NIS2 vs ISO 27001: wat heeft jouw organisatie nodig?

NIS2 vs ISO 27001

NIS2 vs ISO 27001 is geen keuze tussen twee alternatieven. Het ene is wetgeving waar je onder valt of niet, het andere is een norm die je vrijwillig invoert. Wie dat door elkaar haalt, betaalt twee keer of doet te weinig.

Kort samengevat

  • NIS2 is verplicht, ISO 27001 is vrijwillig. Je kiest niet of NIS2 op je van toepassing is; dat volgt uit je sector en je omvang.
  • Sinds 15 augustus 2026 is het geldend recht. De Cyberbeveiligingswet treedt dan in werking, voor ongeveer 8.000 organisaties.
  • ISO 27001 dekt een groot deel van de zorgplicht af, maar het is geen vrijstelling.
  • Drie dingen regelt de norm niet: registratie bij het NCSC, de wettelijke meldtermijnen en de persoonlijke verantwoordelijkheid van je bestuur.
  • Reken op circa 14.000 tot 18.000 euro voor een implementatietraject, plus de certificerende instelling.

Wat is het verschil tussen NIS2 vs ISO 27001 in één zin?

NIS2 zegt dát je je informatiebeveiliging op orde moet hebben, ISO 27001 zegt hóe je dat aantoonbaar organiseert.

NIS2 is een Europese richtlijn, in Nederland uitgewerkt in de Cyberbeveiligingswet. Die wet treedt op 15 augustus 2026 in werking, nadat de Eerste Kamer er op 7 juli 2026 mee instemde. Vanaf dat moment geldt voor ongeveer 8.000 Nederlandse organisaties een zorgplicht, een meldplicht, een registratieplicht en toezicht met sancties.

ISO 27001 is een internationale norm voor een managementsysteem voor informatiebeveiliging. Niemand verplicht je die in te voeren. Je doet het omdat klanten erom vragen, omdat je in aanbestedingen wilt meedoen, of omdat je zelf structuur wilt in plaats van losse maatregelen.

Val je onder NIS2?

Dat hangt af van twee dingen: je sector en je omvang. De wet werkt met twee bijlagen. Bijlage 1 bevat de sectoren van hoog kritiek belang, zoals energie, vervoer, gezondheidszorg, drinkwater, digitale infrastructuur en het beheer van ICT-diensten. Bijlage 2 bevat andere kritieke sectoren, zoals post, afvalbeheer, chemie, levensmiddelen, industrie en digitale aanbieders.

Daar overheen ligt je omvang. Grofweg: zit je in bijlage 1 en ben je een grote organisatie, dan ben je een essentiële entiteit. Zit je in bijlage 1 en ben je middelgroot, dan ben je een belangrijke entiteit. Zit je in bijlage 2, dan ben je belangrijk. Het verschil zit vooral in het toezicht: bij essentiële entiteiten is dat actief, bij belangrijke entiteiten gebeurt het achteraf en naar aanleiding van signalen.

Dit is de stap die het vaakst wordt overgeslagen, en het is de enige die je echt eerst moet zetten. In ons artikel over of jouw organisatie onder NIS2 valt loop je die toets stap voor stap door. Val je er niet onder, dan is de rest van dit artikel alsnog relevant: je klanten die er wél onder vallen gaan eisen aan jou doorleggen.

Dekt ISO 27001 je NIS2-verplichting af?

Voor een groot deel wel, en dat is precies waarom de twee zo vaak in één adem worden genoemd. Maar het antwoord op de vraag of een certificaat je vrijstelt, is nee.

Wat ISO 27001 wél invult van de zorgplicht:

  • Risicobeheer. Het hart van de norm, en het hart van de zorgplicht.
  • Beleid en verantwoordelijkheden. Vastgelegd, goedgekeurd en periodiek herzien.
  • Incidentafhandeling. Een procedure die is getest in plaats van bedacht.
  • Bedrijfscontinuïteit. Inclusief back-up en herstel.
  • Leveranciersbeheer. De ketenparagraaf uit de norm sluit direct aan op wat NIS2 vraagt.
  • Toegangsbeheer, versleuteling en awareness. Allemaal expliciet benoemd.

