Vergelijking

NIS2 vs BIO: het verschil en de overlap

Geüpdatet: 3 september 2026

NIS2 en de BIO staan niet tegenover elkaar. NIS2 is de Europese wet die zegt dát een overheidsorganisatie haar netwerk- en informatiesystemen moet beveiligen, de BIO is het normenkader dat zegt hóe.

NIS2 is de Europese wet voor netwerk- en informatiebeveiliging, formeel Richtlijn (EU) 2022/2555. In Nederland is NIS2 omgezet in de Cyberbeveiligingswet (Cbw), die op 15 augustus 2026 in werking is getreden (Rijksoverheid, 2026).

De BIO is het gezamenlijke normenkader voor informatiebeveiliging bij het Rijk, provincies, gemeenten en waterschappen. De actuele versie is de BIO2 versie 1.3 definitief van 9 januari 2026, gepubliceerd in de Staatscourant onder nummer 7416, gebaseerd op NEN-EN-ISO/IEC 27001:2023 en 27002:2022 met verplichte overheidsmaatregelen erbovenop (BIO2, 2026). Die versie vervangt de BIO 1.04 en de versie 1.2 die het OBDO op 23 september 2025 vaststelde.

Op 15 augustus 2026 is de juridische status van de BIO veranderd. Tot die datum was het verplichtende zelfregulering op basis van een besluit van het Overheidsbreed Beleidsoverleg Digitale Overheid. Sindsdien is de BIO2 via de Cyberbeveiligingsregeling sector overheid de wettelijk voorgeschreven invulling van de zorgplicht (Cyberbeveiligingsregeling sector overheid, 2026).

De BIO geldt voor elke overheidsorganisatie: het Rijk, provincies, gemeenten en waterschappen, plus gemeenschappelijke regelingen en zelfstandige bestuursorganen. De omvangdrempel die voor het bedrijfsleven geldt, is hier niet van toepassing.

Dat maakt de verhouding cumulatief en niet uitsluitend. Waar DORA voor de financiële sector NIS2-bepalingen opzij zet, wordt de BIO juist ingebouwd in de wet: je voldoet aan de NIS2-zorgplicht dóór de BIO2 toe te passen.

Wat de BIO niet regelt zijn de andere wettelijke plichten. De meldplicht, de registratieplicht, de bestuurlijke verplichtingen en het toezicht staan in de Cyberbeveiligingswet zelf, niet in de BIO-maatregelen.

Andersom bevat de BIO2 overheidsmaatregelen die geen tegenhanger in NIS2 hebben, en drie daarvan zijn zelfs expliciet uitgezonderd van de Cbw-verplichting omdat ze buiten de reikwijdte van de wet vallen.

Op deze pagina

  • NIS2 en BIO mappen
  • De belangrijkste verschillen tussen NIS2 en de BIO
  • Zijn NIS2 en de BIO allebei verplicht?
  • Overeenkomsten tussen NIS2 en de BIO
  • Welke NIS2-eisen dekt de BIO niet?
  • Welke BIO-eisen dekt NIS2 niet?
  • Wat betekenen NIS2 en de BIO voor je ICT-omgeving?
  • Kun je NIS2 en de BIO samen invoeren?
  • Andere normvergelijkingen
  • Zo helpt ClickOn met NIS2 en de BIO
  • Veelgestelde vragen

NIS2 en BIO mappen

NIS2 en BIO mappen betekent: de tien maatregelcategorieën uit de wet koppelen aan de BIO2-maatregelen die ze invullen, en zien welke overheidsmaatregelen daarbuiten vallen.

Anders dan bij de meeste normparen hoef je die koppeling niet zelf te maken. Het ministerie van BZK publiceert een officiële mapping van de NIS2-maatregelen naar NEN-EN-ISO/IEC 27002 en de BIO2, met onderscheid tussen verplichte, optionele en situationele maatregelen (BIO-overheid, 2026).

NIS2 op de BIO mappen

NIS2 op de BIO mappen levert een volledige dekking van de zorgplicht op. De tabel koppelt de tien categorieën uit artikel 21 lid 3 van de Cyberbeveiligingswet aan de plek in de BIO2 waar die eis is uitgewerkt.

