Vergelijking

NIS2 vs ISO 27001: het verschil en de overlap

Geüpdatet: 3 september 2026

NIS2 en ISO 27001 verschillen in juridische status. NIS2 is een verplichte Europese richtlijn voor aangewezen sectoren, ISO 27001 een vrijwillige internationale norm voor informatiebeveiliging.

NIS2 is de Europese wet voor netwerk- en informatiebeveiliging, formeel Richtlijn (EU) 2022/2555 (NIS2-richtlijn, 2022). De richtlijn benoemt tien maatregelonderwerpen, zoals risicobeheer, incidentbehandeling, back-ups en ketenbeveiliging, maar schrijft niet voor met welke maatregelen je die afdekt. In Nederland is NIS2 omgezet in de Cyberbeveiligingswet (Cbw), die op 15 augustus 2026 in werking is getreden, zonder overgangstermijn (Rijksoverheid, 2026).

ISO 27001 is de internationale norm voor een informatiebeveiligingsmanagementsysteem (ISMS): de gestructureerde manier om beveiligingsmaatregelen vast te leggen, uit te voeren en te toetsen. De versie ISO/IEC 27001:2022 telt 93 beheersmaatregelen in Bijlage A, in het Engels Annex A genoemd, verdeeld over vier thema's: organisatorisch, mensgericht, fysiek en technologisch (ISO/IEC 27001, 2022). Een geaccrediteerde certificeringsinstelling geeft het certificaat af; het is drie jaar geldig, op voorwaarde van geslaagde surveillance-audits in jaar 1 en 2, met hercertificering in jaar 3.

Wie ISO 27001 volledig heeft ingericht, dekt zes van de tien maatregelcategorieën uit artikel 21 lid 2 van de NIS2-richtlijn volledig af, en heeft op de overige vier een gedeeltelijke tegenhanger. De meldplicht, de registratieplicht, de bestuurlijke verplichtingen en de toezichtrelatie hebben die niet.

Beide kaders laten iets liggen van de ander. ISO 27001 dekt de meldplicht, de persoonlijke aansprakelijkheid van bestuurders en de registratie bij de toezichthouder niet. NIS2 dekt de ISMS-documentatie, de Verklaring van Toepasselijkheid, de interne audit en het certificaat niet.

NIS2 geldt voor essentiële en belangrijke entiteiten in aangewezen sectoren zodra ze geen kleine onderneming meer zijn: de norm daarvoor is minder dan 50 medewerkers én een jaaromzet of balanstotaal van hoogstens 10 miljoen euro (Aanbeveling 2003/361/EG, art. 2) (CELEX 32003H0361 NL TXT). Het onderscheid bepaalt de zwaarte: essentiële entiteiten krijgen proactief toezicht en de hoogste boetecategorie, belangrijke entiteiten reactief toezicht en een lagere categorie. ISO 27001 staat open voor elke organisatie, ongeacht sector of grootte.

Andersom werkt het niet: wie aan NIS2 voldoet, is daarmee niet ISO 27001-gecertificeerd, omdat de richtlijn geen managementsysteem, Verklaring van Toepasselijkheid of interne audit voorschrijft.

Het verschil tussen ISO 27001 en NIS2 werkt dus twee kanten op. Een gap-analyse in beide richtingen laat zien waar je staat: welke NIS2-eisen nog ontbreken als je ISO 27001 hebt en welke ISMS-onderdelen nog ontbreken als je van NIS2 vertrekt.

Op deze pagina

  • NIS2 en ISO 27001 mappen
  • De belangrijkste verschillen tussen NIS2 en ISO 27001
  • Zijn NIS2 en ISO 27001 allebei verplicht?
  • Overeenkomsten tussen NIS2 en ISO 27001
  • Welke NIS2-eisen dekt ISO 27001 niet?
  • Welke ISO 27001-eisen dekt NIS2 niet?
  • Wat betekenen NIS2 en ISO 27001 voor je ICT-omgeving?
  • Kun je NIS2 en ISO 27001 samen invoeren?
  • Andere normvergelijkingen
  • Zo helpt ClickOn met NIS2 en ISO 27001
  • Veelgestelde vragen

NIS2 en ISO 27001 mappen

NIS2 en ISO 27001 mappen betekent: de maatregelen uit je ISMS koppelen aan de NIS2-onderwerpen en omgekeerd zien wat ISO 27001 vraagt dat NIS2 niet noemt.

