Vergelijking

NIS2 vs NIST CSF: het verschil en de overlap

Geüpdatet: 3 september 2026

NIS2 en het NIST Cybersecurity Framework verschillen in juridische kracht en in herkomst. NIS2 is bindende Europese wetgeving, NIST CSF een vrijwillig Amerikaans raamwerk dat wereldwijd wordt gebruikt.

NIS2 is de Europese wet voor netwerk- en informatiebeveiliging, formeel Richtlijn (EU) 2022/2555. In Nederland is NIS2 omgezet in de Cyberbeveiligingswet (Cbw), die op 15 augustus 2026 in werking is getreden (Rijksoverheid, 2026).

Het NIST Cybersecurity Framework is ontwikkeld door het Amerikaanse National Institute of Standards and Technology. Versie 2.0 verscheen op 26 februari 2024 en ordent cyberbeveiligingsuitkomsten in zes kernfuncties: Govern, Identify, Protect, Detect, Respond en Recover (NIST CSF 2.0, 2024).

NIST CSF dekt de technische en organisatorische kant van de NIS2-zorgplicht goed af, juist doordat versie 2.0 de functie Govern heeft toegevoegd. Wat het niet dekt zijn de wettelijke plichten: melden, registreren, bestuurlijke aansprakelijkheid en toezicht.

Andersom mist NIS2 het instrumentarium waarmee NIST CSF werkt. Organizational Profiles waarin je je huidige en gewenste situatie naast elkaar zet, en Tiers waarmee je de striktheid van je risicobeheer typeert, hebben geen tegenhanger in de wet.

NIS2 geldt voor essentiële en belangrijke entiteiten in aangewezen sectoren die de drempel halen. NIST CSF richt zich op iedereen die een cyberbeveiligingsprogramma leidt, ongeacht sector, land of omvang.

Niemand kan je dwingen NIST CSF toe te passen. Het raamwerk kent geen toezichthouder, geen sanctie en geen certificaat. Het beschrijft uitkomsten in plaats van maatregelen.

Voor een Nederlandse organisatie is de verhouding daarmee praktisch: NIST CSF is een bruikbare structuur om je werk te ordenen, maar het is de Cyberbeveiligingswet waarop je wordt afgerekend.

Op deze pagina

  • NIS2 en NIST CSF mappen
  • De belangrijkste verschillen tussen NIS2 en NIST CSF
  • Zijn NIS2 en NIST CSF allebei verplicht?
  • Overeenkomsten tussen NIS2 en NIST CSF
  • Welke NIS2-eisen dekt NIST CSF niet?
  • Welke NIST CSF-eisen dekt NIS2 niet?
  • Wat betekenen NIS2 en NIST CSF voor je ICT-omgeving?
  • Kun je NIS2 en NIST CSF samen invoeren?
  • Andere normvergelijkingen
  • Zo helpt ClickOn met NIS2 en NIST CSF
  • Veelgestelde vragen

NIS2 en NIST CSF mappen

NIS2 en NIST CSF mappen betekent: de tien maatregelcategorieën uit de wet koppelen aan de functies en categorieën van het raamwerk, en zien waar het raamwerk verder gaat dan de wet vraagt.

NIS2 op NIST CSF mappen

NIS2 op NIST CSF mappen levert een dekking per maatregelcategorie op. De tabel koppelt de tien categorieën uit artikel 21 lid 2 van de NIS2-richtlijn aan de plek in NIST CSF 2.0 waar dezelfde uitkomst staat beschreven.