NIS2-maatregel (Cbw art. 21 lid 3) Waar de BIO2 het regelt Waar de BIO2 verder gaat Waar het in je IT-omgeving landt
a. Beleid voor risicoanalyse en beveiliging van informatiesystemen Deel 1 BIO2-kader, gestructureerd volgens ISO 27001:2023 Risicogerichte benadering zonder vaste beveiligingsniveaus Nulmeting, doorlopende kwetsbaarhedenscans en vastgelegd beleid in de Microsoft 365-tenant
b. Incidentbehandeling Overheidsmaatregelen 5.26 en 5.27 Analyses van incidenten worden breed gedeeld met ketenpartners 24/7 monitoring door een SOC met Microsoft Defender en automatische respons
c. Bedrijfscontinuïteit, back-ups en crisisbeheer Overheidsmaatregelen bij 5.29 en 5.30, met herstelpunt- en hersteltijddoelstellingen in de regeling Concrete RPO en RTO per beschermd belang Automatische back-ups met restore-tests die aantonen dat terugzetten werkt
d. Beveiliging van de toeleveringsketen Overheidsmaatregelen bij 5.19 tot en met 5.23 Doorwerking naar leveranciers via inkoopvoorwaarden Beheer van tenant-koppelingen, gedeelde toegang en detectie van verdachte aanmeldingen
e. Beveiliging bij verwerving, ontwikkeling en onderhoud Overheidsmaatregelen bij 8.25 en verder Coordinated Vulnerability Disclosure verplicht volgens de NCSC-leidraad of ISO 29147 Server- en werkplekbeheer met patchmanagement via Microsoft Intune
f. Beoordeling van de effectiviteit van maatregelen Overheidsmaatregelen 5.35.02 en 5.36.01 Jaarlijks auditplan plus een In Control Verklaring in de P&C-cyclus Maandelijkse security-rapportage en compliance-rapportage
g. Cyberhygiëne en training Deel 2, hoofdstuk 6 Screeningsbeleid met Verklaring Omtrent het Gedrag op basis van risicoafweging Security-awareness en phishingtraining voor medewerkers
h. Cryptografie en encryptie Overheidsmaatregelen bij 8.24 Elektronische handtekeningen volgens de open standaarden van Forum Standaardisatie Schijfversleuteling met BitLocker en gegevenslabels in Microsoft Purview
i. Personeelsbeveiliging, toegangsbeleid en assetbeheer Overheidsmaatregelen 5.15 tot en met 5.17 Geen groepsaccounts tenzij de proceseigenaar het motiveert en met de CISO afstemt Rolgebaseerde toegang via Microsoft Entra ID en tijdelijke beheerrechten
j. Multifactorauthenticatie en beveiligde communicatie Overheidsmaatregel 5.17.01 Multifactorauthenticatie als expliciete overheidsmaatregel, niet als "waar passend" Multifactorauthenticatie via Microsoft Entra ID standaard aan
Audit aanvragenIn 30 dagen compliant

Op alle tien de categorieën heeft de BIO2 een invulling. Dat is de bedoeling van de wetgever: de regeling verwijst naar de BIO2 als minimale invulling van de passende en evenredige maatregelen uit artikel 21.

De BIO op NIS2 mappen

De BIO op NIS2 mappen levert wél een restant op.

De BIO2 bevat overheidsmaatregelen die verder gaan dan wat NIS2 vraagt, en drie daarvan zijn zelfs expliciet gemarkeerd als uitgezonderd van de Cbw-verplichting omdat ze buiten de reikwijdte van de wet vallen. Voor die drie blijft de verplichtende zelfregulering gelden, maar de toezichthouder controleert er niet op.

De aanpak in vier stappen

  1. Vaststellen of je organisatie onder de Cbw valt en welke toezichthouder en welk CSIRT bij je horen.
  2. Registratie in het entiteitenregister regelen, want die plicht volgt uit de wet en niet uit de BIO.
  3. De BIO2-overheidsmaatregelen inrichten en de opzet, het bestaan en de werking aantoonbaar maken.
  4. Een dashboard met live monitoring als doorlopend bewijs richting de RDI en je ketenpartners.

