NIS2 en ISO 27001: de perfecte match of schijnveiligheid?
Laatst bijgewerkt: juli 2026 · Leestijd: 7 min
Een functionerend ISO 27001-gecertificeerd ISMS dekt een groot deel van het risicomanagement, de governance en de beheersgebieden af waarop NIS2 voortbouwt, maar is niet automatisch voldoende. Aanvullende aandacht is in elk geval nodig op zes gebieden: bestuurlijke verplichtingen en trainingsplicht, harde meldtermijnen (24 uur, 72 uur, één maand), ketenverantwoordelijkheid, effectiviteitsbeoordeling, registratieplicht en de afstemming tussen de ISMS- en de wettelijke scope.
Een van de eerste vragen die organisaties stellen wanneer NIS2 op tafel komt: we zijn al ISO 27001-gecertificeerd, is dat niet voldoende?
Het korte antwoord: een ISO 27001-gecertificeerd ISMS is een sterk vertrekpunt.1 Maar een gelijkteken tussen ISO 27001 en NIS2 is gevaarlijk. Het zijn verwante instrumenten met verschillende doelen, en precies op de punten waar ze van elkaar afwijken zit het meeste risico.
Kern: ISO 27001 is een certificeerbare managementsysteemnorm binnen een scope die u zelf bepaalt. NIS2 en de Cbw leggen wettelijke verplichtingen op voor de beveiliging van de netwerk- en informatiesystemen die uw organisatie voor haar werkzaamheden en dienstverlening gebruikt. De kaders overlappen sterk, maar verschillen in wettelijke scope, meldplicht, toezicht en bestuurlijke verplichtingen.
Waar ISO 27001 en NIS2 elkaar ontmoeten
De overeenkomsten zijn niet toevallig. De Europese wetgever heeft NIS2 bewust vormgegeven met bestaande internationale standaarden in het achterhoofd. Voor de digitale sectoren onder Uitvoeringsverordening (EU) 2024/2690 heeft ENISA technische implementatieguidance gepubliceerd met een mapping naar onder meer ISO/IEC 27001 en 27002; voor andere sectoren is die mapping bruikbaar als referentie voor de aansluiting tussen beide kaders, geen rechtstreeks toepasselijke uitwerking.1
Risicogebaseerd werken. Zowel ISO 27001 als NIS2 vragen om maatregelen die voortkomen uit een expliciete risicoanalyse, niet uit een universele checklist. Artikel 21, eerste lid, NIS2 eist passende en evenredige maatregelen, exact de logica die ISO 27001 clause 6 en ISO/IEC 27005 al jarenlang voorschrijven.2
Managementsysteem als kader. NIS2 vraagt om beleid, rollen, verantwoordelijkheden, risicomanagement en continue verbetering: de kernonderdelen van een ISMS zoals gedefinieerd in ISO 27001 clauses 4 tot en met 10.3 Organisaties met een functionerend ISMS hebben hier een forse voorsprong.
Gemeenschappelijke controlgebieden. Toegangsbeheer, cryptografie, incidentmanagement, bedrijfscontinuïteit, personele beveiliging, supply chain: deze thema's komen in beide kaders terug. ISO/IEC 27002:2022 levert met 93 controls in vier thema's (organisatorisch, personeel, fysiek, technologisch) een toolkit die direct aansluit op de tien maatregelcategorieën van Artikel 21, tweede lid, NIS2.
Voor organisaties die al werken met ISO 27001:2022 (geaccrediteerde certificaten moesten uiterlijk 31 oktober 2025 naar de 2022-editie zijn overgegaan) betekent dit concreet: het leeuwendeel van de benodigde processen en documentatie bestaat al.3
Waar ISO 27001-certificering niet automatisch NIS2-dekking oplevert
Hier ligt de valkuil. Bij een audit of toezichttoets zijn het niet de overeenkomsten die bepalen of u voldoet. Het zijn de afwijkingen. Zes gebieden waarop aanvullende analyse, inrichting of bewijsvoering nodig kan zijn.
1. Bestuurlijke verantwoordelijkheid en trainingsplicht
ISO 27001 vraagt om leadership commitment (clause 5): het bestuur onderschrijft het beleid, stelt middelen beschikbaar en reviewt het ISMS periodiek. NIS2 gaat aanzienlijk verder. Artikel 20 legt de verantwoordelijkheid expliciet bij het bestuursorgaan en eist verplichte cybersecurity-training; de Cyberbeveiligingswet maakt daarnaast individuele bestuursrechtelijke handhaving mogelijk wanneer een bestuurslid de persoonlijke kennis-, actualiserings- en trainingsverplichtingen niet naleeft.2 Dat is geen ISO-eis en ontbreekt in de meeste bestaande ISMS-implementaties.
Gat: een trainingsregister voor het bestuur, formele bestuursgoedkeuring van het samenhangende pakket risicobeheersmaatregelen en sturingsinformatie die de directie daadwerkelijk in staat stelt te beoordelen en bij te sturen.
