1. Home
  2. Kennisbank
  3. ISO 27001 vs NIS2
NIS2

ISO 27001, SOC 2 of NEN 7510: waarom geen van deze normenkaders voldoende is voor NIS2-compliance

Veel organisaties veronderstellen dat een bestaande certificering automatisch NIS2-compliance oplevert. Die aanname is onjuist en kan kostbaar uitpakken. Dit artikel legt uit waarom, en welk normenkader de NIS2-zorgplicht wél volledig afdekt.

Niek Gosen RE

Niek Gosen RE

Managing Partner / Senior IT-auditor (RE)

Gratis download

NIS2 Stappenplan: van nulmeting tot aantoonbare compliance

6 stappen · PDF · Register EDP-Auditor · Assurency B.V.

Ontvang per e-mail

In gesprekken met bestuurders, IT-managers en compliance-verantwoordelijken klinkt regelmatig de redenering: "Wij zijn ISO 27001-gecertificeerd, dus NIS2 hebben we grotendeels al gedekt." Of: "Onze SOC 2 Type II-verklaring laat zien dat we het serieus nemen." Het is begrijpelijk dat organisaties op hun bestaande inspanningen willen voortbouwen, maar de redenering klopt niet. En de consequenties van die misvatting kunnen aanzienlijk zijn: bestuurlijke aansprakelijkheid, boetes tot tientallen miljoenen euro en reputatieschade.

Dit artikel legt helder uit waarom ISO 27001, SOC 2, NEN 7510 en IBP Onderwijs geen NIS2-compliance opleveren, wat de Cyberbeveiligingswet (Cbw) daadwerkelijk vereist, en waarom BIO2.0 v1.3 het enige normenkader is dat de NIS2-zorgplicht volledig afdekt.

NIS2 en de Cyberbeveiligingswet: twee lagen die u moet begrijpen

De NIS2-richtlijn, in Nederland omgezet in de Cyberbeveiligingswet (Cbw), bestaat uit twee wezenlijk verschillende onderdelen. Dit onderscheid is cruciaal, want de verwarring over normenkaders is grotendeels te herleiden tot het samenvoegen van deze twee lagen.

Laag 1: De zorgplicht: de inhoudelijke beveiligingsmaatregelen die een organisatie aantoonbaar moet hebben getroffen. Denk aan risicobeheer, toegangsbeheer, continuïteit, ketenbeveiliging, crisismanagement, governance en bestuurlijke verantwoordelijkheid. Dit is het domein van normenkaders.

Laag 2: De juridische verplichtingen: de wettelijke verplichtingen die rechtstreeks uit de Cbw voortvloeien: de registratieplicht bij de bevoegde autoriteit, de meldplicht bij significante incidenten binnen 24 uur, het toezichtregime (actief voor essentiële entiteiten, reactief voor belangrijke entiteiten) en de sanctiemogelijkheden, inclusief persoonlijke aansprakelijkheid van bestuurders en boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet.

Kernpunt

Geen enkel normenkader, ook BIO2.0 niet, dekt de juridische verplichtingen af. Registratie, meldplicht, toezicht en sancties zijn wettelijk verankerd in de Cyberbeveiligingswet en gelden ongeacht welk kader uw organisatie hanteert. Normenkaders adresseren uitsluitend de zorgplicht.

BIO2.0 v1.3: het enige normenkader dat de NIS2-zorgplicht volledig afdekt

De Baseline Informatiebeveiliging Overheid 2.0, versie 1.3 (BIO2.0 v1.3) is het officiële normenkader voor overheidsorganisaties in Nederland. BIO2.0 is door de Rijksoverheid ontwikkeld als de overheidsspecifieke implementatie van de NIS2-zorgplicht. Het kader is gebaseerd op ISO/IEC 27001:2022 maar gaat daar op een aantal cruciale punten significant verder.

