Nulmeting & interne audit

BIO 2.0 Nulmeting voor overheidsorganisaties

Onafhankelijke gap-analyse op de Baseline Informatiebeveiliging Overheid 2.0, als startpunt voor implementatie, als voorbereiding op de ENSIA-zelfevaluatie of als toets voor bestuur en management.

Wat is het?

Wat is BIO 2.0 en voor wie geldt het?

BIO 2.0 (Baseline Informatiebeveiliging Overheid versie 2.0) is het verplichte normenkader voor informatiebeveiliging bij alle overheidsorganisaties in Nederland. Het geldt voor gemeenten, provincies, waterschappen, uitvoeringsorganisaties en het Rijk. BIO 2.0 is gebaseerd op ISO 27001/27002:2022 en bevat aanvullende, overheidsspecifieke vereisten.

Ten opzichte van de oorspronkelijke BIO (gebaseerd op ISO 27002:2013) brengt BIO 2.0 een ingrijpende herstructurering: de 114 controls in 14 domeinen zijn vervangen door 93 controls verdeeld over 4 thema's: organisatorisch, menselijk, fysiek en technologisch. Nieuw zijn onder meer controls op het gebied van cloudsecurity, threat intelligence, supply chain en datamaskering.

Wat toetsen wij bij een BIO 2.0 nulmeting?

  • Beleids- en organisatiethema (5.x): zijn informatiebeveiligingsbeleid, rollen, verantwoordelijkheden en processen aantoonbaar ingericht?
  • Menselijk thema (6.x): worden medewerkers getraind, zijn achtergrondchecks uitgevoerd en zijn exitprocedures geborgd?
  • Fysiek thema (7.x): zijn fysieke toegangsbeveiliging en clean desk-beleid effectief?
  • Technologisch thema (8.x): zijn toegangsbeheer, patchbeheer, logging, encryptie en andere technische controls aantoonbaar werkend?
  • Overheidsspecifieke vereisten: aan welke aanvullende BIO-verplichtingen voor overheidsorganisaties wordt voldaan?

De nulmeting resulteert in een duidelijk rapport met bevindingen per control, een volwassenheidsscore en een geprioriteerd actieplan. Dit is direct bruikbaar als input voor uw implementatieplan, bestuursrapportage of ENSIA-zelfevaluatie.

Wilt u na de nulmeting ook daadwerkelijk aan de slag met de openstaande bevindingen? Wij begeleiden overheidsorganisaties eveneens bij de implementatie van de BIO, die dezelfde ISO 27001-gebaseerde PDCA-structuur volgt.

Gratis download

NIS2 Stappenplan, ook relevant voor BIO 2.0

De BIO 2.0 verwerkt de NIS2-richtlijn direct in haar normenkader. Ons NIS2 Stappenplan biedt daardoor ook een praktisch startpunt voor uw BIO 2.0 voorbereiding.

Ontvang gratis stappenplan →

Voor welke organisaties?

  • Gemeenten
  • Provincies
  • Waterschappen
  • Gemeenschappelijke regelingen
  • Rijksuitvoeringsorganisaties

Eerder uitgevoerd

"Niek heeft een nulmeting uitgevoerd op de BIO 2.0 als basis voor ons implementatieplan. Bijzonder waardevol, vooral de prioritering."

Projectmanager, gemeente

Relatie met ENSIA

BIO 2.0 nulmeting als voorbereiding op ENSIA

ENSIA (Eenduidige Normatiek Single Information Audit) verplicht gemeenten jaarlijks een zelfevaluatie uit te voeren op basis van de BIO. Een professionele nulmeting van Assurency geeft u vooraf inzicht in uw positie, zodat u de zelfevaluatie met onderbouwde antwoorden kunt invullen en toetsbare documentatie gereed heeft.

Wij brengen niet alleen in kaart wat ontbreekt, maar ook wat al wél aantoonbaar aanwezig is, zodat u geen werk dubbel doet en de zelfevaluatie efficiënt kunt afronden.

Migratie van BIO naar BIO 2.0

Van de oude BIO naar BIO 2.0

Werkt uw organisatie nog op basis van de oorspronkelijke BIO? Dan is een migratienulmeting zinvol: wij brengen in kaart welke controls uit de nieuwe structuur al worden gedekt door bestaande maatregelen en welke nieuwe verplichtingen aandacht vereisen.

Bijzondere aandacht gaat daarbij uit naar de nieuwe BIO 2.0 controls rondom cloud, supply chain security en threat intelligence, onderdelen die in de oude BIO nog niet of nauwelijks aanwezig waren.

Relatie met NIS2 / Cbw

BIO 2.0 v1.3 voldoet aan de zorgplicht van de Cbw

Versie 1.3 van BIO 2.0 is expliciet afgestemd op de NIS2-zorgplicht zoals die in Nederland is verankerd in de Cyberbeveiligingswet (Cbw). Voor overheidsorganisaties die onder de Cbw vallen, geldt BIO 2.0 v1.3 als het normenkader dat de zorgplicht volledig afdekt, inclusief bestuurlijke verantwoordelijkheid, ketenbeveiliging, crisismanagement en continuïteit.

Een BIO 2.0 nulmeting geeft daarmee niet alleen inzicht in uw ENSIA-gereedheid, maar ook in uw naleving van de NIS2-zorgplicht. Let wel: de Cbw kent naast de zorgplicht ook een meldplicht en registratieplicht, wettelijke verplichtingen die niet door een normenkader worden afgedekt. In ons artikel waarom BIO2.0 v1.3 de NIS2-zorgplicht volledig afdekt lichten wij dit onderscheid uitgebreid toe.

Veelgestelde vragen

Vragen over BIO 2.0

BIO 2.0 is het verplichte normenkader voor informatiebeveiliging bij alle overheidsorganisaties in Nederland, waaronder gemeenten, provincies, waterschappen en rijksoverheid. Het is gebaseerd op ISO 27001/27002 en aangevuld met overheidsspecifieke vereisten.
Een BIO 2.0 nulmeting levert een overzicht van de huidige compliancestatus per thema, een geprioriteerd actielijst met concrete verbeterpunten en een onderbouwing die direct gebruikt kan worden als input voor het implementatieplan, de ENSIA-zelfevaluatie of bestuurlijke rapportages.
BIO 2.0 is gebaseerd op ISO 27002:2022 (93 controls in 4 thema's) in plaats van de oudere structuur met 114 controls in 14 domeinen. BIO 2.0 introduceert ook nieuwe controls gericht op cloud, supply chain en threat intelligence. Organisaties die nog werken met de oude BIO dienen te migreren naar BIO 2.0.
Ja. Versie 1.3 van BIO 2.0 is het normenkader dat de NIS2-zorgplicht zoals verankerd in de Cyberbeveiligingswet (Cbw) volledig afdekt, inclusief bestuurlijke verantwoordelijkheid, ketenbeveiliging, crisismanagement en continuïteit. De meldplicht en registratieplicht uit de Cbw zijn wettelijke verplichtingen die los daarvan moeten worden ingevuld. Lees meer in ons artikel over BIO2.0 v1.3 en de NIS2-zorgplicht.

Contact

Klaar om te starten?

Plan een vrijblijvende kennismaking. Wij nemen binnen een werkdag contact met u op.

Plan een kennismaking →