Menu

Voldoe ik aan NIS2 als ik ISO 27001 heb?

Esther ·
ISO 27001-certificaat en NIS2-compliance map op bureauoppervlak met vergrootglas, suggererende vergelijking van beide normen.

ISO 27001-certificering geeft je een sterke basis voor NIS2-compliance, maar het is geen volledige vervanging. De twee overlappen aanzienlijk op het gebied van risicomanagement en technische maatregelen, maar NIS2 stelt aanvullende juridische verplichtingen die buiten de scope van ISO 27001 vallen. In dit artikel beantwoorden we de meest gestelde vragen over het verband tussen NIS2 en ISO 27001.

Wat dekt ISO 27001 wel en NIS2 niet?

ISO 27001 is een managementnorm die beschrijft hoe je informatiebeveiliging procesmatig inricht. NIS2 is een Europese richtlijn met juridische verplichtingen voor specifieke sectoren. Hoewel de inhoudelijke maatregelen grotendeels overlappen, legt NIS2 ook verplichtingen op die een certificeringsnorm simpelweg niet afdekt.

ISO 27001 richt zich op het opzetten, implementeren, bewaken en continu verbeteren van een Information Security Management System (ISMS). De norm dwingt je om risico’s te identificeren, te beoordelen en te beheersen met technische, organisatorische en fysieke maatregelen. Dat is precies wat NIS2 ook verwacht van organisaties op het gebied van beveiligingsmaatregelen.

Wat ISO 27001 echter niet regelt, zijn de specifieke juridische verplichtingen die NIS2 oplegt:

  • Meldplicht bij incidenten: NIS2 verplicht organisaties om significante incidenten binnen 24 uur te melden bij de bevoegde autoriteit. ISO 27001 vraagt om een incidentmanagementproces, maar schrijft geen meldtermijnen voor aan toezichthouders.
  • Persoonlijke aansprakelijkheid van bestuurders: NIS2 maakt directieleden persoonlijk verantwoordelijk voor naleving. Dit is een juridische verplichting die buiten de scope van elke beheernorm valt.
  • Registratie- en toezichtsverplichtingen: Organisaties die onder NIS2 vallen, moeten zich registreren bij nationale autoriteiten en kunnen worden onderworpen aan extern toezicht en sancties.
  • Ketenbeveiliging: NIS2 stelt expliciete eisen aan het beheer van risico’s in de toeleveringsketen, verder reikend dan wat ISO 27001 vereist.

Kortom: ISO 27001 dekt het hoe van informatiebeveiliging uitstekend, maar NIS2 voegt daar een juridisch kader met handhaving en aansprakelijkheid aan toe.

Welke NIS2-verplichtingen gelden voor mijn organisatie?

Niet elke organisatie valt onder NIS2. De richtlijn maakt onderscheid tussen essentiële en belangrijke entiteiten, gebaseerd op sector en organisatiegrootte. Of jouw organisatie onder NIS2 valt, hangt af van drie factoren: de sector waarin je actief bent, je omvang en of je een kritieke functie vervult in de samenleving.

Essentiële entiteiten

Grote organisaties in sectoren zoals energie, transport, bankwezen, gezondheidszorg, drinkwater en digitale infrastructuur vallen doorgaans in de categorie essentiële entiteiten. Voor hen gelden de zwaarste verplichtingen en het meest intensieve toezicht. Een organisatie geldt als groot wanneer zij meer dan 250 medewerkers heeft of een jaaromzet boven de 50 miljoen euro.

Belangrijke entiteiten

Middelgrote organisaties in dezelfde sectoren, plus aanvullende sectoren zoals post- en koeriersdiensten, afvalbeheer, voedselproductie en digitale dienstverleners, worden aangemerkt als belangrijke entiteiten. Zij vallen onder minder intensief toezicht, maar moeten dezelfde beveiligingsmaatregelen treffen. Een organisatie geldt als middelgroot bij meer dan 50 medewerkers of een omzet boven de 10 miljoen euro.

Voor beide categorieën gelden in de kern dezelfde inhoudelijke verplichtingen: risicobeheer, incidentrespons, bedrijfscontinuïteit, ketenbeveiliging, meldplicht en bewustwording. Het verschil zit in de intensiteit van het toezicht en de hoogte van mogelijke sancties.

Klaar voor de volgende stap?

Tijdens de Quickscan brengt een consultant in één uur je huidige beleid en maatregelen in kaart en krijg je direct praktisch advies. Liever eerst sparren? Plan een vrijblijvend adviesgesprek.

Doe de Quickscan    Plan adviesgesprek

Hoe verkort ISO 27001 de weg naar NIS2-compliance?

Een bestaande ISO 27001-certificering verkort de weg naar NIS2-compliance aanzienlijk. De meeste technische en organisatorische maatregelen die NIS2 vereist, zijn al verankerd in een goed ingericht ISMS. Je hoeft dus niet opnieuw te beginnen, maar kunt voortbouwen op wat er al staat.