BIO2.0 v1.3 bevat alle verplichte beveiligingsdomeinen uit artikel 21 van de NIS2-richtlijn: risicobeheer, beveiligde systeem- en applicatieontwikkeling, cryptografiebeleid, toegangsbeheer, continue monitoring, ketenbeveiliging, crisismanagement, continuïteit (inclusief BCP en DRP) en governance met expliciete bestuurlijke verantwoordelijkheid. Juist dat laatste is een van de meest onderscheidende elementen ten opzichte van andere kaders: BIO2.0 legt de bestuurlijke verantwoordelijkheid voor informatiebeveiliging expliciet bij het hoogste bestuursorgaan van de organisatie, precies zoals NIS2 vereist.

Voor overheidsorganisaties die onder NIS2/Cbw vallen, is BIO2.0 v1.3 geen keuze maar een verplichting. Voor andere sectoren geldt BIO2.0 weliswaar niet als verplicht kader, maar het biedt wél de meest volledige mapping op de NIS2-zorgplicht die momenteel beschikbaar is.

De BIO2-audit eisen zijn navenant strenger: ze vereisen aantoonbare implementatie van maatregelen, periodieke toetsing en bestuurlijke betrokkenheid. Dat maakt BIO2 niet alleen het meest uitgebreide kader voor NIS2-implementatie advies, maar ook het meest betrouwbare referentiekader voor een NIS2 gap-analyse.

ISO 27001 en NIS2: een sterke basis die tekortschiet

ISO 27001 is een breed erkende internationale standaard voor informatiebeveiliging en vormt een solide vertrekpunt. Voor veel organisaties is het de eerste stap naar aantoonbare beveiliging. Maar het verschil NIS2 en ISO 27001 is groter dan velen vermoeden.

Waar ISO 27001 specifiek tekortschiet ten opzichte van de NIS2-zorgplicht:

  • Bestuurlijke aansprakelijkheid: ISO 27001 vereist management commitment, maar legt de wettelijke aansprakelijkheid niet bij het bestuur. NIS2 doet dat wel expliciet: bestuurders zijn persoonlijk verantwoordelijk en kunnen persoonlijk worden gesanctioneerd.
  • Ketenverantwoordelijkheid: ISO 27001 behandelt leveranciersbeheer op hoofdlijnen (A.5.19–A.5.23). NIS2 vereist structurele beheersing van de volledige leveranciersketen, inclusief aantoonbare afspraken over beveiligingsniveaus, monitoring en incidentrespons bij elke schakel.
  • Crisismanagement op NIS2-niveau: ISO 27001 heeft aandacht voor bedrijfscontinuïteit, maar NIS2 vereist specifieke crisismanagementcapaciteiten, inclusief gecoördineerde respons, communicatieprotocollen en afstemming met nationale autoriteiten.
  • Wettelijke governance-eisen: NIS2 stelt specifieke eisen aan de betrokkenheid van het bestuursorgaan in de goedkeuring en monitoring van het beveiligingsbeleid. ISO 27001 laat dit aan de organisatie over en is daarin aanzienlijk minder prescriptief.
  • Meldplicht: ISO 27001 bevat geen bepalingen over de wettelijke meldplicht van incidenten bij overheidsinstanties. De NIS2 meldplicht van 24 uur bij significante incidenten is een wettelijke verplichting die los staat van het normenkader.

Concluderend: Is ISO 27001 voldoende voor NIS2? Nee. ISO 27001 kan als basis dienen voor een NIS2-implementatie, maar vereist aanvulling op ten minste de bovengenoemde punten. Een organisatie die uitsluitend op haar ISO-certificering vertrouwt, heeft een aanzienlijk NIS2-compliance gap.

SOC 2 en NIS2: andere werelden

SOC 2 is een Amerikaans assurance-raamwerk, ontwikkeld door het American Institute of CPAs (AICPA). Het is ontworpen om serviceorganisaties aantoonbaar te maken tegenover klanten op het gebied van veiligheid, beschikbaarheid, integriteit, vertrouwelijkheid en privacybescherming van klantgegevens. SOC 2 is geen norm, geen regulatoir kader en heeft geen wettelijke basis in de Europese Unie.

