Kort antwoord

ISO 27001 helpt bij NIS2 omdat het informatiebeveiliging organiseert via een ISMS, risicomanagement, beheersmaatregelen, audits en continue verbetering. Dat sluit goed aan op aantoonbare cyberweerbaarheid.

Maar NIS2 en de Cyberbeveiligingswet vragen ook om wettelijke scopebepaling, registratie, meldplicht, bestuurlijke verantwoordelijkheid, leveranciersrisico en soms sectorspecifieke interpretatie. Een certificaat is dus nuttig bewijs, geen eindstation.

NIS2 versus ISO 27001

Doel

ISO 27001

Managementsysteem voor informatiebeveiliging, afgestemd op risico's, context en informatie-assets.

NIS2/Cbw

Wettelijke verplichtingen voor cyberweerbaarheid, toezicht, meldplicht en ketenbeveiliging.

Bewijs

Certificaat, scopeverklaring, risicoanalyse, maatregelen, interne audits en management review.

Aantoonbare maatregelen, bestuurlijke besluiten, incidentmeldproces, registratie en leveranciersafspraken.

Keten

Leveranciers worden beoordeeld binnen het ISMS en gekozen controls.

Ketenrisico is expliciet relevant voor organisaties onder de Cyberbeveiligingswet en hun leveranciers.

Wat ontbreekt vaak nog bij ISO 27001?

  • Een expliciete NIS2-scopebeoordeling per entiteit, sector en ketenrol.
  • Registratievoorbereiding en contactgegevens voor officiële kanalen.
  • Een 24 uur en 72 uur meldproces met directiebesluitvorming.
  • Bestuurstraining en periodieke directierapportage over cyberrisico.
  • Een klantvriendelijk bewijsdossier voor leveranciersvragen en aanbestedingen.
  • Mapping van Microsoft 365, Google Workspace, logging, MFA, back-up en incidentrespons naar concrete NIS2-zorgplichtmaatregelen.

Praktische aanpak

  1. Leg ISO 27001-scope naast de NIS2/Cyberbeveiligingswet-scope. Let op juridische entiteiten, sectoren en diensten.
  2. Map de bestaande ISMS-risicoanalyse en controls naar zorgplicht, meldplicht, registratie en bestuur.
  3. Maak afwijkingen concreet: wat is al bewijsbaar, wat is gedeeltelijk geregeld en wat ontbreekt?
  4. Vertaal de uitkomst naar een directierapport en klantbewijs voor leveranciersbeoordelingen.

Officiële bronnen

ISO beschrijft ISO/IEC 27001 als standaard voor een informatiebeveiligingsmanagementsysteem en risicomanagement. NCSC beschrijft de Cyberbeveiligingswet, zorgplicht en ketenrisico; volgens NCSC kan aansluiten bij een normenkader zoals ISO 27001 handig zijn voor toeleveranciers, maar de wet schrijft dit niet algemeen voor.

ISO: ISO/IEC 27001 · NCSC: zorgplicht · NCSC: toeleveranciers · NCSC: Cyberbeveiligingswet en NIS2