secria.eu
Kennisbank

NIS2 en ISO 27001: wat is het verschil?

De norm helpt, maar dekt het niet af. Waar ze overlappen en waar niet.

Een wet tegenover een norm

NIS2 is wetgeving: u valt eronder of niet, en als u eronder valt hebt u plichten waarop een toezichthouder kan handhaven. ISO 27001 is een norm waaraan u zich vrijwillig kunt laten certificeren door een auditor. Niemand kan u tot dat certificaat verplichten, en het ontslaat u niet van de wet.

In de praktijk vullen ze elkaar aan. Wie ISO 27001 gecertificeerd is heeft een groot deel van de tien onderwerpen al geregeld en vastgelegd, en dat vastleggen is nu juist waar de meeste organisaties op vastlopen.

Wat de norm niet dekt

Drie dingen ontbreken. De registratieplicht bij de toezichthouder komt in de norm niet voor. De meldplicht met de termijnen van 24 uur, 72 uur en een maand evenmin. En de bestuurdersaansprakelijkheid met de scholingsplicht is een wettelijke constructie die geen norm kan regelen.

Andersom vraagt de norm dingen die de wet niet vraagt, zoals een volledig gedocumenteerd managementsysteem met interne audits. Dat is nuttig, maar het is niet waar u op wordt afgerekend.

Wat u ermee moet

Hebt u ISO 27001, gebruik het dan als basis en vul aan wat de wet extra vraagt. Hebt u het niet, begin er dan niet aan om NIS2-redenen: een certificeringstraject kost een jaar en tienduizenden euro en levert u wettelijk niets op wat u niet ook zonder kunt bereiken.

Wat wel helpt is hetzelfde doen wat de norm goed doet: vastleggen wat u geregeld hebt, met een eigenaar en een datum erbij.

Veelgestelde vragen

Vraagt mijn klant om ISO 27001?

Dat gebeurt, vooral bij grotere afnemers. Het is dan een contractuele eis en geen wettelijke. Een goed onderbouwd eigen dossier is soms een aanvaardbaar alternatief; vraag ernaar voordat u een traject start.

Is NEN 7510 hetzelfde?

Dat is de Nederlandse norm voor informatiebeveiliging in de zorg, gebaseerd op ISO 27001 met zorgspecifieke aanvullingen. Dezelfde verhouding tot NIS2 geldt: het helpt, het dekt het niet af.

Doen jullie audits of certificering?

Nee, en dat is bewust. Een audit is mensenwerk van een onafhankelijke partij, en wie het dossier opbouwt kan het niet ook beoordelen. Wij structureren wat u aanlevert, meer niet.

Dit is uitleg, geen advies over uw eigen situatie. secria.eu beoordeelt uw organisatie niet en geeft geen assurance.