Een SOC 2 Type II-rapport toont aan dat specifieke controls gedurende een bepaalde periode effectief hebben gefunctioneerd. Dat is waardevol voor klantgerichte verantwoording, maar het heeft geen enkele directe relatie met de NIS2 governance-eisen, ketenverantwoordelijkheid, bestuurlijke aansprakelijkheid of de meldplicht aan nationale toezichthouders.

Bij een SOC 2 NIS2 gap-analyse ziet u snel hoe groot de afstand is: SOC 2 kent geen NIS2-dekkende maatregelen voor crisismanagement, wettelijke governance of incidentrapportage aan autoriteiten. SOC 2 is een nuttig commercieel instrument, maar geen NIS2-compliance.

NEN 7510 en NIS2: verplicht voor de zorg, maar geen NIS2-norm

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorgsector en is voor veel zorginstellingen verplicht op grond van de NEN 7510 verplichtingen zorginstellingen onder de Wet op de geneeskundige behandelingsovereenkomst (WGBO) en de AVG. De norm biedt een solide basis voor informatiebeveiligingsbeheer, toegespitst op de zorgcontext.

Maar NEN 7510 is geen implementatie van NIS2. De norm is primair gericht op de vertrouwelijkheid en integriteit van patiëntgegevens, niet op de brede NIS2-zorgplicht voor NIS2 compliance voor zorginstellingen. NEN 7510 mist specifieke NIS2-vereisten voor bestuurlijke aansprakelijkheid, gestructureerde ketenverantwoordelijkheid zoals NIS2 die definieert, crisismanagement op NIS2-niveau en de vereiste governance-structuur met betrokkenheid van het bestuursorgaan.

Zorginstellingen die onder NIS2 vallen, doen er verstandig aan NEN 7510 te beschouwen als complementair aan de NIS2-zorgplicht, niet als vervanging ervan. Een NIS2 zorgsector gap-analyse zal vrijwel altijd aanvullende maatregelen aan het licht brengen.

IBP Onderwijs: sectorale richtlijn, geen NIS2-kader

De Informatiebeveiliging & Privacy (IBP) richtlijn voor het onderwijs is een sectoraal initiatief van de onderwijskoepels, gericht op het verbeteren van IBP onderwijs informatiebeveiliging en privacybescherming in het primaire, voortgezette en hoger onderwijs. IBP biedt nuttige handvatten voor een basaal beveiligingsniveau in schoolomgevingen.

IBP Onderwijs is echter geen NIS2-kader en was nooit als zodanig ontworpen. Het kader mist de NIS2-specifieke eisen voor governance, bestuurlijke aansprakelijkheid, ketenverantwoordelijkheid en crisismanagement. Onderwijsinstellingen die onder NIS2 vallen, wat het geval kan zijn voor universiteiten en hogescholen, kunnen IBP als basislaag benutten, maar zullen aanvullende maatregelen moeten treffen om aan de NIS2-zorgplicht te voldoen.

Vergelijking normenkaders op NIS2-zorgplicht

De onderstaande tabel geeft een overzicht van de dekking van de belangrijkste normenkaders op de NIS2-zorgplicht. Let op: geen enkel normenkader dekt de juridische verplichtingen af; die zitten altijd in de wet zelf.

Normenkader Volledige NIS2-zorgplicht Bestuurlijke aansprak. Ketenverantw. Crisismanagement Wettelijke governance Officiële NIS2-impl.
BIO2.0 v1.3 ✓ Ja ✓ Ja ✓ Ja ✓ Ja ✓ Ja ✓ Ja (overheid)
ISO 27001:2022 ~ Gedeeltelijk ✗ Nee ~ Beperkt ~ Beperkt ✗ Nee ✗ Nee
SOC 2 ✗ Nee ✗ Nee ✗ Nee ✗ Nee ✗ Nee ✗ Nee
NEN 7510 ~ Gedeeltelijk ✗ Nee ✗ Nee ~ Beperkt ✗ Nee ✗ Nee
IBP Onderwijs ✗ Nee ✗ Nee ✗ Nee ✗ Nee ✗ Nee ✗ Nee

Juridische verplichtingen (registratieplicht, NIS2 meldplicht 24 uur, toezicht, sancties) zijn niet opgenomen in de tabel: deze vloeien voort uit de Cyberbeveiligingswet en worden niet afgedekt door enig normenkader.

