Control One
Vergelijking ISO 27001

NIS2 en ISO 27001: hoe verhouden ze zich?

6 min leestijd Bijgewerkt op 13 juli 2026

Direct antwoord

NIS2 is wetgeving (verplicht voor aangewezen sectoren), ISO 27001 is een vrijwillige certificeerbare norm. De inhoud overlapt sterk: risicobeheer, incidentproces, leveranciersbeheer en toegangsbeheer zijn in beide de kern. Een ISO 27001-conform managementsysteem dekt circa 70 procent van de NIS2-eisen af; wat overblijft zijn vooral de meldplicht-termijnen en enkele sectorspecifieke verplichtingen.

NIS2 en ISO 27001 worden vaak in één adem genoemd, maar zijn verschillende dingen: NIS2 is wetgeving die voor aangewezen sectoren verplicht is, ISO 27001 is een vrijwillige norm waarvoor je kunt certificeren. Inhoudelijk overlappen ze sterk, waardoor één goed managementsysteem beide kan bedienen.

De verschillen op een rij

NIS2ISO 27001
KarakterWet (verplicht voor aangewezen entiteiten)Norm (vrijwillig, certificeerbaar)
ToezichtOverheidstoezichthouder, boetes mogelijkCertificerende instelling, certificaat als resultaat
ReikwijdteCyberbeveiliging en continuïteit van dienstenInformatiebeveiliging breed (ook fysiek en organisatorisch)
MeldplichtJa, wettelijke termijnen (24/72 uur)Nee, wel een verplicht incidentproces
BestuurPersoonlijke verantwoordelijkheid vastgelegdLeiderschap en commitment vereist (clausule 5)

Waar overlappen ze?

De kern van beide kaders is hetzelfde: risicogebaseerd werken. Risicoanalyse, beveiligingsbeleid, toegangsbeheer, versleuteling, incidentmanagement, leveranciersbeheer, bedrijfscontinuïteit en bewustwording zijn zowel NIS2-verplichtingen als ISO 27001-onderdelen. In de praktijk dekt een goed ingericht ISO 27001-managementsysteem circa 70 procent van de NIS2-eisen af.

Wat vraagt NIS2 extra?

  • Meldplicht met wettelijke termijnen: eerste melding binnen 24 uur, vervolg binnen 72 uur. Richt je incidentproces hierop in.
  • Registratie bij de toezichthouder en sectorspecifieke verplichtingen.
  • Expliciete bestuursverantwoordelijkheid: het bestuur moet aantoonbaar toezicht houden en getraind zijn.

De praktische route

Bouw één managementsysteem volgens ISO 27001 en breid het uit met de NIS2-specifieke punten. Zo sla je twee vliegen in één klap: je voldoet aantoonbaar aan de wet én je hebt een certificaat dat klanten en tenders direct herkennen. Andersom werken (eerst een losse NIS2-aanpak) levert geen certificaat op en dus geen commercieel voordeel.

Zo werkt dit in Control One

In de portal beheer je meerdere normen in één omgeving; overlappende onderdelen stel je maar één keer op.

Bekijk alle frameworks

Veelgestelde vragen

Ben je NIS2-compliant met een ISO 27001-certificaat?

Grotendeels, maar niet automatisch volledig. Het certificaat bewijst dat je managementsysteem en maatregelen op orde zijn, wat het grootste deel van de NIS2-eisen dekt. Aanvullend moet je onder meer de meldplicht-procedures met de juiste termijnen inrichten en sectorspecifieke eisen checken.

Accepteren toezichthouders ISO 27001 als bewijs?

Een certificaat is geen wettelijke vrijstelling, maar toezichthouders zien het als sterk bewijs van een werkend beveiligingsbeheer. Het verkleint de kans op diepgaand onderzoek en toont de vereiste zorgvuldigheid van het bestuur aan.

Wat is slimmer: eerst NIS2 of eerst ISO 27001?

Bouw één managementsysteem volgens ISO 27001 en vul het aan met de NIS2-specifieke punten zoals de meldprocedure. Zo voldoe je aan de wet én heb je een certificaat dat klanten en tenders herkennen.