2. Harde rapportagetermijnen
ISO 27001 verplicht tot incidentmanagement (Annex A, 5.24 tot 5.28) maar schrijft geen rapportagetermijnen voor. NIS2 doet dat wel, en strikt: vroegtijdige waarschuwing binnen 24 uur, incidentmelding binnen 72 uur, eindverslag binnen één maand.2
Gat: meldprocessen richting het toepasselijke CSIRT en de bevoegde autoriteit, classificatielogica die onder tijdsdruk werkt, vooraf opgestelde meldtemplates, en oefeningen die de keten van detectie tot externe melding testen.
3. Ketenverantwoordelijkheid
ISO/IEC 27002:2022 bevat solide clauses over leveranciersrelaties (5.19 tot 5.23). NIS2 eist explicieter dat u rekening houdt met de kwetsbaarheden van elke directe leverancier, de kwaliteit van hun producten en de resultaten van de gecoördineerde EU-risicobeoordelingen van kritieke ketens (Artikel 21, derde lid).2
Gat: actieve monitoring van leveranciersbeveiliging (niet alleen contractuele eisen), ketenimpactanalyses op zakelijke processen, en documentatie die laat zien hoe leveranciersrisico's wegen in uw eigen risicoanalyse.
4. Effectiviteitsbeoordeling, niet alleen aanwezigheid
ISO 27001 clause 9 vraagt om monitoring, meting, analyse en evaluatie. NIS2 Artikel 21, tweede lid, onder f, eist expliciet beleid en procedures om de effectiviteit van risicobeheersmaatregelen te beoordelen.2 Het lijkt subtiel, maar de toezichthouder zal niet vragen of u maatregelen heeft. Hij vraagt of u kunt aantonen dat ze werken, en hoe u dat periodiek toetst.
Gat: meetbare indicatoren per kritieke maatregel, een structuur voor periodieke effectiviteitstoetsing (niet alleen compliance-audits), en rapportage die het onderscheid tussen control aanwezig en control effectief zichtbaar maakt.
5. Registratieplicht
Onder de Cyberbeveiligingswet registreert u zich in het entiteitenregister van het NCSC, met actuele contact- en dienstgegevens. Dit is een wettelijke verplichting buiten elk managementsysteem om.
Gat: eigenaarschap voor registratie en updates, aansluiting op uw eigen asset- en dienstencatalogus, en een proces om wijzigingen tijdig door te geven.
6. Scope-discrepantie
De ISO 27001-scope die u zelf heeft gekozen, valt zelden samen met de scope die NIS2 voorschrijft. U heeft wellicht alleen uw SaaS-platform of uw klantomgeving gecertificeerd, terwijl de wet ziet op de netwerk- en informatiesystemen die u voor uw werkzaamheden of voor het verlenen van uw diensten gebruikt, inclusief ondersteunende systemen daarbuiten.2
Gat: een formele scope-analyse die uw NIS2-scope naast uw ISMS-scope legt, met expliciete documentatie van wat binnen en buiten valt, en waarom.
Niet-certificering is geen vrijbrief
Een vaak gemaakte omkering: wij zijn niet ISO 27001-gecertificeerd, dus deze discussie is niet relevant voor ons. Dat klopt niet. NIS2 verplicht niet tot ISO 27001-certificering. Wel vraagt de wet om een managementsysteemaanpak die sterk overeenkomt met ISO 27001 clauses 4 tot en met 10. En BIO2 versie 1.3, dat via de sectorspecifieke regelingen als nadere invulling van de Cbw-zorgplicht is beoogd, schrijft voor de Nederlandse overheid een ISMS op basis van ISO/IEC 27001 voor; certificering vraagt het niet.4
Of u gecertificeerd bent is dus niet de vraag; of u ISMS-volwassen werkt wel. Certificering is een mogelijke bewijsvorm, geen noodzaak.
Zie ook NIS2 en BIO2 voor de overheid voor de specifieke overheidscontext.
De strategische vraag: certificeren, aantoonbaar werken, of beide?
Voor veel organisaties loont het de moeite de vraag expliciet te stellen: is ISO 27001-certificering voor ons zinvol, of is aantoonbaar conform werken voldoende?
Certificering loont wanneer u aan internationale klanten, aanbestedingen of ketenpartners moet aantonen dat u aan een erkende standaard voldoet. Een geldig ISO 27001-certificaat opent deuren in procurement en bespaart tijd bij due diligence. Het biedt bovendien externe auditdruk die sommige organisaties intern niet zelf organiseren.
Aantoonbaar conform werken kan passend zijn wanneer uw primaire drijver NIS2- of BIO2-compliance is, u geen externe marktdruk voor certificering ervaart, en u de externe auditkosten niet wilt dragen. U richt uw ISMS in volgens ISO 27001 en levert het bewijs dat de toezichthouder vraagt, zonder het certificaat zelf.
In de praktijk zie ik beide strategieën werken. De keuze hangt af van uw markt, uw klantbasis en de mate waarin u een externe certificeringscyclus nodig heeft om interne discipline te handhaven.
