NIS2: alle pagina's en artikelen
Uitvoeringsverordening (EU) 2024/2690 · Bijlage
NIS2, gekoppeld aan ISO 27001
Het meeste van wat NIS2 technisch vraagt, is in elke lidstaat hetzelfde, omdat dat deel een verordening is en geen richtlijn, en het is geschreven vanuit ISO 27001. Voert u een conform ISMS, dan heeft u het meeste hiervan al gebouwd. Hier is de hele bijlage, sectie voor sectie, en de twee plekken waar ze meer vraagt.
Twee verschillende instrumenten, en maar één ervan is overdraagbaar
De maatregelen zijn een verordening. Uitvoeringsverordening (EU) 2024/2690 geldt rechtstreeks in alle 27 lidstaten: dezelfde tekst, geen nationale versie. Alles eromheen is een richtlijn. Registratie, welke autoriteit toezicht op u houdt, het meldportaal en de sancties komen allemaal uit 27 afzonderlijke nationale wetten die inhoudelijk verschillen. Deze pagina behandelt het eerste en zegt bewust niets over het tweede.
De nationale wetten zelf, zoals elke lidstaat ze aan de Commissie heeft meegedeeld, hebben hun eigen pagina: NIS2-omzetting per lidstaat.
Overweging 3 van de verordening is duidelijk over waar haar eisen vandaan komen. Zij zijn “based on European and international standards, such as ISO/IEC 27001, ISO/IEC 27002 and ETSI EN 319401”. Dat is wat een koppeling mogelijk maakt in plaats van bij benadering.
De bijlage, sectie voor sectie
De sectietitels zijn geciteerd uit de Engelse tekst van de bijlage, zoals ISO 27001 zelf in het Engels wordt gehanteerd; de officiële Nederlandse versie staat op EUR-Lex.
1. Policy on the security of network and information systems
Art. 21(2)(a) NIS2
Voldaan door
- Hoofdstuk 5.2
- Hoofdstuk 5.1
- A.5.1
- A.5.2
- A.5.4
2. Risk management policy
Art. 21(2)(a) NIS2
Voldaan door
- Hoofdstuk 6.1.2
- Hoofdstuk 6.1.3
- Hoofdstuk 8.2
- Hoofdstuk 8.3
- A.5.7
- A.5.35
- A.5.36
3. Incident handling
Art. 21(2)(b) NIS2
Voldaan door
- A.5.5
- A.5.24
- A.5.25
- A.5.26
- A.5.27
- A.5.28
- A.6.8
- A.8.17
Niet gedekt door ISO 27001: De wettelijke klok. ISO 27001 vereist een incidentproces; zij vereist geen vroege waarschuwing binnen 24 uur, geen melding binnen 72 uur, geen dubbele indiening bij een CSIRT en een bevoegde autoriteit, en geen significantietoets. De artikelen 3 tot en met 14 van de uitvoeringsverordening maken dat mechanisch en EU-uniform. Artikel 3, lid 1, onder a), stelt € 500.000 of 5 % van de omzet, welke van de twee lager is, en niets daarvan volgt vanzelf uit een ISMS.