De belangrijkste verschillen tussen NIS2 en de BIO

Het belangrijkste verschil tussen NIS2 en de BIO is hun functie. NIS2 is de wet die de verplichting schept, de BIO is het normenkader dat die verplichting invult.

Kenmerk NIS2 BIO2
Wat het is Europese richtlijn, in Nederland omgezet in de Cyberbeveiligingswet Nederlands normenkader op basis van ISO 27001:2023 en ISO 27002:2022
Juridische status Wet, sinds 15 augustus 2026 van kracht Wettelijk voorgeschreven via de Cyberbeveiligingsregeling sector overheid; daarbuiten verplichtende zelfregulering
Geldt voor Achttien sectoren, waaronder overheid Uitsluitend de Nederlandse overheid: Rijk, provincies, gemeenten en waterschappen
Omvangdrempel Geldt niet voor kleine ondernemingen: minder dan 50 medewerkers én een jaaromzet of balanstotaal van hoogstens 10 miljoen euro (Aanbeveling 2003/361/EG, art. 2) CELEX 32003H0361 NL TXT. Wie die grens passeert, valt eronder Geen; de BIO geldt voor elke overheidsorganisatie ongeacht omvang
Aanpak Benoemt tien maatregelonderwerpen, laat de invulling vrij Concrete overheidsmaatregelen bovenop de ISO-beheersmaatregelen
Certificering Bestaat niet Niet verplicht; aantoonbaarheid staat centraal, certificering vereenvoudigt de verantwoording
Verantwoording Toezicht door de bevoegde autoriteit In Control Verklaring in de planning-en-controlcyclus, onder coördinatie van de CISO
Toezichthouder Sectorale toezichthouder RDI voor ministeries, gemeenten, provincies, gemeenschappelijke regelingen en ZBO's; ILT voor waterschappen
Melding Vroegtijdige melding binnen 24 uur, uitgebreidere melding binnen 72 uur, eindrapport binnen één maand Geen eigen meldregime; de BIO2 verwijst naar de Cbw-termijnen
Registratie Verplicht in het entiteitenregister van het NCSC Kent geen registratieplicht

Zijn NIS2 en de BIO allebei verplicht?

De BIO is verplicht voor elke overheidsorganisatie, maar de juridische grondslag verschilt. Val je onder de Cyberbeveiligingswet, dan is de BIO2 wettelijk verplicht. Val je erbuiten, dan blijft hij verplichtende zelfregulering.

Overheid is een sector onder de Cyberbeveiligingswet

Overheidsorganisaties vallen onder de Cbw zonder dat de omvangdrempel geldt die voor het bedrijfsleven van toepassing is. Het gaat om ministeries en hun dienstonderdelen, provincies, gemeenten en waterschappen, plus gemeenschappelijke regelingen en zelfstandige bestuursorganen voor zover die als overheidsinstantie kwalificeren (Cyberbeveiligingswet, art. 5 en 8, 2026).

De inlichtingen- en veiligheidsdiensten zijn uitgezonderd.

Wat de Cyberbeveiligingsregeling sector overheid voorschrijft

De ministeriële regeling werkt de zorgplicht uit en maakt daarbij drie dingen verplicht: NEN-EN-ISO/IEC 27001, NEN-EN-ISO/IEC 27002 en de overheidsmaatregelen uit de BIO2 versie 1.3 (Cyberbeveiligingsregeling sector overheid, 2026).

Die regeling regelt ook wanneer een incident meldplichtig is en welk CSIRT bij welke groep overheidsentiteiten hoort. De Rijksinspectie Digitale Infrastructuur is namens de minister van BZK toezichthouder voor ministeries, gemeenten, provincies, gemeenschappelijke regelingen en zelfstandige bestuursorganen.

Voor waterschappen loopt het anders. Die vallen onder de Cyberbeveiligingsregeling IenW, met CERT-WM als sectoraal CSIRT en de Inspectie Leefomgeving en Transport als toezichthouder (Cyberbeveiligingsregeling IenW, 2026).

