Kern: Organisaties met een ISO 27001 certificering voldoen doorgaans al aan zo'n 70 procent van de NIS2 eisen. Als je de verschillen en de resterende gaten begrijpt, bereik je compliance sneller en tegen lagere kosten.
Als je organisatie al ISO 27001 gecertificeerd is, sta je er sterk voor bij NIS2 compliance. De twee kaders dienen echter een ander doel en hebben eigen eisen die je moet begrijpen.
Dit artikel zet de fundamentele verschillen tussen NIS2 en ISO 27001 op een rij, laat zien waar ze overlappen en geeft praktische aanwijzingen om de resterende gaten te dichten en volledig NIS2 compliant te worden.
Het fundamentele verschil: verplicht versus vrijwillig
Het belangrijkste verschil tussen NIS2 en ISO 27001 zit in hun aard:
NIS2 richtlijn
- Verplichte EU wetgeving
- Geldt voor specifieke sectoren en organisatiegroottes
- Gehandhaafd door nationale toezichthouders
- Niet naleven leidt tot boetes en persoonlijke aansprakelijkheid
ISO 27001
- Vrijwillige internationale standaard
- Toepasbaar op elke organisatie, elke omvang, elke sector
- Geaudit door geaccrediteerde certificerende instanties
- Niet naleven betekent verlies van certificering
Let op: Een ISO 27001 certificering betekent niet automatisch dat je NIS2 compliant bent. Het vormt echter wel een sterke basis die de inspanning voor compliance flink vermindert.
Vergelijking van de reikwijdte: wie moet voldoen?
| Aspect | NIS2 | ISO 27001 |
|---|---|---|
| Toepasselijkheid | 18 specifieke sectoren, drempelwaarden voor omvang | Elke organisatie die ervoor kiest het te implementeren |
| Geografische reikwijdte | EU/EER lidstaten | Wereldwijd |
| Vereisten voor omvang | Middelgrote (50+ medewerkers/10 miljoen euro+) en grote entiteiten | Geen, van toepassing op alle groottes |
| Definitie van reikwijdte | Volledige organisatie en kritieke diensten | Bepaald door de organisatie zelf, kan beperkt worden |
De overlap van 70 procent: wat ISO 27001 al dekt
Als je organisatie een goed geïmplementeerd ISO 27001 Information Security Management System (ISMS) heeft, heb je al veel NIS2 eisen afgedekt. De overlap is aanzienlijk:
Overlappende gebieden
- Risicobeoordeling en behandelmethodiek
- Beveiligingsbeleid en procedures
- Toegangscontrole en identiteitsbeheer
- Incidentmanagementprocessen
- Bedrijfscontinuïteitsplanning
- Assetbeheer en classificatie
- Cryptografie en versleutelingsmaatregelen
- Security awareness training
De resterende 30 procent: welke extra maatregelen NIS2 vereist
Hoewel de overlap groot is, introduceert NIS2 specifieke eisen die verder gaan dan een typische ISO 27001 implementatie. Dit zijn de gebieden waarop de meeste organisaties hun bestaande maatregelen moeten aanscherpen:
1. Strikte termijnen voor incidentmelding
NIS2 schrijft specifieke meldtermijnen voor: een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindrapport binnen een maand. ISO 27001 vereist incidentmanagement, maar schrijft geen specifieke termijnen voor externe melding voor.
Actie: richt geautomatiseerde detectie en escalatieprocedures in die deze deadlines kunnen halen.
2. Aansprakelijkheid van het bestuursorgaan
NIS2 vereist expliciet dat bestuursorganen beveiligingsmaatregelen goedkeuren, training volgen en persoonlijke aansprakelijkheid aanvaarden. ISO 27001 vereist betrokkenheid van het topmanagement, maar legt geen persoonlijke aansprakelijkheid op.
Actie: implementeer cybersecuritytraining op bestuursniveau en formele goedkeuringsprocessen voor beveiligingsbeleid.
