Kennisartikel · ISO 27001 · NIS2 & Cyberbeveiligingswet

ISO 27001 als basis voor NIS2: welke eisen ontbreken nog?

ISO 27001 geeft organisaties een belangrijke voorsprong bij NIS2, maar de wettelijke scope, meldtermijnen, bestuurdersverplichtingen en bewijsvoering moeten afzonderlijk worden getoetst.

In het kort

  • ISO 27001 biedt een sterke organisatorische basis voor het beheersen van cyberrisico’s en voorkomt veel dubbel werk.
  • Een certificaat bewijst niet automatisch dat de juridische scope en alle verplichtingen van de Cyberbeveiligingswet juist zijn ingevuld.
  • Incidentmanagement kan al aanwezig zijn, maar de wettelijke drempels en meldcascade van 24 uur, 72 uur en één maand moeten expliciet worden ingericht.
  • Registratie, specifieke bestuurdersverplichtingen, sectorspecifieke criteria en toezicht vragen een afzonderlijke beoordeling.
  • De verstandigste route is één geïntegreerd ISMS met een expliciete ISO 27001 en NIS2-mapping, eigenaren en operationeel bewijs.

ISO 27001 als basis voor NIS2 gebruiken is een logische keuze. De norm biedt een beproefd managementsysteem voor risicoanalyse, beleid, verantwoordelijkheden, beveiligingsmaatregelen, audits en continue verbetering. Precies die onderwerpen spelen ook een centrale rol in de NIS2-richtlijn en de Nederlandse Cyberbeveiligingswet.

Dat is goed nieuws voor organisaties die al een ISMS hebben: zij hoeven niet opnieuw te beginnen. De bestaande investering is een voorsprong waarop gericht kan worden voortgebouwd.

Toch is een ISO 27001-certificaat geen bewijs dat een organisatie automatisch volledig aan NIS2 of de Cyberbeveiligingswet voldoet. Voor de brede wettelijke context kunt u de centrale uitleg over scope, plichten en bestuur raadplegen. Dit artikel beantwoordt de specifiekere vraag: welke aanvullende beoordeling en inrichting zijn nodig boven op een bestaand ISO 27001-ISMS?

Belangrijke nuance: ISO 27001 mist onderwerpen zoals incidentmanagement, leveranciersbeheersing of continuïteit niet per definitie. Het verschil is dat een certificaat niet automatisch bewijst dat de wettelijke scope, meldtermijnen, registratie, bestuurdersverplichtingen, sectorspecifieke criteria en alle toepasselijke NIS2-maatregelen juist zijn ingevuld.

Waarom ISO 27001 zo goed aansluit op NIS2

ISO/IEC 27001:2022 stelt eisen aan het opzetten, implementeren, onderhouden en continu verbeteren van een Information Security Management System, oftewel een ISMS. De organisatie identificeert haar informatiebeveiligingsrisico’s, kiest passende maatregelen en beoordeelt periodiek of deze maatregelen daadwerkelijk functioneren.

Ook de Cyberbeveiligingswet en het Cyberbeveiligingsbesluit hanteren een risicogebaseerde benadering. Maatregelen moeten passen bij risico’s, omvang, blootstelling en maatschappelijke betekenis. Daardoor sluiten beide kaders inhoudelijk op belangrijke punten aan:

  • risico’s vormen het vertrekpunt;
  • bestuur en management moeten verantwoordelijkheid nemen;
  • organisatorische én technische maatregelen zijn nodig;
  • beleid moet aantoonbaar worden uitgevoerd;
  • de werking van maatregelen moet worden geëvalueerd;
  • incidenten en veranderingen moeten leiden tot verbetering.

De werkelijke kracht is dus niet alleen dat ISO 27001 beveiligingsmaatregelen bevat. Het ISMS biedt de structuur waarin NIS2-verplichtingen blijvend kunnen worden bestuurd, uitgevoerd, getoetst en verbeterd.

Mappings helpen, maar zijn geen gelijkstelling. De Nederlandse overheid heeft een mapping gepubliceerd tussen NIS2-maatregelen en ISO/IEC 27002. ENISA publiceert voor specifieke digitale entiteiten eveneens mappings naar ISO 27001/27002. Zulke tabellen zijn hulpmiddelen en geen bewijs van volledige juridische gelijkwaardigheid.

ISO 27001 en NIS2: vergelijking van de basis en de aanvullende beoordeling

Onderstaande vergelijking laat zien waar ISO 27001 een bruikbare basis biedt en waar aanvullende aandacht nodig blijft.

