Dekt ISO 27001 je NIS2-verplichtingen af?

Wie NIS2 en ISO 27001 naast elkaar legt, ziet veel overlap. Veel maatregelen die de richtlijn eist staan al in Annex A van de norm. Bedrijfscontinuïteit is daarin onvoldoende gedekt; daarvoor wijst The NIS2 Navigator's Handbook naar EN-ISO 22301. Een certificaat is bovendien geen bewijs van compliance.

Hoeveel van NIS2 dekt ISO 27001 al?

Een flink deel, maar niet alles. NIS2 zoekt uitdrukkelijk aansluiting bij bestaande internationale standaarden en vraagt geen maatregelen die afwijken van wat je al toepast. De ISO/IEC 27000-serie wordt zelfs met naam genoemd in overweging 79 van de richtlijn. Veel NIS2-controls vind je terug in Annex A van ISO/IEC 27001.

Het boek verwoordt het zonder slagen om de arm: "In relation to the NIS2 control requirements, you will find that many of the controls can be found in the ISO/IEC 27001 Annex A."

Die overlap is geen toeval, want de norm bouwt een ISMS op precies dezelfde risicogebaseerde aanpak. Je bent verplicht elke control uit Annex A te wegen en die vervolgens te implementeren of onderbouwd uit te sluiten. Dat is exact de denkwijze die artikel 21 van NIS2 van je verlangt.

Waar schiet ISO 27001 tekort voor NIS2?

Bij bedrijfscontinuïteit. ISO/IEC 27001 kijkt daar vanuit informatiebeveiliging naar, terwijl NIS2 in artikel 21(2c) vraagt om back-upbeheer, disaster recovery én crisismanagement. Het handboek is er stellig over: "The NIS2 part that is insufficiently covered by the ISO/IEC 27001 Annex A is the topic of business continuity."

Voor dat gat wijst het boek naar EN-ISO 22301, de norm die de structuur en eisen beschrijft voor een business continuity management system. Die norm gaat verder dan NIS2 direct vraagt, maar is juist daardoor bruikbaar als leidraad bij het bouwen van solide continuïteitsmaatregelen. Beide normen zijn goedgekeurd door CEN en CENELEC, dus je blijft binnen het Europese normenlandschap.

Verdiep je in NIS2

Op de standaardpagina vind je het overzicht van NIS2 en de bijbehorende uitgaven.

Meer over deze standaard

Levert een ISO 27001-certificaat NIS2-compliance op?

Nee. Het boek zegt dat nergens, en de richtlijn verplicht geen enkele entiteit om gecertificeerde producten, diensten of processen te gebruiken. Lidstaten mogen dat wél eisen, op grond van artikel 24. Een certificaat toont aan dat je ISMS werkt; het zegt niets over de NIS2-eisen die buiten de norm vallen.

Wat er op het spel staat is fors, want de bevoegde autoriteit kan essentiële entiteiten beboeten tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten ligt die grens op 7 miljoen euro of 1,4% van de omzet. Daar komt persoonlijke verantwoordelijkheid bij: artikel 20(1) legt de goedkeuring van het programma bij het bestuur, dat ook aansprakelijk is voor de effectiviteit ervan.

Wanneer kies je welke norm?

Het is geen of-of. ISO/IEC 27001 is je basis voor informatiebeveiliging, EN-ISO 22301 vult de continuïteitskant aan, en NIS2 blijft op punten concreter dan beide. Draai je al een ISMS, dan begin je bij de mapping in Annex C van het handboek en dicht je daarna de gaten.

Onderwerp ISO/IEC 27001 EN-ISO 22301
Informatiebeveiliging (ISMS, Annex A) Kern van de norm Niet van toepassing
Bedrijfscontinuïteit (artikel 21(2c)) Onvoldoende gedekt Specifiek hiervoor bedoeld
Rapportage aan het bestuur (artikel 20(1)) Management Review bruikbaar als basis Niet van toepassing

Annex C van het handboek zet twaalf NIS2-eisen naast de normen: artikel 21.2 a) tot en met j), plus artikel 21.3 en artikel 21.4. Elke eis staat in drie kolommen — voor ISO 27001:2022, ISO 27001:2013 en ISO 22301:2018 — zodat je in één oogopslag ziet waar je al gedekt bent.

Draai je al een ISO/IEC 27001-programma, dan is er nog een meevaller. Het handboek stelt: "Organizations running ISO/IEC 27001 programs can use the Management Review as the basis for compliance with this NIS2 requirement." Het gaat daarbij om de rapportageplicht richting het bestuur uit artikel 20(1).

Het advies is dus onbevredigend eenvoudig: behandel je ISMS als de fundering en niet als het complete gebouw. De norm brengt je tot aan de grens van informatiebeveiliging, en daarna vragen continuïteit, rapportage en de precieze artikelen van de richtlijn nog om eigen werk.

Een ISMS is een voorsprong, geen eindstreep

ISO/IEC 27001 dekt een groot deel van de NIS2-controls af, maar bedrijfscontinuïteit en de rapportageplicht vragen om aanvulling.

Het boek achter dit artikel
The NIS2 Navigator’s Handbook

The NIS2 Navigator’s Handbook

€ 59,90

Veelgestelde vragen

Nee. NIS2 moedigt het gebruik van Europese en internationale standaarden aan, maar verplicht geen enkele entiteit om gecertificeerde producten, diensten of processen te gebruiken. Lidstaten mogen dat op grond van artikel 24 wél opleggen aan essentiële en belangrijke entiteiten. Controleer daarom altijd de nationale wet.

Bedrijfscontinuïteit. De norm benadert dat onderwerp vanuit informatiebeveiliging, terwijl artikel 21(2c) expliciet vraagt om back-upbeheer, disaster recovery en crisismanagement. Het handboek noemt dit het deel dat onvoldoende gedekt wordt door Annex A en verwijst voor de invulling naar EN-ISO 22301.

In Annex C van The NIS2 Navigator's Handbook. Daar staan twaalf NIS2-eisen naast elkaar: artikel 21.2 a) tot en met j), plus artikel 21.3 en artikel 21.4. Per eis zie je drie kolommen, voor ISO 27001:2022, ISO 27001:2013 en ISO 22301:2018.