Val je buiten de wet, dan verandert er weinig

Voor organisaties die niet onder de Cbw vallen blijft de BIO2 gelden als verplichtende zelfregulering, op basis van een besluit dat via de ministerraad is vastgesteld. Dat geldt onder meer voor de Hoge Colleges van Staat, het ministerie van Defensie, de AIVD en de politie. Ook zelfstandige bestuursorganen die van de Cbw-verplichting zijn uitgezonderd vallen daaronder.

In beide gevallen is de BIO dus geen vrije keuze. Het verschil zit in wie erop toeziet en wat er gebeurt als je het niet doet.

Andere normen mogen, mits je het onderbouwt

De regeling laat toe dat je maatregelen uit ISO 27002 en de BIO2 vervangt door of combineert met beheersmaatregelen uit andere normen, zoals NEN 7510 voor zorginformatie of IEC 62443 voor operationele technologie. Je moet dan wel aannemelijk maken dat dat noodzakelijk is en dat het beveiligingsniveau gelijkwaardig blijft, vastgelegd in de Verklaring van Toepasselijkheid (Cyberbeveiligingsregeling sector overheid, 2026).

Dat is relevant voor een GGD, een veiligheidsregio of een gemeentelijke zorgorganisatie die met beide kaders te maken heeft.

Overeenkomsten tussen NIS2 en de BIO

De overeenkomsten tussen NIS2 en de BIO zijn groter dan bij enig ander normpaar in deze reeks, want de BIO is bewust geschreven om de NIS2-zorgplicht in te vullen.

Wat beide kaders delen:

  • Risicogestuurd werken als vertrekpunt, met maatregelen die in verhouding staan tot het risico.
  • Een managementsysteem volgens ISO 27001 als structuur.
  • Bestuurlijke verantwoordelijkheid, inclusief kennis en opleiding.
  • Incidentbehandeling met melding aan de aangewezen toezichthouder.
  • Beheersing van risico's bij leveranciers.
  • Periodieke toetsing en een verbetercyclus.

De BIO2 versie 1.3 is bovendien expliciet aangepast om beter aan te sluiten op de Cbw: inconsistenties zijn verwijderd en teksten in lijn gebracht. Enkele overheidsmaatregelen zijn bovendien verzwaard door de doorwerking van NIS2 (BIO2, 2026).

Hoeveel van de zorgplicht dekt de BIO2 af?

De BIO2 dekt alle tien de maatregelcategorieën van de zorgplicht volledig af, en gaat op elk van de tien verder dan de wet vraagt. Gedekt betekent hier dat de hele categorie wordt bestreken, zonder dat je er iets aan hoeft toe te voegen. De BIO2 is de wettelijke invulling van de zorgplicht voor de overheid. De telling per categorie staat in de tabel hierboven.

De noemer is de zorgplicht en niet de Cyberbeveiligingswet als geheel. De meldplicht, de registratieplicht, de bestuurlijke verplichtingen en de toezichtrelatie staan in de wet zelf en niet in de BIO2.

Waarom hier geen dekkingspercentage staat

Een dekkingspercentage staat hier niet, omdat het niet te onderbouwen is. Zo'n getal vraagt drie dingen: een noemer waartegen je rekent, een vaste definitie van wanneer iets gedekt heet, en een telling die je kunt narekenen. De zorgplicht kent tien maatregelcategorieën van ongelijke omvang, dus in een percentage weegt een categorie waarin één maatregel volstaat even zwaar als een categorie met een half managementsysteem eronder. De telling per categorie hierboven is wel na te rekenen: tien categorieën volledig gedekt, plus de meldplicht, de registratieplicht en de bestuurlijke verplichtingen die buiten de zorgplicht vallen en die de BIO2 niet schept.

Welke NIS2-eisen dekt de BIO niet?

De BIO dekt drie NIS2-verplichtingen niet, omdat het een normenkader is en geen wet. Wie denkt dat BIO-compliance gelijkstaat aan Cbw-compliance, mist die drie.

