Darktrace, Observability

BIO2 en overheidsorganisaties: wat het vraagt van je logging en monitoring

De Baseline Informatiebeveiliging Overheid 2 (BIO2) is het basisnormenkader voor informatiebeveiliging binnen alle overheidslagen: Rijk, gemeenten, provincies en waterschappen. Het kader is gebaseerd op ISO 27001 en 27002 en krijgt via de Cyberbeveiligingswet een wettelijke basis. Versie 1.3 is op 5 maart 2026 gepubliceerd in de Staatscourant, en dat is meer dan een administratieve mijlpaal: de ministeriële regeling onder de wet verwijst voor de zorgplicht van de sector Overheid rechtstreeks naar die publicatie. In dit artikel laten we de normteksten voor wat ze zijn en kijken we naar één vraag: wat betekent BIO2 concreet voor je logging, je monitoring en je rapportage?

Wat er verandert ten opzichte van BIO 1.04

Drie wijzigingen springen eruit.

 

BIO 1.04

BIO2 (v1.3)

Aanpak

Drie basisbeveiligingsniveaus (BBN’s) als afvinkbare indeling

BBN’s vervallen; risicogestuurde aanpak per proces en systeem

Normbasis

ISO 27001:2013 en 27002:2013

ISO 27001:2023 en 27002:2022

Status

Verplichtende zelfregulering

Via de Cyberbeveiligingsregeling sector Overheid de wettelijke invulling van de Cbw-zorgplicht

Eén nuance die vrijwel nergens correct wordt opgeschreven: BIO2 v1.3 geldt sinds de publicatie als verplichtende zelfregulering voor het Rijk, provincies en waterschappen. Gemeenten werkten formeel nog met BIO 1.04, met BIO2 als richtinggevend kader, tot de inwerkingtreding van de Cyberbeveiligingswet op 15 augustus 2026. Vanaf dat moment loopt de verplichting voor alle bestuurslagen via de wet en de bijbehorende regeling.

Risicogestuurd werken betekent: je moet je risico kunnen zien

Het schrappen van de BBN-tabel klinkt als een detail, maar het verandert je werk fundamenteel: er valt niets meer af te vinken. Je moet per proces en informatiesysteem bepalen welk risico je loopt, en dat kan alleen met zicht op wat er in die systemen gebeurt. Zonder monitoring geen risicobeeld.

Neem een kritiek burgerproces: het uitbetalen van uitkeringen. Het risico zit zelden in de applicatie alleen, maar in de keten eromheen: de koppeling met de basisregistratie, de batchverwerking die ’s nachts draait, het service-account dat die batch uitvoert. Risicogestuurd werken betekent dat je die keten kunt zien: weet wanneer de batch niet draaide, wanneer het account buiten het venster inlogde, wanneer de koppeling haperde. Dat is geen beleidsvraag meer, dat is monitoring.

Opzet, bestaan en werking aantonen

BIO2 vraagt dat je van maatregelen de opzet, het bestaan en de werking kunt aantonen. Drie woorden, drie artefacten.

  • Opzet: beleid en configuratie. Wat heb je bedacht en hoe is het ingericht?
  • Bestaan: bewijs dat de maatregel actief is. Niet het beleidsdocument, maar de draaiende regel, de aanleverende logbron.
  • Werking: meetgegevens over een langere periode. Deed de maatregel wat hij moest doen, ook in maart, ook in de vakantieperiode?

De derde is de moeilijkste, want werking kun je niet met terugwerkende kracht verzinnen. Je krijgt haar alleen uit continue monitoring en periodieke rapportage die je al die tijd hebt laten lopen. Wie daar pas bij de eerste audit aan begint, is per definitie te laat.

OT valt er ook onder

Een punt dat makkelijk wordt gemist: de BIO2-communicatie van februari 2026 stond volledig in het teken van OT-security, en de Cybersecurity Implementatierichtlijn (CSIR) is binnen de overheid de implementatierichtlijn voor industriële omgevingen. Voor waterschappen met gemalen, voor Rijkswaterstaat, en voor gemeenten met tunnels, bruggen of sluizen betekent dat: de monitoring van industriële systemen valt binnen de scope van je normenkader. Hoe je monitoring in industriële omgevingen inricht zonder je OT-netwerk open te zetten, lees je in ons artikel over het Purdue-model.

Leveranciersbeheer: je blijft zelf verantwoordelijk

BIO2 scherpt de eisen aan voor uitbesteding en toezicht op derden, en de eindverantwoordelijkheid blijft waar die was: bij jouw organisatie. Uitbesteden mag dus prima, verantwoording uitbesteden niet.

Praktisch betekent dat: kies een partner die het bewijs levert dat jij nodig hebt voor je verantwoording. Denk aan gecontroleerde, auditable toegang tot je omgeving en vaste rapportages over wat er is gedaan en wat het opleverde. Bij onze Managed Services zijn auditable toegang en transparante rapportage daarom standaard onderdeel van de dienst, geen optie. De actuele versie van de baseline en het ondersteuningsmateriaal vind je op bio-overheid.nl.

Veelgestelde vragen

Events

SMT Experience Center
Tijdens een bezoek aan het SMT Experience Center ontdek je hoe organisaties data uit IT-, OT- en securityomgevingen combineren om processen beter te begrijpen, risico's eerder te signaleren en beter onderbouwde operationele beslissingen te nemen.
Op aanvraag
tussen 09:00 en 17:00
Louis Braillelaan 10,
2719 EJ Zoetermeer
Webinar AI versus AI: bescherm je organisatie tegen een nieuwe generatie e-mailaanvallen?
  • Darktrace
Tijdens dit webinar laten we zien hoe je Microsoft 365 beter beschermt tegen een nieuwe generatie AI-gedreven e-mailaanvallen. Je krijgt praktische inzichten in hoe AI kan worden ingezet om geavanceerde phishing, Business Email Compromise (BEC) en andere moderne e-maildreigingen sneller te detecteren, onderzoeken en automatisch te stoppen.
Donderdag 24 september
10:00 – 10:45 uur
Online
Webinar: Grip op securitykosten met behoud van zichtbaarheid
  • Cribl
Tijdens deze webinar laten we zien hoe je slimmer omgaat met security-, IT- en OT-logdata. Je krijgt praktische inzichten in het filteren, verrijken en routeren van logdata, zodat je meer controle krijgt over datastromen, kosten verlaagt en de juiste data beschikbaar houdt voor monitoring, compliance en incidentonderzoek.
Dinsdag 22 september
10:00 – 10:45 uur
Online