NIS2: alle pagina's en artikelen

Uitvoeringsverordening (EU) 2024/2690 · Bijlage

NIS2, gekoppeld aan ISO 27001

Het meeste van wat NIS2 technisch vraagt, is in elke lidstaat hetzelfde, omdat dat deel een verordening is en geen richtlijn, en het is geschreven vanuit ISO 27001. Voert u een conform ISMS, dan heeft u het meeste hiervan al gebouwd. Hier is de hele bijlage, sectie voor sectie, en de twee plekken waar ze meer vraagt.

Twee verschillende instrumenten, en maar één ervan is overdraagbaar

De maatregelen zijn een verordening. Uitvoeringsverordening (EU) 2024/2690 geldt rechtstreeks in alle 27 lidstaten: dezelfde tekst, geen nationale versie. Alles eromheen is een richtlijn. Registratie, welke autoriteit toezicht op u houdt, het meldportaal en de sancties komen allemaal uit 27 afzonderlijke nationale wetten die inhoudelijk verschillen. Deze pagina behandelt het eerste en zegt bewust niets over het tweede.

De nationale wetten zelf, zoals elke lidstaat ze aan de Commissie heeft meegedeeld, hebben hun eigen pagina: NIS2-omzetting per lidstaat.

Overweging 3 van de verordening is duidelijk over waar haar eisen vandaan komen. Zij zijn “based on European and international standards, such as ISO/IEC 27001, ISO/IEC 27002 and ETSI EN 319401”. Dat is wat een koppeling mogelijk maakt in plaats van bij benadering.

De bijlage, sectie voor sectie

De sectietitels zijn geciteerd uit de Engelse tekst van de bijlage, zoals ISO 27001 zelf in het Engels wordt gehanteerd; de officiële Nederlandse versie staat op EUR-Lex.

1. Policy on the security of network and information systems

Art. 21(2)(a) NIS2

Voldaan door

  • Hoofdstuk 5.2
  • Hoofdstuk 5.1
  • A.5.1
  • A.5.2
  • A.5.4

2. Risk management policy

Art. 21(2)(a) NIS2

Voldaan door

  • Hoofdstuk 6.1.2
  • Hoofdstuk 6.1.3
  • Hoofdstuk 8.2
  • Hoofdstuk 8.3
  • A.5.7
  • A.5.35
  • A.5.36

3. Incident handling

Art. 21(2)(b) NIS2

Voldaan door

  • A.5.5
  • A.5.24
  • A.5.25
  • A.5.26
  • A.5.27
  • A.5.28
  • A.6.8
  • A.8.17

Niet gedekt door ISO 27001: De wettelijke klok. ISO 27001 vereist een incidentproces; zij vereist geen vroege waarschuwing binnen 24 uur, geen melding binnen 72 uur, geen dubbele indiening bij een CSIRT en een bevoegde autoriteit, en geen significantietoets. De artikelen 3 tot en met 14 van de uitvoeringsverordening maken dat mechanisch en EU-uniform. Artikel 3, lid 1, onder a), stelt € 500.000 of 5 % van de omzet, welke van de twee lager is, en niets daarvan volgt vanzelf uit een ISMS.

4. Business continuity and crisis management

Art. 21(2)(c) NIS2

Voldaan door

  • A.5.29
  • A.5.30
  • A.8.13
  • A.8.14

5. Supply chain security

Art. 21(2)(d) NIS2

Voldaan door

  • A.5.19
  • A.5.20
  • A.5.21
  • A.5.22
  • A.5.23

6. Security in network and information systems acquisition, development and maintenance

Art. 21(2)(e) NIS2

Voldaan door

  • A.8.25
  • A.8.26
  • A.8.27
  • A.8.28
  • A.8.29
  • A.8.31
  • A.8.8
  • A.8.32
  • A.8.20
  • A.8.21
  • A.8.22

7. Policies and procedures to assess the effectiveness of cybersecurity risk-management measures

Art. 21(2)(f) NIS2

Voldaan door

  • Hoofdstuk 9.1
  • Hoofdstuk 9.2
  • Hoofdstuk 9.3
  • Hoofdstuk 10.1
  • Hoofdstuk 10.2

8. Basic cyber hygiene practices and security training

Art. 21(2)(g) NIS2

Voldaan door

  • Hoofdstuk 7.2
  • Hoofdstuk 7.3
  • A.6.3
  • A.8.7
  • A.8.19

Niet gedekt door ISO 27001: Opleiding van het bestuursorgaan. Artikel 20, lid 2, NIS2 vereist dat de leden van het bestuursorgaan zelf een opleiding volgen, en artikel 20, lid 1, maakt hen persoonlijk aansprakelijk voor het goedkeuren van en toezien op de maatregelen. ISO 27001 vraagt betrokkenheid van de leiding en competentie; zij zet het bestuur niet in het opleidingsregister en verbindt geen aansprakelijkheid aan de handtekening.

