BIO2 en ENSIA voor gemeenten: wat ze vragen nu de Cyberbeveiligingswet geldt
Bijgewerkt: 11 oktober 2026
Kort antwoord: de BIO2 is het normenkader waarmee een gemeente de zorgplicht uit de Cyberbeveiligingswet invult. ENSIA is de jaarlijkse manier waarop het college daarover verantwoording aflegt aan de raad en aan het Rijk. Sinds 15 augustus 2026 is elke gemeente essentiële entiteit. De BIO2 en ENSIA zijn daarmee geen los traject meer, maar het bewijs dat je aan de wet voldoet.
Wat de BIO2 is
De Baseline Informatiebeveiliging Overheid is het gezamenlijke normenkader voor informatiebeveiliging van het Rijk, de provincies, de waterschappen en de gemeenten. De tweede versie, de BIO2, is door het ministerie van BZK ontwikkeld samen met die overheidslagen en is op 5 maart 2026 gepubliceerd in de Staatscourant. Ze volgt BIO 1.04 op en is gebaseerd op de nieuwste versies van ISO 27001 en ISO 27002. Drie veranderingen vallen het meest op.
- Geen basisbeveiligingsniveaus meer. De vaste indeling in BBN's is losgelaten.
- Risicogebaseerd. Je kiest maatregelen op basis van je eigen risicoafweging, niet op basis van een vooraf bepaald niveau.
- Een ISMS volgens ISO 27001 is verplicht. Informatiebeveiliging wordt een managementsysteem dat je doorlopend bijhoudt, geen document dat je eens per jaar afstoft.
Tot de Cyberbeveiligingswet in werking trad, gebruikten gemeenten formeel nog BIO 1.04. De IBD noemt de BIO2 nu het aangewezen normenkader waarmee gemeenten de zorgplicht gestructureerd en aantoonbaar invullen. Meer over de achtergrond staat op de BIO2-projectpagina van de IBD.
Wat ENSIA is
ENSIA staat voor Eenduidige Normatiek Single Information Audit. Het is het verantwoordingsstelsel dat BZK en de VNG hebben opgezet om de vele losse verantwoordingen over informatiebeveiliging samen te voegen. Het uitgangspunt is eenmalige informatieverstrekking en eenmalige audit. De verantwoording gaat steeds over een kalenderjaar en verloopt in drie stappen.
- Zelfevaluatie. De gemeente vult in het ENSIA-platform vragenlijsten in over de BIO en over domeinen zoals DigiD, Suwinet, de BRP en reisdocumenten. In de cyclus over 2025 stond het platform daarvoor open van 1 juli tot en met 31 december.
- Collegeverklaring. Het college van burgemeester en wethouders stelt op basis van de zelfevaluatie een verklaring op. Voor DigiD en Suwinet moet een bij de NOREA geregistreerde IT-auditor die verklaring controleren en een assurancerapport afgeven.
- Verantwoording. Het college rapporteert aan de gemeenteraad en levert de stukken aan bij de toezichthouders van het Rijk. Over 2025 lag de deadline voor DigiD en Suwinet op 30 april 2026.
Volgens de VNG-notitie over het verantwoordingsstelsel ENSIA 2025 hoeven gemeenten zich pas vanaf 2026 over de Cyberbeveiligingswet te verantwoorden. Hoe de vragenlijst voor dit jaar eruitziet, lees je in de actuele notitie.
Hoe dit samenhangt met de Cyberbeveiligingswet
De Cyberbeveiligingswet is de Nederlandse invoering van NIS2 en geldt sinds 15 augustus 2026, zonder overgangstermijn. Alle gemeenten zijn essentiële entiteit. Dat brengt verplichtingen mee die verder gaan dan een jaarlijkse verklaring.
- Registratie in het landelijke entiteitenregister van het NCSC.
- Meldplicht. Een ernstig cyberincident meld je binnen 24 uur. Die melding staat los van een melding van een datalek bij de Autoriteit Persoonsgegevens.
- Bestuurlijke verantwoordelijkheid. Het college is eindverantwoordelijk, en collegeleden moeten binnen twee jaar na de inwerkingtreding een training hebben gevolgd.
- Toezicht door de Rijksinspectie Digitale Infrastructuur (RDI), die risicogericht toezicht houdt en kan optreden met een aanwijzing of een bestuurlijke boete.
De VNG schrijft dat gemeenten met de ENSIA-rapportage kunnen aantonen in hoeverre zij aan de zorgplicht voldoen. Een zorgvuldige ENSIA-verantwoording is dus ook je voorbereiding op een vraag van de toezichthouder.
Wat de IBD doet
De Informatiebeveiligingsdienst (IBD) is een initiatief van alle Nederlandse gemeenten en is sinds 2013 het kennis- en adviespunt voor informatiebeveiliging en privacy. Met de Cyberbeveiligingswet is één taak verschoven. Sinds 15 augustus 2026 voert het NCSC de wettelijke CSIRT-taken voor gemeenten uit, en daar meld je een mogelijk incident. De IBD blijft het aanspreekpunt voor advies en de invoering van de BIO2, onder meer met digitale spreekuren voor CISO's.
Leveranciers horen erbij
De zorgplicht gaat ook over de toeleveringsketen (NIS2 artikel 21 lid 2 sub d). ENSIA ging daar al van uit. Ook als een taak is uitbesteed, blijft het college verantwoordelijk, inclusief de onderaannemers en IT-dienstverleners van een samenwerkingsverband. Een gemeenschappelijke regeling die zelf onder de wet valt, is daarnaast zelfstandig verantwoordelijk voor haar eigen naleving.
Weet dus welke leveranciers toegang hebben tot je gegevens of systemen, leg beveiligingsafspraken vast in het contract en vraag om verantwoording. Controleer daarnaast zelf wat je kunt controleren. De buitenkant van een leverancier is een goed begin, omdat je die zonder zijn medewerking kunt bekijken.
Neem de internetontsluiting mee
De BIO2 en ENSIA gaan grotendeels over processen. Een aanvaller begint ergens anders: bij de websites, mailservers, portalen en VPN-toegangen die de gemeente aan het internet heeft hangen. Voor DigiD bestaat al een apart normenkader dat zich op de webomgeving van de DigiD-aansluiting richt. Voor de rest van de buitenkant geldt de lijst van Forum Standaardisatie met open standaarden onder pas toe of leg uit, zoals HTTPS met HSTS, DNSSEC, DMARC met DKIM en SPF, STARTTLS met DANE, RPKI en security.txt. Die verplichting geldt uitdrukkelijk ook voor gemeenten. Met internet.nl test je per domein of je website en je mail die standaarden gebruiken.
Het lastige is meestal niet het hoofddomein, maar alles eromheen, zoals projectsubdomeinen, een oud participatieplatform of een leveranciersportaal op een gemeentelijk domein. Begin daarom met een volledig overzicht van wat er online staat en neem dat mee in je risicoanalyse en zelfevaluatie.
Wat Exposure Watch hier wel en niet doet
Exposure Watch brengt de buitenkant van een domein in kaart. De passieve scan gebruikt alleen openbare bronnen en raakt je systemen niet. Een actieve scan doen we alleen op verzoek en alleen op domeinen waarvan je het eigendom hebt aangetoond. Elk rapport krijgt een controlecode, zodat je het als bewijsstuk bij je verantwoording kunt voegen. We herstellen niets voor je, vullen geen ENSIA in en doen geen audit. Een scan vervangt dus geen collegeverklaring en geen assurancerapport.
Weten wat er van je gemeente online staat?
Start de gratis scan op de voorpagina. Binnen minuten zie je de eerste bevindingen, zonder account.