De registratieplicht

De Cyberbeveiligingswet verplicht entiteiten zich te registreren in het entiteitenregister van het NCSC, en dat geldt sinds 15 augustus 2026 (NCSC, 2026). Ook het zelf vaststellen of je onder de wet valt hoort daarbij.

De BIO2 kent geen registratieplicht. Een organisatie die haar overheidsmaatregelen volledig op orde heeft maar zich niet heeft geregistreerd, voldoet niet aan de wet.

De meldplicht met wettelijke termijnen

NIS2 verplicht tot een vroegtijdige melding van een significant incident binnen 24 uur, een uitgebreidere melding binnen 72 uur en een eindrapport binnen één maand (Cyberbeveiligingswet, art. 26, 27 lid 1 en 29 lid 1, 2026).

De BIO2 verwijst naar die verplichting maar schept hem niet. Overheidsmaatregel 5.26.02 zegt alleen dat incidenten via het incidentbeheerproces worden afgedaan en dat ze indien relevant worden gemeld bij de in wet- en regelgeving aangewezen toezichthouders. Wanneer een incident meldplichtig is, staat in de Cyberbeveiligingsregeling sector overheid, niet in de BIO.

De bestuurlijke verplichtingen

De Cyberbeveiligingswet verplicht het bestuur de maatregelen goed te keuren en toezicht te houden op de uitvoering. Elk bestuurslid moet de risico's voor de netwerk- en informatiesystemen kunnen onderkennen, de maatregelen kunnen beoordelen en de gevolgen daarvan voor de dienstverlening kunnen inschatten, en bezit als bewijs een certificaat van deelname aan een training (Cyberbeveiligingswet, art. 24 lid 2 en 5, 2026).

Daarvoor geldt een overgangstermijn tot 15 augustus 2028; wie later wordt benoemd heeft twee jaar vanaf de benoeming (Cyberbeveiligingswet, art. 24 lid 3, 2026). De BIO2 legt de verantwoordelijkheid wel bij de bestuurder, maar kent geen certificaatplicht en geen persoonlijke aansprakelijkheid.

Van deze drie eisen is er één technisch te ondersteunen en zijn er twee dat niet. De meldplicht vraagt detectie en logging die de termijn van 24 uur haalbaar maken; de registratie en de bestuurlijke plichten zijn bestuurlijke handelingen waar techniek geen antwoord op is.

Welke BIO-eisen dekt NIS2 niet?

NIS2 dekt de overheidsspecifieke laag van de BIO2 niet. De richtlijn benoemt overheid als sector, maar stelt geen enkele eis die specifiek uit het openbaar bestuur voortkomt.

Drie maatregelen die expliciet buiten de wet vallen

De BIO2 versie 1.3 markeert drie overheidsmaatregelen als uitgezonderd van de Cbw-verplichting, omdat ze te ver af staan van het doel van de wet: de beveiliging van netwerk- en informatiesystemen. Voor die maatregelen blijft de verplichtende zelfregulering bestaan, maar de toezichthouder onder de Cbw controleert er niet op.

De BIO is breder dan de wet, ook al is hij eraan vastgeknoopt. Informatiebeveiliging op papier valt er bijvoorbeeld onder, en dat is nadrukkelijk geen onderwerp van de Cbw.

Verantwoording via de In Control Verklaring

De BIO2 verplicht tot rapportage over informatiebeveiliging in de planning-en-controlcyclus, onder coördinatie van de CISO, wat resulteert in een jaarlijkse In Control Verklaring of een vergelijkbaar instrument over de gehele informatiebeveiliging van de entiteit (BIO2, overheidsmaatregel 5.36.01, 2026).

NIS2 vraagt om beoordeling van de doeltreffendheid van maatregelen, maar kent geen vaste verantwoordingsvorm richting het eigen bestuur en de volksvertegenwoordiging.

Overheidsspecifieke registraties en transparantie

De BIO2 verplicht tot een actuele registratie van alle internetfacing-informatiesystemen, webapplicaties, IP-adressen en API's. Publiek toegankelijke websites worden bekendgemaakt via het Register Internetdomeinen Overheid, ten minste elk half jaar geactualiseerd (BIO2, overheidsmaatregelen 5.14.04 en 5.14.05, 2026).

