NIS2 en ISO27001: van verplichting naar een aantoonbaar control framework
Van afzonderlijke beveiligingsmaatregelen naar samenhang, eigenaarschap en structurele digitale weerbaarheid
Vanaf 15 augustus 2026 geldt in Nederland de Cyberbeveiligingswet, de Nederlandse implementatie van de Europese NIS2-richtlijn. Organisaties die binnen de reikwijdte vallen, krijgen te maken met verplichtingen op het gebied van risicobeheersing, incidentmelding, bestuurlijke verantwoordelijkheid, toezicht en beveiliging van de keten.
Een ISO27001-managementsysteem biedt hiervoor een belangrijke basis. Door NIS2-eisen, risico’s, maatregelen, verantwoordelijkheden en bewijsvoering in één control framework met elkaar te verbinden, ontstaat een aanpak die niet alleen voldoet aan wet- en regelgeving, maar ook het dagelijkse beheer van informatiebeveiliging ondersteunt.
Kernpunten
- Vanaf 15 augustus 2026 treedt de Nederlandse Cyberbeveiligingswet in werking.
- NIS2 stelt eisen aan governance, risicomanagement, incidentmelding, continuïteit en ketenbeveiliging.
- ISO27001 biedt een internationaal erkend Information Security Management System.
- Een ISO27001-control framework maakt maatregelen herbruikbaar, meetbaar en aantoonbaar.
- De organisatie werkt vanuit één actueel overzicht in plaats van losse registraties en spreadsheets.
Korte samenvatting
NIS2 beschrijft welke digitale weerbaarheid organisaties moeten realiseren en aantonen. ISO27001 biedt een procesmatige en risicogestuurde werkwijze om informatiebeveiliging te organiseren. Een control framework verbindt beide: wettelijke eisen en normvereisten worden gekoppeld aan risico’s, maatregelen, eigenaren, bewijsstukken, audits en verbeteracties.
Daardoor ontstaat minder dubbel werk, meer overzicht en een duidelijker beeld van de werkelijke beheersing. In een volwassen situatie is NIS2 geen afzonderlijk complianceproject, maar onderdeel van strategie, bestuur en dagelijkse bedrijfsvoering.
Inleiding
Veel organisaties beschikken al over informatiebeveiligingsbeleid, technische maatregelen en incidentprocedures. Toch is informatie vaak verspreid over documenten, spreadsheets, mailboxen en verschillende applicaties. Daardoor kost het veel tijd om vast te stellen welke eisen gelden, welke maatregelen zijn ingevoerd, wie verantwoordelijk is en of deze maatregelen aantoonbaar werken.
De centrale vraag is daarom niet alleen: welke NIS2-maatregelen hebben wij getroffen? De betere vraag is: in hoeverre helpt ons managementsysteem om cyberrisico’s te beheersen, verantwoordelijkheden helder te beleggen, incidenten tijdig af te handelen en structureel te verbeteren?
De nieuwe NIS2-verplichtingen vanaf 15 augustus 2026
De Cyberbeveiligingswet vervangt de bestaande Wet beveiliging netwerk- en informatiesystemen. Organisaties moeten zelf beoordelen of zij binnen de reikwijdte vallen. Voor essentiële en belangrijke entiteiten gelden onder meer een zorgplicht, een meldplicht en toezicht door de bevoegde autoriteit.
Zorgplicht
Organisaties moeten een risicoanalyse uitvoeren en passende en evenredige technische, operationele en organisatorische maatregelen treffen. Daarbij gaat het onder andere om incidentafhandeling, bedrijfscontinuïteit, herstel, leveranciersbeveiliging, kwetsbaarheden, toegangsbeheer en cyberhygiëne.
Meldplicht
Significante incidenten moeten volgens de wettelijke meldroute en binnen de geldende termijnen worden gemeld. Dat vereist een goed ingericht proces voor detectie, classificatie, escalatie, communicatie, herstel en evaluatie.
Bestuurlijke verantwoordelijkheid
Bestuur en directie moeten maatregelen goedkeuren, toezicht houden op de uitvoering en beschikken over voldoende kennis van cyberrisico’s. Informatiebeveiliging is daarmee nadrukkelijk geen uitsluitend technische verantwoordelijkheid.
