ISO 27001 en NIS2 zijn verwante maar fundamenteel verschillende kaders. ISO 27001 is een internationale norm voor informatiebeveiliging die organisaties vrijwillig kunnen implementeren en waarop ze gecertificeerd kunnen worden. NIS2 is Europese wetgeving die specifieke sectoren en organisaties verplicht bepaalde beveiligingsmaatregelen te nemen en incidenten te melden. De twee vullen elkaar aan, maar zijn niet uitwisselbaar. In dit artikel beantwoorden we de meest gestelde vragen over hoe beide kaders zich tot elkaar verhouden.
Wat zijn de belangrijkste verschillen tussen ISO 27001 en NIS2?
Het grootste verschil is van juridische aard: ISO 27001 is een vrijwillige norm, NIS2 is verplichte wetgeving. ISO 27001 biedt een systematisch raamwerk voor het opzetten van een informatiebeveiligingsmanagementsysteem (ISMS) en leidt tot een certificaat. NIS2 is een Europese richtlijn die lidstaten verplicht om minimale cybersecurityeisen op te leggen aan organisaties in kritieke sectoren.
Daarnaast verschilt het toepassingsgebied sterk. ISO 27001 is toepasbaar op elke organisatie, ongeacht sector of omvang, en richt zich op het beschermen van informatie in de breedste zin. NIS2 geldt specifiek voor organisaties in aangewezen sectoren en legt de nadruk op de weerbaarheid van netwerk- en informatiesystemen die van maatschappelijk belang zijn.
Een ander wezenlijk verschil zit in de handhaving. Bij ISO 27001 is er geen overheidstoezicht: een certificerende instelling beoordeelt of je voldoet aan de norm. Bij NIS2 zijn nationale toezichthouders bevoegd om te controleren, boetes op te leggen en in ernstige gevallen zelfs bestuurders persoonlijk aansprakelijk te stellen.
Voor welke organisaties geldt de NIS2-richtlijn?
De NIS2-richtlijn geldt voor middelgrote en grote organisaties in sectoren die de Europese Unie als essentieel of belangrijk beschouwt. Denk aan energie, transport, drinkwater, digitale infrastructuur, gezondheidszorg, financiële dienstverlening en overheid. Kleine organisaties vallen in de meeste gevallen buiten de scope, tenzij ze een kritieke rol spelen in een aangewezen sector.
NIS2 maakt onderscheid tussen twee categorieën:
- Essentiële entiteiten zijn grote organisaties in sectoren als energie, transport, gezondheidszorg en digitale infrastructuur. Voor hen gelden de strengste verplichtingen en het zwaarste toezicht.
- Belangrijke entiteiten zijn middelgrote organisaties in bredere sectoren zoals post, afvalverwerking, voedselproductie en digitale diensten. Zij vallen onder een lichter toezichtregime, maar moeten wel aan dezelfde basisverplichtingen voldoen.
Een veelgemaakte misvatting is dat NIS2 alleen grote concerns raakt. Leveranciers en toeleveranciers van essentiële entiteiten worden via contractuele eisen steeds vaker indirect betrokken. Als jouw organisatie onderdeel uitmaakt van de toeleveringsketen van een essentiële entiteit, is het verstandig om te onderzoeken welke eisen er aan jou worden gesteld.
Is ISO 27001-certificering voldoende om aan NIS2 te voldoen?
Nee, een ISO 27001-certificaat is op zichzelf niet voldoende om aan NIS2 te voldoen. Hoewel ISO 27001 een sterke basis legt en aanzienlijk bijdraagt aan NIS2-compliance, bevat de richtlijn aanvullende verplichtingen die de norm niet volledig dekt, zoals specifieke meldplichten voor incidenten en eisen rondom bestuurlijke verantwoordelijkheid.
ISO 27001 richt zich op het inrichten van een goed beveiligingsproces. NIS2 gaat verder en stelt concrete eisen aan onder meer:
- Het melden van significante incidenten binnen 24 uur bij de bevoegde autoriteit
- De persoonlijke verantwoordelijkheid van bestuurders voor cybersecuritybeleid
- Beveiliging van de toeleveringsketen
- Crisisbeheer en bedrijfscontinuïteit
Kortom: een ISO 27001-certificaat geeft je een aanzienlijk voordeel bij het voldoen aan NIS2, maar het vervangt de richtlijn niet. Organisaties die al gecertificeerd zijn, hebben minder werk te verzetten, maar moeten de aanvullende NIS2-vereisten nog apart adresseren.
Welke eisen overlappen tussen ISO 27001 en NIS2?
Er is een aanzienlijke overlap tussen ISO 27001 en NIS2, met name op het gebied van risicobeheersing, toegangscontrole, incidentbeheer en continuïteitsplanning. Organisaties die al werken met ISO 27001 hebben een stevige voorsprong bij het invullen van de NIS2-verplichtingen, omdat veel technische en organisatorische maatregelen al zijn geborgd.
