Baseline Informatiebeveiliging Overheid (BIO2): wat het is en wat het betekent
De BIO2 is de norm voor informatiebeveiliging binnen de overheid. Met de aankomende Cyberbeveiligingswet (NIS2) wordt aantoonbare naleving geen keuze meer, maar een bestuurlijke verantwoordelijkheid. Organisaties die nu starten, houden regie. Organisaties die wachten, lopen risico. BIO2 vraagt om meer dan beleid op papier: het gaat om werkende maatregelen, duidelijke verantwoordelijkheden en continue borging.


Tim is Adviseur bij CAN en combineert zijn ervaring in fysieke beveiliging met zijn passie voor informatiebeveiliging. Hij helpt organisaties praktisch verder bij vraagstukken rondom normen als ISO 27001, NEN 7510 en NIS2. Zijn drijfveer: bijdragen aan een veilige omgeving voor mens en organisatie.
tim@certificeringsadvies.nlDigitale dreigingen nemen razendsnel toe. Voor overheidsorganisaties, die dagelijks omgaan met gevoelige informatie, is een sterke informatiebeveiliging daarom cruciaal. De Baseline Informatiebeveiliging Overheid (BIO2) is het normenkader voor informatiebeveiliging binnen de Nederlandse overheid. De BIO2 beschrijft hoe overheidsorganisaties risico’s rondom informatie, systemen en digitale dienstverlening moeten beheersen. BIO2 werkt risicogestuurd en sluit aan op de Europese NIS2-richtlijn en de Nederlandse Cyberbeveiligingswet. Deze pagina geeft een overzicht en duiding van de BIO2.
- Wat is BIO2? Een normenkader dat duidelijk maakt wat er verwacht wordt.
- Waarom is BIO2 ingevoerd?
- Voor wie geldt BIO2? Gemeenten, waterschappen, provincies en uitvoeringsorganisaties.
- Wat verandert er t.o.v. eerdere versies? Meer nadruk op governance en risico’s.
De BIO2 sluit aan op internationale beveiligingsstandaarden, zoals ISO 27001 en ISO 27002, en op Europese regelgeving (NIS2) waarmee BIO2 een stevigere juridische en bestuurlijke context krijgt. Daarmee wordt informatiebeveiliging voor de overheid niet alleen een verplichting, maar een continu proces van verbeteren, monitoren en bewustwording.
Wat is de Baseline Informatiebeveiliging Overheid (BIO2)?
Wat is de BIO2? De BIO2 is het normenkader dat vastlegt hoe overheidsorganisaties informatiebeveiliging organiseren, uitvoeren en borgen. Het kader geldt voor de gehele overheid en vervangt eerdere afzonderlijke normen. De BIO2:
- Werkt risicogestuurd;
- Sluit inhoudelijk aan op ISO 27001 en ISO 27002;
- Legt nadruk op governance en verantwoordelijkheid;
- Is toepasbaar op beleid, processen, mensen en techniek.
BIO2 is nadrukkelijk geen checklist. Het is een kader dat organisaties helpt om passende beveiligingsmaatregelen te nemen op basis van risico’s, context en maatschappelijke impact.
BIO2 is de opvolger van de eerdere Baseline Informatiebeveiliging Overheid (BIO1). Deze eerste versie werd in 2019 ingevoerd om versnippering tussen verschillende sectorale normen, zoals de BIG, BIR, IBI en BIWA, te beëindigen. Deze baseline bood één uniforme basis voor alle bestuurslagen: het rijk, provincies, gemeenten en waterschappen. In september 2025 heeft de BIO2 haar intrede gedaan: BIO2 vraagt om meer dan beleid op papier: het gaat om werkende maatregelen, duidelijke verantwoordelijkheden en continue borging.
De BIO2 en de Cyberbeveiligingswet
De EU-NIS2-richtlijn wordt in Nederland ingevoerd via de Cyberbeveiligingswet. Hierdoor wordt informatiebeveiliging niet alleen normatief maar ook juridische zorgplicht. Voor gemeenten en andere overheden vraagt dit tijdige voorbereiding, aantoonbare risicoanalyse en bestuurlijke sturing. Meer lezen over de BIO2 en hoe je hiermee aan de slag gaat? Bekijk alles over de BIO2
Wat verandert er in BIO2?