NIS2 vraagt assetbeheer, maar kent geen publiek register van overheidsdomeinen en geen transparantieplicht richting burgers.

Personeel en toegang, strenger dan de wet

Het gebruik van groepsaccounts is niet toegestaan tenzij de proceseigenaar dat motiveert, vastlegt en afstemt met de CISO (BIO2, overheidsmaatregel 5.16.02, 2026). Elke entiteit heeft een vastgesteld screeningsbeleid, waarbij bij indiensttreding en functiewijziging op basis van een risicoafweging een Verklaring Omtrent het Gedrag gevraagd kan worden (BIO2, overheidsmaatregel 6.01.01, 2026).

NIS2 noemt personeelsbeveiliging en toegangsbeleid als onderwerp, maar schrijft geen van deze maatregelen voor.

Naast deze punten geldt een reikwijdteverschil in de andere richting dan gebruikelijk. De Cbw beperkt zich tot de beveiliging van netwerk- en informatiesystemen; de BIO2 gaat over informatiebeveiliging in bredere zin, inclusief informatie die niet digitaal is.

Wat betekenen NIS2 en de BIO voor je ICT-omgeving?

Voor je ICT-omgeving vraagt de combinatie één keer inrichten en twee keer bewijzen: aan de toezichthouder onder de Cbw en in je eigen verantwoordingscyclus.

De maatregelen landen in dezelfde componenten van je Microsoft 365-omgeving: identiteiten en toegang in Entra ID, werkplekken en endpoints in Intune en Defender, e-mail en samenwerking in Exchange Online en Teams, data en encryptie in Purview, plus back-up en herstel en de koppelingen met leveranciers.

Waar het werk voor de overheid afwijkt van een gemiddelde MKB-organisatie, zit dat in drie dingen: het verbod op groepsaccounts, de registratie van alles wat vanaf internet bereikbaar is, en de bewijslast dat opzet, bestaan én werking van de maatregelen aantoonbaar zijn.

Beleid, governance, de In Control Verklaring en de bestuurlijke verantwoording vallen buiten die technische laag. Dat blijft het domein van je CISO en je concerncontroller.

Welk bewijs vraagt elk kader uit dezelfde systemen?

Beide kaders halen hun bewijs uit dezelfde systemen, maar de ontvanger en de vorm verschillen.

Uit welk systeem Wat de BIO2 als bewijs vraagt Wat NIS2 daarnaast vraagt
Identiteit en toegang Een sluitende registratie- en afmeldprocedure voor gebruikersidentificaties, en de motivatie bij elk groepsaccount (5.16.01, 5.16.02) Het logbestand dat laat zien dat multifactorauthenticatie aanstond op het aangevallen account
Internetfacing systemen Een actuele registratie van alle internetfacing systemen, webapplicaties, IP-adressen en API's (5.14.04) Dezelfde inventarisatie als bewijs dat het aangevallen systeem in beeld was
Monitoring en detectie Een detectie- en response-oplossing met logging op actieve netwerkcomponenten (8.16.03, 8.16.04) Het meldingsdossier met de tijdstempels van 24 uur, 72 uur en het eindrapport
Kwetsbaarhedenmelding Een CVD-procedure volgens de NCSC-leidraad of ISO 29147, met de meldingen als onderdeel van de incidentrapportage Respons op en bekendmaking van kwetsbaarheden als onderdeel van de zorgplicht
Back-up en herstel Herstelpunt- en hersteltijddoelstellingen per beschermd belang Het testrapport van een uitgevoerde restore, met datum en uitkomst
Personeel Een vastgesteld screeningsbeleid en de risicoafweging achter elke VOG-aanvraag (6.01.01) Geen eigen eis; personeelsbeveiliging valt onder de zorgplicht
Toetsing van de effectiviteit Een vastgesteld jaarlijks auditplan (5.35.02) en de In Control Verklaring (5.36.01) De aantoonbaarheid van opzet, bestaan en werking richting de toezichthouder
Registratie Geen equivalent De registratie in het entiteitenregister van het NCSC

Registratie is het enige onderdeel waar de BIO niets tegenover zet.