NIS2 op ISO 27001 mappen

NIS2 op ISO 27001 mappen levert een dekking per maatregelcategorie op. De tabel hieronder koppelt de tien maatregelcategorieën uit artikel 21 lid 2 van NIS2 aan de plek in ISO 27001:2022 waar dezelfde eis staat (NIS2-richtlijn, 2022; ISO/IEC 27001, 2022).

NIS2-maatregel (artikel 21 lid 2) Dekking in ISO 27001:2022 Wat resteert voor NIS2 Waar het in je IT-omgeving landt
a. Beleid voor risicoanalyse en beveiliging van informatiesystemen Hoofdstuk 6.1 en 8.2; maatregel 5.1 Gedekt Nulmeting op Microsoft Secure Score, doorlopende kwetsbaarhedenscans en vastgelegd beleid in de Microsoft 365-tenant
b. Incidentbehandeling Maatregelen 5.24 tot en met 5.28 Gedekt binnen artikel 21; de meldtermijnen aan CSIRT en toezichthouder staan in artikel 23 (NIS2-richtlijn, 2022) 24/7 monitoring door een SOC met Microsoft Defender, continue detectie en automatische respons bij verdacht gedrag
c. Bedrijfscontinuïteit: back-upbeheer, noodvoorzieningenplannen en crisisbeheer Maatregelen 5.29, 5.30, 8.13 en 8.14; 5.30 vraagt expliciet om beproeven Continuïteit van de dienstverlening in bredere zin dan informatiebeveiliging alleen Automatische back-ups met restore-tests die aantonen dat terugzetten werkt
d. Beveiliging van de toeleveringsketen Maatregelen 5.19 tot en met 5.23 Per rechtstreekse leverancier de ontwikkelpraktijk, kwetsbaarhedenafhandeling en productkwaliteit beoordelen Beheer van tenant-koppelingen, gedeelde toegang en realtime detectie van verdachte aanmeldingen
e. Beveiliging bij verwerving, ontwikkeling en onderhoud Maatregelen 8.8 en 8.25 tot en met 8.31 Bekendmaking van kwetsbaarheden: een kanaal waarop derden bij jou kunnen melden Server- en werkplekbeheer met patchmanagement via Microsoft Intune en kwetsbaarhedenscans
f. Beoordeling van de effectiviteit van maatregelen Hoofdstuk 9: monitoring, interne audit en directiebeoordeling Gedekt Maandelijkse security-rapportage en compliance-rapportage tegen ISO 27001
g. Cyberhygiëne en training Maatregelen 6.3 en 5.10 Gedekt binnen artikel 21; de trainingsplicht voor bestuurders staat in artikel 20 (NIS2-richtlijn, 2022), met een certificaat als bewijs en een overgangstermijn tot 15 augustus 2028 Security-awareness en phishingtraining voor medewerkers
h. Cryptografie en encryptie Maatregel 8.24 Gedekt Schijfversleuteling met BitLocker en gegevenslabels met Data Loss Prevention in Microsoft Purview
i. Personeelsbeveiliging, toegangsbeleid en assetbeheer Maatregelen 5.9 tot en met 5.18 en 6.1 tot en met 6.8 Gedekt Rolgebaseerde toegang en conditional access via Microsoft Entra ID, tijdelijke beheerrechten en zicht op risico's van binnenuit
j. Multifactorauthenticatie en beveiligde communicatie Maatregelen 8.5 en 8.20 tot en met 8.23 Beveiligde noodcommunicatie waar passend Multifactorauthenticatie via Microsoft Entra ID standaard aan, plus mailbeveiliging tegen phishing
Audit aanvragenIn 30 dagen compliant

Zes van de tien maatregelen dekt een ingericht ISMS volledig af. Bij de andere vier resteert iets binnen de zorgplicht. De trainingsplicht voor bestuurders en de meldtermijnen richting toezichthouder staan buiten artikel 21; daar levert de techniek het bewijs, niet de oplossing.