NIS2-maatregel (artikel 21 lid 2) Waar NIST CSF 2.0 het regelt Wat resteert voor NIS2 Waar het in je IT-omgeving landt
a. Beleid voor risicoanalyse en beveiliging van informatiesystemen Govern, met de categorieën Organizational Context, Risk Management Strategy en Policy Gedekt Nulmeting op Microsoft Secure Score, doorlopende kwetsbaarhedenscans en vastgelegd beleid in de Microsoft 365-tenant
b. Incidentbehandeling Detect en Respond Gedekt binnen artikel 21; de wettelijke meldtermijnen aan CSIRT en toezichthouder staan in artikel 23 (NIS2-richtlijn, 2022) 24/7 monitoring door een SOC met Microsoft Defender en automatische respons
c. Bedrijfscontinuïteit, back-ups en crisisbeheer Recover, met herstel van systemen en communicatie tijdens herstel Gedekt Automatische back-ups met restore-tests die aantonen dat terugzetten werkt
d. Beveiliging van de toeleveringsketen Govern, categorie Cybersecurity Supply Chain Risk Management Gedekt; NIST CSF 2.0 heeft dit juist versterkt Beheer van tenant-koppelingen, gedeelde toegang en detectie van verdachte aanmeldingen
e. Beveiliging bij verwerving, ontwikkeling en onderhoud Identify en Protect, met platformbeveiliging Gedekt Server- en werkplekbeheer met patchmanagement via Microsoft Intune
f. Beoordeling van de effectiviteit van maatregelen Identify, categorie Improvement, plus de Tiers als typering Gedekt Maandelijkse security-rapportage en compliance-rapportage
g. Cyberhygiëne en training Protect, categorie awareness and training Gedekt binnen artikel 21; de trainingsplicht voor bestuurders staat in artikel 20 (NIS2-richtlijn, 2022) Security-awareness en phishingtraining voor medewerkers
h. Cryptografie en encryptie Protect, categorie data security Gedekt Schijfversleuteling met BitLocker en gegevenslabels in Microsoft Purview
i. Personeelsbeveiliging, toegangsbeleid en assetbeheer Identify voor assets, Protect voor identity management, authentication en access control Gedekt Rolgebaseerde toegang via Microsoft Entra ID en tijdelijke beheerrechten
j. Multifactorauthenticatie en beveiligde communicatie Protect, categorie identity management en authentication Beveiligde noodcommunicatie waar passend Multifactorauthenticatie via Microsoft Entra ID standaard aan
Audit aanvragenIn 30 dagen compliant

Negen van de tien categorieën dekt een volledig ingericht NIST CSF-programma af. Wat overblijft binnen de zorgplicht is beveiligde noodcommunicatie; de meldtermijnen en de bestuurderstraining staan buiten artikel 21.

Dat de dekking zo hoog is, komt door de nieuwste versie. NIST CSF 2.0 voegde Govern toe als zesde kernfunctie, met daarin de risicobeheersstrategie, rollen en verantwoordelijkheden, beleid, toezicht en ketenrisicobeheer. Precies de onderwerpen waarop NIS2 het zwaarst inzet.

NIST CSF op NIS2 mappen

NIST CSF op NIS2 mappen levert een kortere uitkomst op: het raamwerk brengt drie instrumenten mee waarvoor de wet geen equivalent heeft.

Die instrumenten zijn de Organizational Profiles, de Tiers en de gelaagde structuur van functies, categorieën en subcategorieën. NIS2 benoemt tien onderwerpen en laat de ordening aan jou.

De aanpak in vier stappen

  1. Een nulmeting van de huidige maatregelen tegen de NIS2-onderwerpen en, waar aanwezig, het bestaande NIST CSF-profiel.
  2. Een gap-analyse die per onderwerp aangeeft wat al gedekt is en wat ontbreekt, in beide richtingen.
  3. Het invullen van de gaten, zowel de technische maatregelen als de wettelijke verplichtingen rond melding, bestuur en registratie.
  4. Een dashboard met live monitoring als doorlopend bewijs richting toezichthouder en ketenpartner.

De belangrijkste verschillen tussen NIS2 en NIST CSF

Het belangrijkste verschil tussen NIS2 en NIST CSF is dat het ene wet is en het andere niet. Daaruit volgt alles: het toezicht, de sancties en de bewijslast.

