HomeKennisbankWat is het verschil tussen de Cyberbeveiligingswet, NIS2 en ISO 27001?

Kennisbank · Cybersecurity

Wat is het verschil tussen de Cyberbeveiligingswet, NIS2 en ISO 27001?

Organisaties met een bestaand ISO 27001-ISMS hebben een sterke basis, maar moeten nog steeds hun wettelijke reikwijdte, bestuurlijke verantwoordelijkheden, meldproces en eventuele sectorspecifieke eisen afzonderlijk beoordelen.

01

Wetgeving en norm hebben een andere functie

NIS2 legt Europese doelen en verplichtingen vast voor digitale weerbaarheid. De Nederlandse Cyberbeveiligingswet vertaalt deze naar nationale regels, toezicht, registratie, zorgplicht, meldingen en bestuurlijke verantwoordelijkheid.

Lees de toelichting

ISO 27001 beschrijft hoe een organisatie een risicogestuurd managementsysteem voor informatiebeveiliging kan inrichten, onderhouden en verbeteren. De norm kan vrijwillig, contractueel of sectorspecifiek relevant zijn, maar stelt niet zelf vast of een organisatie onder de Cyberbeveiligingswet valt.

02

Gebruik ISO-bewijs, maar controleer de verschillen

Risicoanalyse, beleid, interne audits, managementreviews, verbeteracties en beheersmaatregelen uit een volwassen ISMS kunnen belangrijk bewijs vormen. ENISA gebruikt mappings naar normen en raamwerken om implementatie te ondersteunen.

Lees de toelichting

Controleer daarnaast onderwerpen die de wet expliciet organiseert, zoals toepasselijkheid, registratie, incidentdrempels en termijnen, verantwoordelijkheid van het bestuur, ketenverplichtingen en contact met toezichthouders. Ook moet de feitelijke scope van het certificaat aansluiten op de diensten en systemen die wettelijk relevant zijn.

03

Maak één geïntegreerde gap-analyse

Begin niet opnieuw naast het bestaande ISMS. Maak een kruistabel waarin ieder wettelijk vereiste is gekoppeld aan bestaand beleid, maatregelen, bewijs, eigenaar en openstaand verschil.

Lees de toelichting

Daarmee ontstaat één verbeteragenda voor bestuur, CISO, proceseigenaren en leveranciers. Dit voorkomt dubbel werk en maakt zichtbaar waar aanvullende besluitvorming of bewijs nodig is.

PRAKTISCHE CHECKLIST

Wat moet in ieder geval zijn geregeld?

Beoordeel wettelijke reikwijdte en entiteit

Vergelijk de ISO-scope met kritieke diensten en systemen

Koppel wettelijke eisen aan bestaand ISMS-bewijs

Controleer bestuur, registratie en incidentmelding apart

Leg resterende gaps, eigenaar en termijn vast

Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.

Veelgestelde vragen

Verdieping in korte, zelfstandige antwoorden.

Voor een betrouwbare conclusie zijn altijd de concrete feiten en organisatiecontext nodig.

Ben ik met een ISO 27001-certificaat automatisch NIS2-compliant?+

Nee. Een certificaat kan een sterke basis en belangrijk bewijs geven, maar toepasselijkheid, scope en specifieke wettelijke verplichtingen moeten afzonderlijk worden beoordeeld.

Moet een organisatie onder de Cyberbeveiligingswet ISO 27001-gecertificeerd zijn?+

Niet als algemene regel uitsluitend omdat de Cyberbeveiligingswet geldt. Sectorregels, contracten of toezicht kunnen wel aanvullende normen of bewijs verlangen.

Moeten we een nieuw managementsysteem bouwen?+

Meestal niet wanneer een werkend ISMS bestaat. Breid het bestaande stelsel gericht uit op wettelijke gaps en zorg dat scope, bewijs en eigenaarschap aansluiten.

Van uitleg naar inrichting

Wilt u weten wat dit concreet voor uw organisatie betekent?

We vertalen wetgeving, risico en beschikbare capaciteit naar een werkbare aanpak.

Bespreek uw situatie

Direct en persoonlijk contact

Vertel kort wat er speelt. Wij denken gericht met u mee.

Geen lange intake. Beschrijf uw vraag en u krijgt persoonlijk contact over de meest logische vervolgstap, zonder verplichtingen.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.