NIS2 kijkt bovendien breder dan cyber alleen. De richtlijn hanteert een benadering die alle gevaren omvat, waarin ook stroomuitval, brand, wateroverlast en fysieke toegang tot systemen onder dezelfde zorgplicht vallen.

Dat verklaart de kanttekening bij bedrijfscontinuïteit. Maatregel 5.29 vraagt te plannen hoe je informatiebeveiliging op peil houdt tijdens een verstoring; NIS2 kijkt naar de continuïteit van de dienstverlening zelf.

Het beproeven van de herstelplannen zit wel in de norm: maatregel 5.30 vraagt dat de ICT-gereedheid wordt gepland, ingevoerd, onderhouden en getest.

ISO 27001 op NIS2 mappen

ISO 27001 op NIS2 mappen levert geen tweede tabel op, maar één uitkomst: ISO 27001 vraagt bovenop de tien NIS2-onderwerpen een compleet managementsysteem.

Dat managementsysteem bestaat uit de hoofdstukken 4 tot en met 10 van de norm, de Verklaring van Toepasselijkheid en het auditritme uit hoofdstuk 9. Die onderdelen staan nergens in artikel 21 lid 2 van NIS2 (ISO/IEC 27001, 2022; NIS2-richtlijn, 2022).

De aanpak in vier stappen

  1. Een nulmeting van de huidige maatregelen tegen de NIS2-onderwerpen en, waar aanwezig, het ISO 27001-ISMS.
  2. Een gap-analyse die per onderwerp aangeeft wat al gedekt is en wat ontbreekt, in beide richtingen.
  3. Het invullen van de gaten, zowel de technische maatregelen als de wettelijke verplichtingen rond melding, bestuur en registratie.
  4. Een dashboard met live monitoring als doorlopend bewijs richting toezichthouder, klant en cyberverzekeraar.

Een organisatie zonder ISO 27001 begint met het inrichten van het ISMS, omdat dat de basis legt waarop de NIS2-verplichtingen aansluiten.

De belangrijkste verschillen tussen NIS2 en ISO 27001

Het belangrijkste verschil tussen NIS2 en ISO 27001 is de juridische status: NIS2 is verplicht, ISO 27001 is vrijwillig. Daaruit volgen de verschillen in reikwijdte, toezicht en sancties.

Kenmerk NIS2 ISO 27001
Status Verplichte EU-richtlijn, in Nederland omgezet in de Cyberbeveiligingswet Vrijwillige internationale norm
Geldt voor Aangewezen sectoren zodra ze geen kleine onderneming meer zijn: de norm daarvoor is minder dan 50 medewerkers én een jaaromzet of balanstotaal van hoogstens 10 miljoen euro (Aanbeveling 2003/361/EG, art. 2) (CELEX 32003H0361 NL TXT) Elke organisatie, ongeacht sector of grootte
Aanpak Benoemt tien maatregelonderwerpen, geen vaste maatregelen en geen verplicht managementsysteem ISMS volgens hoofdstuk 4 tot en met 10, met Bijlage A als referentielijst van 93 beheersmaatregelen (2022)
Bewijs Toezicht en handhaving door de sectorale toezichthouder, voor veel sectoren de RDI Certificaat van een geaccrediteerde instelling, drie jaar geldig, jaarlijkse controle-audits
Melding Vroegtijdige melding binnen 24 uur, uitgebreidere melding binnen 72 uur, eindrapport binnen één maand, via mijn.ncsc.nl Geen wettelijke meldtermijn
Registratie Verplicht in het entiteitenregister van het NCSC sinds 15 augustus 2026 Geen registratie bij een overheidsinstantie
Bestuur Persoonlijke aansprakelijkheid en trainingsplicht Verantwoordelijkheid van de directie, geen persoonlijke aansprakelijkheid
Sanctie Boete tot 10 miljoen euro of 2 procent wereldwijde omzet voor essentiële entiteiten, tot 7 miljoen euro of 1,4 procent voor belangrijke entiteiten (Cyberbeveiligingswet, art. 80 en 87, 2026) Verlies of opschorting van het certificaat

Zijn NIS2 en ISO 27001 allebei verplicht?

