NIS2

Helpt ISO 27001 Bij Het Voldoen Aan NIS2?

ISO 27001 en NIS2 overlappen sterk. Zie per maatregelgebied wat uw managementsysteem al dekt van de zorgplicht en welke wettelijke onderdelen u nog moet toevoegen.

admin bijgewerkt op 13 augustus 2026 7 min. leestijd

Helpt ISO 27001 Bij Het Voldoen Aan NIS2?

Organisaties met een werkend managementsysteem voor informatiebeveiliging schrikken vaak onnodig van de Cyberbeveiligingswet. Zij hebben meer op orde dan zij denken. Het gesprek gaat dan al snel over wat er ontbreekt, terwijl de eerste vraag zou moeten zijn wat er al staat.

ISO 27001 en NIS2 komen uit verschillende werelden, maar zij vragen grotendeels dezelfde dingen. De Cyberbeveiligingswet geldt vanaf 15 augustus 2026, en wie de norm al toepast, begint niet bij nul maar ergens halverwege.

Helpt ISO 27001 bij het voldoen aan NIS2?

Ja, en meer dan alleen op papier. De norm levert precies wat de wet in de kern vraagt: een systematische manier om risico’s te bepalen, maatregelen te kiezen, die uit te voeren en de effectiviteit te beoordelen. Dat is dezelfde denkwijze als achter de zorgplicht.

Het onderscheid tussen wet en norm blijft belangrijk. Een certificaat is geen bewijs van naleving van de wet, want NIS2 is niet certificeerbaar. De uitgebreide vergelijking staat in het artikel over het verschil tussen NIS2 en ISO 27001.

Wat de norm u wel geeft, is aantoonbaarheid. U heeft beleid met versiebeheer, registraties van uitgevoerde maatregelen en een auditcyclus. Bij toezicht is dat precies het type materiaal waarnaar gevraagd wordt.

Welke NIS2-maatregelen dekt ISO 27001 al?

De onderstaande tabel legt de tien maatregelgebieden van artikel 21 naast wat een ISO 27001-managementsysteem doorgaans al bevat. De volledige uitleg per gebied staat in het artikel over de tien maatregelen van artikel 21.

Maatregelgebied artikel 21 Dekking vanuit ISO 27001 Wat u nog toevoegt
1. Risicoanalyse en beveiligingsbeleid Volledig, dit is de kern van de norm Verwijzing naar de wettelijke context
2. Incidentbehandeling Grotendeels, proces en registratie staan er Beoordeling of een incident significant is en externe melding
3. Continuïteit, back-up en crisisbeheer Grotendeels, back-up en herstel zijn belegd Crisisorganisatie inclusief communicatie met de toezichthouder
4. Beveiliging van de toeleveringsketen Grotendeels, leveranciersbeheer is een beheersgebied Meldafspraken met leveranciers afgestemd op de wettelijke termijnen
5. Verwerving, ontwikkeling en kwetsbaarhedenbeheer Grotendeels, patch- en wijzigingsbeheer staan er Aantoonbare termijnen per risicoklasse
6. Beoordeling van de effectiviteit Volledig, interne audit en directiebeoordeling Expliciete toetsing aan de wettelijke verplichtingen
7. Cyberhygiëne en training Grotendeels, bewustwording is verplicht in de norm Specifieke scholing voor bestuurders
8. Cryptografie en encryptie Volledig, cryptografiebeleid is een beheersmaatregel Weinig tot niets
9. Personeel, toegangsbeleid en assetbeheer Volledig, dit zijn kerngebieden van de norm Weinig tot niets
10. Multifactorauthenticatie en beveiligde communicatie Grotendeels, afhankelijk van uw implementatie MFA aantoonbaar op alle externe toegang

De conclusie is duidelijk. Op maatregelniveau is de overlap groot en gaat het vooral om aanscherpen en aantoonbaar maken, niet om opnieuw beginnen.

Welke NIS2-onderdelen moet u alsnog toevoegen?

Buiten de maatregelen liggen drie onderwerpen die de norm niet kent. Die moet u apart inrichten, ongeacht hoe volwassen uw managementsysteem is.

  • De meldplicht. Een significant incident meldt u binnen 24 uur als vroege waarschuwing, binnen 72 uur volgt de incidentmelding en binnen een maand het eindrapport. De meldingen gaan naar het CSIRT en de bevoegde toezichthouder. De details staan in het artikel over de meldtermijnen van 24 en 72 uur.
  • De beoordeling van significantie. Uw incidentproces moet een expliciete stap krijgen waarin u bepaalt of een incident meldingsplichtig is, met vastgelegde criteria en een beslisser die bereikbaar is.
  • De registratieplicht. Entiteiten die onder de wet vallen registreren zich bij de bevoegde instantie met gegevens over de organisatie, de sector en de contactpersonen, zoals beschreven bij de registratieplicht.
  • De bestuurlijke verplichtingen. Artikel 20 vraagt dat het bestuur de maatregelen goedkeurt, toezicht houdt en aantoonbaar scholing volgt. Wat die scholing inhoudt, staat in het artikel over training en cyberkennis voor bestuurders.

Deze onderdelen zijn niet groot in omvang, maar wel scherp in uitvoering. Een meldproces dat op papier klopt maar in de praktijk niemand bereikt om drie uur ’s nachts, haalt de termijn van 24 uur niet.