9. Cryptography

Art. 21(2)(h) NIS2

Voldaan door

  • A.8.24
  • A.5.33

10. Human resources security

Art. 21(2)(i) NIS2

Voldaan door

  • A.5.3
  • A.6.1
  • A.6.2
  • A.6.4
  • A.6.5
  • A.6.6

11. Access control

Art. 21(2)(j) NIS2

Voldaan door

  • A.5.15
  • A.5.16
  • A.5.17
  • A.5.18
  • A.8.2
  • A.8.3
  • A.8.5
  • A.8.18

12. Asset management

Art. 21(2)(j) NIS2

Voldaan door

  • A.5.9
  • A.5.10
  • A.5.11
  • A.5.12
  • A.5.13
  • A.5.14
  • A.7.10
  • A.7.14
  • A.8.10

13. Physical and environmental security

Art. 21(2)(j) NIS2

Voldaan door

  • A.7.1
  • A.7.2
  • A.7.3
  • A.7.4
  • A.7.5
  • A.7.8
  • A.7.11
  • A.7.12

Waar een ISMS ophoudt, op 2 plekken

Alles anders in die bijlage volgt uit een conform ISO 27001-managementsysteem. Deze niet, en geen enkele mate van ISO-conformiteit brengt ze voort:

  • 3. Incident handling

    De wettelijke klok. ISO 27001 vereist een incidentproces; zij vereist geen vroege waarschuwing binnen 24 uur, geen melding binnen 72 uur, geen dubbele indiening bij een CSIRT en een bevoegde autoriteit, en geen significantietoets. De artikelen 3 tot en met 14 van de uitvoeringsverordening maken dat mechanisch en EU-uniform. Artikel 3, lid 1, onder a), stelt € 500.000 of 5 % van de omzet, welke van de twee lager is, en niets daarvan volgt vanzelf uit een ISMS.

  • 8. Basic cyber hygiene practices and security training

    Opleiding van het bestuursorgaan. Artikel 20, lid 2, NIS2 vereist dat de leden van het bestuursorgaan zelf een opleiding volgen, en artikel 20, lid 1, maakt hen persoonlijk aansprakelijk voor het goedkeuren van en toezien op de maatregelen. ISO 27001 vraagt betrokkenheid van de leiding en competentie; zij zet het bestuur niet in het opleidingsregister en verbindt geen aansprakelijkheid aan de handtekening.

Wat deze pagina niet is

Het is geen dekkingsscore. Eén percentage voor hoeveel van NIS2 ISO 27001 dekt, wordt op veel plekken geciteerd. Elke versie ervan is een structureel oordeel en geen meting, en wij gaan geen getal herhalen waarvan we de berekening niet kunnen laten zien. ENISA heeft een machineleesbare koppeling gepubliceerd in haar Technical Implementation Guidance (v1.0, juni 2025); de koppeling hierboven is de onze, uit de twee documenten, en u zou haar moeten toetsen aan die van ENISA in plaats van een van ons beiden te vertrouwen.

Het is geen NIS2-product. StandardOS registreert u niet bij een nationale autoriteit, dient uw incidentmeldingen niet in en volgt geen 27 nationale omzettingen. Heeft u die nodig, dan heeft u iets anders nodig, en de eerlijke versie van ons standpunt is dat de set maatregelen het deel is dat de moeite waard is om één keer te bouwen, omdat het het enige deel is dat overal hetzelfde is.

Het is geen bepaling van het toepassingsgebied. NIS2 bindt essentiële en belangrijke entiteiten boven de omvangsdrempels van artikel 2. Onder ongeveer 50 mensen en € 10 miljoen valt u zeer waarschijnlijk volledig buiten het bereik, met sectorale uitzonderingen. Die bepaling is aan u om te maken en vast te leggen, en wij maken haar niet voor u op een marketingpagina.

Verder lezen

De overlap is het punt

Als de vragenlijst van een klant eigenlijk vraagt of u beveiliging beheert zoals de verordening beschrijft, is een ISO 27001-ISMS het antwoord op elf van deze dertien secties. StandardOS bouwt dat ISMS: de Verklaring van Toepasselijkheid, het risicoregister en het bewijsspoor. De export is geordend op Bijlage A-referentie, wat dezelfde woordenschat is als in de tabel hierboven.

De sectietitels zijn geciteerd uit de bijlage bij Uitvoeringsverordening (EU) 2024/2690 zoals gepubliceerd op EUR-Lex, gelezen op 10 augustus 2026. De koppeling aan ISO/IEC 27001 is van ons en niet van ENISA. Dit is geen juridisch advies, en de verordening is kort genoeg om zelf te lezen: Uitvoeringsverordening (EU) 2024/2690.