Toezicht en aantoonbaarheid
De organisatie moet kunnen uitleggen waarom maatregelen passend zijn, wie verantwoordelijk is, hoe de werking wordt gevolgd en welke verbeteringen zijn uitgevoerd. Documentatie en bewijsvoering worden daardoor een structureel onderdeel van de beheersing.
Wat is NIS2?
De NIS2-richtlijn, Network and Information Security 2, is door de Europese Unie vastgesteld om de cybersecurity en digitale weerbaarheid binnen de lidstaten te versterken. De richtlijn gaat verder dan haar voorganger: meer sectoren vallen binnen de reikwijdte en er gelden strengere eisen aan beveiliging, incidentmelding en bestuurlijke verantwoordelijkheid.
NIS2 richt zich niet alleen op technologie. Ook governance, personeel, bedrijfscontinuïteit, leveranciers, processen en toezicht maken onderdeel uit van de verplichtingen.
Wat is ISO27001?
ISO27001 is een wereldwijd erkende norm voor informatiebeveiliging. De norm beschrijft hoe een organisatie informatiebeveiliging procesmatig en risicogestuurd kan organiseren, met als doel de vertrouwelijkheid, beschikbaarheid en integriteit van informatie te beschermen.
Het Information Security Management System, of ISMS, omvat onder andere beleid, risicoanalyse, doelstellingen, verantwoordelijkheden, maatregelen, monitoring, interne audits, managementbeoordeling en continue verbetering.
NIS2 en ISO27001: overeenkomsten en verschillen
Wanneer een organisatie al volgens ISO27001 werkt, is een belangrijke stap richting NIS2 gezet. Er is dan doorgaans informatiebeveiligingsbeleid, toegangsbeveiliging, risicomanagement, bewustwording, incidentmanagement en periodieke beoordeling ingericht.
Er blijven verschillen. NIS2 is wetgeving en bevat expliciete verplichtingen rond incidentmelding, bestuurlijke verantwoordelijkheid en toezicht. Bovendien kijkt NIS2 breder naar operationele risico’s en ketenrisico’s. Een ISO27001-certificaat betekent daarom niet automatisch dat volledig aan NIS2 wordt voldaan.
Waarom een ISO27001-control framework belangrijk is
Samenhang tussen eisen, risico’s en maatregelen
Een control framework maakt zichtbaar welke maatregel bij welk risico en welke NIS2- of ISO27001-eis hoort. Hierdoor ontstaat één samenhangend beeld in plaats van afzonderlijke normlijsten en projectplannen.
Hergebruik van controls
Eenzelfde effectieve maatregel kan meerdere eisen ondersteunen. Toegangsbeheer kan bijvoorbeeld relevant zijn voor ISO27001, NIS2, privacywetgeving en klantvereisten. Door de control één keer goed te beheren, wordt dubbel werk voorkomen.
Duidelijk eigenaarschap
Iedere control krijgt een eigenaar, uitvoerder, beoordelaar en rapportagecyclus. Daardoor wordt informatiebeveiliging onderdeel van de lijnorganisatie en is duidelijk wie actie moet ondernemen wanneer een maatregel niet werkt.
Aantoonbare werking
Niet alleen de opzet van een maatregel wordt vastgelegd, maar ook het bestaan en de werking. Denk aan logbestanden, testresultaten, autorisatieoverzichten, auditrapporten, verslagen, contracten en hersteltesten.
Snellere audits en verantwoording
Wanneer bewijsstukken rechtstreeks aan controls zijn gekoppeld, kunnen vragen van management, auditor, klant of toezichthouder sneller en consistenter worden beantwoord.
Continue verbetering
Incidenten, afwijkingen en auditbevindingen worden gekoppeld aan oorzaken, verbeteracties en effectiviteitscontroles. Zo ontstaat een herhaalbare verbetercyclus.
Signalen van een beperkt volwassen control framework
- NIS2-eisen, ISO27001-controls en risicoanalyses staan los van elkaar.
