BIO en camerabewaking: welke maatregelen raken je camerasysteem?
Werk je bij een gemeente, provincie, waterschap of het Rijk, dan geldt de BIO ook voor je camerasysteem. Niet omdat de BIO camera's noemt, maar omdat een recorder of server op je netwerk een informatiesysteem is vol beelden van mensen. Hieronder staat wat de BIO2 is, welke maatregelen je camerasysteem raken en hoe Nx Witness die invult. Ook waar het tekortschiet. Wil je het meteen toepassen, zet deze maatregelen dan om in een programma van eisen voor je camerasysteem.
Kort antwoord
Wat is BIO 2.0?
De Baseline Informatiebeveiliging Overheid is het normenkader voor informatiebeveiliging bij het Rijk, gemeenten, provincies en waterschappen. De tweede versie, officieel BIO2, is gebouwd op ISO 27001 en ISO 27002:2022 en vervangt sinds 5 maart 2026 de oude BIO 1.04.
In bestekken en zoekopdrachten heet hij meestal BIO 2.0. De huidige versie is BIO2 v1.3 van 9 januari 2026. Het overheidsbrede beleidsoverleg stelde de BIO2 op 23 september 2025 vast, en op 5 maart 2026 stond versie 1.3 in de Staatscourant.
De BIO2 bestaat uit twee delen. Deel 1 beschrijft het managementsysteem en volgt ISO 27001. Deel 2 bevat de verplichte overheidsmaatregelen, genummerd naar de beheersmaatregelen van ISO 27002:2022. Overheidsmaatregel 8.15.01 hoort dus bij beheersmaatregel 8.15, logging.
Twee dingen zijn anders dan in de oude BIO. De drie vaste beveiligingsniveaus zijn vervallen, en de risicoanalyse bepaalt welke maatregelen je neemt. De overheidsmaatregelen zelf zijn wel altijd verplicht, als ze van toepassing zijn.
Voor camerasystemen is de BIO geen theorie. In 30 van de 36 openbare bestekken voor camerasystemen die we lazen (2023-2026) staat de BIO, NIS2 in 10. Sommige bestekken zetten zelfs achter elke eis het nummer van de BIO-maatregel waar hij vandaan komt.
Reikwijdte
Geldt de BIO voor je camerasysteem?
Ja, als het systeem binnen de reikwijdte van je informatiebeveiliging valt, en dat doet een camerasysteem op je netwerk bijna altijd. De BIO2 geldt voor alle soorten omgevingen, ook operationele technologie zoals gebouwbeheer.
Je camerasysteem raakt de BIO op twee manieren. Het is een middel om gebouwen en terreinen te bewaken, en het is zelf een informatiesysteem. Die tweede kant wordt het vaakst vergeten.
Als middel
Beheersmaatregel 7.4 uit ISO 27002 gaat over het bewaken van gebouwen en ruimtes tegen onbevoegde toegang. Camera's horen daar vaak bij, naast toegangscontrole en alarm. De norm schrijft niet voor hoeveel of welke.
Als informatiesysteem
Camera's, servers en clients hangen aan je netwerk en bewaren persoonsgegevens. Dus gelden accounts, logging, patchen, versleutelen en leveranciersbeheer net zo goed als voor je zaaksysteem.
Begin bij de inventaris. De BIO2 vraagt een overzicht van alle bedrijfsmiddelen die van belang zijn voor informatieverwerking. Daar horen ook operationele technologie bij en apparaten die aan je netwerk hangen zonder dat je ze zelf beheert. Een recorder in de meterkast van een sporthal hoort op die lijst. Vaak staat hij er niet op.
Sinds 15 augustus 2026
Wat heeft de Cyberbeveiligingswet met de BIO te maken?
De Cyberbeveiligingswet is sinds 15 augustus 2026 van kracht, en daarmee is een groot deel van de BIO2 wettelijk verankerd. Voor essentiële entiteiten in de sector overheid is BIO2 v1.3 nu de invulling van de wettelijke zorgplicht.
Dat loopt via de Cyberbeveiligingsregeling sector overheid. Voor waterschappen gebeurt het via de regeling van het ministerie van Infrastructuur en Waterstaat. Valt een organisatie of een onderdeel buiten de wet, dan blijft de BIO2 gelden als verplichtende zelfregulering. Er komt dus geen nieuwe BIO, alleen de grondslag verandert.
Een paar maatregelen vallen buiten de wettelijke plicht, omdat de wet alleen over netwerk- en informatiesystemen gaat. Een daarvan raakt camerabeelden direct: het vastleggen van bewaartermijnen in selectielijsten (overheidsmaatregel 5.33.01). Die blijft gelden, maar dan op basis van zelfregulering.