OnderwerpISO 27001-basisAanvullende NIS2-beoordeling
Juridische toepasselijkheidNiet bepaald door certificering.Scope bepalen volgens sector, activiteit, omvang, uitzonderingen, vestiging en eventuele aanwijzing.
ISMS en risicoanalyseSterke basis voor risico-identificatie, behandeling en continue verbetering.Toetsen of alle relevante diensten, netwerk- en informatiesystemen, afhankelijkheden en maatschappelijke gevolgen zijn meegenomen.
IncidentmanagementKan detectie, escalatie, respons, registratie en evaluatie omvatten.Wettelijke drempels, meldroutes en het proces voor 24 uur, 72 uur en één maand expliciet toevoegen. Lees de NIS2-meldtermijnen.
LeveranciersBeheersmaatregelen voor selectie, afspraken, monitoring en ICT-ketens zijn mogelijk.Expliciete ketenrisicoanalyse, prioritering van kritieke leveranciers en passende Cbw- en sectorale eisen toetsen.
ContinuïteitKan continuïteitsplanning, back-ups, herstel en ICT-gereedheid omvatten.Toetsen of scenario’s de wettelijke dienstverlening, ernstige verstoringen en sectorspecifieke eisen afdekken.
BestuurLeiderschap, beleid, rollen en managementbeoordeling zijn vereist.Goedkeuring, toezicht, rapportage en passende kennisopbouw of training concreet en aantoonbaar maken.
RegistratieGeen afzonderlijke ISO-verplichting.Registratie en actualisatie van gegevens als aparte wettelijke verplichting inrichten.
Certificering en bewijsBewijs dat het ISMS binnen een vastgestelde scope is beoordeeld.Geen automatische NIS2-conformiteit; wettelijke beoordeling, scope en werking blijven de verantwoordelijkheid van de organisatie.

De inhoudelijke overlap is aanzienlijk. De belangrijkste vraag is niet óf ISO 27001 bruikbaar is, maar of het bestaande ISMS de juiste scope, diepgang en bewijsvoering heeft.

Waar ISO 27001 niet automatisch voldoende is

1. De toepasselijkheid van de Cyberbeveiligingswet

ISO 27001 bepaalt niet of een organisatie onder de Cyberbeveiligingswet valt. Dat is een juridische beoordeling op basis van onder meer sector, activiteit, omvang, vestiging, eventuele aanwijzing en groepsstructuur. De Cyberbeveiligingswet geldt vanaf 15 augustus 2026. Een ISO-certificaat beantwoordt deze scopevraag niet.

2. De ISO-scope kan smaller zijn dan de wettelijke scope

Een certificaat kan beperkt zijn tot één digitale dienst, locatie, dochteronderneming, afdeling of SaaS-platform. De Cyberbeveiligingswet kan betrekking hebben op een bredere essentiële of belangrijke dienst en alle netwerk- en informatiesystemen waarvan die dienst afhankelijk is.

Bepaal daarom eerst de wettelijke Cbw-scope en vergelijk die daarna met de bestaande ISMS- en certificeringsscope.

3. Specifieke bestuurlijke verplichtingen

ISO 27001 verlangt betrokkenheid van de directie en periodieke beoordeling van het ISMS. De Cyberbeveiligingswet legt specifieke verantwoordelijkheden bij het bestuur: maatregelen goedkeuren, toezicht houden en voldoende kennis verwerven om risico’s en maatregelen te beoordelen.

  • welke besluiten het bestuur heeft genomen;
  • welke risico’s en restrisico’s zijn geaccepteerd;
  • hoe toezicht wordt gehouden op voortgang;
  • welke rapportages het bestuur ontvangt;
  • hoe de vereiste kennis actueel wordt gehouden.

4. Registratie

Een organisatie kan al jaren ISO 27001-gecertificeerd zijn en toch haar afzonderlijke wettelijke registratie nog moeten uitvoeren en actueel houden. Deze verplichting maakt geen onderdeel uit van ISO 27001-certificering.

5. De wettelijke meldplicht

ISO 27001 helpt bij incidentdetectie, escalatie, respons en evaluatie. De specifieke meldcriteria, ontvangers en termijnen uit de Cyberbeveiligingswet moeten echter afzonderlijk in de procedure worden verwerkt.

  • beoordeling wanneer een incident mogelijk significant is;
  • interne escalatiedrempels en beslissingsbevoegdheid;
  • actuele toegangs- en contactgegevens;
  • vereiste inhoud per meldfase;
  • afstemming tussen security, juridisch, communicatie en bestuur;
  • periodieke incident- en crisisoefeningen.