Kenmerk NIS2 NIST CSF 2.0
Status Verplichte EU-richtlijn, in Nederland omgezet in de Cyberbeveiligingswet Vrijwillig raamwerk van het Amerikaanse NIST
Herkomst Europese Unie Verenigde Staten, maar sector-, land- en technologieneutraal opgezet
Geldt voor Essentiële en belangrijke entiteiten in aangewezen sectoren Elke organisatie die het wil gebruiken
Structuur Tien maatregelonderwerpen Zes kernfuncties met categorieën en subcategorieën
Aanpak Schrijft onderwerpen voor, laat de invulling vrij Beschrijft uitkomsten, laat de maatregelen vrij
Zelfbeoordeling Geen voorgeschreven vorm Organizational Profiles voor huidige en gewenste situatie, plus Tiers
Melding Vroegtijdige melding binnen 24 uur, uitgebreidere melding binnen 72 uur, eindrapport binnen één maand Geen meldplicht
Registratie Verplicht in het entiteitenregister van het NCSC Geen registratie
Toezicht Sectorale toezichthouder met sanctiebevoegdheid Geen toezichthouder
Bewijs Aantoonbaarheid richting de toezichthouder Het profiel dat je zelf opstelt en bijhoudt

Zijn NIS2 en NIST CSF allebei verplicht?

NIS2 is verplicht en NIST CSF niet. Voor een Nederlandse organisatie is dat het enige antwoord dat telt.

NIS2 geldt van rechtswege voor essentiële en belangrijke entiteiten in de aangewezen sectoren die de drempel halen. In Nederland loopt die verplichting via de Cyberbeveiligingswet, die sinds 15 augustus 2026 geldt (Rijksoverheid, 2026).

NIST CSF is expliciet vrijwillig. Het raamwerk richt zich op iedereen die een cyberbeveiligingsprogramma leidt, en op bestuurders, inkopers, risicomanagers en auditors die daarover beslissen (NIST CSF 2.0, 2024). Er is geen instantie die naleving afdwingt.

In de praktijk wordt NIST CSF wel gevraagd, maar dan door klanten en niet door de wetgever. Dat gebeurt vooral bij Amerikaanse opdrachtgevers en in aanbestedingen waar het raamwerk als gemeenschappelijke taal wordt gebruikt.

Val je onder de Cyberbeveiligingswet, dan is NIST CSF dus geen vervanging. Het kan wel de structuur zijn waarmee je het werk ordent.

Overeenkomsten tussen NIS2 en NIST CSF

De overeenkomsten tussen NIS2 en NIST CSF zitten in de inhoudelijke kern. Beide zijn risicogestuurd, beide leggen de verantwoordelijkheid bij de leiding, en beide dekken dezelfde onderwerpen af.

Wat beide kaders delen:

  • Risicobeheer als vertrekpunt, met maatregelen die passen bij het risico.
  • Governance en bestuurlijke betrokkenheid, sinds NIST CSF 2.0 als eigen kernfunctie.
  • Beheersing van risico's in de toeleveringsketen.
  • Detectie van en respons op incidenten.
  • Herstel na een verstoring.
  • Doorlopende verbetering in plaats van een eenmalige inrichting.

De NIS2-onderwerpen en de CSF-functies beschrijven dezelfde beveiligingspraktijk, alleen met een ander doel: de wet wil handhaven, het raamwerk wil ordenen.

Hoeveel van de zorgplicht dekt NIST CSF af?

NIST CSF 2.0 dekt negen van de tien maatregelcategorieën van de zorgplicht volledig af. Gedekt betekent hier dat de hele categorie uit artikel 21 wordt bestreken, zonder dat je er iets aan hoeft toe te voegen. Bij de tiende, beveiligde noodcommunicatie, blijft er werk over. Buiten artikel 21 staan nog twee wettelijke plichten die een norm niet afdekt: de meldtermijnen aan het CSIRT en de trainingsplicht met certificaat voor bestuurders. De telling per categorie staat in de tabel hierboven.