NIS2 is verplicht en ISO 27001 niet. Dat is het verschil waar alle andere verschillen uit volgen.

NIS2 geldt van rechtswege voor essentiële en belangrijke entiteiten in de aangewezen sectoren die de drempel halen. In Nederland loopt die verplichting via de Cyberbeveiligingswet, die sinds 15 augustus 2026 geldt (Rijksoverheid, 2026). Er komt geen aanwijzing vooraf: je toetst zelf of je organisatie eronder valt en registreert je bij het NCSC (NCSC, 2026).

NIS2 geldt in Nederland voor achttien aangewezen sectoren, verdeeld over bijlage 1 en bijlage 2 van de Cyberbeveiligingswet (Rijksoverheid, 2026). De Cyberbeveiligingswet verving daarbij de Wet beveiliging netwerk- en informatiesystemen (Wbni), die is ingetrokken en alleen voor een kleine groep vitale aanbieders gold.

ISO 27001 is wettelijk niet verplicht. De norm is vrijwillig en blijft dat, ook voor organisaties die onder NIS2 vallen.

In de praktijk wordt ISO 27001 wel afgedwongen, alleen niet door de wetgever. Klanten, aanbestedingen en cyberverzekeraars vragen het certificaat, en onder NIS2 is het het meest gebruikte middel om naleving aantoonbaar te maken. De dwang komt bij NIS2 van de overheid en bij ISO 27001 van de markt.

Overeenkomsten tussen NIS2 en ISO 27001

NIS2 en ISO 27001 overlappen op de meeste technische en organisatorische maatregelen. De opstellers van NIS2 namen de bestaande beveiligingspraktijk als basis, dezelfde praktijk die in Bijlage A van ISO 27001:2022 staat.

De volgende NIS2-onderwerpen vind je terug in het ISMS:

  • Risicobeoordeling en beveiliging van informatiesystemen, in de hoofdstructuur van ISO 27001.
  • Incidentbehandeling, in de organisatorische maatregelen van Bijlage A.
  • Back-ups en herstelplannen voor de continuïteit van de dienstverlening, in de organisatorische maatregelen. De reikwijdte verschilt wel: maatregel 5.29 gaat over informatiebeveiliging tijdens een verstoring, NIS2 over de continuïteit van de dienstverlening zelf.
  • Beveiliging van de toeleveranciersketen, in de organisatorische maatregelen.
  • Beveiliging bij ontwikkeling en onderhoud, met respons op kwetsbaarheden, in de technologische maatregelen.

Voor deze onderwerpen geldt: heb je ISO 27001 ingericht, dan heb je het bijbehorende NIS2-deel grotendeels op orde. De norm levert de aantoonbaarheid dat de technische compliance-maatregelen bestaan en werken.

Andersom is de dekking nul. NIS2 benoemt tien maatregelonderwerpen; ISO 27001 vraagt daarbovenop een gedocumenteerd managementsysteem, met Bijlage A als referentielijst van 93 beheersmaatregelen, en een vaste toetscyclus. Wie alleen aan NIS2 voldoet, heeft de maatregelen mogelijk op orde maar niet het systeem dat een certificeringsinstelling toetst.

Hoeveel van de zorgplicht dekt ISO 27001 af?

ISO 27001 dekt zes van de tien maatregelcategorieën van de zorgplicht volledig af. Gedekt betekent hier dat de hele categorie uit artikel 21 wordt bestreken, zonder dat je er iets aan hoeft toe te voegen. Bij de andere vier blijft er werk over: de continuïteit van de dienstverlening in bredere zin, de beoordeling per rechtstreekse leverancier, een meldkanaal voor kwetsbaarheden en beveiligde noodcommunicatie. Buiten artikel 21 staan nog twee wettelijke plichten die een norm niet afdekt: de meldtermijnen aan het CSIRT en de trainingsplicht met certificaat voor bestuurders. De telling per categorie staat in de tabel hierboven.

De noemer is de zorgplicht en niet de Cyberbeveiligingswet als geheel. Die kent daarnaast een meldplicht, een registratieplicht, bestuurlijke verplichtingen en een toezichtrelatie, en daar zet de norm niets tegenover.

