Menu

Hoe sluit ISO 27001 aan op de Cyberbeveiligingswet?

Esther ·
Open compliance-map naast ISO-certificeringsdocument op modern bureau, met combinatieslot als symbool voor informatiebeveiliging.

De Cyberbeveiligingswet heeft de Europese NIS2-richtlijn omgezet in Nederlandse wetgeving en stelt concrete eisen aan organisaties op het gebied van cybersecurity en incidentrapportage. Als jouw organisatie al beschikt over een ISO 27001-certificering, is de kans groot dat je al een stevige basis hebt. Maar een ISO 27001-implementatie dekt de wettelijke verplichtingen niet automatisch volledig. Er zijn specifieke gaten die je bewust moet dichten.

In deze handleiding doorloop je vijf concrete stappen om de aansluiting tussen ISO 27001 en de Cyberbeveiligingswet systematisch te realiseren. Van het in kaart brengen van de overlap tot het actueel houden van je systeem bij toekomstige wijzigingen. Aan het einde weet je precies waar je staat en wat er nog gedaan moet worden.

Breng de overlap tussen ISO 27001 en de Cyberbeveiligingswet in kaart

Begin met een gestructureerde vergelijking van beide kaders. ISO 27001 is een brede norm voor informatiebeveiliging die risicomanagement, beheersmaatregelen en continue verbetering omvat. De Cyberbeveiligingswet, gebaseerd op NIS2, richt zich specifiek op essentiële en belangrijke entiteiten en stelt aanvullende eisen op het gebied van incidentmelding, bestuurlijke verantwoordelijkheid en ketenveiligheid.

  1. Verzamel de volledige tekst van de Cyberbeveiligingswet en leg deze naast de ISO 27001-norm.
  2. Identificeer de NIS2-vereisten die direct corresponderen met ISO 27001-controls, zoals risicoanalyse (Annex A 5.x), toegangsbeheer en incidentbeheer.
  3. Markeer de onderdelen van de Cyberbeveiligingswet die géén directe equivalent hebben in ISO 27001, zoals de meldplicht bij toezichthouders binnen 24 uur en de expliciete bestuursaansprakelijkheid.
  4. Maak een overzichtstabel of mapping-document met drie kolommen: NIS2-vereiste, bijbehorende ISO 27001-control (indien aanwezig), en de huidige status in jouw organisatie.

Na deze stap beschik je over een helder beeld van waar ISO 27001 en de Cyberbeveiligingswet overlappen en waar de witte vlekken zitten. Dit document vormt de basis voor alle volgende stappen. Controleer of je mapping volledig is door een collega of interne auditor de tabel te laten reviewen op eventuele omissies.

Beoordeel je huidige ISO 27001-implementatie op wettelijke dekking

Met de mapping in handen is de volgende stap een kritische beoordeling van je bestaande ISMS. Het gaat er niet alleen om of de controls op papier aanwezig zijn, maar of ze ook in de praktijk werken en voldoen aan de specifieke eisen van de Cyberbeveiligingswet.

  1. Voer een gap-analyse uit op basis van het mapping-document uit de vorige stap. Focus hierbij op de onderdelen die je als ontbrekend of gedeeltelijk hebt gemarkeerd.
  2. Beoordeel per control of de huidige implementatie voldoet aan de strengere NIS2-normen. Incidentbeheer is een goed voorbeeld: ISO 27001 vereist een procedure, maar de Cyberbeveiligingswet eist ook concrete meldtermijnen en rapportageformaten richting de toezichthouder.
  3. Controleer of jouw organisatie formeel is geclassificeerd als essentiële of belangrijke entiteit onder de Cyberbeveiligingswet, want dit bepaalt welke verplichtingen op jou van toepassing zijn.
  4. Documenteer de bevindingen per thema: risicoanalyse, incidentrespons, ketenveiligheid, toegangsbeheer en bestuurlijke verantwoordelijkheid.

Het resultaat van deze beoordeling is een prioriteitenlijst van tekortkomingen. Rangschik de gevonden gaps op risico en urgentie, zodat je in de volgende stap gericht kunt handelen. Een interne audit kan hierbij waardevolle aanvullende inzichten opleveren, zeker als een frisse blik gewenst is.

Klaar voor de volgende stap?

Tijdens de Quickscan brengt een consultant in één uur je huidige beleid en maatregelen in kaart en krijg je direct praktisch advies. Liever eerst sparren? Plan een vrijblijvend adviesgesprek.

Doe de Quickscan
Plan adviesgesprek

Breid je ISMS uit met ontbrekende wettelijke vereisten

Nu je weet waar de gaps zitten, is het tijd om je Information Security Management System concreet uit te breiden. De Cyberbeveiligingswet introduceert een aantal vereisten die buiten de standaard ISO 27001-scope vallen en specifieke aandacht vragen.

Incidentmeldprocedure aanscherpen

Stel een formele meldprocedure op die aansluit op de wettelijke termijnen. De Cyberbeveiligingswet vereist een eerste melding bij de bevoegde autoriteit binnen 24 uur na ontdekking van een significant incident, gevolgd door een gedetailleerd rapport binnen 72 uur. Verwerk deze termijnen expliciet in je incidentresponsdocumentatie en wijs verantwoordelijken aan.

Bestuurlijke verantwoordelijkheid vastleggen

Documenteer de rol van het bestuur bij cybersecurity compliance. De Cyberbeveiligingswet stelt bestuurders persoonlijk verantwoordelijk voor het naleven van de beveiligingsverplichtingen. Leg dit vast in een bestuursverklaring of beleidsnotitie en zorg dat het bestuur aantoonbaar betrokken is bij de goedkeuring van het beveiligingsbeleid.