4. Business continuity and crisis management
Art. 21(2)(c) NIS2
Voldaan door
- A.5.29
- A.5.30
- A.8.13
- A.8.14
5. Supply chain security
Art. 21(2)(d) NIS2
Voldaan door
- A.5.19
- A.5.20
- A.5.21
- A.5.22
- A.5.23
6. Security in network and information systems acquisition, development and maintenance
Art. 21(2)(e) NIS2
Voldaan door
- A.8.25
- A.8.26
- A.8.27
- A.8.28
- A.8.29
- A.8.31
- A.8.8
- A.8.32
- A.8.20
- A.8.21
- A.8.22
7. Policies and procedures to assess the effectiveness of cybersecurity risk-management measures
Art. 21(2)(f) NIS2
Voldaan door
- Hoofdstuk 9.1
- Hoofdstuk 9.2
- Hoofdstuk 9.3
- Hoofdstuk 10.1
- Hoofdstuk 10.2
8. Basic cyber hygiene practices and security training
Art. 21(2)(g) NIS2
Voldaan door
- Hoofdstuk 7.2
- Hoofdstuk 7.3
- A.6.3
- A.8.7
- A.8.19
Niet gedekt door ISO 27001: Opleiding van het bestuursorgaan. Artikel 20, lid 2, NIS2 vereist dat de leden van het bestuursorgaan zelf een opleiding volgen, en artikel 20, lid 1, maakt hen persoonlijk aansprakelijk voor het goedkeuren van en toezien op de maatregelen. ISO 27001 vraagt betrokkenheid van de leiding en competentie; zij zet het bestuur niet in het opleidingsregister en verbindt geen aansprakelijkheid aan de handtekening.
9. Cryptography
Art. 21(2)(h) NIS2
Voldaan door
- A.8.24
- A.5.33
10. Human resources security
Art. 21(2)(i) NIS2
Voldaan door
- A.5.3
- A.6.1
- A.6.2
- A.6.4
- A.6.5
- A.6.6
11. Access control
Art. 21(2)(j) NIS2
Voldaan door
- A.5.15
- A.5.16
- A.5.17
- A.5.18
- A.8.2
- A.8.3
- A.8.5
- A.8.18
12. Asset management
Art. 21(2)(j) NIS2
Voldaan door
- A.5.9
- A.5.10
- A.5.11
- A.5.12
- A.5.13
- A.5.14
- A.7.10
- A.7.14
- A.8.10
13. Physical and environmental security
Art. 21(2)(j) NIS2
Voldaan door
- A.7.1
- A.7.2
- A.7.3
- A.7.4
- A.7.5
- A.7.8
- A.7.11
- A.7.12
Waar een ISMS ophoudt, op 2 plekken
Alles anders in die bijlage volgt uit een conform ISO 27001-managementsysteem. Deze niet, en geen enkele mate van ISO-conformiteit brengt ze voort:
3. Incident handling
De wettelijke klok. ISO 27001 vereist een incidentproces; zij vereist geen vroege waarschuwing binnen 24 uur, geen melding binnen 72 uur, geen dubbele indiening bij een CSIRT en een bevoegde autoriteit, en geen significantietoets. De artikelen 3 tot en met 14 van de uitvoeringsverordening maken dat mechanisch en EU-uniform. Artikel 3, lid 1, onder a), stelt € 500.000 of 5 % van de omzet, welke van de twee lager is, en niets daarvan volgt vanzelf uit een ISMS.
8. Basic cyber hygiene practices and security training
Opleiding van het bestuursorgaan. Artikel 20, lid 2, NIS2 vereist dat de leden van het bestuursorgaan zelf een opleiding volgen, en artikel 20, lid 1, maakt hen persoonlijk aansprakelijk voor het goedkeuren van en toezien op de maatregelen. ISO 27001 vraagt betrokkenheid van de leiding en competentie; zij zet het bestuur niet in het opleidingsregister en verbindt geen aansprakelijkheid aan de handtekening.
Wat deze pagina niet is
Het is geen dekkingsscore. Eén percentage voor hoeveel van NIS2 ISO 27001 dekt, wordt op veel plekken geciteerd. Elke versie ervan is een structureel oordeel en geen meting, en wij gaan geen getal herhalen waarvan we de berekening niet kunnen laten zien. ENISA heeft een machineleesbare koppeling gepubliceerd in haar Technical Implementation Guidance (v1.0, juni 2025); de koppeling hierboven is de onze, uit de twee documenten, en u zou haar moeten toetsen aan die van ENISA in plaats van een van ons beiden te vertrouwen.