Waarom hier geen dekkingspercentage staat

Een dekkingspercentage staat hier niet, omdat het niet te onderbouwen is. Zo'n getal vraagt drie dingen: een noemer waartegen je rekent, een vaste definitie van wanneer iets gedekt heet, en een telling die je kunt narekenen. De zorgplicht kent tien maatregelcategorieën van ongelijke omvang, dus in een percentage weegt een categorie waarin één maatregel volstaat even zwaar als een categorie met een half ISMS eronder. De telling per categorie hierboven is wel na te rekenen: zes categorieën volledig gedekt, vier met een rest, plus de meldplicht, de registratieplicht en de bestuurlijke verplichtingen die buiten de zorgplicht vallen.

Welke NIS2-eisen dekt ISO 27001 niet?

ISO 27001 dekt drie NIS2-eisen niet, omdat het wettelijke verplichtingen zijn en geen beveiligingsmaatregelen. Een ISO 27001-certificaat zegt hier niets over.

Meldplicht binnen 24 uur

De meldplicht verplicht je tot een vroegtijdige melding van een significant incident binnen 24 uur aan het CSIRT en de toezichthouder, een uitgebreidere melding binnen 72 uur en een eindrapport binnen één maand (NIS2-richtlijn, 2022). Een incident is significant als het een ernstige verstoring van de dienstverlening of financiële verliezen veroorzaakt of andere organisaties of personen aanzienlijke schade toebrengt (NIS2-richtlijn, art. 23, 2022).

ISO 27001 vraagt om een incidentprocedure, maar kent geen wettelijke meldtermijn aan een toezichthouder. In Nederland lopen alle meldingen via het meldportaal op mijn.ncsc.nl, dat doorzet naar het sectorale CSIRT en de toezichthouder.

Persoonlijke aansprakelijkheid en training van bestuurders

NIS2 maakt bestuurders persoonlijk verantwoordelijk en verplicht hen tot het bijhouden van kennis over de risico's voor hun netwerk- en informatiesystemen. ISO 27001 legt verantwoordelijkheid bij de directie, maar zonder persoonlijke aansprakelijkheid of trainingsplicht.

De Cyberbeveiligingswet werkt dat concreet uit in artikel 24. Het bestuur keurt de maatregelen zelf goed, en elk bestuurslid moet risico's kunnen onderkennen, de maatregelen kunnen beoordelen en de gevolgen daarvan voor de dienstverlening kunnen inschatten.

Als bewijs daarvan bezit elk bestuurslid een certificaat van deelname aan een training over die onderwerpen (Cyberbeveiligingswet, art. 24 lid 2 en 5, 2026).

Hiervoor geldt wel een overgangstermijn, anders dan voor de rest van de wet. Bestuurders hebben twee jaar na inwerkingtreding om aan die kenniseis te voldoen, dus tot 15 augustus 2028.

Wie later wordt benoemd, heeft twee jaar vanaf de benoeming (Cyberbeveiligingswet, art. 24 lid 3, 2026). Daarna moet de kennis aantoonbaar actueel blijven.

Registratie bij de toezichthouder

NIS2 verplicht entiteiten zich te registreren bij de nationale toezichthouder. In Nederland gebeurt dat in het entiteitenregister van het NCSC op mijn.ncsc.nl, verplicht sinds 15 augustus 2026 (NCSC, 2026). De norm kent audits door een certificeringsinstelling, geen registratie bij een overheidsinstantie.

Van deze drie eisen is er één technisch te ondersteunen en zijn er twee dat niet. De meldplicht vraagt detectie en logging die de termijn van 24 uur haalbaar maken; de aansprakelijkheid en de registratie zijn bestuurlijke handelingen waar techniek geen antwoord op is.

Naast deze drie eisen speelt een reikwijdteverschil. Een ISO 27001-certificaat kan een beperkte scope hebben, bijvoorbeeld alleen het datacenter, terwijl NIS2 voor de hele entiteit en haar dienstverlening geldt. Controleer daarom of de scope van het certificaat de volledige NIS2-reikwijdte dekt.

Welke ISO 27001-eisen dekt NIS2 niet?

