NIS2 en ISO 27001 naast elkaar
Wettelijke plicht of vrijwillige norm, welke toezichthouder, welke termijn. Acht criteria naast elkaar, zodat u niet hoeft te gokken welk kader voor u geldt.
Bijgewerkt op 25 september 2026
Acht criteria naast elkaar
Twee kaders die regelmatig door elkaar worden gehaald. Het ene is wet, het andere een norm die u zelf kiest. Deze tabel zet uiteen wat elk kader is, voor wie het geldt en wat u moet kunnen aantonen.
Wat het is
- NIS2
- EU-richtlijn, in Nederland ingevoerd als de Cyberbeveiligingswet (Cbw).
- ISO 27001
- Een norm voor een managementsysteem voor informatiebeveiliging, een ISMS.
Voor wie het geldt
- NIS2
- Essentiële en belangrijke entiteiten in 18 sectoren. Ruim 8.000 Nederlandse organisaties.
- ISO 27001
- Elke organisatie, ongeacht type of omvang, die ervoor kiest de norm toe te passen.
Verplicht of vrijwillig
- NIS2
- Verplicht. Registratie, zorgplicht en meldplicht, alle drie vanaf dag één.
- ISO 27001
- Vrijwillig. Eén uitzondering: essentiële entiteiten in de sector overheid moeten de norm toepassen.
Van toepassing sinds
- NIS2
- 15 augustus 2026, de dag waarop de Cyberbeveiligingswet in werking trad.
- ISO 27001
- Huidige versie gepubliceerd op 25 oktober 2022, met een klimaatwijziging uit 2024.
Toezichthouder of uitgevende instantie
- NIS2
- Sectorinspecties: RDI, ILT, DNB, AFM, IGJ, NVWA. Het NCSC beheert het meldportaal.
- ISO 27001
- Een certificerende instelling, in Nederland geaccrediteerd door de RvA.
Wat u moet kunnen aantonen
- NIS2
- Tien zorgplichtelementen, letters a tot en met j, en een managementsystematiek op PDCA-basis.
- ISO 27001
- Een gedocumenteerd ISMS: scope, risicomethode, Verklaring van Toepasselijkheid, auditverslagen.
Gevolg bij tekortkoming
- NIS2
- Essentiële entiteiten: tot EUR 10 miljoen of 2% van de groepsomzet, het hoogste van beide.
- ISO 27001
- Geen boete. Het certificaat wordt geschorst of ingetrokken, wat klanten en aanbestedingen zien.
Certificering mogelijk
- NIS2
- Nee. Er bestaat geen NIS2-certificaat en de Cbw vereist er ook geen.
- ISO 27001
- Ja, door een geaccrediteerde certificerende instelling.
| Criterium | NIS2EU-richtlijn, Cbw | ISO 27001Vrijwillige internationale norm |
|---|---|---|
| Wat het is | EU-richtlijn, in Nederland ingevoerd als de Cyberbeveiligingswet (Cbw). | Een norm voor een managementsysteem voor informatiebeveiliging, een ISMS. |
| Voor wie het geldt | Essentiële en belangrijke entiteiten in 18 sectoren. Ruim 8.000 Nederlandse organisaties. | Elke organisatie, ongeacht type of omvang, die ervoor kiest de norm toe te passen. |
| Verplicht of vrijwillig | Verplicht. Registratie, zorgplicht en meldplicht, alle drie vanaf dag één. | Vrijwillig. Eén uitzondering: essentiële entiteiten in de sector overheid moeten de norm toepassen. |
| Van toepassing sinds | 15 augustus 2026, de dag waarop de Cyberbeveiligingswet in werking trad. | Huidige versie gepubliceerd op 25 oktober 2022, met een klimaatwijziging uit 2024. |
| Toezichthouder of uitgevende instantie | Sectorinspecties: RDI, ILT, DNB, AFM, IGJ, NVWA. Het NCSC beheert het meldportaal. | Een certificerende instelling, in Nederland geaccrediteerd door de RvA. |
| Wat u moet kunnen aantonen | Tien zorgplichtelementen, letters a tot en met j, en een managementsystematiek op PDCA-basis. | Een gedocumenteerd ISMS: scope, risicomethode, Verklaring van Toepasselijkheid, auditverslagen. |
| Gevolg bij tekortkoming | Essentiële entiteiten: tot EUR 10 miljoen of 2% van de groepsomzet, het hoogste van beide. | Geen boete. Het certificaat wordt geschorst of ingetrokken, wat klanten en aanbestedingen zien. |
| Certificering mogelijk | Nee. Er bestaat geen NIS2-certificaat en de Cbw vereist er ook geen. | Ja, door een geaccrediteerde certificerende instelling. |
Stand van zaken september 2026. De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden en de sectorale drempelwaarden die bepalen wanneer een incident meldplichtig is, worden nog uitgewerkt in ministeriële regelingen. Het bepalen welk kader op uw organisatie van toepassing is, blijft uw eigen wettelijke verantwoordelijkheid; deze tabel is een samenvatting, geen advies.
Welk kader geldt voor u
Valt uw organisatie onder de Cyberbeveiligingswet, dan is NIS2 een wettelijke plicht. ISO 27001 is dat, op één uitzondering na, niet. Het is het vrijwillige managementsysteem dat het bewijs ordent waar de Cbw om vraagt, en dat leveranciersbeoordelingen in één document beantwoordt.
Wat klanten ons vragen
Begin met de toepasselijkheidscheck
Vul het formulier in. Binnen 24 uur ontvangt u een schriftelijke analyse: welk kader voor uw organisatie geldt en welke stappen zijn direct vereist.