- Bewijsstukken zijn verspreid over mappen, mailboxen en individuele bestanden.
- De CISO of securitymanager bewaakt vrijwel alle acties en deadlines persoonlijk.
- Leveranciersrisico’s worden niet structureel herbeoordeeld.
- Managementrapportages worden handmatig samengesteld.
- Incidenten leiden niet aantoonbaar tot aanpassing van risico’s of controls.
- Audits veroorzaken een tijdelijke piek in werkzaamheden.
- De werking van maatregelen wordt beperkt getest.
De vijf niveaus van volwassenheid
1. Ad hoc
Maatregelen zijn vooral technisch en reactief. Informatie staat in persoonlijke bestanden en veel kennis is afhankelijk van individuele medewerkers. De eerste stap is centrale toegankelijkheid en helder eigenaarschap.
2. Reactief
Er bestaan procedures en registraties, maar de organisatie werkt nog met afzonderlijke spreadsheets, documenten en applicaties. Verbeteringen volgen vooral op incidenten en auditbevindingen.
3. Beheerst
Risico’s, controls en acties hebben eigenaren. Audits zijn gepland en managementinformatie wordt periodiek besproken. De volgende ontwikkelstap is organisatiebrede samenhang.
4. Proactief
Trends, dreigingen en afwijkingen worden vroegtijdig zichtbaar. Maatregelen worden risicogestuurd aangepast en hun effectiviteit wordt structureel gevolgd.
5. Geïntegreerd en geoptimaliseerd
NIS2, ISO27001, privacy en continuïteit zijn opgenomen in één geïntegreerde GRC-structuur. Digitale weerbaarheid is onderdeel van strategie, cultuur en dagelijkse besturing.
De bouwstenen van verdere volwassenheid
Scope en context
Entiteiten, diensten, processen, systemen, locaties, afhankelijkheden en wettelijke reikwijdte zijn eenduidig vastgesteld.
Risicomanagement
Risico’s zijn gekoppeld aan kritieke diensten, processen, assets, dreigingen, kwetsbaarheden, impact en behandelplannen.
Control management
ISO27001 Annex A vormt de basis van de controlbibliotheek. NIS2-verplichtingen en aanvullende sectorspecifieke maatregelen worden hieraan gekoppeld.
Document- en bewijsbeheer
Beleid, procedures, configuraties, rapportages, logs, testresultaten en contracten worden centraal en versiegestuurd beheerd.
Incident- en continuïteitsmanagement
Detectie, classificatie, wettelijke melding, herstel, evaluatie, back-up, crisismanagement en continuïteit vormen één samenhangend proces.
Audit- en verbeterbeheer
Audits, bevindingen, afwijkingen en verbeteracties hebben een eigenaar, deadline, status en effectiviteitsbeoordeling.
Dashboards en managementinformatie
Bestuur, management en control owners beschikken over actuele informatie over risico’s, controls, incidenten, acties, trends en resterende risico’s.
ISO27001 Annex A
Naast de risicoanalyse bevat ISO27001 een uitgebreide verzameling beheersmaatregelen in Annex A. Deze zijn verdeeld over organisatorische, personele, fysieke en technologische controls.
Organisatorisch: beleid, rollen, functiescheiding, leveranciers, incidenten, continuïteit en compliance.
Personeel: screening, arbeidsvoorwaarden, bewustwording, disciplinaire processen en verantwoordelijkheden bij uitdiensttreding.
Fysiek: beveiligde zones, toegangsbeveiliging, apparatuur, bekabeling, onderhoud en veilige verwijdering.
Technologisch: identiteiten, authenticatie, malwarebescherming, logging, back-up, cryptografie, netwerkbeveiliging en veilige ontwikkeling.
De rol van bestuur, CISO en proceseigenaren
In een minder volwassen situatie ligt vrijwel alle verantwoordelijkheid bij IT of de securitymanager. Naarmate het control framework volwassener wordt, verschuift de inhoudelijke verantwoordelijkheid naar bestuur, management, proces- en systeemeigenaren.
