Met BIO2-certificering kunnen Nederlandse overheidsorganisaties hun informatiebeveiliging onafhankelijk laten beoordelen aan de hand van de eisen uit de BIO2. Het kader geldt voor de Rijksoverheid, gemeenten, provincies en waterschappen. De BIO2 is specifiek ontwikkeld voor de Nederlandse overheid en is geen internationale ISO-norm.
De BIO2 is gebaseerd op NEN-EN-ISO/IEC 27001:2023 en NEN-EN-ISO/IEC 27002:2022. Het kader vult deze normen aan met verplichte informatiebeveiligingsmaatregelen voor Nederlandse overheidsorganisaties.
Waarom is de BIO2 belangrijk?
De BIO2 biedt een uniform kader voor informatiebeveiliging binnen de Nederlandse overheid. Hierdoor kunnen overheidsorganisaties en hun ketenpartners bij het uitwisselen van informatie uitgaan van een passend niveau van informatiebeveiliging.
Daarnaast bevordert de BIO2 de transparantie en aantoonbaarheid van de manier waarop informatiebeveiliging is georganiseerd en geïmplementeerd. Dit draagt bij aan een consistente aanpak van informatiebeveiliging en versterkt het vertrouwen in de wijze waarop overheidsorganisaties met informatie omgaan.
BIO2-certificering
Tijdens een BIO2-beoordeling beoordeelt Brand Compliance of de toepasselijke verplichte overheidsmaatregelen uit de BIO2 aantoonbaar zijn geïmplementeerd en effectief functioneren.
Wanneer uw organisatie aan de toepasselijke eisen voldoet, kan Brand Compliance op basis van een positieve, onafhankelijke certificatiebeslissing een aanvullend BIO2-certificaat afgeven. Dit certificaat wordt naast het ISO 27001-certificaat verstrekt en bevestigt dat uw organisatie binnen het vastgestelde toepassingsgebied aan de beoordeelde BIO2-eisen voldoet.
Hoe verloopt BIO2-certificering?
Brand Compliance kan de beoordeling van de verplichte BIO2-maatregelen combineren met het reguliere certificatietraject voor ISO 27001. Is uw organisatie al ISO 27001-gecertificeerd? Dan kan de BIO2-beoordeling ook op een later moment aan het bestaande certificatietraject worden toegevoegd.
Wilt u bespreken wat BIO2-certificering voor uw organisatie betekent? Plan een kennismaking om het toepassingsgebied en het beoordelingsproces te bespreken.
Informatie aanvragenFAQ
BIO2 verschilt op verschillende punten van haar voorganger, BIO 1.04zv. De belangrijkste wijzigingen zijn:
- Deel 1 van BIO2 is opgebouwd volgens NEN-EN-ISO/IEC 27001:2023. Deel 2, waarin de verplichte overheidsmaatregelen zijn opgenomen, volgt de structuur van NEN-EN-ISO/IEC 27002:2022.
- De drie basisbeveiligingsniveaus, ook wel BBN’s genoemd, zijn vervallen. Hierdoor ligt meer nadruk op risicomanagement en het selecteren van beheersmaatregelen op basis van vastgestelde risico’s.
- Rollen en verantwoordelijkheden worden op algemeen niveau beschreven en niet langer afzonderlijk per beheersmaatregel en overheidsmaatregel.
- BIO2 is afgestemd op de NIS2-richtlijn, in het bijzonder op de maatregelen voor het beheersen van cyberbeveiligingsrisico’s uit artikel 21.
- BIO2 krijgt een wettelijke basis via de Cyberbeveiligingswet, de Nederlandse implementatie van de NIS2-richtlijn. Voor de sector Overheid geeft BIO2 via een ministeriële regeling nadere invulling aan de zorgplicht. Overheidsmaatregelen die buiten de reikwijdte van de Cyberbeveiligingswet vallen, blijven onderdeel van verplichtende zelfregulering.
- Het voormalige deel 3, het Addendum BIO met specifieke verplichte eisen per overheidslaag, is vervallen.
BIO2 verplicht overheidsorganisaties om:
- NEN-EN-ISO/IEC 27001 toe te passen bij het opzetten, implementeren, onderhouden en continu verbeteren van een Information Security Management System, afgekort ISMS;
- NEN-EN-ISO/IEC 27002 en de verplichte overheidsmaatregelen uit BIO2 toe te passen bij het selecteren en formuleren van passende beheersmaatregelen voor informatiebeveiliging;
- de opzet, het bestaan en de werking van deze beheersmaatregelen aantoonbaar te maken.
Het ISMS moet voldoen aan NEN-EN-ISO/IEC 27001. BIO2 stelt certificering volgens deze norm niet verplicht. Een onafhankelijke beoordeling kan een organisatie wel gebruiken om aan te tonen dat de relevante eisen effectief zijn geïmplementeerd.
Een organisatie voldoet aan BIO2 wanneer zij kan aantonen dat alle toepasselijke eisen zijn geïmplementeerd en effectief werken. Dit betekent dat:
- een effectief ISMS is ingericht volgens NEN-EN-ISO/IEC 27001:2023;
- informatiebeveiliging risicogestuurd wordt beheerst, onder meer door risicoanalyses uit te voeren en regelmatig te actualiseren;
- NEN-EN-ISO/IEC 27002:2022 en de verplichte overheidsmaatregelen uit BIO2 zijn toegepast bij het selecteren van passende beheersmaatregelen;
- de beheersmaatregelen betrekking hebben op mens, organisatie, techniek en fysieke beveiliging;
- de beheersmaatregelen zijn geborgd op bestuurlijk, tactisch en operationeel niveau;
- de organisatie de opzet, het bestaan en de werking van de beheersmaatregelen kan aantonen.
Leveranciers vallen niet automatisch op dezelfde manier onder BIO2 als overheidsorganisaties. Leveranciers die producten of diensten aan overheidsorganisaties leveren, kunnen wel verplicht worden om aan relevante eisen uit BIO2 te voldoen. Welke eisen van toepassing zijn, hangt af van de risico’s, de aard van de producten of diensten en de toegang van de leverancier tot gevoelige informatie of informatiesystemen.
De overheidsmaatregelen 5.20 tot en met 5.24, 8.05.01 en 8.24.05 bevatten eisen voor leveranciers en de beveiliging van de toeleveringsketen.
De overheidsorganisatie blijft verantwoordelijk voor het beoordelen en beheersen van de risico’s die samenhangen met uitbestede of ingekochte producten en diensten. Daarom moeten de relevante BIO2-eisen worden opgenomen in de inkoopvoorwaarden en contractuele afspraken.