NIS2 en BIO2: implementatie en aantoonbaarheid
De Cyberbeveiligingswet zet de Europese NIS2-richtlijn om in Nederlandse wetgeving en treedt op 15 augustus 2026 in werking. De wet introduceert voor essentiële en belangrijke entiteiten onder meer een registratieplicht, zorgplicht en meldplicht. BIO2 is de gezamenlijke informatiebeveiligingsbaseline voor de Nederlandse overheid, gebaseerd op ISO/IEC 27001 en 27002. Ik help organisaties deze wettelijke verplichtingen en baseline-eisen te vertalen naar concrete maatregelen, bestuurbare architectuur en evidence die beschikbaar is wanneer een auditor of toezichthouder erom vraagt.
Herkenbare situaties
De vraag verschilt per organisatie, maar het patroon is herkenbaar:
- Onduidelijke toepasselijkheid. Onzekerheid over of en hoe de organisatie onder de wet valt, welke rol zij in de keten heeft en wat dat betekent voor bestuurlijke verantwoordelijkheid.
- Gap-analyses zonder vervolg. Er ligt een rapport met tekortkomingen, maar de vertaling naar maatregelen, architectuur en een uitvoerbare roadmap ontbreekt.
- Compliance als reconstructie. Ieder auditverzoek en iedere uitvraag leidt tot een zoektocht naar bewijs, omdat evidence niet in de processen is ingebouwd.
- BIO2 als losse opgave. Overheidsorganisaties behandelen BIO2 en de Cyberbeveiligingswet als gescheiden trajecten, terwijl de kaders grotendeels op dezelfde inrichting steunen.
Wat u na afloop heeft
- onderbouwde toepasselijkheidsbeoordeling;
- analyse van zorgplichtmaatregelen en governance;
- maatregel- en evidenceoverzicht met risicogedreven prioritering;
- bestuurlijke roadmap;
- rollen en eigenaarschap;
- aansluiting op het bestaande ISMS, de BIO2-inrichting en sectorale verantwoordingsprocessen.
Het effect: een uitvoerbare implementatie en evidence die beschikbaar is op het moment dat erom gevraagd wordt.
Aanpak
Analyse
Toepasselijkheidsanalyse, beoordeling van de zorgplichtmaatregelen en van de gereedheid voor registratie, incidentdetectie, escalatie en wettelijke meldingen, en de impact op governance en architectuur. Voor overheidsorganisaties: de samenhang tussen BIO2, de Cyberbeveiligingswet en bestaande verantwoordingsprocessen.
Ontwerp
Vertaling van verplichtingen naar security-architectuur, maatregelen en een roadmap met risicogedreven prioritering. Bestaande inrichting op basis van ISO 27001 of BIO wordt daarbij benut in plaats van overgedaan.
Sturing
Leveranciersrisico-overzicht, managementrapportage voor directie en toezichthouder, auditvoorbereiding en aansluiting op bestaande verantwoordingsprocessen, waaronder waar relevant ENSIA.
Zo pak ik een traject aan: mijn werkwijze →
Startpunt: toepasselijkheids- en gap-analyse
In vier tot zes weken breng ik in kaart of en hoe de wet op uw organisatie van toepassing is, waar u staat ten opzichte van de zorgplicht en welke stappen prioriteit hebben. U krijgt een bestuurlijk bruikbare rapportage en een geprioriteerde roadmap. Langere begeleiding is mogelijk bij implementatie.
Ervaring die hierbij aansluit
Ervaring met NIS2-, BIO- en ISO 27001-vraagstukken binnen publieke uitvoeringsorganisaties, financiële dienstverlening en kritieke infrastructuur, vaak in complexe leveranciersomgevingen.
Uit de praktijk
Situatie: Een organisatie in de publieke nutssector met de opdracht haar informatiebeveiliging conform de BIO in te richten. De organisatie kende haar eigen beperkte volwassenheid, maar miste de vertaling van het normenkader naar beleid en haalbare prioriteiten.
Aanpak: informatiebeveiligingsbeleid ontwikkeld conform de BIO, met een prioritering die past bij de volwassenheid en capaciteit van de organisatie in plaats van het volledige normenkader ineens. Afgestemd en vastgesteld op directieniveau.
Resultaat: vastgesteld beleid als bestuurlijk verankerd startpunt, met een geprioriteerd en haalbaar groeipad.
Voor wie
Essentiële en belangrijke entiteiten onder de Cyberbeveiligingswet, en overheidsorganisaties die met BIO2 werken: Rijk, gemeenten, provincies, waterschappen en uitvoeringsorganisaties. Ook toeleveranciers die via de keten met NIS2-eisen worden geconfronteerd.
Veelgestelde vragen
Valt mijn organisatie onder de Cyberbeveiligingswet?
Dat hangt af van sector, omvang en rol in de keten. De wet onderscheidt essentiële en belangrijke entiteiten in aangewezen sectoren. Een toepasselijkheidsanalyse geeft een onderbouwde beoordeling van de toepasselijkheid en de gevolgen voor registratie, governance en zorgplicht.
Lees het artikel: Valt uw organisatie onder de Cyberbeveiligingswet? →
Wij zijn ISO 27001-gecertificeerd. Zijn we dan klaar voor NIS2?
ISO 27001 biedt een sterke basis, maar een certificaat betekent niet automatisch dat aan NIS2 is voldaan. Dat hangt af van de scope van de certificering, de werkelijke werking van het ISMS en aanvullende verplichtingen rond onder meer bestuurlijke verantwoordelijkheid, incidentmeldingen en ketenrisico.
Lees het artikel: NIS2 en ISO 27001 →
Wat verandert er met BIO2 voor overheidsorganisaties?
BIO2 sluit aan op ISO/IEC 27001 en 27002 en stelt risicomanagement centraal. Voor overheidsorganisaties betekent dit een verschuiving van het afvinken van maatregelen naar risicogestuurde beheersing, in samenhang met de verplichtingen uit de Cyberbeveiligingswet.
Lees het artikel: NIS2 en BIO2 voor de overheid →
Hoe snel moeten we voldoen?
De Cyberbeveiligingswet treedt op 15 augustus 2026 in werking zonder overgangstermijn. De registratie-, zorg- en meldplichten gelden vanaf dat moment. Een aantoonbare, risicogedreven aanpak is daarom essentieel, ook wanneer nog niet alle verbetermaatregelen zijn afgerond.
Bespreek uw NIS2- of BIO2-aanpak
Wilt u weten waar uw organisatie staat en wat prioriteit heeft? In een oriënterend gesprek van dertig minuten brengen we uw situatie en het passende startpunt in kaart.
Plan een oriënterend gesprek