De CISO bewaakt de samenhang, adviseert over risico’s en rapporteert over effectiviteit en resterende risico’s. Bestuur en directie stellen prioriteiten, keuren maatregelen goed en houden aantoonbaar toezicht. Control owners zorgen voor uitvoering, bewijsvoering en tijdige opvolging.
Praktijkvoorbeelden
Van afzonderlijke normen naar één control framework
Eisen uit NIS2, ISO27001, privacywetgeving en klantcontracten worden gekoppeld aan dezelfde processen, risico’s en controls. Het resultaat is minder dubbel werk en een beter beeld van de werkelijke beheersing.
Van handmatige auditvoorbereiding naar actuele bewijsvoering
Voor iedere audit worden niet langer bestanden uit verschillende bronnen verzameld. Actuele bewijsstukken zijn direct gekoppeld aan de control. Het resultaat is minder voorbereidingstijd en snellere beantwoording van vragen.
Van securityafdeling naar gedeeld eigenaarschap
Proces- en systeemeigenaren ontvangen persoonlijke taken en signaleringen voor hun risico’s, controls en verbeteracties. Het resultaat is meer eigenaarschap in de lijn en minder afhankelijkheid van één specialist.
Veelgestelde vragen
Is ISO27001-certificering voldoende voor NIS2?
Nee. ISO27001 geeft een belangrijke basis, maar NIS2 bevat aanvullende wettelijke verplichtingen rond meldtermijnen, toezicht, bestuurlijke verantwoordelijkheid en bredere operationele en ketenrisico’s.
Moet iedere organisatie ISO27001-gecertificeerd zijn?
NIS2 bevat geen algemene verplichting om ISO27001-gecertificeerd te zijn. Werken volgens ISO27001 kan wel sterk helpen om risicobeheersing gestructureerd en aantoonbaar in te richten.
Hoe begint een organisatie?
Begin met een reikwijdtebepaling, nulmeting en actuele risicoanalyse. Koppel daarna bestaande maatregelen aan NIS2 en ISO27001, identificeer hiaten en prioriteer verbeteringen op basis van risico.
Wat maakt een control effectief?
Een effectieve control heeft een duidelijk doel, een eigenaar, een beschreven werkwijze, actuele bewijsstukken, een testmethode, een beoordelingsfrequentie en aantoonbare opvolging van afwijkingen.
Welke rol speelt software?
Software kan eisen, risico’s, controls, documenten, incidenten, audits en acties centraal verbinden. Technologie alleen is echter niet voldoende; leiderschap, gedrag, eigenaarschap en proceskwaliteit blijven bepalend.
Conclusies
NIS2 vraagt vanaf 15 augustus 2026 om aantoonbare digitale weerbaarheid en bestuurlijke beheersing. ISO27001 biedt een solide basis om risico’s, processen en maatregelen structureel te organiseren.
De grootste meerwaarde ontstaat wanneer de organisatie deze elementen samenbrengt in één control framework. Dan worden wettelijke eisen, risico’s, controls, verantwoordelijkheden, bewijs en verbeteringen met elkaar verbonden en wordt informatiebeveiliging onderdeel van de dagelijkse sturing.
Checklist NIS2 en ISO27001-control framework
- Is vastgesteld of de organisatie onder de Cyberbeveiligingswet valt?
- Zijn kritieke diensten, processen, systemen en leveranciers in kaart gebracht?
- Is de risicoanalyse actueel en gekoppeld aan concrete controls?
- Zijn bestuurlijke verantwoordelijkheden en rapportagelijnen vastgelegd?
- Zijn NIS2-eisen gekoppeld aan ISO27001-controls en aanvullende maatregelen?
- Heeft iedere control een eigenaar en beoordelingsfrequentie?
- Zijn incidentclassificatie, escalatie en wettelijke meldroutes ingericht?
- Worden leveranciers- en ketenrisico’s periodiek herbeoordeeld?
- Zijn bewijsstukken centraal, actueel en traceerbaar?
- Worden afwijkingen en verbeteracties aantoonbaar opgevolgd?
Onderwerp: NIS2, Cyberbeveiligingswet, ISO27001, ISMS, informatiebeveiliging, risicomanagement, incidentmanagement, digitale weerbaarheid en control framework.