NIS2 en ISO 27001 naast elkaar

Wettelijke plicht of vrijwillige norm, welke toezichthouder, welke termijn. Acht criteria naast elkaar, zodat u niet hoeft te gokken welk kader voor u geldt.

Bijgewerkt op 25 september 2026

Acht criteria naast elkaar

Twee kaders die regelmatig door elkaar worden gehaald. Het ene is wet, het andere een norm die u zelf kiest. Deze tabel zet uiteen wat elk kader is, voor wie het geldt en wat u moet kunnen aantonen.

  • Wat het is

    NIS2
    EU-richtlijn, in Nederland ingevoerd als de Cyberbeveiligingswet (Cbw).
    ISO 27001
    Een norm voor een managementsysteem voor informatiebeveiliging, een ISMS.
  • Voor wie het geldt

    NIS2
    Essentiële en belangrijke entiteiten in 18 sectoren. Ruim 8.000 Nederlandse organisaties.
    ISO 27001
    Elke organisatie, ongeacht type of omvang, die ervoor kiest de norm toe te passen.
  • Verplicht of vrijwillig

    NIS2
    Verplicht. Registratie, zorgplicht en meldplicht, alle drie vanaf dag één.
    ISO 27001
    Vrijwillig. Eén uitzondering: essentiële entiteiten in de sector overheid moeten de norm toepassen.
  • Van toepassing sinds

    NIS2
    15 augustus 2026, de dag waarop de Cyberbeveiligingswet in werking trad.
    ISO 27001
    Huidige versie gepubliceerd op 25 oktober 2022, met een klimaatwijziging uit 2024.
  • Toezichthouder of uitgevende instantie

    NIS2
    Sectorinspecties: RDI, ILT, DNB, AFM, IGJ, NVWA. Het NCSC beheert het meldportaal.
    ISO 27001
    Een certificerende instelling, in Nederland geaccrediteerd door de RvA.
  • Wat u moet kunnen aantonen

    NIS2
    Tien zorgplichtelementen, letters a tot en met j, en een managementsystematiek op PDCA-basis.
    ISO 27001
    Een gedocumenteerd ISMS: scope, risicomethode, Verklaring van Toepasselijkheid, auditverslagen.
  • Gevolg bij tekortkoming

    NIS2
    Essentiële entiteiten: tot EUR 10 miljoen of 2% van de groepsomzet, het hoogste van beide.
    ISO 27001
    Geen boete. Het certificaat wordt geschorst of ingetrokken, wat klanten en aanbestedingen zien.
  • Certificering mogelijk

    NIS2
    Nee. Er bestaat geen NIS2-certificaat en de Cbw vereist er ook geen.
    ISO 27001
    Ja, door een geaccrediteerde certificerende instelling.

Stand van zaken september 2026. De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden en de sectorale drempelwaarden die bepalen wanneer een incident meldplichtig is, worden nog uitgewerkt in ministeriële regelingen. Het bepalen welk kader op uw organisatie van toepassing is, blijft uw eigen wettelijke verantwoordelijkheid; deze tabel is een samenvatting, geen advies.

Welk kader geldt voor u

Valt uw organisatie onder de Cyberbeveiligingswet, dan is NIS2 een wettelijke plicht. ISO 27001 is dat, op één uitzondering na, niet. Het is het vrijwillige managementsysteem dat het bewijs ordent waar de Cbw om vraagt, en dat leveranciersbeoordelingen in één document beantwoordt.

Toepasselijkheidscheck

Wat klanten ons vragen

NIS2 is een EU-richtlijn, in Nederland ingevoerd als de Cyberbeveiligingswet, en voor essentiële en belangrijke entiteiten een wettelijke plicht. ISO 27001 is een vrijwillige internationale norm voor een managementsysteem voor informatiebeveiliging. NIS2 kent toezicht en boetes; ISO 27001 kent certificering door een geaccrediteerde instelling. Een NIS2-certificaat bestaat niet.

Begin met de toepasselijkheidscheck

Vul het formulier in. Binnen 24 uur ontvangt u een schriftelijke analyse: welk kader voor uw organisatie geldt en welke stappen zijn direct vereist.