De overlappende gebieden zijn substantieel. Wie ISO 27001 serieus heeft geïmplementeerd, heeft al:

  • Een gedocumenteerd risicobeoordelingsproces
  • Beleid en procedures voor toegangsbeveiliging en encryptie
  • Een incidentmanagementproces
  • Procedures voor bedrijfscontinuïteit en herstel
  • Bewustwordingsprogramma’s voor medewerkers
  • Beheersmaatregelen voor leveranciers en derde partijen

Dit zijn precies de pijlers waarop NIS2 steunt. De aanvullende stappen betreffen vooral de juridische verplichtingen: het formaliseren van de meldprocedure richting toezichthouders, het borgen van bestuurlijke betrokkenheid en aansprakelijkheid, en het aantoonbaar maken van naleving aan externe partijen. Een interne audit kan helpen om in kaart te brengen welke NIS2-verplichtingen al zijn afgedekt en waar nog aanvulling nodig is.

Wat moet ik aanvullend regelen naast ISO 27001?

Naast een solide ISO 27001-implementatie zijn er concrete aanvullende stappen nodig om volledig NIS2-compliant te zijn. Deze stappen richten zich vooral op juridische formalisering, bestuurlijke verantwoordelijkheid en sectorspecifieke verplichtingen.

De belangrijkste aanvullende acties zijn:

  1. Registratie bij de bevoegde autoriteit: Organisaties die onder NIS2 vallen, zijn verplicht zich te registreren. In Nederland loopt dit via het Nationaal Cyber Security Centrum (NCSC) of de sectorale toezichthouder.
  2. Formaliseer de meldprocedure: Stel een concrete procedure op voor het melden van significante incidenten binnen de wettelijke termijnen: een eerste melding binnen 24 uur, een gedetailleerde melding binnen 72 uur en een eindrapportage binnen een maand.
  3. Betrek het bestuur actief: NIS2 vereist dat directieleden aantoonbaar betrokken zijn bij het beveiligingsbeleid en de risicoafwegingen. Leg dit vast in notulen, besluitvorming en trainingsregistraties.
  4. Versterk het leveranciersmanagement: Breng de risico’s in de toeleveringsketen explicieter in kaart en leg afspraken contractueel vast, verder reikend dan de standaard ISO 27001-eisen.
  5. Documenteer NIS2-specifieke maatregelen: Zorg dat je kunt aantonen welke maatregelen je hebt getroffen, specifiek gerelateerd aan de NIS2-vereisten. Dit is anders dan ISO 27001-documentatie, omdat toezichthouders andere bewijslast verwachten.

Bestaat er een officiële NIS2-certificering?

Er bestaat geen officiële NIS2-certificering. NIS2 is een Europese richtlijn, geen norm waarop je kunt worden gecertificeerd. Naleving wordt aangetoond richting toezichthouders via documentatie, audits en rapportages, niet via een certificaat van een accreditatie-instelling.

Dit is een belangrijk verschil met ISO 27001, waarbij een onafhankelijke certificerende instelling formeel beoordeelt of je voldoet aan de norm en een certificaat afgeeft. Voor NIS2 is er geen vergelijkbaar certificeringstraject. Organisaties moeten zelf aantoonbaar maken dat ze de vereiste maatregelen hebben getroffen en dat hun bestuur de verantwoordelijkheid draagt.

Toch kan ISO 27001 wel dienen als bewijsmiddel richting toezichthouders. Een geldig ISO 27001-certificaat toont aan dat je informatiebeveiliging serieus neemt en dat een onafhankelijke partij je ISMS heeft gevalideerd. Dit versterkt je positie bij toezichtcontroles, maar vervangt de NIS2-verplichtingen zelf niet. Bekijk de normen die wij ondersteunen voor een volledig overzicht van de kaders die relevant kunnen zijn voor jouw organisatie.

Hoe Kwinzo helpt bij NIS2 en ISO 27001

Wij helpen organisaties om zowel ISO 27001 als NIS2 op een praktische en efficiënte manier te implementeren. Certificeren is voor ons geen doel op zich, maar een middel om jouw organisatie structureel sterker te maken. Concreet bieden we:

  • Nulmeting en gap-analyse: We brengen in kaart wat je al hebt en wat er nog ontbreekt voor zowel ISO 27001 als NIS2-compliance.
  • Implementatiebegeleiding: Van beleid en procedures tot risicobeoordeling en leveranciersmanagement, afgestemd op jouw bedrijfsvoering.
  • Interne audits: Als voorbereiding op externe certificering én als toets op NIS2-naleving.
  • Bestuurlijke ondersteuning: We helpen directieleden om hun verantwoordelijkheid onder NIS2 concreet in te vullen en aantoonbaar te maken.
  • Maandelijkse workshops: Voor Security Officers die hun kennis over ISO 27001 en aanverwante normen willen verdiepen.

Wil je weten wat jouw organisatie nog moet regelen om NIS2-compliant te zijn naast een bestaande of geplande ISO 27001-certificering? Neem contact op voor een vrijblijvend adviesgesprek.

Klaar voor de volgende stap?

Tijdens de Quickscan brengt een consultant in één uur je huidige beleid en maatregelen in kaart en krijg je direct praktisch advies. Liever eerst sparren? Plan een vrijblijvend adviesgesprek.

Doe de Quickscan    Plan adviesgesprek