De BIO (Baseline Informatiebeveiliging Overheid) is het normenkader voor de gehele overheid. De werkwijze van deze BIO is gericht op risicomanagement. Dat wil zeggen dat de teamleiders nu meer dan vroeger moeten werken volgens de aanpak van de ISO 27001 en daarbij is risicomanagement van belang. Dit houdt voor het management in, dat men op voorhand keuzes maakt en continu afwegingen maakt of informatie in bestaande en nieuwe processen adequaat beveiligd is in termen van beschikbaarheid, integriteit en vertrouwelijkheid.
Het is ook een manier om prioriteiten te stellen zodat de aandacht uitgaat naar die onderwerpen waar de risico’s het grootst zijn. Zie ook 2.2.5.
Overheden hebben met elkaar afgesproken dat zij de BIO implementeren in de eigen organisatie. Naar verwachting zal binnen korte tijd er ook een direct wettelijke verplichting komen. De Europese richtlijn Network and Information Systems Directive 2 (NIS2), die in Nederland Netwerk- en informatiebeveiligingsrichtlijn (NIB2) heet, zal leiden tot een wettelijke verplichting voor gemeenten om aan de BIO te voldoen (wordt verankerd in de Wbni). Op basis van de informatie die op dit moment (januari 2024) bekend is, zullen gemeenten als essentiële entiteit aangewezen worden. Dat is de zwaarste categorie.
Vanaf eind 2024 zal de wetgeving waarschijnlijk in werking treden. Gemeenten en samenwerkingsverbanden van gemeenten zullen dan:
Aan de BIO moeten voldoen;
Incidenten moeten melden bij de IBD;
Bestuurders moeten trainen op gebied van informatiebeveiliging;
Te maken krijgen met toezicht voor- en achteraf.
Met het strategisch beleid en de uitwerking ervan zullen we voldoen aan de verplichtingen, zoals nu bekend.
Hoofdstuk 2. › Paragraaf 2.2.
Artikel 2.2.1.
De BIO en de NIS2
Onderdeel van Strategisch Gemeentelijk Informatiebeveiligings- en privacybeleid (IB&P-beleid) 2024-2027