secria.eu

heb ik nog iso 27001 nodig als ik al aan nis2 voldoe

Certificering is geen vereiste, maar vaak wel handig

Nee, ISO 27001 is niet nodig om aan de Cyberbeveiligingswet te voldoen — de wet schrijft geen certificering voor, maar een set maatregelen. Artikel 21 lid 2 van de NIS2-richtlijn noemt tien onderwerpen waar een zorgplichtig bedrijf beleid en maatregelen voor moet hebben, van risicoanalyse tot toegangsbeheer tot meldprocedures. Dat is een resultaatverplichting: het gaat om wat er geregeld is, niet om welk label daarop staat. Wie de tien maatregelen uit de wet op orde heeft zonder certificaat, voldoet in die zin evengoed als wie dat wel heeft.

Toch lopen de twee in de praktijk vaak samen op. ISO 27001, en met name de beheersmaatregelen in Annex A, dekt inhoudelijk veel van dezelfde grond af: risicobeheer, leveranciersbeheer, incidentbeheer, toegangscontrole. Een organisatie die al ISO 27001-gecertificeerd is, heeft daardoor meestal al bewijsstukken liggen die ook voor de zorgplicht bruikbaar zijn — het werk zit dan in het vertalen van bestaand beleid naar de indeling van de wet, niet in het opnieuw optuigen ervan. Omgekeerd geldt: wie de wet volgt zonder certificering, bouwt vaak onbewust al een groot deel van een ISO 27001-managementsysteem op, alleen zonder de externe audit en het certificaat erbij. Voor bedrijven die vanuit de keten wordt gevraagd naar aantoonbare beveiliging — zie de vragenlijst die een klant kan opleggen — telt een certificaat als extern bewijs, terwijl een intern dossier zonder certificering evengoed inhoudelijk sluitend kan zijn, alleen minder makkelijk te verifiëren voor een buitenstaander.

Waar dit uit blijkt: artikel 21 tegenover Annex A

De Cyberbeveiligingswet, als Nederlandse omzetting van de NIS2-richtlijn, verwijst nergens naar ISO 27001 als verplichte norm; artikel 21 lid 2 beschrijft de tien maatregelen in eigen bewoordingen, los van enige certificeringsstandaard. ISO/IEC 27001 is een vrijwillige norm met een eigen structuur, waarbij Annex A een lijst beheersmaatregelen biedt die overlapt met wat de wet vraagt, maar er geen formele koppeling mee heeft. De NCSC-voorlichting over de zorgplicht bevestigt dat het om aantoonbare maatregelen gaat, niet om een verplicht certificaat.

Wat u concreet moet doen

De uitwerking per verplichting, met de termijnen die erbij horen en de sjablonen om het vast te leggen, zit in het abonnement.

Bekijk het abonnement Eerst de gratis NIS2-check

Dit is geen juridisch advies. Deze pagina geeft algemene informatie over cyberbeveiliging voor het MKB. Wij kennen uw bedrijfsvoering niet en geven geen duurzaamheidsadvies, geen assurance en geen keurmerk. Bij twijfel over uw eigen geval raadpleegt u een adviseur of uw accountant.

Geschreven met AI op basis van de bronnen hierboven, gecontroleerd door een mens op 2026-09-05. Klopt er iets niet? Laat het weten — correcties krijgen voorrang.