De noemer is de zorgplicht en niet de Cyberbeveiligingswet als geheel. Die kent daarnaast een meldplicht, een registratieplicht, bestuurlijke verplichtingen en een toezichtrelatie, en daar zet het raamwerk niets tegenover.

Waarom hier geen dekkingspercentage staat

Een dekkingspercentage staat hier niet, omdat het niet te onderbouwen is. Zo'n getal vraagt drie dingen: een noemer waartegen je rekent, een vaste definitie van wanneer iets gedekt heet, en een telling die je kunt narekenen. De zorgplicht kent tien maatregelcategorieën van ongelijke omvang, dus in een percentage weegt een categorie waarin één maatregel volstaat even zwaar als een categorie met een half programma eronder. Bij NIST CSF komt daar bij dat het raamwerk uitkomsten beschrijft en geen maatregelen, zodat gedekt hier betekent dat de uitkomst benoemd is, niet dat de maatregel er staat. De telling per categorie hierboven is wel na te rekenen: negen categorieën volledig gedekt, één met een rest, plus de meldplicht, de registratieplicht en de bestuurlijke verplichtingen die buiten de zorgplicht vallen.

Welke NIS2-eisen dekt NIST CSF niet?

NIST CSF dekt drie NIS2-verplichtingen niet, omdat het een raamwerk is en geen wet. Wie zijn programma volledig op NIST CSF heeft gebouwd, mist die drie.

De meldplicht met wettelijke termijnen

NIS2 verplicht tot een vroegtijdige melding van een significant incident binnen 24 uur, een uitgebreidere melding binnen 72 uur en een eindrapport binnen één maand, bij het CSIRT en de toezichthouder (Cyberbeveiligingswet, art. 26, 27 lid 1 en 29 lid 1, 2026).

NIST CSF beschrijft in de functie Respond wel dat er gecommuniceerd moet worden tijdens een incident, maar kent geen klok, geen ontvanger en geen drempelwaarde. In Nederland lopen meldingen via het meldportaal op mijn.ncsc.nl.

De registratieplicht

NIS2 verplicht entiteiten zich te registreren bij de nationale toezichthouder. In Nederland gebeurt dat in het entiteitenregister van het NCSC, verplicht sinds 15 augustus 2026 (NCSC, 2026).

Het raamwerk kent geen registratie bij welke instantie dan ook.

De bestuurlijke verplichtingen met certificaat

De Cyberbeveiligingswet verplicht het bestuur de maatregelen goed te keuren en toezicht te houden op de uitvoering. Elk bestuurslid moet de risico's voor de netwerk- en informatiesystemen kunnen onderkennen, de maatregelen kunnen beoordelen en de gevolgen daarvan voor de dienstverlening kunnen inschatten, en bezit als bewijs een certificaat van deelname aan een training (Cyberbeveiligingswet, art. 24 lid 2 en 5, 2026).

Daarvoor geldt een overgangstermijn tot 15 augustus 2028; wie later wordt benoemd heeft twee jaar vanaf de benoeming (Cyberbeveiligingswet, art. 24 lid 3, 2026). NIST CSF vraagt in de functie Govern om toezicht door de leiding, maar kent geen persoonlijke aansprakelijkheid en geen opleidingsbewijs.

Van deze drie eisen is er één technisch te ondersteunen en zijn er twee dat niet. De meldplicht vraagt detectie en logging die de termijn van 24 uur haalbaar maken; de registratie en de bestuurlijke plichten zijn bestuurlijke handelingen.

Naast deze drie speelt een verschil in bewijskracht. Een NIST CSF-profiel is een zelfbeoordeling zonder externe toetsing. Een toezichthouder mag dat meewegen, maar het is geen certificaat en geen audit.

Welke NIST CSF-eisen dekt NIS2 niet?

NIS2 dekt drie onderdelen van NIST CSF niet, omdat de richtlijn onderwerpen voorschrijft en geen werkwijze.