De BIO2 is een vernieuwde en aangescherpte versie van de eerdere BIO. De belangrijkste wijzigingen zijn:
1. Actualisatie naar ISO/IEC 27002:2022
De vernieuwde ISO 27001 norm groepeert de beveiligingsmaatregelen in vier domeinen: organisatorisch, menselijk, fysiek en technologisch. BIO2 sluit hier volledig op aan, wat zorgt voor meer consistentie tussen internationale en nationale richtlijnen. Hierdoor is de norm overzichtelijker en beter te combineren met een ISMS.
2. Risicogestuurde aanpak in plaats van BBN’s
De vroegere Basisbeveiligingsniveaus (BBN’s) uit de BIO zijn verdwenen. BIO2 legt de nadruk op een risicogestuurde aanpak: organisaties bepalen zelf de risico’s en kiezen passende maatregelen. Dit maakt het model flexibeler en beter toepasbaar op de eigen situatie.
3. Meer aandacht voor cloud en ketenbeveiliging
Overheden maken steeds vaker gebruik van cloudoplossingen en externe leveranciers. BIO2 scherpt daarom de eisen aan voor uitbesteding, contractmanagement en toezicht op derden. Leveranciers moeten kunnen aantonen dat hun diensten voldoen aan de gestelde beveiligingsnormen. De eindverantwoordelijkheid blijft bij de overheidsorganisatie zelf.
4. Continue verbetering en monitoring
Beveiliging mag geen momentopname zijn. BIO2 vraagt van organisaties om hun maatregelen continu te monitoren, testen en verbeteren. Zo wordt aantoonbaar dat informatiebeveiliging niet alleen op papier goed geregeld is, maar ook in de praktijk.
5. Aansluiting op de NIS2-richtlijn
BIO2 sluit nauw aan op de Europese NIS2-richtlijn, specifiek op NIS2 artikel 21 dat gaat over de zorgplicht voor cyberbeveiligingsmaatregelen. Hiermee ontstaat een directe koppeling tussen nationale en Europese eisen.
6. Juridische verankering via de Cyberbeveiligingswet (Cbw)
BIO2 krijgt een wettelijke basis via de Cyberbeveiligingswet (Cbw), de Nederlandse implementatie van NIS2. Maatregelen die vanuit deze wet verplicht zijn, zijn in BIO2 aangeduid als basishygiëne. Daarmee verschuift de BIO van een zelfregulerende norm naar een wettelijk verankerde verplichting.
7. Vervallen van het Addendum (deel 3)
Het derde deel van de BIO, waarin specifieke verplichtingen per bestuurslaag stonden beschreven, is komen te vervallen. Dat maakt BIO2 overzichtelijker en eenduidiger toepasbaar binnen de hele overheid. In BIO2 zijn verantwoordelijkheden explicieter beschreven. De rol van bestuur, lijnmanagement en informatiebeveiligingsfunctie is duidelijker afgebakend.
Waarom is BIO2 belangrijk?
BIO2 is meer dan een update: het is een structurele modernisering van het informatiebeveiligingsbeleid van de overheid. Digitalisering, cloudgebruik en ketensamenwerking maken overheidsorganisaties steeds afhankelijker van betrouwbare informatievoorziening. Tegelijk nemen cyberdreigingen toe en daarnaast speelt wetgeving een (steeds) grote(re) rol.
BIO2 helpt organisaties om:
- Risico’s inzichtelijk en bespreekbaar te maken. De BIO2 sluit aan op actuele dreigingen zoals ransomware, ketenaanvallen en datalekken.
- Informatiebeveiliging bestuurlijk te beleggen en alle bestuurslagen werken volgens dezelfde beveiligingskaders. Dit zorgt tevens voor minder administratie en onderhoudskosten.
- Maatregelen aantoonbaar te onderbouwen.
- Verantwoording af te leggen richting toezicht.
BIO2 markeert een verschuiving in verantwoordelijkheid; waar informatiebeveiliging eerder vaak als een technisch of operationeel onderwerp gezien werd, legt BIO2 expliciet de nadruk op bestuurlijke verantwoordelijkheid. Bestuur en management worden geacht aantoonbaar te sturen op risico’s, prioriteiten en keuzes rondom informatiebeveiliging.
Voor wie geldt BIO2?