Het is geen NIS2-product. StandardOS registreert u niet bij een nationale autoriteit, dient uw incidentmeldingen niet in en volgt geen 27 nationale omzettingen. Heeft u die nodig, dan heeft u iets anders nodig, en de eerlijke versie van ons standpunt is dat de set maatregelen het deel is dat de moeite waard is om één keer te bouwen, omdat het het enige deel is dat overal hetzelfde is.
Het is geen bepaling van het toepassingsgebied. NIS2 bindt essentiële en belangrijke entiteiten boven de omvangsdrempels van artikel 2. Onder ongeveer 50 mensen en € 10 miljoen valt u zeer waarschijnlijk volledig buiten het bereik, met sectorale uitzonderingen. Die bepaling is aan u om te maken en vast te leggen, en wij maken haar niet voor u op een marketingpagina.
Verder lezen
De tien maatregelen van artikel 21(2) NIS2 als checklist: elk punt geciteerd, de secties van de verordening erachter, en de ISO 27001-maatregelen die ze al voortbrengen
Artikel 21(2) somt tien maatregelen op die elke essentiële en belangrijke entiteit moet nemen, van beleid inzake risicoanalyse tot multifactorauthenticatie. Voor cloud-, managed-service- en de andere digitale aanbieders werkt Uitvoeringsverordening 2024/2690 elk ervan uit in 13 secties, geschreven vanuit ISO/IEC 27001 en 27002. Eén tabel: de tien punten zoals de richtlijn ze formuleert, de secties die elk uitwerken, en de ISO 27001-clausules en bijlage A-maatregelen die het bewijs voortbrengen, met de twee plekken die een ISMS niet bereikt.
NIS2 artikel 20 voor het bestuur: wat het bestuursorgaan moet goedkeuren, toezien en leren, de twaalf plaatsen waar de uitvoeringsverordening het noemt, en wat aansprakelijkheid betekent
Artikel 20 van NIS2 verplicht het bestuursorgaan van een essentiële of belangrijke entiteit de maatregelen voor het beheer van cyberbeveiligingsrisico's goed te keuren, toe te zien op de uitvoering ervan, aansprakelijk gesteld te kunnen worden voor inbreuken van de entiteit op artikel 21, en een opleiding te volgen. Uitvoeringsverordening 2024/2690 noemt het bestuursorgaan vervolgens op twaalf plaatsen in haar bijlage: een gedateerde goedkeuring van het beleid, een jaarlijkse evaluatie, een directe rapportagelijn, aanvaarding van restrisico's, nalevingsrapportage, een bewustmakingsprogramma. Elk van de twaalf als record, de clausule van ISO 27001 die het al oplevert, en wat artikel 32 en artikel 34 zeggen over hoe aansprakelijkheid eruitziet.
NIS2 voor een SaaS-bedrijf: u bent een aanbieder van cloudcomputingdiensten, en dit volgt eruit
Overweging 33 van de richtlijn noemt software als dienst als een clouddienstmodel, zodat een SaaS-bedrijf van middelgrote omvang of groter als aanbieder van cloudcomputingdiensten een entiteit van NIS2 is: belangrijk onder de plafonds voor middelgrote ondernemingen, essentieel erboven. Wat volgt, in de volgorde waarin het komt: de lidstaat van uw hoofdvestiging, het register waarin u uiterlijk op 17 januari 2025 moest staan, de maatregelen van Uitvoeringsverordening 2024/2690, de vier incidentdrempels van haar artikel 7 en de klokken van artikel 23, en de grens tussen dit alles en de CRA.
NIS2 voor managed service providers en MSSP's: een entiteit van bijlage I per definitie, en de leverancier waar de due diligence van elke klant terechtkomt
Artikel 6(39) maakt iedereen die ICT voor klanten installeert, beheert, exploiteert of onderhoudt, ter plaatse of op afstand, tot aanbieder van beheerde diensten, en artikel 6(40) maakt wie helpt bij het beheer van cyberbeveiligingsrisico's tot MSSP. Beide zijn soorten uit bijlage I: belangrijk bij middelgrote omvang, essentieel boven de plafonds, onder de wet van de hoofdvestiging, in het register van Enisa, rechtstreeks onder Uitvoeringsverordening 2024/2690, met de vier incidentdrempels van haar artikel 10. En overweging 86 zegt elke essentiële en belangrijke klant verhoogde zorgvuldigheid te betrachten bij het kiezen van u.