NIS2 dekt vier ISO 27001-eisen niet, omdat de richtlijn onderwerpen benoemt en geen managementsysteem voorschrijft. Wie aan NIS2 voldoet, is daarmee niet klaar voor een certificeringsaudit.

Een gedocumenteerd managementsysteem

ISO 27001 vraagt in de hoofdstukken 4 tot en met 10 om een vastgelegde context, scope, beleid, rolverdeling, doelen, middelen en documentbeheer, met de Plan-Do-Check-Act-cyclus als vaste ritmiek (ISO/IEC 27001, 2022). NIS2 laat de keuze van het beheersysteem aan de organisatie en schrijft geen documentatiestructuur voor.

De Verklaring van Toepasselijkheid

ISO 27001 verplicht je de nodige maatregelen te bepalen uit je risicobehandeling en die daarna naast Bijlage A te leggen om te controleren dat je niets bent vergeten. Het resultaat leg je vast in de Verklaring van Toepasselijkheid: welke maatregelen nodig zijn en waarom, of ze zijn ingevoerd en waarom je maatregelen uit Bijlage A hebt weggelaten (ISO/IEC 27001, hoofdstuk 6.1.3, 2022).

Bijlage A is dus geen verplichte lijst maar een controlelijst tegen omissies; de norm zegt zelf dat de lijst niet uitputtend is en dat je maatregelen uit elke bron mag halen. NIS2 kent geen vergelijkbaar document dat de gemaakte keuzes per maatregel verantwoordt.

Interne audit en directiebeoordeling in vaste vorm

NIS2 vraagt in artikel 21 lid 2 sub f wel om beleid voor het beoordelen van de doeltreffendheid van maatregelen, maar schrijft geen vorm of frequentie voor. ISO 27001 legt in hoofdstuk 9 een auditprogramma en een periodieke directiebeoordeling vast, met vastgelegde uitkomsten en verbeteracties.

Extern bewijs via een geaccrediteerde instelling

ISO 27001 levert een certificaat dat drie jaar geldig is, afgegeven na toetsing door een geaccrediteerde certificeringsinstelling en gehandhaafd op voorwaarde van geslaagde surveillance-audits in jaar 1 en 2, met hercertificering in jaar 3. NIS2 kent geen certificaat: je toont naleving aan richting de toezichthouder, in de vorm die je zelf kiest.

Naast deze vier eisen speelt ook hier een reikwijdteverschil. ISO 27001 dekt alle informatie binnen de gekozen scope, ook op papier en in gesprekken, terwijl NIS2 zich richt op netwerk- en informatiesystemen en de continuïteit van de dienstverlening.

Wat betekenen NIS2 en ISO 27001 voor je ICT-omgeving?

Voor je ICT-omgeving vragen NIS2 en ISO 27001 vrijwel hetzelfde werk. Je richt de techniek één keer in en levert er twee keer bewijs mee: aan de certificerende instelling en aan de toezichthouder.

De maatregelen landen in beide gevallen in dezelfde componenten van je Microsoft 365-omgeving: identiteiten en toegang in Entra ID, werkplekken en endpoints in Intune en Defender, e-mail en samenwerking in Exchange Online en Teams, data en encryptie in Purview, plus back-up en herstel en de koppelingen met leveranciers.

Waar het technische werk wél verschilt, zit het verschil niet in andere techniek maar in bewijs en snelheid. ISO 27001 wil zien dat een maatregel is vastgelegd, toegewezen en getoetst. NIS2 wil zien dat hij werkt op het moment dat het misgaat: detectie die snel genoeg is voor de melding binnen 24 uur, een herstelplan dat is beproefd en een leveranciersbeoordeling die je kunt tonen.

Beleid, governance, bestuursverantwoordelijkheid, fysieke beveiliging en de formele audit vallen buiten die technische laag. Dat blijft het domein van je compliance-adviseur of auditor.

Welk bewijs vraagt elk kader uit dezelfde systemen?

Beide kaders halen hun bewijs uit dezelfde systemen, maar vragen er een andere vorm van. ISO 27001 vraagt vastlegging: het beleid, de toewijzing en de toetsing. NIS2 vraagt werking: wat het systeem deed op het moment dat het misging.