Wat er niet in zit, en waar je dus zelf iets voor moet regelen:

  1. Registratie bij het NCSC. Een wettelijke handeling met een termijn, geen beheersmaatregel.
  2. De wettelijke meldtermijnen. Je moet binnen strakke termijnen melden bij je CSIRT en de toezichthouder. Een ISO-procedure die zegt “we melden onverwijld” voldoet niet; lees de meldtermijnen bij een incident.
  3. De verantwoordelijkheid van je bestuur. Bestuurders moeten de risico’s kennen, de maatregelen goedkeuren en scholing volgen. Dat is persoonlijk en niet te delegeren; wij schreven eerder over waar de directie op aanspreekbaar is.

Kortom: ISO 27001 brengt je een heel eind, maar het laatste stuk is juridisch en organisatorisch, niet technisch.

Wat heeft jouw organisatie nodig?

Vier situaties dekken vrijwel alles af.

Je valt onder NIS2 en klanten vragen niet om een certificaat. Richt je op de wet. Bouw een managementsysteem dat de zorgplicht aantoonbaar invult, maar ga niet certificeren omdat het nu eenmaal kan. Dat scheelt de kosten van een certificerende instelling en jaarlijkse audits.

Je valt onder NIS2 en klanten vragen wél om ISO 27001. Doe het in één traject. Je bouwt hetzelfde systeem, en de certificering is dan de bevestiging naar buiten. Dubbel werk ontstaat alleen als je het als twee projecten inricht.

Je valt er niet onder, maar je klanten wel. Dan komt de eis via het contract binnen. Dat is geen theorie: opdrachtgevers leggen hun zorgplicht door aan de keten. Wat daar in de praktijk in staat lees je bij wat je in leverancierscontracten vastlegt.

Je valt er niet onder en niemand vraagt erom. Doe het dan omdat je het zelf wilt, of doe het niet. Maar maak die keuze bewust en leg vast waarom, want de vraag komt vroeg of laat terug.

Wat kost het en hoe lang duurt het?

Dit is waar de meeste artikelen vaag worden, dus concreet: een ISO 27001-implementatie kost gemiddeld ongeveer 18.000 euro, met een bandbreedte die rond de 14.000 euro begint. Daar komt de certificerende instelling nog bij; die is onafhankelijk en factureert apart.

Wij werken met een dagtarief van 1.200 euro, zodat je per stap kunt bijsturen in plaats van vast te zitten aan een totaalbedrag. Wat het bij jou wordt hangt af van drie dingen: hoe breed je scope is, hoeveel er al staat, en hoeveel je zelf oppakt.

Die eerste factor is de grootste knop waar je zelf aan kunt draaien. Een scope die de hele organisatie omvat kost een veelvoud van een scope rond één dienst of één locatie. Hoe je die afbakening maakt zonder jezelf later klem te zetten, staat in je ISO 27001-scope bepalen.

Wij starten meestal met een GAP-analyse voor een vaste prijs van 2.500 euro. Verplicht is dat niet. We doen het wanneer we zeker moeten weten hoeveel uur er nodig is, want zonder dat beeld is elke offerte een gok, en dan betaal jij voor onze onzekerheid. Weet je zelf al goed waar de gaten zitten en is je situatie overzichtelijk, dan kun je die stap overslaan. Meer over de opbouw van de kosten staat in ons artikel over wat ISO 27001-implementatie kost.

Qua doorlooptijd: reken op vier tot negen maanden tot certificering, afhankelijk van je startpunt en van hoe snel je organisatie beslissingen neemt. Die tweede factor onderschatten mensen consequent.

Waar begin je?

Met de toets of je onder de wet valt, en dan pas met de norm. Die volgorde is niet willekeurig: als je onder NIS2 valt heb je een deadline die niet van jou is, en dan bepaalt de wet je tempo. Certificeren kan altijd nog.

Zet daarna drie dingen op papier. Je scope, dus wat wel en niet meedoet. Je uitgangssituatie, dus wat er al staat aan beleid, maatregelen en bewijs. En je bewijslast: welke documenten heb je nodig om aan te tonen dat het werkt, waaronder de Verklaring van Toepasselijkheid.

Wil je gestructureerd langs alle punten, gebruik dan de NIS2-compliance checklist. Wil je het uitbesteden, dan doen wij het via ISO 27001-implementatie of via NIS2-implementatie; en heb je vooral behoefte aan iemand die het structureel bewaakt in plaats van één project, dan is een security partner de vorm die daarbij past.

Nog één ding dat vaak vergeten wordt: de scholing van je bestuur is een wettelijke eis, geen aanbeveling. Daar is onze NIS2-directietraining voor bedoeld.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes