Column: Iedere overheidsinkoper zou de nieuwe 'Baseline Informatiebeveiliging Overheid' (BIO2) moeten kennen

6/10/2025
51
Joost Lucassen

Althans voor wat betreft de in die BIO2 opgenomen richtlijnen die raken aan inkopen. En dat zijn er maar liefst 1️⃣3️⃣!

De 'BIO versie 2' is afgelopen week formeel vastgesteld (als opvolger van de BIO versie 1) en helpt gemeenten hun informatiebeveiliging op orde te brengen. De BIO sluit aan op de Europese NIS2-richtlijn en wordt later verankerd in de Cyberbeveiligingswet waardoor naleving verplicht wordt.

In de BIO2 staan pakweg 150 voorschriften waar aan voldaan moet worden. Als voorbeeld daarvan: 'Het dataverkeer van of naar de vertrouwde omgeving, wordt bewaakt/geanalyseerd op verdacht verkeer met detectievoorzieningen.' Maar er staan dus ook meerdere voorschriften in die relevant zijn voor inkooptrajecten. Voorbeeld: Voordat een contract wordt afgesloten, wordt in een risicoafweging bepaald of de afhankelijkheid van een leverancier beheersbaar is.

✔️ Voor wie geen zin heeft om die 150 voorschriften allemaal langs te lopen, heb ik de voor inkoop relevante richtlijnen hieronder opgenomen. Ook heb ik ze af en toe een beetje ingekort of leesbaarder gemaakt.

👉 In een aanbesteding wordt nog wel eens de eis opgenomen dat een leverancier aan de BIO moet voldoen maar gezien de richtlijnen is dat onvoldoende en moet een aanbestedende dienst ook ZELF aan de bak!

De richtlijnen

- Bij offerteaanvragen waar informatie(voorziening) een rol speelt, zijn informatiebeveiligingseisen onderdeel van het hele pakket aan inkoopeisen.
- Bij nieuwe informatiesystemen moet een expliciete risicoafweging worden uitgevoerd om risico’s te identificeren en in voldoende mate te beheersen en ook voor het vaststellen van de beveiligingseisen.
- De beveiligingseisen uit de offerteaanvraag worden expliciet opgenomen in de (inkoop)contracten.
- Sluit waar mogelijk algemene voorwaarden van leveranciers expliciet uit en neem eventueel aanvullende voorwaarden op.
- In het inkoopcontract wordt opgenomen dat de leverancier aantoont dat hij aan alle gestelde eisen voldoet in opzet, bestaan en werking, op basis van onderzoeken van onafhankelijke derden. Hierbij is expliciet aandacht voor de toeleveringsketen en hoe de leverancier zijn leveranciersmanagement ingeregeld heeft. Dit toont de leverancier jaarlijks opnieuw aan.
- Er wordt expliciet opgenomen dat er een mogelijkheid is voor een externe audit.
- Onderdeel van de afspraken is dat de leverancier transparant is over kwetsbaarheden in de dienstverlening en informatiebeveiligingsincidenten waaronder datalekken.
- Voordat een contract wordt afgesloten, wordt in een risicoafweging bepaald of de afhankelijkheid van een leverancier beheersbaar is. Een vast onderdeel van het contract is een expliciete uitwerking van de exit-strategie.
- In het contract is opgenomen dat de leverancier verantwoordelijk is voor het borgen van de gestelde eisen bij de toeleveranciers.
- Voorafgaand aan het afsluiten van de overeenkomst geeft de leverancier inzicht in de keten van toeleveranciers en eventuele risico’s daarin. De overheidsorganisatie beoordeelt of de risico’s acceptabel zijn.
- De overheidsorganisatie borgt dat de beveiligingseisen aan de leverancier onverminderd van toepassing zijn op de keten van toeleveranciers.
- Gedurende de looptijd geeft de leverancier veranderingen in de keten van toeleveranciers door, inclusief risico’s daarin. Dit omvat minimaal kwetsbaarheden en informatiebeveiligingsincidenten die de dienstverlening aan de overheidsorganisatie kunnen raken.
- Er is een actuele registratie van leveranciers en afgesloten contracten.

"
"

Inzicht

"
"

Inzicht

Vul hier je gegevens in en ontvang de download in je mail

Bedankt! Je aanvraag voor de download is goed ontvangen.
Oeps! Er is iets fout gegaan, probeer het later opnieuw a.u.b.
"
"

Inzicht

Onze ambassadeurs

Uitgelichte artikelen

2025-12-31
Interview
31/12/2025
325
Uitgelicht

Siep Eilander: “Waarom samenwerking het lastigste én belangrijkste is in inkoop”

Wie het verhaal van publieke inkoop bij de Rijksoverheid wil begrijpen, moet langs de loopbaan van Siep Eilander. In een uitgebreid gesprek met Inkoop.Pub vertelt Siep Eilander openhartig over de praktijk van inkoop binnen de overheid, de lessen die hij leerde en hoe hij naar de toekomst kijkt.

Nancy van Bemmel
2025-12-15
Nieuws
15/12/2025
281
Uitgelicht

Schotanus: “Het lukt ons nog niet goed genoeg om aanbestedingen simpeler te maken”

Het is een trend die al langer zichtbaar is: competitie om Europese overheidsopdrachten neemt af. Maar waar komt dat precies door? En hoe kun je hier als inkoopprofessional op inspelen? Hoogleraar Fredo Schotanus geef verdere tekst en uitleg.

Cato Verhoeven
2025-12-12
Kennis
12/12/2025
122
Uitgelicht

De impact van de Wet DBA op inhuur

Nu de handhaving van de Wet DBA per 1 januari 2025 volledig is hervat, staat het inhuren van zelfstandigen opnieuw hoog op de agenda van (publieke) organisaties. Jeroen van Engelen, eigenaar van Zero Administratie & Advies en NEN 4400-1inspecteur, vertelt er meer over.

Nancy van Bemmel

Over de auteur(s)

Joost Lucassen

bij

Joost Lucassen heeft brede inkoopervaring, opgedaan bij tal van organisaties. Momenteel is 'Accounthouder inkoop & accounthouder ICT' bij Gemeente Voorschoten.

Uitgelichte artikelen

2025-12-31
Interview
31/12/2025
325
Uitgelicht

Siep Eilander: “Waarom samenwerking het lastigste én belangrijkste is in inkoop”

Wie het verhaal van publieke inkoop bij de Rijksoverheid wil begrijpen, moet langs de loopbaan van Siep Eilander. In een uitgebreid gesprek met Inkoop.Pub vertelt Siep Eilander openhartig over de praktijk van inkoop binnen de overheid, de lessen die hij leerde en hoe hij naar de toekomst kijkt.

Nancy van Bemmel
2025-12-15
Nieuws
15/12/2025
281
Uitgelicht

Schotanus: “Het lukt ons nog niet goed genoeg om aanbestedingen simpeler te maken”

Het is een trend die al langer zichtbaar is: competitie om Europese overheidsopdrachten neemt af. Maar waar komt dat precies door? En hoe kun je hier als inkoopprofessional op inspelen? Hoogleraar Fredo Schotanus geef verdere tekst en uitleg.

Cato Verhoeven
2025-12-12
Kennis
12/12/2025
122
Uitgelicht

De impact van de Wet DBA op inhuur

Nu de handhaving van de Wet DBA per 1 januari 2025 volledig is hervat, staat het inhuren van zelfstandigen opnieuw hoog op de agenda van (publieke) organisaties. Jeroen van Engelen, eigenaar van Zero Administratie & Advies en NEN 4400-1inspecteur, vertelt er meer over.

Nancy van Bemmel