3. Verbeterde beveiliging van de toeleveringsketen
NIS2 vereist uitgebreide beveiliging van de toeleveringsketen, inclusief het beoordelen van de beveiligingspraktijken van leveranciers en het opnemen van beveiligingseisen in contracten. ISO 27001 bijlage A.15 behandelt leveranciersrelaties, maar minder voorschrijvend.
Actie: herzie en verscherp leverancierscontracten, implementeer doorlopende beoordelingen van leveranciersbeveiliging.
4. Grensoverschrijdende informatiedeling
NIS2 stelt procedures vast voor het delen van incidentinformatie met autoriteiten in andere EU lidstaten. Dit is volledig nieuw ten opzichte van ISO 27001.
Actie: bouw relaties op met relevante CSIRT's en nationale autoriteiten.
5. Registratieverplichtingen
NIS2 vereist dat entiteiten zich registreren bij de nationale bevoegde autoriteit en hun gegevens actueel houden. ISO 27001 kent geen vergelijkbare eis.
Actie: rond registratie af voor 28 februari 2026 en richt processen in om je gegevens actueel te houden.
Hoe je ISO 27001 benut voor snellere NIS2 compliance
Organisaties met een bestaande ISO 27001 certificering kunnen een gestructureerde aanpak volgen om efficiënt NIS2 compliant te worden:
Voer een mapping oefening uit
Koppel je bestaande ISO 27001 maatregelen aan de eisen van artikel 21 van NIS2. Breng in kaart waar je ISMS al aan NIS2 voldoet en waar de gaten zitten.
Verbreed de scope van je ISMS
Als je ISO 27001 scope beperkt is, moet je die mogelijk uitbreiden zodat alle NIS2-relevante diensten en systemen erin vallen.
Versterk je incidentrespons
Werk je incidentmanagementprocedures bij zodat ze de specifieke meldtermijnen van NIS2 en de meldplicht bij de autoriteit bevatten.
Versterk de controles op de toeleveringsketen
Herzie en verscherp je leveranciersbeheer om aan de strengere eisen van NIS2 te voldoen.
Implementeer training voor het management
Ontwikkel en verzorg cybersecuritytraining voor je bestuursorgaan en leg de goedkeuring van beveiligingsmaatregelen vast.
Bouw relaties op met de toezichthouder
Registreer je bij je nationale toezichthouder en bouw communicatiekanalen op met relevante CSIRT's.
Snelle vergelijking: NIS2 versus ISO 27001
| Aandachtsgebied | NIS2 | ISO 27001 |
|---|---|---|
| Incidentmelding | Verplichte termijnen van 24 uur/72 uur/1 maand | Proces vereist, geen specifieke termijnen |
| Aansprakelijkheid van het management | Persoonlijke aansprakelijkheid voor bestuur/directie | Betrokkenheid vereist, geen persoonlijke aansprakelijkheid |
| Toeleveringsketen | Uitgebreide beoordeling en contracten | Bijlage A.15 (minder voorschrijvend) |
| Boetes | Tot 10 miljoen euro of 2 procent van de wereldwijde omzet | Verlies van certificering |
| Extern toezicht | Toezicht door nationale autoriteit | Audits door derde partijen |
| Registratie | Verplicht bij nationale autoriteit | Niet vereist |
Veelgestelde vragen
Is NIS2 hetzelfde als ISO 27001?
Nee. NIS2 is verplichte EU wetgeving die geldt voor specifieke sectoren en organisatiegroottes, gehandhaafd door nationale toezichthouders met boetes en persoonlijke aansprakelijkheid bij niet naleven. ISO 27001 is een vrijwillige internationale standaard die toepasbaar is op elke organisatie, geaudit door geaccrediteerde certificerende instanties. Niet naleven van ISO 27001 betekent verlies van certificering, geen juridische sancties.
Maakt een ISO 27001 certificering mij NIS2 compliant?