  1. Voeg de wettelijk vereiste maatregelen toe als nieuwe controls of beleidsaanvullingen in je ISMS.
  2. Koppel elke toevoeging expliciet aan het betreffende artikel in de Cyberbeveiligingswet, zodat de traceerbaarheid gewaarborgd is.
  3. Pas bestaande procedures aan waar de NIS2-eisen strenger zijn dan de huidige ISO 27001-implementatie vereist.
  4. Laat de aanpassingen valideren door een verantwoordelijke binnen de organisatie voordat je ze definitief vastlegt.

Verifieer na het doorvoeren van de uitbreidingen of alle wettelijk vereiste elementen aantoonbaar zijn belegd in je ISMS. Een simpele controlevraag: kan een externe toezichthouder voor elk NIS2-artikel direct terugvinden hoe jouw organisatie hieraan voldoet?

Documenteer de aansluiting voor toezichthouders en auditors

Goede cybersecurity compliance staat of valt met aantoonbaarheid. Toezichthouders en externe auditors verwachten niet alleen dat je de juiste maatregelen hebt getroffen, maar ook dat je dit kunt bewijzen. Documentatie is daarmee geen formaliteit, maar een strategisch instrument.

  1. Stel een compliance-overzicht op dat per NIS2-vereiste aangeeft welke maatregel is getroffen, waar deze is vastgelegd en wie verantwoordelijk is.
  2. Zorg dat het mapping-document uit stap 1 actueel is en als bijlage beschikbaar is voor auditors.
  3. Leg bewijsmateriaal vast: logbestanden, vergaderverslagen van bestuursbesprekingen over informatiebeveiliging, testresultaten van incidentresponsoefeningen en leveranciersbeoordelingen.
  4. Maak een beknopte samenvatting voor het bestuur die de stand van zaken op hoofdlijnen weergeeft. Dit ondersteunt de bestuurlijke verantwoordingsplicht onder de Cyberbeveiligingswet.

Controleer of je documentatie toegankelijk en vindbaar is voor de juiste personen. Goede documentatie is gelaagd: een beknopt overzicht voor het bestuur, een gedetailleerde mapping voor de security officer en concreet bewijsmateriaal voor de auditor. Meer informatie over de NIS2-vereisten helpt je bij het bepalen welke documentatie specifiek vereist is.

Houd de aansluiting actueel bij wijzigingen in wet of norm

Wet- en regelgeving op het gebied van cybersecurity ontwikkelt zich voortdurend. De Cyberbeveiligingswet zal in de komende jaren verder worden aangescherpt, en ook ISO 27001 wordt periodiek herzien. Een eenmalige inspanning is daarom niet voldoende. Je hebt een structureel proces nodig om de aansluiting actueel te houden.

  1. Plan minimaal één keer per jaar een formele review van het compliance-overzicht, bij voorkeur gekoppeld aan de jaarlijkse managementreview die ISO 27001 al vereist.
  2. Wijs een verantwoordelijke aan die wijzigingen in de Cyberbeveiligingswet en relevante uitvoeringsregelingen bijhoudt en vertaalt naar acties voor het ISMS.
  3. Abonneer je op updates van de toezichthouder en relevante brancheorganisaties zodat je tijdig op de hoogte bent van wijzigingen.
  4. Voer bij elke significante wetswijziging een beknopte gap-analyse uit, vergelijkbaar met stap 2, om te bepalen of aanpassingen nodig zijn.
  5. Documenteer elke review en de bijbehorende besluiten, zodat je een aantoonbare geschiedenis van actief beheer opbouwt.

Na het doorlopen van dit beheerproces heb je niet alleen een actueel ISMS, maar ook een aantoonbaar patroon van continue verbetering. Dit is precies wat zowel ISO 27001 als de Cyberbeveiligingswet van organisaties verwachten. Overweeg hiervoor een gestructureerd onderhoud en beheer van je managementsysteem in te richten, zodat deze cyclus geborgd is in de organisatie.

Hoe Kwinzo helpt met ISO 27001 en de Cyberbeveiligingswet

De stappen in dit artikel zijn uitvoerbaar voor organisaties die al beschikken over een ISO 27001-basis. Toch is de praktijk vaak complexer dan de theorie: gaps zijn niet altijd eenvoudig te identificeren, documentatie kost tijd, en de vertaling van wetgeving naar concrete ISMS-aanpassingen vraagt specialistische kennis. Dat is precies waar wij bij Kwinzo het verschil maken.

Wij begeleiden organisaties in zorg, ICT en onderwijs bij het volledig aansluiten van hun ISO 27001-certificering op de Cyberbeveiligingswet. Concreet bieden wij:

  • Een gestructureerde gap-analyse die de overlap en tekortkomingen tussen jouw huidige ISMS en de NIS2-vereisten in kaart brengt
  • Begeleiding bij het uitbreiden en aanpassen van je ISMS met de ontbrekende wettelijke vereisten
  • Interne audits als voorbereiding op externe toetsing door toezichthouders of certificerende instellingen
  • Maandelijkse workshops voor Security Officers om kennis actueel te houden bij wijzigingen in wet- en regelgeving
  • Een eigen ISMS-tool die compliance aantoonbaar en beheersbaar maakt

Onze aanpak is gebaseerd op de Kwinzo-methode: slimme standaardisering gecombineerd met persoonlijke begeleiding, zodat de norm aansluit op jouw bedrijfsvoering en niet andersom. Wil je weten hoe jouw organisatie er nu voor staat? Neem contact op voor een vrijblijvend adviesgesprek.

Klaar voor de volgende stap?

Tijdens de Quickscan brengt een consultant in één uur je huidige beleid en maatregelen in kaart en krijg je direct praktisch advies. Liever eerst sparren? Plan een vrijblijvend adviesgesprek.

Doe de Quickscan
Plan adviesgesprek