Wat Is Het Verschil Tussen NIS2 En ISO 27001?
Het verschil tussen NIS2 en ISO 27001: wet versus norm, verplicht versus vrijwillig, wel of niet certificeerbaar. Met vergelijkingstabel en wat de norm niet dekt.

In vergaderingen over cyberbeveiliging vallen de twee termen vaak in één adem. Iemand stelt voor om ISO 27001 te certificeren zodat de organisatie meteen aan NIS2 voldoet. Dat klinkt logisch, maar het klopt niet helemaal.
Het verschil tussen NIS2 en ISO 27001 is fundamenteel: de een is wetgeving, de ander is een norm. Die twee werken op een andere manier, hebben een ander bereik en kennen een ander bewijsstelsel. Nu de Cyberbeveiligingswet vanaf 15 augustus 2026 geldt voor ruim 8.000 organisaties in Nederland, is het belangrijk om dat onderscheid scherp te hebben.
Wat is het verschil tussen NIS2 en ISO 27001?
NIS2 is een richtlijn van de Europese Unie uit 2022, de opvolger van NIS1 uit 2016. Een richtlijn werkt niet rechtstreeks, maar wordt door elke lidstaat omgezet in nationale wetgeving. In Nederland is dat de Cyberbeveiligingswet. Valt u binnen de reikwijdte, dan heeft u geen keuze.
ISO 27001 is een norm van de International Organization for Standardization voor een managementsysteem voor informatiebeveiliging. Niemand verplicht u die toe te passen. U kiest ervoor, meestal omdat klanten erom vragen of omdat u uw beveiliging structureel wilt inrichten.
Dat verschil in aard verklaart bijna alle andere verschillen. Een wet stelt een ondergrens en kent handhaving met boetes. Een norm beschrijft een werkwijze en kent toetsing door een certificerende instelling.
Hoe verschillen wet en norm in de praktijk?
De volgende tabel zet de belangrijkste punten naast elkaar. Let vooral op de laatste rijen, want daar zit het misverstand dat in de praktijk het duurst uitpakt.
| Aspect | NIS2 / Cyberbeveiligingswet | ISO 27001 |
|---|---|---|
| Karakter | Wetgeving | Internationale norm |
| Verplicht | Ja, voor aangewezen sectoren en omvang | Nee, vrijwillig |
| Reikwijdte | Bepaald door de wet: sector en bedrijfsomvang | Bepaalt u zelf in de scope van het systeem |
| Certificeerbaar | Nee, een NIS2-certificaat bestaat niet | Ja, door een geaccrediteerde instelling |
| Toezicht | RDI, sectoraal ook ACM en IGJ | Certificerende instelling, geen overheidstoezicht |
| Sanctie | Boete tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet bij essentiële entiteiten | Verlies of schorsing van het certificaat |
| Bestuur | Artikel 20: goedkeuren, toezien en aantoonbaar scholing volgen | Directie stelt beleid vast en beoordeelt het systeem |
| Meldplicht aan overheid | Ja, 24 uur, 72 uur en 1 maand | Nee, alleen interne incidentbehandeling |
| Registratie bij overheid | Ja, registratieplicht bij de bevoegde instantie | Nee |
| Aantoonbaarheid | Documentatie en bewijs richting toezichthouder | Documentatie en bewijs richting auditor |
Waar overlappen de twee?
De overlap zit in de maatregelen. De zorgplicht uit artikel 21 noemt tien maatregelgebieden, en die komen inhoudelijk sterk overeen met de beheersmaatregelen die ISO 27001 vraagt. Wie de norm serieus toepast, heeft het grootste deel van die gebieden al ingericht.
- Risicoanalyse en beleid. De norm draait om risicomanagement, precies wat maatregel één van artikel 21 vraagt.
- Incidentbehandeling. Beide vragen een werkend proces om incidenten vast te leggen, te beoordelen en op te lossen.
- Continuïteit en back-up. Beide vragen back-upbeheer, herstelvoorzieningen en crisisafspraken.
- Toegang, encryptie en MFA. Technische maatregelen die in beide kaders terugkomen.
- Leveranciersbeheer. De norm kent leveranciersrelaties als beheersgebied, NIS2 als maatregel vier.
- Bewustwording en training. Beide vragen periodieke training van medewerkers.
De volledige lijst maatregelgebieden staat in het artikel over de tien maatregelen van artikel 21. Legt u die naast de norm, dan ziet u hoe groot de inhoudelijke overlap is.
Waar dekt ISO 27001 NIS2 niet af?
Hier moeten we eerlijk zijn. ISO 27001 dekt de zorgplicht grotendeels, maar twee van de drie NIS2-verplichtingen komen in de norm niet voor.
De eerste is de meldplicht. NIS2 verplicht u om een significant incident binnen 24 uur te melden als vroege waarschuwing, binnen 72 uur aan te vullen met een incidentmelding en binnen een maand een eindrapport te leveren. Die meldingen gaan naar het CSIRT en de bevoegde toezichthouder. ISO 27001 kent alleen interne incidentbehandeling en verplicht niet tot melden aan een overheidsinstantie.
De tweede is de registratieplicht. Entiteiten die onder de wet vallen moeten zich registreren bij de bevoegde instantie, met gegevens over de organisatie, de sector en de contactpersonen. De norm kent zo’n registratie niet.
