BIO 2.0

BIO 2.0: laat zien hoe ver je klant is met de overheidsbaseline

De BIO 2.0 is het normenkader voor de Nederlandse overheid, gebouwd op ISO 27001 en 27002 met overheidsmaatregelen die per control vastleggen wat minimaal wordt verwacht. Het Compass-systeem doorlicht de Microsoft 365-omgeving van je klant tegen de controls die daar aantoonbaar zijn, en levert een rapport dat aansluit op de eigen verantwoording. Compass levert geen verklaring: het reikt de inzichten aan om regie te houden.

Overheidseisen, gemapt op Microsoft 365

Het Compass-systeem groepeert de eisen naar het M365-domein waarin ze leven: Entra-identity, SharePoint en OneDrive, Purview-governance, Defender-detectie en Exchange-mailflow. Elke check levert evidence plus een rationale die mapt op een control van de BIO.

Toegangsbeheer en bevoorrechte rechten

De BIO stelt eisen aan wie bij wat kan en hoe beheerdersrechten worden uitgegeven. Het Compass-systeem toetst MFA-dekking, Conditional Access, het aantal Global Administrators, just-in-time-toegang via PIM en de omgang met gast- en slapende accounts.

Classificatie en bescherming van informatie

Overheidsinformatie vraagt om een classificatieschema dat ook wordt toegepast. Het systeem leest de gepubliceerde sensitivity-labels, de data-protection-scope en de deel-instellingen van SharePoint en OneDrive uit.

Logging en detectie

Aantoonbaarheid begint bij weten wat er gebeurt. Het Compass-systeem controleert of Defender XDR daadwerkelijk incidenten signaleert en of de logging lang genoeg bewaard blijft om een gebeurtenis te reconstrueren.

Beleid en risicobeheersing

De BIO verwacht vastgesteld beleid en een actuele risicoanalyse. Of die er zijn, beantwoordt de organisatie zelf: haar partner legt de vraag voor en het antwoord komt met naam, datum en toelichting in het rapport.

Continuïteit en herstel

Back-up, herstelvermogen en noodtoegang voor het geval de reguliere beheerroute uitvalt. Het Compass-systeem toetst de aanwezigheid van break-glass-accounts en de herstelgerichte instellingen van de tenant.

Leveranciers en gekoppelde apps

Apps die via OAuth toegang vragen tot tenant-data zijn een toeleveringsrisico. Het systeem verifieert of de consent-instellingen dat beperken tot beheerders en geverifieerde uitgevers.

Voor wie is dit profiel

  • CISO's en informatiebeveiligers van gemeenten, waterschappen, provincies en uitvoeringsorganisaties
  • IT-partners die overheidsklanten bedienen en de BIO-verantwoording willen onderbouwen met herhaalbare metingen
  • Bestuurders die richting de eigen verantwoordingscyclus willen laten zien dat de basis in Microsoft 365 op orde is

Eén scan, hergebruik richting ISO 27001 en NIS2

Omdat de BIO op ISO 27001 en 27002 leunt, voedt dezelfde scan meerdere rapporten. Wat je voor de BIO vastlegt, telt mee richting een ISO 27001-traject en richting NIS2, dat voor veel overheidsorganisaties ook van toepassing is. Meld je aan als partner om de eerste BIO 2.0-scan bij een overheidsklant in te plannen.

Bekijk het aanbod