6. Verdieping van ketenbeveiliging

Een generieke leveranciersvragenlijst is niet genoeg wanneer kritieke leveranciers grote invloed hebben op de beveiliging en continuïteit van de dienstverlening. De organisatie moet kunnen uitleggen welke leveranciers kritiek zijn, welke risico’s zij veroorzaken, hoe naleving wordt gevolgd en hoe ketenincidenten tijdig worden gemeld.

7. Wettelijke beoordeling en toezicht

Een certificeringsauditor beoordeelt het ISMS tegen ISO 27001 binnen de vastgestelde scope. Een toezichthouder beoordeelt of de organisatie voldoet aan de toepasselijke wettelijke verplichtingen. Een certificaat, auditrapport of Verklaring van Toepasselijkheid kan belangrijk bewijs leveren, maar geeft geen juridische vrijstelling.

De certificeringsvalkuil: het certificaat is niet het ISMS

Organisaties richten hun aandacht soms vooral op het geldige certificaat. Voor NIS2 is juist de aantoonbare werking van het managementsysteem belangrijk.

Een certificaat bewijst niet afzonderlijk dat:

  • iedere Cbw-verplichting is geïdentificeerd;
  • de wettelijke scope volledig overeenkomt met de ISO-scope;
  • iedere leverancier aantoonbaar wordt beheerst;
  • de wettelijke meldprocedure is ingericht en geoefend;
  • het bestuur alle Cbw-verplichtingen aantoonbaar uitvoert;
  • alle maatregelen op ieder moment effectief functioneren.

De waarde zit in het onderliggende systeem: actuele risicoanalyses, onderbouwde besluiten, werkende processen, betrouwbare registraties, toetsing en zichtbare opvolging.

Van een bestaand ISMS naar NIS2-readiness

Organisaties met een bestaand ISO 27001-managementsysteem hoeven niet opnieuw te beginnen. Een gerichte uitbreiding is meestal sterker dan het opzetten van een tweede, losstaand NIS2-framework.

Bepaal de formele Cbw-scope

Beoordeel sector, activiteiten, omvang, juridische entiteiten, vestigingen, uitzonderingen en groepsstructuur. Leg de uitkomst en gebruikte bronnen vast.

Vergelijk de wettelijke en ISO-scope

Breng in kaart welke kritieke diensten, processen, systemen, locaties en leveranciers binnen beide scopes vallen. Maak afwijkingen expliciet.

Maak een verplichtingenregister

Neem de wet, het besluit, relevante sectorale regels en contractuele verplichtingen op in het bestaande register van wettelijke en contractuele eisen.

Voer een inhoudelijke mapping uit

Koppel iedere verplichting aan risico’s, beleid, beheersmaatregelen, eigenaren, operationeel bewijs en monitoring. Alleen verwijzen naar de VvT is onvoldoende.

Sluit de aanvullende gaps

Verbreding van scope, ketenrisico, incidentmelding, bestuurderstraining, crisisoefeningen, effectiviteitsmetingen en registratie zijn veelvoorkomende acties.

Test de werking

Gebruik steekproeven, scenario-oefeningen en interne audits om te toetsen of medewerkers handelen en bewijs tijdig beschikbaar is.

Maak voortgang bestuurbaar

Rapporteer over risico’s, restrisico’s, incidenten, kritieke leveranciers, verbeteracties en werking. Leg besluiten en opvolging aantoonbaar vast.

Nog geen ISO 27001? Bouw dan één geïntegreerd systeem

Een organisatie hoeft niet eerst gecertificeerd te zijn om ISO 27001 als basis voor NIS2 te gebruiken. De norm kan ook zonder directe certificeringsdoelstelling structuur bieden voor scope, risicomanagement, beleid, eigenaarschap, maatregelen, bewijs, audits, managementrapportage en continue verbetering.

De Cyberbeveiligingswet schrijft geen algemeen verplicht ISO 27001-certificaat voor. De verstandigste volgorde is meestal: bepaal wat wettelijk van toepassing is, breng kritieke risico’s en diensten in kaart, richt governance en maatregelen in, organiseer bewijs en evaluatie en beslis daarna of certificering commerciële of organisatorische meerwaarde heeft.

ISO 27001 voor leveranciers van NIS2-organisaties

Een leverancier valt niet automatisch onder de Cyberbeveiligingswet omdat een klant Cbw-plichtig is. Die klant moet wel zijn ketenrisico’s beheersen en kan beveiligingseisen, meldafspraken en assuranceverplichtingen doorleggen.

