BIO2-implementatie vertaalt het actuele overheidsbrede normenkader naar een werkend ISMS en risicogestuurde maatregelen. BIO2 versie 1.3 is sinds 5 maart 2026 gepubliceerd en sluit aan op ISO 27001:2023 en ISO 27002:2022.
De stappen in één overzicht
Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.
- 01Scope en regimeBepaal organisatieonderdelen, diensten en verantwoordingskaders.→
- 02Was-wordtanalyseMap BIO1, ISO-controls en bestaande bewijsstukken naar BIO2.→
- 03Risico actualiserenHerwaardeer dreigingen en kies aanvullende maatregelen.→
- 04ImplementerenVoer overheidsmaatregelen en risicobehandeling uit.→
- 05Toetsen en verantwoordenRond audits, bestuurlijke rapportage en verbetercyclus af.→
Scope en regime
Bepaal organisatieonderdelen, diensten en verantwoordingskaders.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
ISMS speelt hierin een belangrijke rol. Besturing volgens ISO 27001.
- Scope
- Risico
- Eigenaarschap
- Verbetercyclus
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met risico's herijken: Beoordeel wijzigingen en incidenten buiten de jaarlijkse cyclus.
Dit moet geregeld zijn
BIO1, ISO 27001, ENSIA en sectorale eisen.
Verantwoordingsroutes en overgangssituaties verschillen per type organisatie.
Voor welke organisatie implementeer je BIO2?
Was-wordtanalyse
Map BIO1, ISO-controls en bestaande bewijsstukken naar BIO2.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Overheidsmaatregelen speelt hierin een belangrijke rol. De verplichte BIO2-baseline.
- Governance
- Mensen
- Fysiek
- Techniek
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met bewijs automatiseren: Koppel controls aan eigenaars en terugkerende bewijslevering.
Dit moet geregeld zijn
Kritieke processen, systemen, OT en gegevensstromen.
Een werkend ISO 27001-ISMS en actuele BIO1-dossiers versnellen migratie.
Welke basis is aanwezig?
Risico actualiseren
Herwaardeer dreigingen en kies aanvullende maatregelen.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Verantwoording speelt hierin een belangrijke rol. Bewijs voor bestuur en toezichthouders.
- Self-assessment
- Audits
- ENSIA
- Jaarverslag
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met keten bewaken: Volg leveranciersmaatregelen, afwijkingen en exitmogelijkheden.
Dit moet geregeld zijn
Risicoregister, audits, jaarplannen en leveranciersdossiers.
Kritieke dienstverlening, legacy en operationele techniek vergroten risicoanalyse.
Welke scope moet worden meegenomen?
Implementeren
Voer overheidsmaatregelen en risicobehandeling uit.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
ISMS speelt hierin een belangrijke rol. Besturing volgens ISO 27001.
- Scope
- Risico
- Eigenaarschap
- Verbetercyclus
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met versies volgen: Beoordeel nieuwe BIO2-publicaties en officiële mappings op impact.
Dit moet geregeld zijn
CISO, lijnverantwoordelijken, bestuur en ketenpartners.
Gemeenschappelijke regelingen en leveranciers vragen gezamenlijke scope- en contractkeuzes.
Wat moet het traject opleveren?
Toetsen en verantwoorden
Rond audits, bestuurlijke rapportage en verbetercyclus af.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Overheidsmaatregelen speelt hierin een belangrijke rol. De verplichte BIO2-baseline.
- Governance
- Mensen
- Fysiek
- Techniek
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met risico's herijken: Beoordeel wijzigingen en incidenten buiten de jaarlijkse cyclus.
Dit moet geregeld zijn
BIO1, ISO 27001, ENSIA en sectorale eisen.
Verantwoordingsroutes en overgangssituaties verschillen per type organisatie.
Voor welke organisatie implementeer je BIO2?
Drie vormen van BIO2-begeleiding
Van impactanalyse tot volledige invoering en verantwoording.
BIO1 naar BIO2-impactanalyse
Enkele wekenVerschillen, overheidsmaatregelen en overgangswerk bepalen
Volledige BIO2-implementatie
Meerdere maandenISO 27001-ISMS en risicogestuurde controls
BIO2-audit en ENSIA-ondersteuning
PeriodiekWerking en bewijs onafhankelijk toetsen
Leg offertes naast elkaar
Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.
Overheidslaag
Verantwoordingsroutes en overgangssituaties verschillen per type organisatie.
Bestaande basis
Een werkend ISO 27001-ISMS en actuele BIO1-dossiers versnellen migratie.
Diensten en OT
Kritieke dienstverlening, legacy en operationele techniek vergroten risicoanalyse.
Keten
Gemeenschappelijke regelingen en leveranciers vragen gezamenlijke scope- en contractkeuzes.
Wat kost BIO2 invoeren?
Omvang, bestaande BIO1/ISO-basis en aantal diensten bepalen de advies- en interne inspanning.
Impactanalyse
ProjectofferteMaakt verschil en planning concreet.
Implementatie
MaatwerkProces-, technische en leveranciersacties.
Verantwoording
TerugkerendOnderhoud en toetsing blijven jaarlijks nodig.
Zo bereid je de aanvraag voor
Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.
Huidige kaders
BIO1, ISO 27001, ENSIA en sectorale eisen.
Scope en diensten
Kritieke processen, systemen, OT en gegevensstromen.
Bewijs
Risicoregister, audits, jaarplannen en leveranciersdossiers.
Governance
CISO, lijnverantwoordelijken, bestuur en ketenpartners.
- Voor welke organisatie implementeer je BIO2?
- Welke basis is aanwezig?
- Welke scope moet worden meegenomen?
- Wat moet het traject opleveren?
Goed om vooraf te weten
Welke BIO-versie is actueel?
BIO2 versie 1.3 is op 5 maart 2026 gepubliceerd. Die geldt als verplichtende zelfregulering voor Rijk, provincies en waterschappen en vormt de actuele richting voor gemeenten; de precieze juridische doorwerking hangt samen met de Cyberbeveiligingswet.
Wat veranderde ten opzichte van BIO1?
BIO2 vervangt de drie vaste BBN-niveaus door een explicieter risicogestuurde aanpak en sluit aan op ISO 27001:2023 en ISO 27002:2022, met geactualiseerde verplichte overheidsmaatregelen.
Is ISO 27001-certificering verplicht?
BIO2 gebruikt ISO 27001 voor het managementsysteem, maar BIO-verantwoording is niet hetzelfde als een commercieel ISO-certificaat. Volg het verantwoordingskader dat voor jouw overheidslaag en taak geldt.
Geldt BIO2 ook voor leveranciers?
Overheidsorganisaties leggen passende beveiligingseisen contractueel aan leveranciers op. Welke BIO2-maatregelen relevant zijn volgt uit risico, dienst en gegevens; neem geen volledige scope aan zonder analyse.
Vergelijk aanbieders van BIO-trajecten
Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.
- Vul je contactgegevens één keer in.
- Maak je hulpvraag compleet in de volgende stap.
- Ontvang reacties van passende aanbieders.
- Vergelijk dezelfde scope en aanpak.
- Vind de beste prijs-kwaliteitverhouding.
- Gratis, vrijblijvend en jij kiest zelf.