Hoe bouwt u de aanvulling op uw bestaande systeem?

De verleiding is om een tweede systeem naast het eerste te zetten. Doe dat niet. U onderhoudt dan twee registers, twee sets beleid en twee auditcycli, met alle inconsistentie die daarbij hoort.

Werk in plaats daarvan met één systeem en meerdere kaders. Voeg aan uw bestaande documentstructuur een compact wettelijk kader toe waarin staat welke verplichtingen op u van toepassing zijn en waar u die heeft belegd. Breid uw incidentprocedure uit met de meldstap en de termijnen. Neem NIS2 als vast agendapunt op in de directiebeoordeling.

Leg daarnaast een aparte verklaring aan waarin per verplichting staat hoe u eraan voldoet en welk bewijs daarbij hoort. Dat document is uw eerste antwoord als de toezichthouder vragen stelt.

Waarom is de ISO-methodiek een voorsprong?

Het echte voordeel zit niet in de documenten maar in de werkwijze. Een managementsysteem dwingt tot een ritme: risico’s beoordelen, maatregelen uitvoeren, resultaten meten, bijsturen. Dat ritme is precies wat de wet verwacht van een organisatie die haar risico’s beheerst.

Organisaties zonder dat ritme lossen NIS2 vaak op als project. Zij leveren een stapel documenten op, en een jaar later klopt de helft niet meer. Met een bestaand systeem loopt de wet automatisch mee in uw jaarcyclus van interne audit en directiebeoordeling.

Daar komt bij dat u het bewijs al gewend bent te verzamelen. Registraties, versiebeheer en auditverslagen zijn voor u routine. Dat scheelt niet alleen tijd bij toezicht, maar ook bij klantvragen over uw positie in hun toeleveringsketen.

Wat als u nog geen ISO 27001 heeft?

Dan hoeft u niet eerst te certificeren voordat u aan de wet kunt voldoen. Certificering is nooit verplicht onder NIS2. Wel is de structuur van de norm een beproefde manier om de verplichtingen ordelijk in te richten.

Een praktische route is om de opzet van een ISO 27001-managementsysteem te volgen zonder direct het certificeringstraject in te gaan, en later te beslissen of u het certificaat alsnog wilt. U krijgt dan meteen de structuur, en houdt de keuze open. De benodigde documenten voor het wettelijke deel vindt u in de NIS2 document templates.

Veelgestelde vragen over ISO 27001 en NIS2

1. Voldoe ik met ISO 27001 automatisch aan NIS2?

Nee, maar u komt een heel eind. De norm dekt het grootste deel van de zorgplicht uit artikel 21. De meldplicht, de registratieplicht en de bestuurlijke verplichtingen uit artikel 20 vallen erbuiten en richt u apart in, bij voorkeur binnen uw bestaande managementsysteem.

2. Hoeveel procent van NIS2 dekt ISO 27001?

Een exact percentage is niet te geven, omdat het afhangt van uw scope en implementatie. Wel geldt dat de tien maatregelgebieden van de zorgplicht vrijwel allemaal een tegenhanger hebben in de norm, terwijl twee van de drie wettelijke hoofdverplichtingen, melden en registreren, er niet in voorkomen.

3. Moet ik mijn ISMS uitbreiden of een nieuw systeem opzetten?

Uitbreiden. Twee systemen naast elkaar leiden tot dubbele registers en tegenstrijdige documenten. Voeg een wettelijk kader toe aan uw bestaande structuur, breid de incidentprocedure uit met de meldstap en neem de wettelijke verplichtingen op in uw directiebeoordeling.

4. Accepteert de toezichthouder mijn ISO 27001-certificaat als bewijs?

Een certificaat is sterk ondersteunend bewijs voor uw maatregelen, omdat een onafhankelijke instelling uw systeem heeft getoetst. Het is geen vrijstelling. De toezichthouder beoordeelt of u de wettelijke verplichtingen naleeft, inclusief de onderdelen die buiten de norm vallen.

5. Wat kost het om van ISO 27001 naar NIS2 te komen?

Dat hangt af van uw uitgangspositie en scope. Heeft u een werkend managementsysteem, dan gaat het vooral om aanvullen: een wettelijk kader, een uitgebreide incidentprocedure, de registratie en scholing voor het bestuur. Dat is aanzienlijk minder werk dan een volledig traject vanaf nul.

Conclusie

Wie ISO 27001 toepast, heeft de zwaarste kant van NIS2 al georganiseerd. De maatregelen overlappen sterk, en belangrijker nog: de werkwijze om ze actueel te houden staat er al. Dat is een voorsprong die u niet opnieuw hoeft op te bouwen.

Het resterende werk zit in de wettelijke laag: melden binnen de termijnen, registreren bij de bevoegde instantie en het bestuur aantoonbaar in positie brengen. Voeg die laag toe aan wat u heeft, in plaats van er een tweede systeem naast te zetten. Het NIS2 compliance pakket is precies daarop ingericht, zodat uw bestaande managementsysteem het uitgangspunt blijft.

Verder lezen over NIS2

Alle artikelen over NIS2

NIS2

Cyberbeveiliging met kant-en-klare templates, Coach en kennisbank.

Pakket bekijken