Wat betekent dit voor uw organisatie?

De praktische consequentie is duidelijk: als uw organisatie onder de Cyberbeveiligingswet valt, biedt geen enkele bestaande certificering automatisch NIS2-compliance. Dit geldt voor essentiële en belangrijke entiteiten in alle sectoren, van energie en gezondheidszorg tot digitale infrastructuur en MKB-organisaties die als onderdeel van een kritieke keten opereren.

Specifiek voor NIS2 voor MKB is dit een punt van aandacht: ook middelgrote organisaties met meer dan 50 medewerkers of een omzet boven de 10 miljoen euro kunnen onder de wet vallen, terwijl zij doorgaans minder volwassen beveiligingsprogramma's hebben dan grote ondernemingen.

De eerste stap is altijd een NIS2 nulmeting (gap-analyse): een systematische vergelijking van uw huidige maatregelen met de volledige NIS2-zorgplicht. Die analyse laat zien wat u al heeft afgedekt en wat er nog ontbreekt. Pas daarna kunt u gericht investeren in de juiste aanvullingen, zonder onnodige dubbelwerk of false sense of security.

Daarnaast moeten bestuurders en toezichthouders zich realiseren dat de NIS2 wettelijke verplichtingen (registratie, melding, toezicht) niet samenvallen met het hebben van een certificaat. Een organisatie kan ISO 27001-gecertificeerd zijn en toch in gebreke blijven onder de Cyberbeveiligingswet, simpelweg omdat de juridische verplichtingen niet zijn nageleefd.

Conclusie: certificering is geen NIS2-compliance

De kernboodschap van dit artikel is eenvoudig maar wezenlijk: een certificering, hoe waardevol ook, is geen NIS2-compliance. ISO 27001 biedt een sterke basis maar dekt de NIS2-zorgplicht niet volledig. SOC 2 is een Amerikaans assurance-instrument zonder NIS2-relevantie. NEN 7510 en IBP Onderwijs zijn nuttige sectorale kaders maar geen NIS2-implementatie.

BIO2.0 v1.3 is het enige normenkader dat de volledige NIS2-zorgplicht afdekt en is voor overheidsorganisaties tevens de wettelijk verankerde standaard. Voor niet-overheidsorganisaties biedt BIO2 vs ISO 27001 een helder richtpunt: BIO2 is architecturaal dichter bij de NIS2-eisen dan welk ander kader ook.

Maar houd ook bij BIO2.0 voor ogen: het kader dekt de zorgplicht, niet de juridische laag. Registreren bij de bevoegde autoriteit, een meldprocedure voor de NIS2 meldplicht van 24 uur inrichten en de bestuurlijke aansprakelijkheid bewust accepteren: dat zijn verplichtingen die u alleen kunt invullen door de wet te kennen en na te leven, niet door een kader te implementeren.

De praktische conclusie voor elke organisatie die serieus met IT-audit NIS2 NIS2 implementatie advies aan de slag wil: begin met een gap-analyse. Breng in kaart wat u al heeft, wat nog ontbreekt en hoe groot de juridische risico's zijn. Dat geeft u een realistisch beeld van uw positie en een concrete route naar aantoonbare NIS2-compliance.

Weet u wat uw NIS2-compliance gap is?

Assurency voert NIS2 gap-analyses uit voor organisaties in uiteenlopende sectoren. Wij brengen in kaart wat u al heeft afgedekt, wat er ontbreekt en welke stappen prioriteit hebben. Geen generiek advies, maar een concrete beoordeling van uw situatie.

Plan een kennismaking