Organizational Profiles

NIST CSF laat je een profiel opstellen dat beschrijft waar je nu staat en waar je wilt staan, uitgedrukt in de uitkomsten van de Core. Door die twee naast elkaar te leggen zie je het verschil en kun je prioriteren (NIST CSF 2.0, 2024).

NIS2 kent geen vergelijkbaar instrument. De wet zegt wat er moet, niet hoe je vaststelt hoe ver je bent.

Tiers

Met Tiers typeer je hoe streng je risicobeheer en governance zijn ingericht. Ze geven context bij een profiel: hoe kijkt de organisatie naar cyberrisico's en welke processen zijn er om die te beheersen.

De Cyberbeveiligingswet kent geen niveaus. Er is één norm, en die is passend en evenredig ten opzichte van je risico.

De gelaagde uitkomstenstructuur

De Core van NIST CSF is een hiërarchie van functies, categorieën en subcategorieën, opgezet in een volgorde die aansluit bij wie het werk uitvoert. De nummering is bewust niet alfabetisch en niet aaneengesloten: gaten in de nummering laten zien welke subcategorieën uit versie 1.1 zijn verplaatst (NIST CSF 2.0, 2024).

Die structuur is bruikbaar als gemeenschappelijke taal tussen techniek, management en auditor. NIS2 biedt niets vergelijkbaars.

Naast deze drie punten geldt een reikwijdteverschil. NIST CSF is bewust sector-, land- en technologieneutraal, terwijl NIS2 alleen geldt voor aangewezen sectoren binnen de Europese Unie.

Wat betekenen NIS2 en NIST CSF voor je ICT-omgeving?

Voor je ICT-omgeving vragen NIS2 en NIST CSF hetzelfde werk. Je richt de techniek één keer in; het verschil zit in aan wie je het uitlegt.

De maatregelen landen in dezelfde componenten van je Microsoft 365-omgeving: identiteiten en toegang in Entra ID, werkplekken en endpoints in Intune en Defender, e-mail en samenwerking in Exchange Online en Teams, data en encryptie in Purview, plus back-up en herstel en de koppelingen met leveranciers.

Waar het werk verschilt, zit dat in de vorm van het bewijs. NIST CSF vraagt dat je je positie kunt beschrijven in termen van uitkomsten, met een profiel dat je zelf bijhoudt. NIS2 vraagt dat je kunt aantonen wat er gebeurde op het moment dat het misging, tegenover een toezichthouder die kan handhaven.

Beleid, governance, bestuursverantwoordelijkheid en de formele toetsing vallen buiten die technische laag. Dat blijft het domein van je compliance-adviseur of auditor.

Welk bewijs vraagt elk kader uit dezelfde systemen?

Beide kaders halen hun bewijs uit dezelfde systemen, maar de vorm en de ontvanger verschillen.

Uit welk systeem Wat NIST CSF als bewijs vraagt Wat NIS2 daarnaast vraagt
Identiteit en toegang De uitkomst dat identiteiten worden beheerd en toegang wordt beheerst, beschreven in je profiel Het logbestand dat laat zien dat multifactorauthenticatie aanstond op het aangevallen account
Assetbeheer De uitkomst dat assets in beeld zijn en geprioriteerd naar risico Een inventarisatie die actueel was op het moment van het incident
Detectie De uitkomst dat afwijkingen worden gedetecteerd en geanalyseerd Het meldingsdossier met de tijdstempels van 24 uur, 72 uur en het eindrapport
Respons De uitkomst dat er wordt gecommuniceerd en gehandeld tijdens een incident De melding zelf, aan het CSIRT en de toezichthouder, binnen de wettelijke termijn
Herstel De uitkomst dat systemen en diensten worden hersteld Het testrapport van een uitgevoerde restore, met datum en uitkomst
Keten De uitkomst dat leveranciersrisico's worden beheerst, in de functie Govern De beoordeling per rechtstreekse leverancier, opvraagbaar door de toezichthouder
Governance Het profiel en de Tier die je positie beschrijven Een certificaat per bestuurslid waaruit deelname aan de training blijkt
Registratie Geen equivalent De registratie in het entiteitenregister van het NCSC

Bij NIST CSF is het bewijs een beschrijving van je situatie; bij NIS2 is het een spoor van wat er feitelijk gebeurde. Dat eerste kun je opstellen, het tweede ontstaat of ontstaat niet.

