- Type
- Internationale norm (ISO/IEC)
- Actuele versie
- ISO/IEC 27001:2022
- Onderwerp
- informatiebeveiligingsmanagementsysteem (ISMS)
- Nut voor NIS2
- Dekt al veel NIS2-eisen af
- Bijgewerkt
- juni 2026
- Redactie
- Compliance Compass
Wat is ISO 27001?
ISO/IEC 27001 is de internationaal toonaangevende norm voor informatiebeveiliging en de enige uit de ISO 27000-reeks waartegen een organisatie zich kan laten certificeren. De norm legt vast hoe organisaties een informatiebeveiligingsmanagementsysteem (ISMS) opbouwen, uitvoeren en voortdurend verbeteren. Het doel is de bescherming van de drie kerndoelen vertrouwelijkheid, integriteit en beschikbaarheid van informatie – ongeacht of die digitaal, op papier of in de kennis van medewerkers aanwezig is. De norm is bewust sector- en technologieneutraal geformuleerd, zodat elke organisatie, van ambachtsbedrijf tot concern, haar kan afstemmen op de eigen omvang en risicosituatie.
Opbouw: hoofddeel en bijlage A
ISO 27001 bestaat uit een normatief hoofddeel (hoofdstuk 4 tot en met 10) en bijlage A. Het hoofddeel beschrijft de eisen aan het managementsysteem zelf: context van de organisatie, leiderschap en planning. Risicomanagement, uitvoering en continue verbetering horen daar eveneens bij. Vervolgens somt bijlage A concrete beveiligingsmaatregelen op, de zogenoemde beheersmaatregelen – bijvoorbeeld voor toegangsbeheersing, versleuteling, leveranciersbeheer en voorbereiding op noodsituaties. In de actuele versie ISO/IEC 27001:2022 zijn dat 93 maatregelen in vier themagebieden (organisatorisch, persoonsgericht, fysiek, technologisch). Welke daarvan worden ingevoerd, volgt uit de risicobeoordeling en wordt onderbouwd in de „Verklaring van toepasselijkheid” (SoA).
Hoe verloopt de certificering?
Na de opbouw van het ISMS toetst een geaccrediteerde certificerende instelling het systeem in een tweeledige audit (documententoets en audit op locatie). Het certificaat is daarna drie jaar geldig en wordt begeleid door jaarlijkse controleaudits, voordat hercertificering aan de orde is. Certificering is vrijwillig, maar wekt vertrouwen bij klanten, autoriteiten en partners en is bij aanbestedingen vaak een harde eis.
ISO 27001 en NIS2
ISO 27001 en NIS2 streven hetzelfde doel na met andere middelen: waar de norm een vrijwillig, certificeerbaar kader voor een ISMS beschrijft, legt de Cyberbeveiligingswet (Cbw), Stb. 2026, 187, die sinds 15 augustus 2026 in Nederland van kracht is, wettelijke plichten op. Overtreding daarvan kan worden beboet met maximaal 10.000.000 EUR of 2 % van de wereldwijde jaaromzet (essentiële entiteiten) respectievelijk 7.000.000 EUR of 1,4 % (belangrijke entiteiten). Een volgens ISO 27001 opgebouwd ISMS dekt daarbij al een groot deel van de door NIS2 vereiste maatregelen af – zoals risicobeheer, technische en organisatorische beschermingsmaatregelen en Governance tot in het leidinggevend orgaan. Verplicht is de certificering desondanks niet.
Concreet: een middelgrote machinebouwer met een geldig ISO 27001-certificaat hoeft voor NIS2 geen tweede systeem te bouwen. Hij legt zijn bestaande beheersmaatregelen naast de NIS2-plichten, vult de wettelijk voorgeschreven meldketen aan (vroegtijdige waarschuwing binnen 24 uur, incidentmelding binnen 72 uur, eindverslag binnen één maand) en registreert zich alsnog in het entiteitenregister bij het NCSC. Die registratie is sinds 15 augustus 2026 verplicht en zou zonder verder uitstel moeten gebeuren.
