Direct antwoord
NIS2 is wetgeving (verplicht voor aangewezen sectoren), ISO 27001 is een vrijwillige certificeerbare norm. De inhoud overlapt sterk: risicobeheer, incidentproces, leveranciersbeheer en toegangsbeheer zijn in beide de kern. Een ISO 27001-conform managementsysteem dekt circa 70 procent van de NIS2-eisen af; wat overblijft zijn vooral de meldplicht-termijnen en enkele sectorspecifieke verplichtingen.
NIS2 en ISO 27001 worden vaak in één adem genoemd, maar zijn verschillende dingen: NIS2 is wetgeving die voor aangewezen sectoren verplicht is, ISO 27001 is een vrijwillige norm waarvoor je kunt certificeren. Inhoudelijk overlappen ze sterk, waardoor één goed managementsysteem beide kan bedienen.
De verschillen op een rij
| NIS2 | ISO 27001 | |
|---|---|---|
| Karakter | Wet (verplicht voor aangewezen entiteiten) | Norm (vrijwillig, certificeerbaar) |
| Toezicht | Overheidstoezichthouder, boetes mogelijk | Certificerende instelling, certificaat als resultaat |
| Reikwijdte | Cyberbeveiliging en continuïteit van diensten | Informatiebeveiliging breed (ook fysiek en organisatorisch) |
| Meldplicht | Ja, wettelijke termijnen (24/72 uur) | Nee, wel een verplicht incidentproces |
| Bestuur | Persoonlijke verantwoordelijkheid vastgelegd | Leiderschap en commitment vereist (clausule 5) |
Waar overlappen ze?
De kern van beide kaders is hetzelfde: risicogebaseerd werken. Risicoanalyse, beveiligingsbeleid, toegangsbeheer, versleuteling, incidentmanagement, leveranciersbeheer, bedrijfscontinuïteit en bewustwording zijn zowel NIS2-verplichtingen als ISO 27001-onderdelen. In de praktijk dekt een goed ingericht ISO 27001-managementsysteem circa 70 procent van de NIS2-eisen af.
Wat vraagt NIS2 extra?
- Meldplicht met wettelijke termijnen: eerste melding binnen 24 uur, vervolg binnen 72 uur. Richt je incidentproces hierop in.
- Registratie bij de toezichthouder en sectorspecifieke verplichtingen.
- Expliciete bestuursverantwoordelijkheid: het bestuur moet aantoonbaar toezicht houden en getraind zijn.
De praktische route
Bouw één managementsysteem volgens ISO 27001 en breid het uit met de NIS2-specifieke punten. Zo sla je twee vliegen in één klap: je voldoet aantoonbaar aan de wet én je hebt een certificaat dat klanten en tenders direct herkennen. Andersom werken (eerst een losse NIS2-aanpak) levert geen certificaat op en dus geen commercieel voordeel.
Zo werkt dit in Control One
In de portal beheer je meerdere normen in één omgeving; overlappende onderdelen stel je maar één keer op.
Veelgestelde vragen
Ben je NIS2-compliant met een ISO 27001-certificaat?
Grotendeels, maar niet automatisch volledig. Het certificaat bewijst dat je managementsysteem en maatregelen op orde zijn, wat het grootste deel van de NIS2-eisen dekt. Aanvullend moet je onder meer de meldplicht-procedures met de juiste termijnen inrichten en sectorspecifieke eisen checken.
Accepteren toezichthouders ISO 27001 als bewijs?
Een certificaat is geen wettelijke vrijstelling, maar toezichthouders zien het als sterk bewijs van een werkend beveiligingsbeheer. Het verkleint de kans op diepgaand onderzoek en toont de vereiste zorgvuldigheid van het bestuur aan.
Wat is slimmer: eerst NIS2 of eerst ISO 27001?
Bouw één managementsysteem volgens ISO 27001 en vul het aan met de NIS2-specifieke punten zoals de meldprocedure. Zo voldoe je aan de wet én heb je een certificaat dat klanten en tenders herkennen.