In het kort
- ISO 27001 biedt een sterke organisatorische basis voor het beheersen van cyberrisico’s en voorkomt veel dubbel werk.
- Een certificaat bewijst niet automatisch dat de juridische scope en alle verplichtingen van de Cyberbeveiligingswet juist zijn ingevuld.
- Incidentmanagement kan al aanwezig zijn, maar de wettelijke drempels en meldcascade van 24 uur, 72 uur en één maand moeten expliciet worden ingericht.
- Registratie, specifieke bestuurdersverplichtingen, sectorspecifieke criteria en toezicht vragen een afzonderlijke beoordeling.
- De verstandigste route is één geïntegreerd ISMS met een expliciete ISO 27001 en NIS2-mapping, eigenaren en operationeel bewijs.
ISO 27001 als basis voor NIS2 gebruiken is een logische keuze. De norm biedt een beproefd managementsysteem voor risicoanalyse, beleid, verantwoordelijkheden, beveiligingsmaatregelen, audits en continue verbetering. Precies die onderwerpen spelen ook een centrale rol in de NIS2-richtlijn en de Nederlandse Cyberbeveiligingswet.
Dat is goed nieuws voor organisaties die al een ISMS hebben: zij hoeven niet opnieuw te beginnen. De bestaande investering is een voorsprong waarop gericht kan worden voortgebouwd.
Toch is een ISO 27001-certificaat geen bewijs dat een organisatie automatisch volledig aan NIS2 of de Cyberbeveiligingswet voldoet. Voor de brede wettelijke context kunt u de centrale uitleg over scope, plichten en bestuur raadplegen. Dit artikel beantwoordt de specifiekere vraag: welke aanvullende beoordeling en inrichting zijn nodig boven op een bestaand ISO 27001-ISMS?
Belangrijke nuance: ISO 27001 mist onderwerpen zoals incidentmanagement, leveranciersbeheersing of continuïteit niet per definitie. Het verschil is dat een certificaat niet automatisch bewijst dat de wettelijke scope, meldtermijnen, registratie, bestuurdersverplichtingen, sectorspecifieke criteria en alle toepasselijke NIS2-maatregelen juist zijn ingevuld.
Waarom ISO 27001 zo goed aansluit op NIS2
ISO/IEC 27001:2022 stelt eisen aan het opzetten, implementeren, onderhouden en continu verbeteren van een Information Security Management System, oftewel een ISMS. De organisatie identificeert haar informatiebeveiligingsrisico’s, kiest passende maatregelen en beoordeelt periodiek of deze maatregelen daadwerkelijk functioneren.
Ook de Cyberbeveiligingswet en het Cyberbeveiligingsbesluit hanteren een risicogebaseerde benadering. Maatregelen moeten passen bij risico’s, omvang, blootstelling en maatschappelijke betekenis. Daardoor sluiten beide kaders inhoudelijk op belangrijke punten aan:
- risico’s vormen het vertrekpunt;
- bestuur en management moeten verantwoordelijkheid nemen;
- organisatorische én technische maatregelen zijn nodig;
- beleid moet aantoonbaar worden uitgevoerd;
- de werking van maatregelen moet worden geëvalueerd;
- incidenten en veranderingen moeten leiden tot verbetering.
De werkelijke kracht is dus niet alleen dat ISO 27001 beveiligingsmaatregelen bevat. Het ISMS biedt de structuur waarin NIS2-verplichtingen blijvend kunnen worden bestuurd, uitgevoerd, getoetst en verbeterd.
Mappings helpen, maar zijn geen gelijkstelling. De Nederlandse overheid heeft een mapping gepubliceerd tussen NIS2-maatregelen en ISO/IEC 27002. ENISA publiceert voor specifieke digitale entiteiten eveneens mappings naar ISO 27001/27002. Zulke tabellen zijn hulpmiddelen en geen bewijs van volledige juridische gelijkwaardigheid.
