De Baseline Informatiebeveiliging Overheid (BIO) is jarenlang hét gezamenlijke normenkader geweest van rijk, provincies, gemeenten en waterschappen. Met de komst van de Cyberbeveiligingswet en de vernieuwde ISO-normen is de baseline doorontwikkeld tot de BIO2. Geen cosmetische update, maar een andere opzet, met gevolgen voor hoe overheidsorganisaties hun informatiebeveiliging inrichten en verantwoorden.
Waarom een nieuwe baseline?
Twee ontwikkelingen kwamen samen. De ISO-normen waarop de BIO is gebaseerd zijn in 2022 fundamenteel vernieuwd, waardoor de oude structuur niet meer aansloot bij de actuele standaard. En met de Cyberbeveiligingswet kreeg de overheid een wettelijke zorgplicht die om een eigentijdse, risicogebaseerde invulling vraagt. De BIO2 beantwoordt beide: hij volgt de nieuwe ISO-structuur en geldt als praktische invulling van de Cbw-zorgplicht.
De nieuwe structuur: van 114 naar 93 maatregelen
De BIO volgde de oude ISO-indeling met 114 beheersmaatregelen in veertien hoofdstukken. De BIO2 volgt ISO 27001/27002:2022: 93 maatregelen in vier overzichtelijke thema’s (organisatorisch, mensen, fysiek en technologisch). Minder maatregelen betekent overigens niet minder werk: maatregelen zijn samengevoegd en gemoderniseerd, en er kwamen nieuwe bij rond onder meer dreigingsinformatie, cloudbeveiliging en veilige ontwikkeling.
Meer risicogestuurd, minder afvinken
De belangrijkste koerswijziging is de nadruk op risicogestuurd werken. Waar de BIO in de praktijk vaak als afvinklijst werd gebruikt, vraagt de BIO2 nadrukkelijker om een eigen risicoafweging als vertrekpunt: welke maatregelen zijn voor déze organisatie, déze systemen en déze gegevens passend? Dat sluit aan bij de kern van de Cbw-zorgplicht, die dezelfde risicogebaseerde benadering voorschrijft.
Wat betekent dit praktisch?
- Hermappen: bestaande maatregelen en bewijs verhuizen van de oude naar de nieuwe structuur; veel blijft bruikbaar, maar de indeling verandert.
- De zelfevaluatie opnieuw inrichten op de 93 maatregelen en vier thema’s van de 2022-structuur.
- De risicoafweging expliciet vastleggen: waarom zijn deze maatregelen passend? Dat is voortaan de vraag die telt.
- De verantwoording loopt voor gemeenten gewoon door via de jaarlijkse ENSIA-cyclus.
Voorsprong voor wie al op de 2022-structuur zit
Normio hanteert voor de ISO 27001-zelfevaluatie al de 2022-structuur met 93 maatregelen en vier thema’s, dezelfde basis als de BIO2. Wie daar zijn zelfevaluatie en bewijs op orde heeft, stapt zonder herbouw over.