De BIO2 geldt voor alle overheidsorganisaties, waaronder:
- Gemeenten
- Provincies
- Waterschappen
- Uitvoeringsorganisaties en ZBO’s
Zo kan bijvoorbeeld van IT-leveranciers aan de overheid geëist worden dat zij voldoen aan de eisen uit de BIO2. Ook wanneer organisaties niet (direct) onder de Cyberbeveiligingswet vallen, geldt BIO2 als norm via verplichtende zelfregulering.
BIO2 en wetgeving: NIS2 en Cyberbeveiligingswet
De Europese NIS2-richtlijn stelt strengere eisen aan cyberbeveiliging en governance. In Nederland wordt deze richtlijn omgezet in de Cyberbeveiligingswet. Binnen dit kader:
- bepaalt wetgeving wat organisaties moeten regelen;
- beschrijft BIO2 hoe informatiebeveiliging praktisch kan worden ingericht.
BIO2 vormt daarmee het tactische normenkader voor de overheid in relatie tot NIS2.
BIO2 als bestuurlijk kader
BIO2 is nadrukkelijk geen IT-norm. De baseline vraagt om samenhang tussen bestuur, management, beleid en uitvoering. In de praktijk betekent dit dat informatiebeveiliging niet kan worden belegd bij één functionaris of afdeling.
Vanuit bestuurlijke verantwoordelijkheid worden bestuur en management geacht actief te sturen op risico’s, prioriteiten en keuzes rondom informatiebeveiliging. Dit betekent onder andere:
- expliciete risicoafwegingen;
- duidelijke rolverdeling;
- vastgelegde verantwoordelijkheden;
- uitlegbaarheid richting toezicht en samenleving.
Informatiebeveiliging wordt daarmee onderdeel van reguliere besluitvorming.
Veelgestelde vragen over BIO2
Wat betekent BIO2 voor jouw organisatie?
De overgang naar BIO2 vraagt van overheidsorganisaties om hun bestaande informatiebeveiligingsbeleid te toetsen en waar nodig aan te passen. Dat betekent onder andere:
- Beleid en procedures actualiseren om te voldoen aan de nieuwe eisen.
- Training en bewustwording bij medewerkers versterken.
- Contracten en afspraken met leveranciers herzien in lijn met de nieuwe keteneisen.
- Investeren in monitoring en rapportage voor aantoonbare compliance.
Voor overheidsorganisaties betekent BIO2, wat het centrale normenkader binnen de overheid is, dat informatiebeveiliging meer dan ooit een integraal onderdeel wordt van het beleid en de dagelijkse praktijk. Door de combinatie van risicogestuurd werken, bestuurlijke verantwoordelijkheid en aansluiting op wetgeving biedt BIO2 organisaties houvast om informatiebeveiliging structureel en uitlegbaar in te richten.
Door nu al te starten met de voorbereiding op BIO2, kunnen overheidsorganisaties soepel overstappen en aantonen dat ze voldoen aan zowel nationale als Europese beveiligingsstandaarden, achterstanden voorkomen, audits en verantwoording voor zijn en capaciteitstekorten opvangen.
BIO2, start vandaag nog!
De BIO2 markeert een belangrijke stap in de verdere professionalisering van informatiebeveiliging binnen de overheid. De nadruk op risicomanagement, monitoring en juridische borging maakt duidelijk dat informatiebeveiliging niet langer een papieren verplichting is, maar een continu proces.
Advies van onze experts: begin tijdig met het inventariseren van de impact van BIO2 binnen jouw organisatie. Door vroeg te starten met een gap-analyse en betrokkenheid van alle relevante afdelingen, kun je de overgang soepel en toekomstgericht realiseren. Dat versterkt de informatiebeveiliging, maar ook het vertrouwen bij burgers en ketenpartners.
Wil je meer informatie, eens sparren of een offerte op maat? Neem gerust contact op!

Tim is Adviseur bij CAN en combineert zijn ervaring in fysieke beveiliging met zijn passie voor informatiebeveiliging. Hij helpt organisaties praktisch verder bij vraagstukken rondom normen als ISO 27001, NEN 7510 en NIS2. Zijn drijfveer: bijdragen aan een veilige omgeving voor mens en organisatie.
tim@certificeringsadvies.nlAan de slag met BIO2 implementatie?!
Een bestuurlijke verantwoordelijkheid onder de Cyberbeveiligingswet (NIS2)
- Voldoe tijdig aan NIS2 plicht
- Geen onnodige risico's
- Rust en overzicht bij audits
- Realistische, werkbare aanpak