Wat de wet voor bedrijven buiten de overheid betekent, staat bij NIS2 en de Cyberbeveiligingswet.
Per maatregel
Welke BIO-maatregelen raken je camerasysteem?
Vooral toegang, logging, patchen, versleuteling, netwerkscheiding, leveranciers en bewaartermijnen. Per maatregel zie je hieronder wat de CISO of inkoper vraagt, wat het in een camerasysteem betekent en hoe Nx Witness het invult.
De nummers zijn die van ISO 27002:2022, zoals de BIO2 ze gebruikt. In de laatste kolom staat eerlijk wat de software zelf doet en wat inrichting of maatwerk is.
| Maatregel | Wat de CISO vraagt | In je camerasysteem | Nx Witness |
|---|---|---|---|
| 5.15 tot en met 5.18 Toegang, identiteit en rechten | Een sluitende procedure voor aan- en afmelden. Geen groepsaccounts, tenzij gemotiveerd en vastgelegd met de CISO. Rechten minstens één keer per jaar beoordelen. | Iedereen een eigen account. Geen gedeelde inlog voor de receptie of de nachtdienst. Wie vertrekt, verliest zijn toegang op alle locaties. | Ja. Persoonlijke accounts en rechten per groep, per locatie en per camera. Koppeling met Active Directory of LDAP, die standaard elke 10 minuten synchroniseert, inclusief groepen. |
| 5.17 en 8.5 Meerfactorauthenticatie | MFA in elk geval voor accounts die via internet bereikbaar zijn en voor accounts met beheerrechten. Kan dat niet, dan andere maatregelen, met de CISO erbij. | MFA voor iedereen die van buitenaf kijkt en voor elke beheerder van het systeem. | Deels. Tweestapsverificatie werkt alleen voor cloudaccounts, en daar kun je hem verplicht stellen. Lokale en LDAP-accounts hebben geen MFA. Beheer leggen we dan achter een beheerwerkplek die zelf wel MFA vraagt. |
| 5.17 Single sign-on | Waar het kan en veilig is, MFA combineren met een federatieve inlog zoals single sign-on. | Inloggen met je account van Microsoft Entra ID, net als bij de rest van je werkplek. | Nee. Geen Entra-SSO, SAML of OpenID Connect. Network Optix heeft het aangekondigd voor de Enterprise-versie, maar het is er nog niet. Het alternatief is LDAP naar je eigen Active Directory. |
| 8.2 Beheerrechten | Speciale bevoegdheden minstens elk kwartaal beoordelen, in opzet, bestaan en werking. | Weten wie beheerder is, en dat er niemand meer inlogt als "admin". | Ja. Beheerrechten hangen aan een persoon of een groep. Het overzicht van wie wat mag, haal je uit het systeem zelf. |
| 8.15 Logging | Logregels met actie, object, resultaat, herkomst, wie het deed en wanneer. Een bewaartermijn op basis van risico. Wie logs wijzigt of wist, veroorzaakt een incident. | Kunnen zien wie welke beelden bekeek of exporteerde, en wie een instelling veranderde. | Ja, met grenzen. De audit trail legt aanmeldingen met IP-adres vast, live en terugkijken met camera en tijdvak, exports en wijzigingen. Standaard 183 dagen, per server. |
| 8.16 Monitoring | Monitoring met een SIEM of SOC, en logging op actieve netwerkcomponenten. | Gebeurtenissen van het camerasysteem komen binnen bij het team dat de rest van je netwerk bewaakt. | Deels. Geen ingebouwde export naar syslog of een SIEM, en geen SNMP. Wel meldingen bij uitval van schijven, servers en camera's. Doorsturen naar je SIEM is een koppeling via de API die wij bouwen. |
| 8.8 Kwetsbaarheden en patchen | Is de kans op misbruik en de schade allebei hoog, dan uiterlijk binnen een week maatregelen. | Weten welke versie en firmware er draaien, en snel kunnen bijwerken. Ook op de camera's. | Ja. Network Optix geeft zelf CVE-nummers uit en publiceert advisories. De twee kwetsbaarheden met score High uit 2026 zijn opgelost in 6.1.2 en 6.1.3. Bijwerken kan ook offline. Het patchen zelf blijft werk. |
| 8.24 en 5.14 Versleuteling en certificaten | Een cryptografiebeleid, met sterkte volgens de adviezen van het NCSC. Bij intern verkeer met gevoelige gegevens een OV-certificaat of een PKIoverheid-certificaat. | Beelden versleuteld onderweg en op de schijf, met een certificaat dat bij je eigen beleid past. | Ja. TLS 1.3 standaard, eigen certificaten mogelijk, certificate pinning en een strenger beveiligingsprofiel. Archiefversleuteling maakt opnames buiten Nx Witness onleesbaar. |