ISO 27001 en NIS2: vergelijking van de basis en de aanvullende beoordeling
Onderstaande vergelijking laat zien waar ISO 27001 een bruikbare basis biedt en waar aanvullende aandacht nodig blijft.
| Onderwerp | ISO 27001-basis | Aanvullende NIS2-beoordeling |
|---|---|---|
| Juridische toepasselijkheid | Niet bepaald door certificering. | Scope bepalen volgens sector, activiteit, omvang, uitzonderingen, vestiging en eventuele aanwijzing. |
| ISMS en risicoanalyse | Sterke basis voor risico-identificatie, behandeling en continue verbetering. | Toetsen of alle relevante diensten, netwerk- en informatiesystemen, afhankelijkheden en maatschappelijke gevolgen zijn meegenomen. |
| Incidentmanagement | Kan detectie, escalatie, respons, registratie en evaluatie omvatten. | Wettelijke drempels, meldroutes en het proces voor 24 uur, 72 uur en één maand expliciet toevoegen. Lees de NIS2-meldtermijnen. |
| Leveranciers | Beheersmaatregelen voor selectie, afspraken, monitoring en ICT-ketens zijn mogelijk. | Expliciete ketenrisicoanalyse, prioritering van kritieke leveranciers en passende Cbw- en sectorale eisen toetsen. |
| Continuïteit | Kan continuïteitsplanning, back-ups, herstel en ICT-gereedheid omvatten. | Toetsen of scenario’s de wettelijke dienstverlening, ernstige verstoringen en sectorspecifieke eisen afdekken. |
| Bestuur | Leiderschap, beleid, rollen en managementbeoordeling zijn vereist. | Goedkeuring, toezicht, rapportage en passende kennisopbouw of training concreet en aantoonbaar maken. |
| Registratie | Geen afzonderlijke ISO-verplichting. | Registratie en actualisatie van gegevens als aparte wettelijke verplichting inrichten. |
| Certificering en bewijs | Bewijs dat het ISMS binnen een vastgestelde scope is beoordeeld. | Geen automatische NIS2-conformiteit; wettelijke beoordeling, scope en werking blijven de verantwoordelijkheid van de organisatie. |
De inhoudelijke overlap is aanzienlijk. De belangrijkste vraag is niet óf ISO 27001 bruikbaar is, maar of het bestaande ISMS de juiste scope, diepgang en bewijsvoering heeft.
Waar ISO 27001 niet automatisch voldoende is
1. De toepasselijkheid van de Cyberbeveiligingswet
ISO 27001 bepaalt niet of een organisatie onder de Cyberbeveiligingswet valt. Dat is een juridische beoordeling op basis van onder meer sector, activiteit, omvang, vestiging, eventuele aanwijzing en groepsstructuur. De Cyberbeveiligingswet geldt vanaf 15 augustus 2026. Een ISO-certificaat beantwoordt deze scopevraag niet.
2. De ISO-scope kan smaller zijn dan de wettelijke scope
Een certificaat kan beperkt zijn tot één digitale dienst, locatie, dochteronderneming, afdeling of SaaS-platform. De Cyberbeveiligingswet kan betrekking hebben op een bredere essentiële of belangrijke dienst en alle netwerk- en informatiesystemen waarvan die dienst afhankelijk is.
Bepaal daarom eerst de wettelijke Cbw-scope en vergelijk die daarna met de bestaande ISMS- en certificeringsscope.
3. Specifieke bestuurlijke verplichtingen
ISO 27001 verlangt betrokkenheid van de directie en periodieke beoordeling van het ISMS. De Cyberbeveiligingswet legt specifieke verantwoordelijkheden bij het bestuur: maatregelen goedkeuren, toezicht houden en voldoende kennis verwerven om risico’s en maatregelen te beoordelen.
- welke besluiten het bestuur heeft genomen;
- welke risico’s en restrisico’s zijn geaccepteerd;
- hoe toezicht wordt gehouden op voortgang;
- welke rapportages het bestuur ontvangt;
- hoe de vereiste kennis actueel wordt gehouden.
4. Registratie
Een organisatie kan al jaren ISO 27001-gecertificeerd zijn en toch haar afzonderlijke wettelijke registratie nog moeten uitvoeren en actueel houden. Deze verplichting maakt geen onderdeel uit van ISO 27001-certificering.
5. De wettelijke meldplicht
ISO 27001 helpt bij incidentdetectie, escalatie, respons en evaluatie. De specifieke meldcriteria, ontvangers en termijnen uit de Cyberbeveiligingswet moeten echter afzonderlijk in de procedure worden verwerkt.
- beoordeling wanneer een incident mogelijk significant is;
- interne escalatiedrempels en beslissingsbevoegdheid;
- actuele toegangs- en contactgegevens;
- vereiste inhoud per meldfase;
- afstemming tussen security, juridisch, communicatie en bestuur;
- periodieke incident- en crisisoefeningen.
6. Verdieping van ketenbeveiliging
Een generieke leveranciersvragenlijst is niet genoeg wanneer kritieke leveranciers grote invloed hebben op de beveiliging en continuïteit van de dienstverlening. De organisatie moet kunnen uitleggen welke leveranciers kritiek zijn, welke risico’s zij veroorzaken, hoe naleving wordt gevolgd en hoe ketenincidenten tijdig worden gemeld.