ISO 27001 ↔ NIS2 rechtstreeks vergeleken
De volgende tabel koppelt typische ISO 27001-bouwstenen aan de plichten uit art. 21 NIS2. Zij laat zien waar een bestaand ISMS rechtstreeks bijdraagt – en waar NIS2 verder gaat.
| Gebied | ISO 27001 (bijlage A 2022) | NIS2 art. 21 |
|---|---|---|
| Risicomanagement | H. 6 + A.5.7 (risicobeoordeling, SoA) | lid 2 a) – risicoanalyse & beveiligingsbeleid |
| Incidentafhandeling | A.5.24–A.5.28 (incidentmanagement) | lid 2 b) + meldketen 24 u/72 u/1 maand (Cyberbeveiligingswet) |
| Bedrijfscontinuïteit | A.5.29–A.5.30 (continuïteit, back-ups) | lid 2 c) – back-up, herstel, crisisbeheersing |
| Toeleveringsketen | A.5.19–A.5.23 (leveranciersrelaties) | lid 2 d) – beveiliging van de toeleveringsketen |
| Cryptografie & toegang | A.8.24, A.5.15–A.5.18 (versleuteling, toegangsbeheersing) | lid 2 h)+j) – cryptografie, toegangs- & assetbeheer |
| Governance | H. 5 (leiderschap & verantwoordelijkheid) | Art. 20 – plicht & verantwoordelijkheid van het leidinggevend orgaan |
Eén leemte blijft vrijwel altijd open: de NIS2-meldplichten aan het NCSC zijn niet in ISO 27001 opgenomen. Die moeten apart worden ingericht.
Wat moet u concreet doen?
- Toepassingsgebied afstemmen: Controleer of de ISMS-scope van uw certificaat werkelijk alle voor NIS2 relevante diensten en installaties omvat – vaak is die enger afgebakend.
- Gapanalyse uitvoeren: Zet uw Verklaring van toepasselijkheid (SoA) naast de tien categorieën maatregelen uit art. 21 NIS2 en documenteer de afwijkingen.
- Meldketen inrichten: Wijs verantwoordelijken en escalatiepaden aan voor de termijnen 24 uur / 72 uur / 1 maand richting het NCSC – dit deel ontbreekt in het ISMS.
- Registratie bij het NCSC alsnog doen: Registratie in het entiteitenregister is sinds 15 augustus 2026 verplicht; meld betrokken entiteiten alsnog onverwijld aan.
- Leidinggevend orgaan betrekken: Laat de directie de risicomaatregelen formeel goedkeuren en een opleiding volgen – art. 20 NIS2 legt die goedkeuring en dat toezicht rechtstreeks bij het leidinggevend orgaan.
Meer informatie: ISO/IEC 27001 – officiële normpagina van ISO
Veelgestelde vragen
Wat is ISO 27001, helder uitgelegd?
ISO/IEC 27001 is de internationaal toonaangevende norm voor informatiebeveiligingsmanagementsystemen (ISMS) en de enige uit de ISO 27000-reeks waartegen organisaties zich kunnen laten certificeren. De norm beschrijft hoe een organisatie informatiebeveiliging systematisch opbouwt, aanstuurt en voortdurend verbetert om de vertrouwelijkheid, integriteit en beschikbaarheid van informatie te beschermen. De actuele versie ISO/IEC 27001:2022 bevat in bijlage A 93 beveiligingsmaatregelen in vier themagebieden.
Is ISO 27001 verplicht voor NIS2?
Een ISO 27001-certificering is voor NIS2 niet dwingend voorgeschreven, maar helpt aanzienlijk: een volgens ISO 27001 opgebouwd ISMS dekt al veel van de door NIS2 in artikel 21 vereiste maatregelen af, zoals risicobeheer, technische beschermingsmaatregelen en governance. De Nederlandse uitvoering van NIS2 is de Cyberbeveiligingswet (Cbw), Stb. 2026, 187, die sinds 15 augustus 2026 van kracht is; overtredingen kunnen worden beboet met maximaal 10.000.000 EUR of 2 % van de wereldwijde jaaromzet.
Hoe verloopt een ISO 27001-certificering?
Een organisatie bouwt eerst een ISMS op, documenteert processen en maatregelen en laat het systeem vervolgens door een geaccrediteerde certificerende instelling toetsen in een audit in twee fasen: een documententoets en een audit op locatie. Het ISO 27001-certificaat is daarna drie jaar geldig en wordt begeleid door jaarlijkse controleaudits, voordat hercertificering aan de orde is. Certificering is vrijwillig, maar wekt vertrouwen bij klanten, autoriteiten en partners.