| 8.20 en 8.22 Netwerkscheiding | Elk gescheiden netwerkdeel een vastgesteld beveiligingsniveau. Beheerinterfaces zoveel mogelijk los van het gebruikersnetwerk. | Camera's in een eigen netwerkdeel waar alleen de server bij kan. Geen camera rechtstreeks aan het internet. | Inrichting. Dit regel je in het netwerk, niet in de software. Wij leggen per locatie vast welke poorten open staan en waarom. Toegang van buitenaf loopt via de cloudkoppeling, zonder doorgezette poort. |
| 5.19 tot en met 5.22 Leveranciers | Beveiligingseisen in offerte en contract. De leverancier toont jaarlijks aan dat hij voldoet, is open over kwetsbaarheden en incidenten en over zijn eigen toeleveranciers. Een uitgewerkte exitstrategie. | Weten wie de software maakt, wie hem installeert en beheert, en hoe je weer weggaat. | Deels. Network Optix meldt een ISO 27001:2022-certificering, maar de scope is niet gepubliceerd. Network Optix verklaart geen apparatuur te gebruiken van de partijen uit sectie 889 van de NDAA. Licenties per kanaal en camera's van elk merk maken een latere overstap eenvoudiger. |
| 5.33 en 8.10 Bewaartermijn en verwijderen | Bewaartermijnen vastleggen, praktisch inregelen en periodiek toetsen of het werkt. | Beelden niet langer dan je termijn, en een aantoonbare uitzondering voor beelden van een incident. | Ja, met controle. Archieflengte per camera instelbaar. Raakt de schijf toch vol, dan ruimt het systeem ook die opnames op. Dat de termijn klopt, toetsen we bij oplevering. |
| 7.10 en 7.14 Opslagmedia en afvoer | Media die de organisatie verlaten, onherstelbaar wissen, dat controleren en er verslag van maken. | Een oude server of schijf vol beelden gaat niet zomaar de deur uit. | Inrichting. Met archiefversleuteling heeft een meegenomen schijf geen bruikbare beelden. Wat er bij vervanging met de schijven gebeurt, spreken we vooraf af en leggen we vast. |
Maatregelen: Baseline Informatiebeveiliging Overheid 2, versie 1.3, deel 2 (bio-overheid.nl). Nummering: ISO/IEC 27002:2022. Nx Witness: support.networkoptix.com en networkoptix.com, gecontroleerd in oktober 2026.
Eerlijk
Waar schiet Nx Witness tekort voor de BIO?
Op drie punten: geen inlog met Entra ID, geen MFA voor lokale en LDAP-accounts, en geen ingebouwde koppeling met een SIEM. Die drie staan juist in de nieuwere bestekken.
In 7 van de 36 bestekken die we lazen, vroeg de inkoper om Entra ID of single sign-on. MFA stond er in 13. Wie dan zegt dat het allemaal kan, wordt bij de eerste vraag in de nota van inlichtingen ingehaald.
Wat we wel doen, staat ook in de BIO2 zelf. Kan MFA niet op een account, dan neem je andere maatregelen, met de CISO erbij, en de proceseigenaar keurt ze goed. Bij Nx Witness betekent dat: beheer alleen vanaf een beheerwerkplek met MFA ervoor, iedereen van buitenaf op een cloudaccount met verplichte tweestapsverificatie, en het logboek doorgestuurd naar je SIEM. Die afweging leg je vast in je verklaring van toepasselijkheid.
Speelt identiteit bij jullie de hoofdrol, bijvoorbeeld omdat alles via Entra ID moet lopen? Dan zeggen we dat vooraf. Ook als het betekent dat Nx Witness voor jouw situatie niet de beste keuze is.
Voor de audit
Wat moet je kunnen laten zien?
Opzet, bestaan en werking. De BIO2 vraagt niet alleen dat een maatregel bedacht is, maar ook dat hij er is en werkt. Voor je camerasysteem komt dat neer op vijf stukken.
- De inventaris. Welke camera's, servers en clients er zijn, op welke locatie, met welke versie en firmware.
- Het rechtenoverzicht. Welke groepen er zijn en wat ze mogen: live kijken, terugkijken, exporteren, instellingen wijzigen. Met de datum van de laatste beoordeling.
- Het logboek. Hoe lang je het bewaart, wie het leest en wanneer. Een logboek dat niemand leest, is geen maatregel.
- De instellingen. Welke versleuteling aanstaat, welk certificaat er draait, hoe het netwerk is gescheiden en welke bewaartermijn per camera geldt.
- De uitzonderingen. Waar het systeem een maatregel niet zelf invult, zoals MFA op een lokaal account, en wat je in plaats daarvan doet.
