[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:nl:iso-27001-vs-nis2":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"nl","iso-27001-vs-nis2","ISO 27001 vs NIS2: wat het certificaat dekt en wat niet","NIS2 is wet en ISO 27001 is een certificeerbare norm, dus het zijn geen alternatieven. Hier staat waar een bestaand ISMS aan de eisen van de richtlijn voldoet, en op welke twee plekken niet.","2026-08-20",{"who":10,"when":11,"do":12},"Een bedrijf dat ISO 27001 heeft of plant en een essentiële of belangrijke entiteit onder NIS2 is of kan zijn: het certificaat is een keuze en de richtlijn is wet, het ene vervangt het andere niet, en hetzelfde managementsysteem beantwoordt het meeste van wat de richtlijn technisch vraagt.","Op het moment dat NIS2 u bereikt via een nationale omzetting, het register van een toezichthouder of het contract van een klant; de meldtermijnen lopen vanaf kennisname, niet vanaf certificatie, en een bestaand managementsysteem verkort de gap-analyse maar vervangt haar niet.","Houd één managementsysteem dat op beide is afgebeeld, lees de gepubliceerde koppeling van de secties van de uitvoeringsverordening aan de maatregelen van bijlage A, dicht de twee gaten door de meldprocedure voor incidenten met haar termijnen en de goedkeuring en opleiding van het bestuursorgaan toe te voegen, en presenteer het certificaat nooit als NIS2-naleving.","\nISO 27001 en NIS2 zijn verschillende soorten dingen: NIS2 is EU-recht dat op u van toepassing is of niet, en ISO 27001 is een certificering die u kiest te hebben. ISO 27001 hebben maakt u niet NIS2-conform, maar beantwoordt technisch het meeste van wat NIS2 vraagt: van de 13 bijlagesecties van Uitvoeringsverordening (EU) 2024\u002F2690 worden er elf vervuld door een conform ISO 27001-managementsysteem en vragen er twee meer. De mapping is sectie voor sectie gepubliceerd.\n\n## Wat NIS2 werkelijk vraagt\n\nHet EU-brede uniforme deel van NIS2 is Uitvoeringsverordening (EU) 2024\u002F2690, die de beveiligingsmaatregelen opsomt in 13 bijlagesecties. Dat is een verordening en geen richtlijn, dus ze geldt zonder nationale omzetting en is concreet genoeg om tegen te toetsen.\n\nWij hebben alle 13 secties in kaart gebracht tegen de ISO 27001-beheersmaatregelen die eraan voldoen. [De volledige mapping staat hier](\u002Fnis2\u002Fiso-27001-mapping), sectie voor sectie.\n\n## De korte versie\n\nHet meeste overlapt. Een organisatie met een gecertificeerd ISMS heeft al beleid, risicobeheer, incidentafhandeling, bedrijfscontinuïteit, beveiliging van de toeleveringsketen, toegangsbeheer, beheer van bedrijfsmiddelen, cryptografie en personeelsbeveiliging, omdat bijlage A ze allemaal dekt en de clausules vereisen dat ze werken.\n\n**Op twee plekken niet.** Meldtermijnen voor incidenten zijn een wettelijke verplichting met lopende klokken, en geen ISO-norm legt ze op. En de verantwoordelijkheid van het bestuursorgaan is onder NIS2 persoonlijk op een manier die clausule 5 niet is.\n\n## Certificering is geen naleving\n\nISO 27001 hebben maakt u niet NIS2-conform, en geen auditor zal zeggen van wel. Wat het u geeft, is het grootste deel van het bewijs, al geordend, plus een managementsysteem dat draait in plaats van beschreven is. Als NIS2 u bereikt, maakt een bestaand ISMS de gap-analyse kort.\n\nDe richting die niet werkt is de omgekeerde: het minimum doen voor NIS2 levert geen certificaat op, omdat certificering een managementsysteem toetst dat over een periode in werking is.\n\n## Als beide op u van toepassing zijn\n\nDraai geen twee systemen. Clausules 4 tot 10 zijn de geharmoniseerde structuur die moderne ISO-managementnormen delen, en dezelfde registraties dienen beide verplichtingen. Houd één set bij, gemapt op beide, en de jaarlijkse last verdubbelt niet meer.\n\nDe Cyber Resilience Act is weer een derde ding, met eigen meldklokken die op 11 september 2026 gaan lopen. Maakt u producten met digitale elementen, dan [staat de deadlinecalculator hier](\u002Fcyber-resilience-act\u002Freporting-deadlines).\n",1789383982069]