ISO 27001 en NIS2 zijn verschillende soorten dingen: NIS2 is EU-recht dat op u van toepassing is of niet, en ISO 27001 is een certificering die u kiest te hebben. ISO 27001 hebben maakt u niet NIS2-conform, maar beantwoordt technisch het meeste van wat NIS2 vraagt: van de 13 bijlagesecties van Uitvoeringsverordening (EU) 2024/2690 worden er elf vervuld door een conform ISO 27001-managementsysteem en vragen er twee meer. De mapping is sectie voor sectie gepubliceerd.
Wat NIS2 werkelijk vraagt
Het EU-brede uniforme deel van NIS2 is Uitvoeringsverordening (EU) 2024/2690, die de beveiligingsmaatregelen opsomt in 13 bijlagesecties. Dat is een verordening en geen richtlijn, dus ze geldt zonder nationale omzetting en is concreet genoeg om tegen te toetsen.
Wij hebben alle 13 secties in kaart gebracht tegen de ISO 27001-beheersmaatregelen die eraan voldoen. De volledige mapping staat hier, sectie voor sectie.
De korte versie
Het meeste overlapt. Een organisatie met een gecertificeerd ISMS heeft al beleid, risicobeheer, incidentafhandeling, bedrijfscontinuïteit, beveiliging van de toeleveringsketen, toegangsbeheer, beheer van bedrijfsmiddelen, cryptografie en personeelsbeveiliging, omdat bijlage A ze allemaal dekt en de clausules vereisen dat ze werken.
Op twee plekken niet. Meldtermijnen voor incidenten zijn een wettelijke verplichting met lopende klokken, en geen ISO-norm legt ze op. En de verantwoordelijkheid van het bestuursorgaan is onder NIS2 persoonlijk op een manier die clausule 5 niet is.
Certificering is geen naleving
ISO 27001 hebben maakt u niet NIS2-conform, en geen auditor zal zeggen van wel. Wat het u geeft, is het grootste deel van het bewijs, al geordend, plus een managementsysteem dat draait in plaats van beschreven is. Als NIS2 u bereikt, maakt een bestaand ISMS de gap-analyse kort.
De richting die niet werkt is de omgekeerde: het minimum doen voor NIS2 levert geen certificaat op, omdat certificering een managementsysteem toetst dat over een periode in werking is.
Als beide op u van toepassing zijn
Draai geen twee systemen. Clausules 4 tot 10 zijn de geharmoniseerde structuur die moderne ISO-managementnormen delen, en dezelfde registraties dienen beide verplichtingen. Houd één set bij, gemapt op beide, en de jaarlijkse last verdubbelt niet meer.
De Cyber Resilience Act is weer een derde ding, met eigen meldklokken die op 11 september 2026 gaan lopen. Maakt u producten met digitale elementen, dan staat de deadlinecalculator hier.