NIS2 of CRA: welke incidentklok loopt voor een softwarebedrijf, en wat maakt een incident 'significant'
Beide wetten geven u 24 uur, 72 uur en een maand, en beide starten de klok wanneer u 'kennis krijgt'. Bijna al het andere verschilt: wat de klok start, wie de melding ontvangt, op welk platform, en wat meetelt. NIS2 artikel 23 en Uitvoeringsverordening 2024/2690 voor het bedrijf dat een clouddienst exploiteert; CRA artikel 14 voor het bedrijf dat een product levert; beide voor het bedrijf dat beide doet. De drempels, criterium voor criterium, en één procedure die aan beide voldoet.
ISO 27001 vs NIS2: wat het certificaat dekt en wat niet
NIS2 is wet en ISO 27001 is een certificeerbare norm, dus het zijn geen alternatieven. Hier staat waar een bestaand ISMS aan de eisen van de richtlijn voldoet, en op welke twee plekken niet.
NIS2-omzetting, lidstaat voor lidstaat: wat het register van de Commissie zelf laat zien
Geen tracker van een advocatenkantoor: de nationale maatregelen die de lidstaten aan de Commissie hebben meegedeeld als omzetting van Richtlijn (EU) 2022/2555, gelezen bij het Publicatiebureau op 12 september 2026. 25 van de 27 lidstaten hebben er ten minste één meegedeeld, 303 maatregelen in totaal; Spanje en Ierland geen; Frankrijk 15 teksten, allemaal ouder dan de richtlijn. De wet die elke lidstaat zijn NIS2-wet noemt, wanneer die in werking trad, en wat een softwarebedrijf met het antwoord doet.
CRA of NIS2: welke geldt voor een softwarebedrijf, en kan het allebei zijn?
De Cyber Resilience Act reguleert producten die in de handel worden gebracht; NIS2 reguleert entiteiten die diensten verlenen. Een softwarebedrijf kan onder de ene, de andere, beide of geen van beide vallen, en het antwoord hangt af van twee vragen: brengt u een product in de handel, en bent u een middelgrote of grotere entiteit in een genoemde sector. De datums, de meldklokken, de boetes en de beslistabel, uit de twee teksten.
Welke EU-landen ISO 27001 noemen in openbare aanbestedingen: 1.548 Duitse berichten, 829 Poolse, en Griekenland heeft het hoogste aandeel
Over 365 dagen komt ISO 27001 voor in 3.415 TED-berichten. Duitsland en Polen zijn goed voor 70% ervan, Griekenland noemt ze in 2% van alles wat het koopt, en Frankrijk, Spanje en Italië noemen ze nauwelijks. Hier is de tabel, de zoekopdracht en wat de cijfers betekenen.
De overlap is het punt
Als de vragenlijst van een klant eigenlijk vraagt of u beveiliging beheert zoals de verordening beschrijft, is een ISO 27001-ISMS het antwoord op elf van deze dertien secties. StandardOS bouwt dat ISMS: de Verklaring van Toepasselijkheid, het risicoregister en het bewijsspoor. De export is geordend op Bijlage A-referentie, wat dezelfde woordenschat is als in de tabel hierboven.
De sectietitels zijn geciteerd uit de bijlage bij Uitvoeringsverordening (EU) 2024/2690 zoals gepubliceerd op EUR-Lex, gelezen op 10 augustus 2026. De koppeling aan ISO/IEC 27001 is van ons en niet van ENISA. Dit is geen juridisch advies, en de verordening is kort genoeg om zelf te lezen: Uitvoeringsverordening (EU) 2024/2690.