Daarnaast gaat NIS2 verder op het punt van bestuurlijke verantwoordelijkheid. Artikel 20 verplicht het bestuur om de maatregelen goed te keuren, toezicht te houden en aantoonbaar scholing te volgen. Bij essentiële entiteiten kan een bestuurder bovendien tijdelijk uit een leidinggevende functie worden geschorst. Dat is een niveau van persoonlijke verantwoordelijkheid dat de norm niet kent, zoals toegelicht in het artikel over bestuurdersaansprakelijkheid onder NIS2.
Kunt u zich laten certificeren voor NIS2?
Nee. NIS2 is wetgeving en wetgeving is niet certificeerbaar. Er bestaat geen NIS2-certificaat en geen instelling die er een mag afgeven. Ziet u een aanbod voor NIS2-certificering, wees dan kritisch op wat er precies geleverd wordt.
Wat u wel kunt doen, is aantoonbaar maken dat u de verplichtingen naleeft. Dat doet u met documentatie, registraties en een werkend managementsysteem. Een ISO 27001-certificaat is daarbij sterk bewijs voor het maatregelendeel, omdat een onafhankelijke partij heeft getoetst dat uw systeem werkt. Het is bewijs, geen vrijstelling. Meer over het traject zelf leest u op de pagina over certificeren.
Wat kiest u als u opnieuw zou beginnen?
De vraag is meestal niet of, maar in welke volgorde. Valt u onder de Cyberbeveiligingswet, dan is naleving verplicht en heeft u geen keuze. De norm is dan het middel waarmee u die naleving structureert en aantoonbaar maakt.
Valt u er niet onder maar krijgt u wel eisen van klanten, dan is ISO 27001 vaak de efficiëntere route. U krijgt een certificaat dat opdrachtgevers herkennen, en u bouwt tegelijk de basis op voor het geval u later alsnog binnen de reikwijdte valt.
Hoe die twee sporen samenlopen en welke onderdelen u kunt hergebruiken, staat uitgewerkt in het artikel over ISO 27001 als basis voor NIS2.
Veelgestelde vragen over het verschil tussen NIS2 en ISO 27001
1. Voldoe ik aan NIS2 als ik ISO 27001-gecertificeerd ben?
Niet automatisch. Uw certificaat dekt het grootste deel van de zorgplicht, omdat de maatregelen sterk overeenkomen. De meldplicht en de registratieplicht vallen buiten de norm en moet u apart inrichten. Ook de bestuurlijke verplichtingen uit artikel 20 vragen aanvullende aandacht.
2. Bestaat er een NIS2-certificaat?
Nee. NIS2 is wetgeving en niet certificeerbaar. Geen enkele instelling kan een geldig NIS2-certificaat afgeven. U kunt wel aantonen dat u de wet naleeft met beleid, procedures en registraties, eventueel ondersteund door een ISO 27001-certificaat als onafhankelijk bewijs van uw maatregelen.
3. Is NIS2 strenger dan ISO 27001?
Op maatregelniveau vraagt ISO 27001 vaak meer detail en meer bewijs. Op verplichtingsniveau gaat NIS2 verder, omdat de wet meldtermijnen, registratie, overheidstoezicht en bestuurlijke verantwoordelijkheid kent, met boetes tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet.
4. Welke verplichtingen kent NIS2 die ISO 27001 niet heeft?
Drie punten. De meldplicht met termijnen van 24 uur, 72 uur en een maand richting het CSIRT en de toezichthouder. De registratieplicht bij de bevoegde instantie. En de bestuurlijke verplichtingen uit artikel 20, waaronder aantoonbare scholing van bestuurders.
5. Moet ik eerst ISO 27001 doen of eerst NIS2?
Valt u onder de wet, dan is naleving van de Cyberbeveiligingswet leidend en gebruikt u de norm als structuur. Valt u er niet onder maar vragen klanten om bewijs, dan is ISO 27001 meestal de praktische keuze, omdat opdrachtgevers dat certificaat direct herkennen en accepteren.
Conclusie
NIS2 en ISO 27001 zijn geen alternatieven van elkaar. De wet bepaalt wat u moet, de norm helpt u dat georganiseerd en aantoonbaar te doen. Wie beide door elkaar haalt, loopt het risico te denken dat een certificaat de wet afdekt, terwijl juist de meldplicht en de registratieplicht buiten de norm vallen.
Bekijk het daarom als twee lagen. De norm levert de structuur, het risicomanagement en het bewijs van uw maatregelen. De wet voegt daar meldtermijnen, registratie en bestuurlijke verantwoordelijkheid aan toe. Het NIS2 compliance pakket vult precies die extra laag in, zodat u niet twee losse systemen naast elkaar onderhoudt.
Verder lezen over NIS2
- Welke Logging En Monitoring Vraagt NIS2? NIS2 logging en monitoring praktisch uitgelegd: welke logbronnen u vastlegt, bewaartermijnen, kloksynchronisatie, alerting, en hoe uw logs de…
- Hoe Beoordeelt En Contracteert U Leveranciers Onder NIS2? Een werkend NIS2 leveranciersbeleid in vier stappen: leveranciersregister, risicoclassificatie, vragenlijst en beveiligingsbijlage bij het contract, plus periodieke herbeoordeling…
- Welke Rol Speelt Cryptografie En Encryptie In NIS2? NIS2 cryptografie en encryptie is maatregel 8 van artikel 21. Lees waar u versleuteling toepast in rust en…