Let op incidenten. De BIO2 vraagt dat je alle informatie over een (vermoedelijk) beveiligingsincident minstens drie jaar bewaart, inclusief logging. De audit trail van Nx Witness bewaart standaard 183 dagen. Exporteer de regels van een incident dus meteen en bewaar ze apart.
Wat wij doen
Wat doen wij voor je camerasysteem en de BIO?
Wij leveren en richten de bouwstenen in, en leggen vast wat we hebben gedaan. Aantoonbaar voldoen aan de BIO blijft het werk van je organisatie: jij hebt het ISMS en de risicoanalyse, wij sluiten daarop aan.
Inventaris
We lopen elke locatie na: camera's, recorders, servers, versies en firmware. Ook wat niet van ons komt.
Rechten
Persoonlijke accounts, groepen per functie en locatie, en waar het kan een koppeling met je Active Directory.
Logboek
We zetten de audit trail goed neer, lezen hem centraal uit bij meerdere servers en bouwen desgewenst de koppeling met je SIEM.
Rapport voor de audit
Je krijgt per maatregel wat er is ingericht, met de uitzonderingen erbij. Dat neem je over in je eigen documentatie.
We schrijven geen informatiebeveiligingsbeleid en we zijn geen auditor. Wil je eerst weten waar je staat, doe dan de beheercheck voor je camerasysteem. Hoe we accounts, rechten en logboek over al je locaties regelen, lees je bij centraal beheer van camera's, alarm en intercom. Gaat het in je bestek ook over herkomst, kijk dan bij Nx Witness en de NDAA. En voor de ISO-kant zonder overheidsmaatregelen is er camerasysteem en ISO 27001.
Vragen over de BIO en camerabewaking
Is BIO 2.0 hetzelfde als BIO2?
Ja. De officiële naam is Baseline Informatiebeveiliging Overheid 2, afgekort BIO2. In bestekken en zoekopdrachten staat meestal BIO 2.0. De geldende versie is BIO2 v1.3 van 9 januari 2026, sinds 5 maart 2026 gepubliceerd in de Staatscourant. Een volgende versie staat gepland voor eind 2027.
Bestaat er een camerasysteem dat aan de BIO voldoet?
Nee, en dat kan ook niet. De BIO geldt voor je organisatie, niet voor een product. Hij verplicht zelfs geen ISO 27001-certificering. Een camerasysteem kan de maatregelen wel makkelijk of juist lastig maken. Daarom staat hierboven per maatregel wat Nx Witness zelf doet en wat inrichting is.
Wat is het verschil tussen de BIO en NIS2?
NIS2 is de Europese richtlijn, in Nederland de Cyberbeveiligingswet. De BIO2 is het normenkader waarmee overheden de zorgplicht uit die wet invullen. Voor essentiële entiteiten in de sector overheid is BIO2 v1.3 sinds 15 augustus 2026 wettelijk aan die zorgplicht gekoppeld. Een bedrijf buiten de overheid kan onder de Cyberbeveiligingswet vallen, maar heeft niet met de BIO te maken, tenzij een overheidsklant de BIO-eisen in het contract zet.
Moeten wij als gemeente ISO 27002 kopen om de BIO te lezen?
Nee. Overheidsorganisaties kunnen ISO 27001 en ISO 27002 gratis gebruiken via NEN Connect. Het ministerie van Binnenlandse Zaken stelt ze beschikbaar, voor ministeries, provincies, gemeenten, waterschappen, zelfstandige bestuursorganen en gemeenschappelijke regelingen. De BIO2 zelf staat gratis op bio-overheid.nl.
Kan Nx Witness inloggen met Microsoft Entra ID?
Nee, nog niet. Network Optix heeft single sign-on aangekondigd voor de Enterprise-versie, maar het is er nog niet. Wat wel kan, is een koppeling via LDAP met je eigen Active Directory. Wie daar uit dienst gaat, verliest binnen ongeveer tien minuten ook de toegang tot de camera's. MFA zit alleen op cloudaccounts, niet op die LDAP-inlog.
Weten hoe je camerasysteem er voor de BIO voor staat?
Wij lopen je camera's, servers, accounts en logboek na en zeggen per maatregel wat er al staat en wat nog niet. Ook als het systeem niet van ons komt.

Even overleggen
Vragen over jouw situatie? Bel Eline.
Ziet beveiliging en netwerk als een vakgebied. Levert op zoals ze het zelf zou willen aantreffen. Leg je situatie voor en je hoort meteen wat wij zouden doen — zonder dat je ergens aan vastzit.
Eline Klaver · Beveiligingsadviseur en gecertificeerd technica