De Baseline Informatiebeveiliging Overheid 2 (BIO2) is het basisnormenkader voor informatiebeveiliging binnen alle overheidslagen: Rijk, gemeenten, provincies en waterschappen. Het kader is gebaseerd op ISO 27001 en 27002 en krijgt via de Cyberbeveiligingswet een wettelijke basis. Versie 1.3 is op 5 maart 2026 gepubliceerd in de Staatscourant, en dat is meer dan een administratieve mijlpaal: de ministeriële regeling onder de wet verwijst voor de zorgplicht van de sector Overheid rechtstreeks naar die publicatie. In dit artikel laten we de normteksten voor wat ze zijn en kijken we naar één vraag: wat betekent BIO2 concreet voor je logging, je monitoring en je rapportage?
Wat er verandert ten opzichte van BIO 1.04
Drie wijzigingen springen eruit.
BIO 1.04 | BIO2 (v1.3) | |
|---|---|---|
Aanpak | Drie basisbeveiligingsniveaus (BBN’s) als afvinkbare indeling | BBN’s vervallen; risicogestuurde aanpak per proces en systeem |
Normbasis | ISO 27001:2013 en 27002:2013 | ISO 27001:2023 en 27002:2022 |
Status | Verplichtende zelfregulering | Via de Cyberbeveiligingsregeling sector Overheid de wettelijke invulling van de Cbw-zorgplicht |
Eén nuance die vrijwel nergens correct wordt opgeschreven: BIO2 v1.3 geldt sinds de publicatie als verplichtende zelfregulering voor het Rijk, provincies en waterschappen. Gemeenten werkten formeel nog met BIO 1.04, met BIO2 als richtinggevend kader, tot de inwerkingtreding van de Cyberbeveiligingswet op 15 augustus 2026. Vanaf dat moment loopt de verplichting voor alle bestuurslagen via de wet en de bijbehorende regeling.
Risicogestuurd werken betekent: je moet je risico kunnen zien
Het schrappen van de BBN-tabel klinkt als een detail, maar het verandert je werk fundamenteel: er valt niets meer af te vinken. Je moet per proces en informatiesysteem bepalen welk risico je loopt, en dat kan alleen met zicht op wat er in die systemen gebeurt. Zonder monitoring geen risicobeeld.
Neem een kritiek burgerproces: het uitbetalen van uitkeringen. Het risico zit zelden in de applicatie alleen, maar in de keten eromheen: de koppeling met de basisregistratie, de batchverwerking die ’s nachts draait, het service-account dat die batch uitvoert. Risicogestuurd werken betekent dat je die keten kunt zien: weet wanneer de batch niet draaide, wanneer het account buiten het venster inlogde, wanneer de koppeling haperde. Dat is geen beleidsvraag meer, dat is monitoring.
Opzet, bestaan en werking aantonen
BIO2 vraagt dat je van maatregelen de opzet, het bestaan en de werking kunt aantonen. Drie woorden, drie artefacten.
- Opzet: beleid en configuratie. Wat heb je bedacht en hoe is het ingericht?
- Bestaan: bewijs dat de maatregel actief is. Niet het beleidsdocument, maar de draaiende regel, de aanleverende logbron.
- Werking: meetgegevens over een langere periode. Deed de maatregel wat hij moest doen, ook in maart, ook in de vakantieperiode?
De derde is de moeilijkste, want werking kun je niet met terugwerkende kracht verzinnen. Je krijgt haar alleen uit continue monitoring en periodieke rapportage die je al die tijd hebt laten lopen. Wie daar pas bij de eerste audit aan begint, is per definitie te laat.
OT valt er ook onder
Een punt dat makkelijk wordt gemist: de BIO2-communicatie van februari 2026 stond volledig in het teken van OT-security, en de Cybersecurity Implementatierichtlijn (CSIR) is binnen de overheid de implementatierichtlijn voor industriële omgevingen. Voor waterschappen met gemalen, voor Rijkswaterstaat, en voor gemeenten met tunnels, bruggen of sluizen betekent dat: de monitoring van industriële systemen valt binnen de scope van je normenkader. Hoe je monitoring in industriële omgevingen inricht zonder je OT-netwerk open te zetten, lees je in ons artikel over het Purdue-model.
Leveranciersbeheer: je blijft zelf verantwoordelijk
BIO2 scherpt de eisen aan voor uitbesteding en toezicht op derden, en de eindverantwoordelijkheid blijft waar die was: bij jouw organisatie. Uitbesteden mag dus prima, verantwoording uitbesteden niet.
Praktisch betekent dat: kies een partner die het bewijs levert dat jij nodig hebt voor je verantwoording. Denk aan gecontroleerde, auditable toegang tot je omgeving en vaste rapportages over wat er is gedaan en wat het opleverde. Bij onze Managed Services zijn auditable toegang en transparante rapportage daarom standaard onderdeel van de dienst, geen optie. De actuele versie van de baseline en het ondersteuningsmateriaal vind je op bio-overheid.nl.
Veelgestelde vragen
-
Ja, maar de eindverantwoordelijkheid blijft bij je eigen organisatie. BIO2 scherpt de eisen aan voor uitbesteding en toezicht op derden. Leg vast dat je leverancier het bewijsmateriaal levert dat je voor je verantwoording nodig hebt.
-
De drie basisbeveiligingsniveaus (BBN’s) vervallen en maken plaats voor een risicogestuurde aanpak. Daarnaast sluit BIO2 aan op ISO 27001:2023 en 27002:2022, en krijgt het via de Cyberbeveiligingswet een wettelijke basis.
-
Voor Rijk, provincies en waterschappen geldt BIO2 v1.3 als verplichtende zelfregulering. Gemeenten werkten formeel met BIO 1.04 tot de inwerkingtreding van de Cyberbeveiligingswet op 15 augustus 2026; sindsdien loopt de verplichting voor alle bestuurslagen via de wet, die voor de zorgplicht rechtstreeks naar BIO2 verwijst.
-
De Baseline Informatiebeveiliging Overheid 2 is het basisnormenkader voor informatiebeveiliging binnen alle overheidslagen, gebaseerd op ISO 27001 en 27002. Versie 1.3 is op 5 maart 2026 gepubliceerd in de Staatscourant.