7. Wettelijke beoordeling en toezicht
Een certificeringsauditor beoordeelt het ISMS tegen ISO 27001 binnen de vastgestelde scope. Een toezichthouder beoordeelt of de organisatie voldoet aan de toepasselijke wettelijke verplichtingen. Een certificaat, auditrapport of Verklaring van Toepasselijkheid kan belangrijk bewijs leveren, maar geeft geen juridische vrijstelling.
De certificeringsvalkuil: het certificaat is niet het ISMS
Organisaties richten hun aandacht soms vooral op het geldige certificaat. Voor NIS2 is juist de aantoonbare werking van het managementsysteem belangrijk.
Een certificaat bewijst niet afzonderlijk dat:
- iedere Cbw-verplichting is geïdentificeerd;
- de wettelijke scope volledig overeenkomt met de ISO-scope;
- iedere leverancier aantoonbaar wordt beheerst;
- de wettelijke meldprocedure is ingericht en geoefend;
- het bestuur alle Cbw-verplichtingen aantoonbaar uitvoert;
- alle maatregelen op ieder moment effectief functioneren.
De waarde zit in het onderliggende systeem: actuele risicoanalyses, onderbouwde besluiten, werkende processen, betrouwbare registraties, toetsing en zichtbare opvolging.
Van een bestaand ISMS naar NIS2-readiness
Organisaties met een bestaand ISO 27001-managementsysteem hoeven niet opnieuw te beginnen. Een gerichte uitbreiding is meestal sterker dan het opzetten van een tweede, losstaand NIS2-framework.
Bepaal de formele Cbw-scope
Beoordeel sector, activiteiten, omvang, juridische entiteiten, vestigingen, uitzonderingen en groepsstructuur. Leg de uitkomst en gebruikte bronnen vast.
Vergelijk de wettelijke en ISO-scope
Breng in kaart welke kritieke diensten, processen, systemen, locaties en leveranciers binnen beide scopes vallen. Maak afwijkingen expliciet.
Maak een verplichtingenregister
Neem de wet, het besluit, relevante sectorale regels en contractuele verplichtingen op in het bestaande register van wettelijke en contractuele eisen.
Voer een inhoudelijke mapping uit
Koppel iedere verplichting aan risico’s, beleid, beheersmaatregelen, eigenaren, operationeel bewijs en monitoring. Alleen verwijzen naar de VvT is onvoldoende.
Sluit de aanvullende gaps
Verbreding van scope, ketenrisico, incidentmelding, bestuurderstraining, crisisoefeningen, effectiviteitsmetingen en registratie zijn veelvoorkomende acties.
Test de werking
Gebruik steekproeven, scenario-oefeningen en interne audits om te toetsen of medewerkers handelen en bewijs tijdig beschikbaar is.
Maak voortgang bestuurbaar
Rapporteer over risico’s, restrisico’s, incidenten, kritieke leveranciers, verbeteracties en werking. Leg besluiten en opvolging aantoonbaar vast.
Nog geen ISO 27001? Bouw dan één geïntegreerd systeem
Een organisatie hoeft niet eerst gecertificeerd te zijn om ISO 27001 als basis voor NIS2 te gebruiken. De norm kan ook zonder directe certificeringsdoelstelling structuur bieden voor scope, risicomanagement, beleid, eigenaarschap, maatregelen, bewijs, audits, managementrapportage en continue verbetering.
De Cyberbeveiligingswet schrijft geen algemeen verplicht ISO 27001-certificaat voor. De verstandigste volgorde is meestal: bepaal wat wettelijk van toepassing is, breng kritieke risico’s en diensten in kaart, richt governance en maatregelen in, organiseer bewijs en evaluatie en beslis daarna of certificering commerciële of organisatorische meerwaarde heeft.
ISO 27001 voor leveranciers van NIS2-organisaties
Een leverancier valt niet automatisch onder de Cyberbeveiligingswet omdat een klant Cbw-plichtig is. Die klant moet wel zijn ketenrisico’s beheersen en kan beveiligingseisen, meldafspraken en assuranceverplichtingen doorleggen.
Voor leveranciers kan ISO 27001 commerciële waarde hebben, mits de certificeringsscope aansluit op de daadwerkelijk geleverde dienst. Een certificaat voor een ander organisatieonderdeel biedt weinig zekerheid over het feitelijke ketenrisico.
Veelgemaakte fouten
Het certificaat als juridische conclusie
Een certificeringsbeslissing is geen formeel oordeel over naleving van de Cyberbeveiligingswet.
