Met deze circulaire informeer ik u over de nieuwe versie van het normenkader inzake informatiebeveiliging; de Baseline Informatiebeveiliging Overheid 2 (BIO2), de opvolger van de BIO 1.04. De BIO2 versie 1.3 is opgenomen in deze circulaire.
De BIO2 is:
een gemeenschappelijk normenkader, gebaseerd op de internationale normen ISO 27001 en 27002 voor de beveiliging van de informatie(systemen) van de overheid;
een concretisering van een aantal normen naar concrete maatregelen die verplicht door alle bestuurslagen moeten worden nageleefd.
Iedere overheidslaag heeft in een eerder stadium besloten de BIO toe te passen. Dit is bevestigd in de Ministerraad van 14 december 2018. Dat is met u gedeeld middels de circulaire 2019-0000184156 van 16 april 2019.
De BIO2 weerspiegelt de internationale beveiligingsnormen (NEN-EN-ISO/IEC 27001:2023 (nl) en NEN-EN-ISO/IEC 27002:2022 (nl)) en vervangt de indeling in 3 Basisbeveiligingsniveaus (BBN’s) uit de vorige BIO versies, door een explicietere risicogerichte benadering. Hiermee kunnen overheidsinstanties maatregelen afstemmen op specifieke risico’s, zonder vast te zitten aan de 3 beveiligingsniveaus.
Daarnaast hebben de overheidsmaatregelen een update gehad en waar mogelijk zijn maatregelen verlicht. Door de verplichte doorwerking op de BIO2 van de NIS2-richtlijn (via de Nederlandse Cyberbeveiligingswet) is ook een aantal overheidsmaatregelen verzwaard. In de ministeriële regeling van de Cbw zal voor de zorgplicht rechtstreeks verwezen worden naar de BIO2 versie in deze circulaire.
Deze versie vervangt per heden de versie 1.04 in het digitale verkeer met het Rijk en tevens de versie 1.2 die in het Overheidsbreed Beleidsoverleg Digitale Overheid (OBDO) van 23 september 2025 is vastgesteld. Daarmee komt ook de circulaire 2019-0000684575 te vervallen.
De BIO2 is het gezamenlijke product van het Rijk, provincies, gemeenten en waterschappen en is vastgesteld in het Overheidsbrede Beleidsoverleg Digitale Overheid (OBDO). De interbestuurlijke werkgroep BIO, waarin alle bestuurslagen vertegenwoordigd zijn, heeft afgelopen jaar gewerkt aan de doorontwikkeling van de BIO2 na consultatie bij professionele gemeenschappen binnen- en buiten de overheid. De ontwikkeling van toekomstige versies van de BIO2 zal op dezelfde wijze verlopen.
Implementatie van de BIO2 is en blijft de verantwoordelijkheid van overheidsorganisaties zelf. Om hen daarbij te ondersteunen heeft het Ministerie van BZK een ondersteuningsprogramma ingericht bij het Centrum voor Informatiebeveiliging en Privacybescherming (CIP). Dit programma is afgestemd met alle bestuurslagen en is aanvullend op wat bestuurslagen zelf al ondernemen om de implementatie vorm te geven.
Het ondersteuningsprogramma geeft een impuls aan de implementatie van de BIO2 door beheer en onderhoud, ontwikkeling van hulpinstrumenten, het vergroten van bewustzijn en het bevorderen van kennis en kunde onder de betrokkenen.
Overheidsorganisaties die gebruik willen maken van het ondersteuningsprogramma kunnen terecht op www.bio-overheid.nl.
Ik wil u adviseren om van de diensten van het ondersteuningsprogramma gebruik te maken.
Artikel 1
Artikel 1
Onderdeel van Circulaire toepassen Baseline Informatiebeveiliging Overheid 2 in het digitale verkeer met het Rijk· Informatierecht