De voornaamste overlappende gebieden zijn:
- Risicobeoordeling en -behandeling: Beide kaders vereisen dat je systematisch risico’s identificeert en passende maatregelen neemt.
- Toegangsbeheer: ISO 27001 en NIS2 stellen allebei eisen aan wie toegang heeft tot systemen en gegevens.
- Incidentbeheer: Beide frameworks vragen om procedures voor het detecteren, registreren en afhandelen van beveiligingsincidenten.
- Beveiliging van de toeleveringsketen: Zowel ISO 27001 (via Annex A) als NIS2 richten aandacht op risico’s bij leveranciers en partners.
- Bedrijfscontinuïteit: Beide kaders vereisen dat organisaties plannen hebben om na een incident snel te herstellen.
De overlap maakt het logisch om beide kaders geïntegreerd te benaderen. Wie de ISO 27001-structuur al heeft ingericht, kan die als fundament gebruiken en de specifieke NIS2-vereisten er bovenop bouwen zonder alles opnieuw te hoeven beginnen.
Hoe kunnen organisaties ISO 27001 en NIS2 samen implementeren?
De meest efficiënte aanpak is om ISO 27001 als het fundament te behandelen en NIS2 als een aanvullende laag daarbovenop. Begin met een gap-analyse om te bepalen waar jouw huidige beveiligingsmaatregelen al voldoen aan beide kaders en waar nog gaten zitten. Zo voorkom je dubbel werk en richt je inspanningen op de plekken waar ze het meest nodig zijn.
Stap 1: Voer een gecombineerde gap-analyse uit
Breng in kaart welke ISO 27001-controls al aanwezig zijn en toets deze tegelijk aan de NIS2-vereisten. Zo zie je direct welke maatregelen beide kaders afdekken en welke specifiek voor NIS2 aanvullend nodig zijn, zoals de meldprocedures en de bestuurlijke verankering.
Stap 2: Verstevig de governance en betrek het bestuur
NIS2 legt expliciete verantwoordelijkheid bij het management. Dit betekent dat cybersecurity niet alleen een IT-vraagstuk is, maar een bestuurlijk thema. Zorg dat directie en management aantoonbaar betrokken zijn bij het beveiligingsbeleid en dat dit formeel is vastgelegd. ISO 27001 vraagt ook om managementbetrokkenheid, dus dit sluit goed aan.
Stap 3: Richt een meldproces in voor incidenten
NIS2 stelt concrete termijnen voor incidentmelding. Binnen 24 uur na ontdekking van een significant incident moet een eerste melding worden gedaan bij de bevoegde toezichthouder. ISO 27001 heeft incidentbeheer als onderdeel, maar de specifieke meldplicht richting externe autoriteiten is een NIS2-toevoeging die apart geregeld moet worden.
Wij helpen organisaties bij het opzetten van een geïntegreerde aanpak voor informatiebeveiliging en NIS2-compliance. Via onze cybersecurity-oplossingen ondersteunen we het MKB bij zowel technische implementatie als beleidsmatige borging.
Wat zijn de gevolgen als een organisatie niet aan NIS2 voldoet?
De gevolgen van niet-naleving van NIS2 zijn aanzienlijk. Nationale toezichthouders hebben de bevoegdheid om bestuurlijke boetes op te leggen, aanwijzingen te geven en in ernstige gevallen bestuurders persoonlijk aansprakelijk te stellen. Voor essentiële entiteiten kunnen boetes oplopen tot tien miljoen euro of twee procent van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is.
Naast financiële sancties zijn er ook operationele en reputatiegevolgen. Toezichthouders kunnen organisaties verplichten om bepaalde activiteiten te staken totdat tekortkomingen zijn hersteld. In sectoren waar vertrouwen en betrouwbaarheid centraal staan, zoals zorg en financiële dienstverlening, kan een openbare handhavingsactie directe schade aan de klantrelatie veroorzaken.
Een aspect dat vaak wordt onderschat is de persoonlijke aansprakelijkheid van bestuurders. NIS2 maakt het mogelijk dat individuele leidinggevenden verantwoordelijk worden gehouden als blijkt dat zij onvoldoende maatregelen hebben genomen of cybersecurity structureel hebben verwaarloosd. Dit maakt NIS2 fundamenteel anders dan veel andere compliance-kaders, waarbij de organisatie als geheel de verantwoordelijke partij is.
Voor organisaties die in 2026 nog geen stappen hebben gezet richting NIS2-compliance, is het verstandig om snel te beginnen. Een gecombineerde aanpak met ISO 27001 als basis biedt niet alleen een efficiënte route naar compliance, maar versterkt ook de algehele beveiligingsvolwassenheid van de organisatie structureel.