De bestaande ISO-scope overnemen
De wettelijke dienstverlening kan afhankelijk zijn van systemen, locaties of leveranciers buiten de certificeringsscope.
Alleen Annex A afvinken
NIS2-readiness vraagt ook om juridische scope, governance, registratie, meldprocessen en sectorspecifieke eisen.
Beleid verwarren met werking
Een procedure is pas waardevol wanneer verantwoordelijken haar kennen, gebruiken, testen en verbeteren.
NIS2 volledig bij de CISO leggen
De CISO kan coördineren, maar het bestuur behoudt eigen wettelijke verantwoordelijkheden.
Een tweede framework bouwen
Losse NIS2-documentatie veroorzaakt dubbel werk en onduidelijk eigenaarschap. Integreer waar mogelijk in het ISMS.
Conclusie: ISO 27001 is de basis, de mapping maakt het compleet
ISO 27001 is een sterke basis voor NIS2 en de Cyberbeveiligingswet. De norm biedt de managementstructuur om cyberrisico’s niet eenmalig, maar blijvend te beheersen. De overlap is echter geen automatische gelijkstelling.
De beste aanpak is daarom niet ISO 27001 óf NIS2, maar één geïntegreerd beheerssysteem waarin ISO 27001 de structuur biedt en de Cyberbeveiligingswet als expliciete wettelijke eis is verwerkt.
Veelgestelde vragen
Is ISO 27001 voldoende om aan NIS2 te voldoen?
Nee. ISO 27001 biedt een sterke basis voor risicomanagement, governance, maatregelen, audits en continue verbetering. De Cyberbeveiligingswet bevat daarnaast eigen eisen aan onder meer toepasselijkheid, registratie, incidentmelding, bestuurders en toezicht.
Is ISO 27001-certificering verplicht onder NIS2?
Er bestaat geen algemene wettelijke verplichting om ISO 27001-gecertificeerd te zijn. Organisaties moeten wel passende en evenredige maatregelen nemen en kunnen aantonen dat deze maatregelen functioneren.
Hoeveel van NIS2 wordt door ISO 27001 afgedekt?
Daar bestaat geen verantwoord universeel percentage voor. De daadwerkelijke overlap hangt af van de ISO-scope, de geselecteerde maatregelen, het risicoprofiel, de volwassenheid van het ISMS en de toepasselijke sectorale eisen.
Kan bestaand ISO 27001-bewijs opnieuw worden gebruikt?
Ja. Risicoanalyses, beleidsstukken, leveranciersbeoordelingen, incidentregistraties, auditresultaten en managementreviews kunnen vaak worden hergebruikt, mits ze actueel zijn en aansluiten op de wettelijke verplichtingen.
Moet de ISO 27001-scope worden uitgebreid?
Dat is nodig wanneer relevante diensten, systemen, processen, locaties of juridische entiteiten wel binnen de wettelijke scope vallen, maar buiten het bestaande ISMS of certificaat zijn gehouden.
Heeft een leverancier van een NIS2-organisatie een ISO 27001-certificaat nodig?
Niet automatisch. De klant kan ISO 27001-certificering of vergelijkbare assurance wel contractueel verlangen. Belangrijk is dat de scope van het bewijs aansluit op de daadwerkelijk geleverde dienst.
Wat is de beste eerste stap?
Begin met een gecombineerde scope- en gap-analyse. Daarmee wordt vastgesteld welke wettelijke verplichtingen gelden, welke onderdelen al via ISO 27001 zijn geborgd en welke aanvullende acties prioriteit hebben.
Officiële bronnen
- Rijksoverheid: inwerkingtreding en hoofdverplichtingen van de Cyberbeveiligingswet
- Staatsblad 2026, 189: Cyberbeveiligingsbesluit
- ISO: ISO/IEC 27001:2022 - information security management systems
- Digitale Overheid: mapping van NIS2-maatregelen naar ISO/IEC 27002
- ENISA: NIS2 Technical Implementation Guidance en mapping naar standaarden
- NCSC: de Cyberbeveiligingswet en toeleveranciers
Van bestaand ISMS naar aantoonbare NIS2-readiness
Governancy brengt de wettelijke scope, het bestaande ISO 27001-managementsysteem en de ontbrekende maatregelen samen in één onderbouwd overzicht. Geen tweede papieren framework, maar heldere prioriteiten, eigenaarschap en bewijs.
Laatst inhoudelijk gecontroleerd op 4 augustus 2026. Deze pagina bevat algemene informatie en is geen juridisch oordeel over de naleving door een specifieke organisatie.