En de bewijslast is sinds 15 augustus 2026 zwaarder geworden. Waar de BIO als zelfregulering vooral intern werd verantwoord, moet je nu tegenover een toezichthouder met sanctiebevoegdheid aantonen dat de maatregelen niet alleen zijn opgezet maar ook werken.

Kun je NIS2 en de BIO samen invoeren?

Je voert NIS2 en de BIO niet samen in, want het is één traject. De BIO2 is de manier waarop je aan de NIS2-zorgplicht voldoet, dus wie de BIO2 inricht werkt aan beide tegelijk.

Wat er los van staat zijn de drie wettelijke plichten die niet in de BIO zitten. De registratie heeft een harde datum en is in een middag geregeld; de meldprocedure vraagt dat je weet bij welk CSIRT je hoort en wanneer een incident meldplichtig is; de bestuurderstraining heeft een overgangstermijn tot 15 augustus 2028.

Ben je al ver met de BIO, dan begin je dus niet met een nieuw normtraject maar met drie afgebakende acties, plus het aantoonbaar maken van wat je al doet.

Werk je met een normenkader dat afwijkt, bijvoorbeeld NEN 7510 in een zorgcontext, dan mag dat. Je moet dan in de Verklaring van Toepasselijkheid onderbouwen waarom dat noodzakelijk is en dat het beveiligingsniveau gelijkwaardig blijft.

Andere normvergelijkingen

Andere normvergelijkingen met NIS2 staan hieronder. NIS2 raakt aan meer wetten en normen dan alleen de BIO; voor de BIO zelf is NIS2 in de zoekdata het enige vergelijkingspaar.

Vergelijkingen met NIS2

Zo helpt ClickOn met NIS2 en de BIO

ClickOn richt je Microsoft 365-werkplek zo in dat de technische compliance-maatregelen voor de BIO2 en de Cbw in één keer staan, met de aantoonbaarheid erbij. ClickOn is zelf ISO 27001-gecertificeerd sinds 2021 via TÜV Nord, sloot alle vijftien compliance-trajecten succesvol af en doorstond vijfentwintig van de vijfentwintig audits zonder afwijking (ClickOn, 2026).

De In Control Verklaring, de bestuurlijke verantwoording en de coördinatie door de CISO zijn werk van de organisatie zelf. Wat ClickOn levert is de technische laag en het bewijs daaruit.

  • Compliance Sprint. Binnen 30 dagen technisch klaar voor het toezicht dat de Cbw meebrengt, tegen een vaste prijs per werkplek (ClickOn, 2026). Week 1 de nulmeting en de gap-analyse, week 2 en 3 de inrichting, week 4 het dashboard als bewijs. Haal je het niet, dan doen we het over.
  • ClickOn Compliant MKB. Doorlopend beheer dat compliant blijft, voor 148 euro per werkplek per maand tot driehonderd werkplekken (ClickOn, 2026). Met 24/7 monitoring door een SOC, continue detectie, automatische respons, maandelijkse rapportage, geteste back-upherstellen, dataclassificatie met encryptie en 16 uur audit-ondersteuning per jaar.

Wat ClickOn niet doet is juridisch advies, governance-advies of bedrijfsbreed beleid buiten de IT-omgeving, en ClickOn is niet de partij die de formele audit uitvoert.

Weten waar je organisatie staat ten opzichte van de BIO2 en de Cyberbeveiligingswet? De gap-analyse is week 1 van de Compliance Sprint en laat per onderdeel zien wat al gedekt is.

Gap-analyse aanvragen · Compliant voor NIS2 en de BIO aanvragen

Audit aanvragenIn 30 dagen compliant
Ardo Hoogeveen

Ardo Hoogeveen · Security Officer

Oprichter, algemeen directeur en security officer van ClickOn. Gespecialiseerd in NIS2 en ISO 27001 ICT-compliance voor het MKB. 25+ audits doorstaan met 100% slagingspercentage.

Bekijk profiel · Geüpdatet 3 september 2026