Uit welk systeem Wat ISO 27001 als bewijs accepteert Wat NIS2 als bewijs vraagt
Identiteit en toegang Toegangsbeleid, de maatregel van toepassing verklaard in de Verklaring van Toepasselijkheid en een uitgevoerde toegangsreview Het logbestand dat laat zien dat multifactorauthenticatie aanstond op het account dat werd aangevallen
Assetbeheer Een inventarisatie van middelen met een eigenaar per bedrijfsmiddel (maatregel 5.9) Een inventarisatie die actueel was op het moment van het incident, inclusief het spoor van een apparaat dat verdween
Werkplekken, patches en kwetsbaarheden Een ingericht proces voor het beheer van technische kwetsbaarheden (maatregel 8.8) De patchstatus op het moment van het incident en hoe snel een bekende kwetsbaarheid is gedicht (NIS2-richtlijn, art. 21 lid 2 sub e, 2022)
Monitoring en detectie Een vastgelegde incidentprocedure en een incidentregister (maatregelen 5.24 tot en met 5.28) Het meldingsdossier met de tijdstempels van 24 uur, 72 uur en het eindrapport (NIS2-richtlijn, art. 23, 2022)
Back-up en herstel Back-upbeleid, een ingerichte back-up (8.13) en een geteste ICT-gereedheid (5.30) Hetzelfde testrapport, plus het bewijs dat de dienstverlening zelf hersteld kon worden
Data en encryptie Beleid voor het gebruik van cryptografie en sleutelbeheer (maatregel 8.24) Of de getroffen gegevens versleuteld waren toen het incident plaatsvond
Leveranciers en koppelingen Contractuele beveiligingsafspraken en een leveranciersoverzicht (maatregelen 5.19 tot en met 5.23) De beoordeling per rechtstreekse leverancier op ontwikkelpraktijk, kwetsbaarhedenafhandeling en productkwaliteit, opvraagbaar door de toezichthouder
Awareness en training Een trainingsregistratie en aantoonbare competentie van medewerkers (hoofdstuk 7.2 en maatregel 6.3) Een certificaat per bestuurslid waaruit deelname aan de training blijkt (Cyberbeveiligingswet, art. 24 lid 5, 2026)
Risicobeoordeling De risicobeoordeling, het risicobehandelplan en de Verklaring van Toepasselijkheid (hoofdstuk 6.1) Geen voorgeschreven document, wel de onderbouwing dat de maatregelen passend zijn bij het risico
Toetsing van de effectiviteit Het interne auditrapport en het verslag van de directiebeoordeling (hoofdstuk 9.2 en 9.3) De uitkomsten van je eigen toetsing, in de vorm die je zelf kiest, opvraagbaar door de toezichthouder
Werken op afstand Beleid en maatregelen voor thuiswerken, vastgelegd volgens maatregel 6.7: regels voor de externe werkplek, beveiligde toegang tot bedrijfssystemen en afspraken over gevoelige gegevens buiten kantoor Geen eigen eis. Werken op afstand valt onder het toegangsbeleid en, waar passend, onder multifactorauthenticatie (NIS2-richtlijn, art. 21 lid 2 sub i en j, 2022)
Reikwijdte en registratie De scope-verklaring op het certificaat (hoofdstuk 4.3) De registratie in het entiteitenregister, die de hele entiteit dekt en niet alleen het gecertificeerde deel

Bij ISO 27001 bestaat het bewijs los van een incident en kun je het jaarlijks klaarleggen. Bij NIS2 is het bewijs in de regel gebeurtenisbewijs: het ontstaat op het moment dat er iets gebeurt of het ontstaat niet.

Dat heeft één praktisch gevolg: je logbewaartermijn. ISO 27001 schrijft geen termijn voor, maar NIS2-bewijs moet terugreiken tot het incident waar de toezichthouder naar vraagt. Wie logs na dertig dagen laat rouleren, kan een half jaar later niets meer aantonen.

Kun je NIS2 en ISO 27001 samen invoeren?

Je kunt NIS2 en ISO 27001 samen invoeren, en voor de meeste organisaties is dat de logische volgorde. Het ISMS van ISO 27001 vormt de basis voor je NIS2-compliance, de extra wettelijke verplichtingen vul je daarop aan.