Voor leveranciers kan ISO 27001 commerciële waarde hebben, mits de certificeringsscope aansluit op de daadwerkelijk geleverde dienst. Een certificaat voor een ander organisatieonderdeel biedt weinig zekerheid over het feitelijke ketenrisico.

Veelgemaakte fouten

Het certificaat als juridische conclusie

Een certificeringsbeslissing is geen formeel oordeel over naleving van de Cyberbeveiligingswet.

De bestaande ISO-scope overnemen

De wettelijke dienstverlening kan afhankelijk zijn van systemen, locaties of leveranciers buiten de certificeringsscope.

Alleen Annex A afvinken

NIS2-readiness vraagt ook om juridische scope, governance, registratie, meldprocessen en sectorspecifieke eisen.

Beleid verwarren met werking

Een procedure is pas waardevol wanneer verantwoordelijken haar kennen, gebruiken, testen en verbeteren.

NIS2 volledig bij de CISO leggen

De CISO kan coördineren, maar het bestuur behoudt eigen wettelijke verantwoordelijkheden.

Een tweede framework bouwen

Losse NIS2-documentatie veroorzaakt dubbel werk en onduidelijk eigenaarschap. Integreer waar mogelijk in het ISMS.

Conclusie: ISO 27001 is de basis, de mapping maakt het compleet

ISO 27001 is een sterke basis voor NIS2 en de Cyberbeveiligingswet. De norm biedt de managementstructuur om cyberrisico’s niet eenmalig, maar blijvend te beheersen. De overlap is echter geen automatische gelijkstelling.

De beste aanpak is daarom niet ISO 27001 óf NIS2, maar één geïntegreerd beheerssysteem waarin ISO 27001 de structuur biedt en de Cyberbeveiligingswet als expliciete wettelijke eis is verwerkt.

Veelgestelde vragen

Is ISO 27001 voldoende om aan NIS2 te voldoen?

Nee. ISO 27001 biedt een sterke basis voor risicomanagement, governance, maatregelen, audits en continue verbetering. De Cyberbeveiligingswet bevat daarnaast eigen eisen aan onder meer toepasselijkheid, registratie, incidentmelding, bestuurders en toezicht.

Is ISO 27001-certificering verplicht onder NIS2?

Er bestaat geen algemene wettelijke verplichting om ISO 27001-gecertificeerd te zijn. Organisaties moeten wel passende en evenredige maatregelen nemen en kunnen aantonen dat deze maatregelen functioneren.

Hoeveel van NIS2 wordt door ISO 27001 afgedekt?

Daar bestaat geen verantwoord universeel percentage voor. De daadwerkelijke overlap hangt af van de ISO-scope, de geselecteerde maatregelen, het risicoprofiel, de volwassenheid van het ISMS en de toepasselijke sectorale eisen.

Kan bestaand ISO 27001-bewijs opnieuw worden gebruikt?

Ja. Risicoanalyses, beleidsstukken, leveranciersbeoordelingen, incidentregistraties, auditresultaten en managementreviews kunnen vaak worden hergebruikt, mits ze actueel zijn en aansluiten op de wettelijke verplichtingen.

Moet de ISO 27001-scope worden uitgebreid?

Dat is nodig wanneer relevante diensten, systemen, processen, locaties of juridische entiteiten wel binnen de wettelijke scope vallen, maar buiten het bestaande ISMS of certificaat zijn gehouden.

Heeft een leverancier van een NIS2-organisatie een ISO 27001-certificaat nodig?

Niet automatisch. De klant kan ISO 27001-certificering of vergelijkbare assurance wel contractueel verlangen. Belangrijk is dat de scope van het bewijs aansluit op de daadwerkelijk geleverde dienst.

Wat is de beste eerste stap?

Begin met een gecombineerde scope- en gap-analyse. Daarmee wordt vastgesteld welke wettelijke verplichtingen gelden, welke onderdelen al via ISO 27001 zijn geborgd en welke aanvullende acties prioriteit hebben.

Officiële bronnen

Van bestaand ISMS naar aantoonbare NIS2-readiness

Governancy brengt de wettelijke scope, het bestaande ISO 27001-managementsysteem en de ontbrekende maatregelen samen in één onderbouwd overzicht. Geen tweede papieren framework, maar heldere prioriteiten, eigenaarschap en bewijs.

Laatst inhoudelijk gecontroleerd op 4 augustus 2026. Deze pagina bevat algemene informatie en is geen juridisch oordeel over de naleving door een specifieke organisatie.