Niet automatisch. Een ISO 27001 certificering betekent niet dat je NIS2 compliant bent, maar een goed geïmplementeerd ISO 27001 Information Security Management System dekt doorgaans zo'n 70 procent van de eisen uit artikel 21 van NIS2 af en vormt daarmee een solide basis die de benodigde inspanning vermindert.
Wat dekt ISO 27001 al voor NIS2?
ISO 27001 dekt al risicobeoordeling en behandelmethodiek, beveiligingsbeleid en procedures, toegangscontrole en identiteitsbeheer, incidentmanagementprocessen, bedrijfscontinuïteitsplanning, assetbeheer en classificatie, cryptografie en versleutelingsmaatregelen, en security awareness training. Deze sluiten rechtstreeks aan op de meeste maatregelen uit artikel 21.
Waar gaat NIS2 verder dan ISO 27001?
Op vijf gebieden. Strikte termijnen voor incidentmelding van 24 uur, 72 uur en een maand. Expliciete aansprakelijkheid van het bestuursorgaan met persoonlijke aansprakelijkheid onder artikel 20 en 32. Verbeterde beveiliging van de toeleveringsketen met contractuele beoordelingen onder artikel 21(2)(d). Grensoverschrijdende informatiedeling met nationale autoriteiten en CSIRT's. Verplichte registratie bij de bevoegde autoriteit.
Hoe gebruik ik ISO 27001 om sneller NIS2 compliant te worden?
Koppel bestaande bijlage A maatregelen aan de eisen van artikel 21 van NIS2, breid de scope van je ISMS uit naar alle NIS2-relevante diensten, versterk je incidentrespons met de meldtermijnen van 24 en 72 uur, verscherp de controles op de toeleveringsketen boven op A.15, implementeer training voor het bestuur en formele beleidsgoedkeuring conform artikel 20, en leg een contactlijn met de nationale autoriteit en CSIRT vast.
Accepteren NIS2-toezichthouders een ISO 27001 certificaat als bewijs van compliance?
Het certificaat helpt, maar is op zichzelf niet voldoende. Bevoegde autoriteiten accepteren ISO 27001 als bewijs voor de technische en organisatorische maatregelen onder artikel 21, waar de scope de gereguleerde diensten dekt. Ze zullen nog steeds bewijs vragen voor NIS2-specifieke zaken: de meldprocedure voor incidenten, trainingsverslagen van het bestuursorgaan, registratiebevestiging en leveranciersclausules.
Moet ik ISO 27001 gecertificeerd worden als ik alleen aan NIS2 wil voldoen?
ISO 27001 is niet verplicht onder NIS2 en certificering brengt kosten voor externe audits met zich mee. Als de organisatie al een werkend ISMS heeft, is certificering een kostenefficiënte manier om artikel 21 compliance in één document aan te tonen richting toezichthouders, klanten en verzekeraars. Begin je vanaf nul, dan is een NIS2-first programma dat aansluit op ISO 27001 meestal sneller dan certificering parallel nastreven.
Benut je ISO 27001 investering
Ik help organisaties met een bestaande ISO 27001 certificering om efficiënt de brug naar volledige NIS2 compliance te slaan. Begin niet vanaf nul. Bouw voort op wat je al hebt.
Conclusie
NIS2 en ISO 27001 zijn complementaire kaders, geen concurrerende. Organisaties met een ISO 27001 certificering hebben een aanzienlijke voorsprong op hun weg naar NIS2 compliance, met ongeveer 70 procent van de eisen al afgedekt.
De sleutel is om de resterende 30 procent strategisch aan te pakken: focus op de gebieden waar NIS2 verder gaat dan ISO 27001, met name de meldtermijnen voor incidenten, aansprakelijkheid van het management, beveiliging van de toeleveringsketen en relaties met de toezichthouder.
Door je bestaande ISMS te benutten en de specifieke NIS2 eisen aan te pakken, bereik je efficiënt compliance en behoud je tegelijk je ISO 27001 certificering.