleid, interne controle en rapportage aan bestuur en toezichthouder.

04 · INKOOP EN LEVERANCIERS

BIO2 in de keten.

Beveiligingseisen in aanbesteding en contract, en toetsing van leveranciers en verwerkers.

05 · MELDPROCES

Cbw-meldplicht ingericht.

Meldroute, draaiboek en een oefening met uw crisisorganisatie.

06 · ONDERSTEUNING

Versterking van uw team.

Ondersteuning van uw CISO- of ISO-functie bij implementatie, audits en verantwoording.

Veelgesteld

Vragen die we vaak horen.

Geldt de BIO2 nu wettelijk voor onze organisatie?

Voor overheidsorganisaties die onder de Cbw vallen: ja, sinds 15 augustus 2026, als invulling van de zorgplicht. Voor onderdelen buiten de reikwijdte van de wet blijft de BIO2 verplichtende zelfregulering.

Hebben we een ISO-certificaat nodig?

Nee. De BIO2 vraagt aantoonbaarheid, geen certificaat. ISO 27001 levert wel de structuur voor dat bewijs.

Wat betekent het vervallen van de BBN-niveaus?

U kunt niet langer volstaan met een vast niveau. Elke maatregelkeuze volgt uit een risicoafweging die u vastlegt en kunt verantwoorden.

Wij zijn leverancier van de overheid. Wat betekent BIO2 voor ons?

Overheidsorganisaties nemen BIO2-eisen op in inkoop en contracten. Een toeleveranciersdossier helpt u die eisen aantoonbaar te beantwoorden.

Cleared for take-off

Weten hoe groot de stap naar BIO2 is?

Start met de BIO2-nulmeting. Afgebakend en met een onderbouwd beeld.