Registratie is het enige onderdeel waar het raamwerk niets tegenover zet.

Kun je NIS2 en NIST CSF samen invoeren?

Je kunt NIS2 en NIST CSF samen invoeren, en voor organisaties die het raamwerk al gebruiken is dat de logische route. De Core van NIST CSF is een bruikbare ordening voor het werk dat de wet toch al vraagt.

De praktische aanpak is om je bestaande profiel als vertrekpunt te nemen en daar de drie wettelijke plichten aan toe te voegen: de registratie, de meldprocedure en de bestuurderstraining. Die drie staan los van je beveiligingsniveau en hebben eigen data.

Voor een organisatie die nog niets heeft, is NIST CSF als startpunt bruikbaar maar niet noodzakelijk. Wie in Europa opereert en een certificeerbaar systeem wil, komt eerder uit bij ISO 27001, omdat klanten en auditors dat herkennen en het extern toetsbaar is.

Werk je voor Amerikaanse opdrachtgevers, dan is de combinatie juist logisch: NIST CSF als taal richting je klant, de Cyberbeveiligingswet als kader richting de toezichthouder.

Andere normvergelijkingen

Andere normvergelijkingen met NIS2 staan hieronder. NIS2 raakt aan meer wetten en normen dan alleen NIST CSF.

Vergelijkingen met NIS2

Zo helpt ClickOn met NIS2 en NIST CSF

ClickOn richt je Microsoft 365-werkplek zo in dat de technische compliance-maatregelen in één keer staan, met de aantoonbaarheid erbij. ClickOn is zelf ISO 27001-gecertificeerd sinds 2021 via TÜV Nord, sloot alle vijftien compliance-trajecten succesvol af en doorstond vijfentwintig van de vijfentwintig audits zonder afwijking (ClickOn, 2026).

Het opstellen van een NIST CSF-profiel en het bepalen van je Tier is werk van je eigen risicomanagement of je adviseur. Wat ClickOn levert is de technische laag waarop dat profiel rust, plus het bewijs dat de wet vraagt.

  • Compliance Sprint. Binnen 30 dagen technisch klaar voor het toezicht dat de Cbw meebrengt of voor een audit die een norm als ISO 27001 vraagt, tegen een vaste prijs per werkplek (ClickOn, 2026). Week 1 de nulmeting en de gap-analyse, week 2 en 3 de inrichting, week 4 het dashboard als bewijs. Haal je het niet, dan doen we het over.
  • ClickOn Compliant MKB. Doorlopend beheer dat compliant blijft, voor 148 euro per werkplek per maand tot driehonderd werkplekken (ClickOn, 2026). Met 24/7 monitoring door een SOC, continue detectie, automatische respons, maandelijkse rapportage, geteste back-upherstellen, dataclassificatie met encryptie en 16 uur audit-ondersteuning per jaar.

Wat ClickOn niet doet is juridisch advies, governance-advies of bedrijfsbreed beleid buiten de IT-omgeving, en ClickOn is niet de partij die de formele audit uitvoert.

Weten wat er technisch nog ontbreekt tussen je huidige inrichting en de Cyberbeveiligingswet? De gap-analyse is week 1 van de Compliance Sprint.

Gap-analyse aanvragen · Compliant voor NIS2 en NIST CSF aanvragen

Audit aanvragenIn 30 dagen compliant
Ardo Hoogeveen

Ardo Hoogeveen · Security Officer

Oprichter, algemeen directeur en security officer van ClickOn. Gespecialiseerd in NIS2 en ISO 27001 ICT-compliance voor het MKB. 25+ audits doorstaan met 100% slagingspercentage.

Bekijk profiel · Geüpdatet 3 september 2026