Dat scheelt dubbel werk. Eén risicobeoordeling, één ingerichte tenant en één dashboard bedienen beide kaders: dezelfde toegangsregels, dezelfde back-up en dezelfde monitoring leveren het bewijs voor de auditor en voor de toezichthouder. De meldprocedure, de bestuurderstraining en de registratie voeg je toe als de NIS2-specifieke onderdelen.

Voor een organisatie die nog niets heeft, is ISO 27001 als startpunt aan te raden. Je bouwt een toetsbaar systeem dat verder gaat dan de minimumeisen van NIS2 en dat klanten en auditors herkennen.

Andere normvergelijkingen

Andere normvergelijkingen met NIS2 en ISO 27001 staan hieronder, gesorteerd per kader. Beide kaders raken aan meer normen en wetten dan alleen elkaar.

Vergelijkingen met NIS2

Vergelijkingen met ISO 27001

  • ISO 27001 vs NEN 7510
  • ISO 27001 vs AVG
  • ISO 27001 vs ISO 9001
  • ISO 27001 vs ISO 27002
  • ISO 27001 vs SOC 2
  • ISO 27001 vs ISAE 3402

Zo helpt ClickOn met NIS2 en ISO 27001

ClickOn richt je Microsoft 365-werkplek zo in dat de technische compliance-maatregelen voor ISO 27001 en NIS2 in één keer staan, met de aantoonbaarheid erbij. ClickOn is zelf ISO 27001-gecertificeerd sinds 2021 via TÜV Nord, sloot alle vijftien compliance-trajecten succesvol af en doorstond vijfentwintig van de vijfentwintig audits zonder afwijking (ClickOn, 2026).

Er zijn twee manieren om te starten, en de meeste organisaties doen ze achter elkaar.

  • Compliance Sprint. Binnen 30 dagen technisch klaar voor een audit die een norm als ISO 27001 vraagt of voor het toezicht dat NIS2 meebrengt, tegen een vaste prijs per werkplek (ClickOn, 2026). Week 1 de nulmeting en de gap-analyse, week 2 en 3 de inrichting en remediatie, week 4 het dashboard met live monitoring als bewijs. Daarna staat ClickOn naast je tijdens de audit zelf. Haal je het niet, dan doen we het over.
  • ClickOn Compliant MKB. Doorlopend beheer dat compliant blijft, voor 148 euro per werkplek per maand tot driehonderd werkplekken (ClickOn, 2026). Daarin zitten de onderdelen waar een auditor of toezichthouder naar vraagt: 24/7 monitoring door een SOC, continue detectie, automatische respons bij verdacht gedrag, maandelijkse rapportage, geteste back-upherstellen, dataclassificatie met encryptie, tijdelijke beheerrechten en 16 uur audit-ondersteuning per jaar.

Wat kost het aan tijd van jou? Eén kick-off van twee uur, plus vier tot vijf uur medewerking per week tijdens de sprint. Licenties, domeinen en logins blijven op jouw naam staan, dus je kunt op elk moment weg.

De meldprocedure, de bestuurderstraining en de registratie die buiten ISO 27001 vallen, regelt ClickOn als onderdeel van het NIS2-traject. Wat ClickOn niet doet is juridisch advies, governance-advies of bedrijfsbreed beleid buiten de IT-omgeving, en ClickOn is niet de partij die de formele audit uitvoert.

Weten waar jouw organisatie staat tussen NIS2 en ISO 27001? De gap-analyse is week 1 van de Compliance Sprint en laat per onderdeel zien wat al gedekt is en wat nog niet, in beide richtingen.

Gap-analyse aanvragen · Compliant voor NIS2 en ISO 27001 aanvragen

Audit aanvragenIn 30 dagen compliant
Ardo Hoogeveen

Ardo Hoogeveen · Security Officer

Oprichter, algemeen directeur en security officer van ClickOn. Gespecialiseerd in NIS2 en ISO 27001 ICT-compliance voor het MKB. 25+ audits doorstaan met 100% slagingspercentage.

Bekijk profiel · Geüpdatet 3 september 2026