Deze afweging staat centraal in ISO 27001: certificeren of aantoonbaar conform werken?, inclusief de implementatiefouten die beide routes ondermijnen.
Hoe ik uw ISMS vertaal naar NIS2-aantoonbaarheid
Mijn aanpak bij organisaties die al met ISO 27001 werken en nu voor NIS2 staan, kent drie stappen.
- Scope-afstemming. Welke NIS2-scope heeft u, en hoe verhoudt die zich tot uw bestaande ISMS-scope? Overlap, gaten en uitsluitingen expliciet maken, vóór alles.
- Gap-assessment op de zes afwijkende gebieden. Bestuurlijke verantwoordelijkheid, rapportagetermijnen, keten, effectiviteitsmeting, registratie en scope. Gericht inzoomen op waar NIS2 structureel meer vraagt, niet opnieuw de 93 Annex A-controls doorlopen die u al dekt.
- Integratie in het bestaande ISMS. Geen parallel compliance-dossier, geen dubbele documentatie. Nieuwe NIS2-eisen worden opgenomen in uw bestaande risicoregister, SoA, procedures en reviews. Dat bespaart tijd én maakt het voor auditors en toezichthouders direct herkenbaar.
Zie ook NIS2 implementatie voor de bredere implementatie-aanpak.
Uw ISMS naar NIS2-aantoonbaarheid vertalen? Bekijk de dienst NIS2 en BIO2 →
Veelgestelde vragen over NIS2 en ISO 27001
Is mijn ISO 27001-certificaat automatisch voldoende voor NIS2?
Nee. Een gecertificeerd ISMS dekt een groot deel van de NIS2-eisen af, maar de wet stelt aanvullende eisen op bestuurlijke verantwoordelijkheid, rapportagetermijnen, ketenverantwoordelijkheid en effectiviteitsmeting die niet automatisch worden afgedekt. De ENISA-guidance helpt relevante relaties tussen de eisen en ISO-controls te identificeren, maar vervangt geen organisatiespecifieke gap-analyse.1
Wij zijn nog gecertificeerd tegen ISO 27001:2013, wat betekent dat?
Geldige geaccrediteerde ISO 27001-certificaten behoren sinds de transitiedeadline van 31 oktober 2025 op de 2022-editie te zijn gebaseerd, met de bijbehorende 93 controls in vier thema's van ISO 27002:2022.3 Werkt u nog met 2013-documentatie, dan is een update hoe dan ook urgent.
Moeten we overstappen op ISO 27001:2022 vóór we aan NIS2 kunnen voldoen?
Nee, dat is geen formele voorwaarde: NIS2 verwijst niet naar een specifieke ISO-versie. Praktisch is de vraag inmiddels achterhaald, omdat 2013-certificaten sinds 31 oktober 2025 niet meer geldig zijn. Richt uw ISMS en control-set daarom op ISO 27001:2022 en ISO 27002:2022; dat is tegelijk de basis die BIO2 hanteert en de structuur waarop de ENISA-guidance aansluit.
Wanneer treedt de Cyberbeveiligingswet in werking?
De Eerste Kamer heeft de Cyberbeveiligingswet op 7 juli 2026 aangenomen. De wet treedt op 15 augustus 2026 in werking, zonder overgangstermijn: de registratie-, zorg- en meldplichten gelden vanaf dat moment.5
Werkt uw organisatie al met ISO 27001 en staat NIS2 of BIO2 voor de deur? Plan een oriënterend gesprek.
Bronnen
- ENISA, Implementation guidance on security measures bij Uitvoeringsverordening (EU) 2024/2690, met een mapping van de maatregelen naar onder meer ISO/IEC 27001:2022 en 27002:2022. Via enisa.europa.eu. De guidance brengt relaties in kaart en is geen dekkings- of equivalentiebeoordeling. ↩
- Richtlijn (EU) 2022/2555 (NIS2-richtlijn), artikel 20 (governance en training), artikel 21 (risicobeheersmaatregelen, waaronder het eerste lid, het tweede lid onder f en het derde lid) en artikel 23 (meldfasen: vroegtijdige waarschuwing, incidentmelding, eindverslag). Via EUR-Lex. ↩
- ISO/IEC 27001:2022, Information security management systems — Requirements (clauses 4 tot en met 10); ISO/IEC 27002:2022 met 93 beheersmaatregelen in vier thema's. Geaccrediteerde certificaten tegen ISO/IEC 27001:2013 zijn conform de IAF/ISO-transitieregeling per 31 oktober 2025 vervallen. ↩
- Ministerie van Binnenlandse Zaken en Koninkrijksrelaties, Baseline Informatiebeveiliging Overheid 2 (BIO2), versie 1.3, gepubliceerd in de Staatscourant op 5 maart 2026, gebaseerd op ISO/IEC 27001 en 27002. Via bio-overheid.nl. ↩
- Eerste Kamer der Staten-Generaal, wetsvoorstel Cyberbeveiligingswet (36.764), op 7 juli 2026 aangenomen; de wet treedt op 15 augustus 2026 in werking. Via eerstekamer.nl. ↩