NIS2 en ISO 27001.
Één Programma.
Één programma voor NIS2-compliance en ISO 27001-certificering. Één bewijsdossier, voor beide.
De meeste organisaties behandelen NIS2 en ISO 27001 als twee afzonderlijke projecten.
Ze voeren een gap-assessment uit voor het ene, implementeren controls, schrijven beleid, bouwen een bewijsdossier op, behalen een audit en beginnen daarna opnieuw voor het andere. Dat levert twee sets documentatie op die dezelfde beveiligingshouding beschrijven, twee keer geschreven tegen ongeveer twee keer de kosten.
NIS2 Artikel 21 is opgesteld met ISO 27001 als referentiepunt. De 10 verplichte beveiligingsmaatregelen in Artikel 21 komen rechtstreeks overeen met de ISO 27001 Annex A-controlegebieden. Een correct geïmplementeerd ISO 27001 ISMS dekt alle 10 Artikel 21-vereisten, met drie beperkte lacunes die NIS2-specifiek werk vereisen.
We behandelen deze overlap als het voordeel dat het is. We bouwen controls eenmalig op en koppelen hetzelfde bewijs aan beide frameworks. U krijgt volledige dekking van beide met ongeveer 30% minder inspanning dan twee afzonderlijke programma's.
NIS2 Art.21 en ISO 27001
Vier fasen. Één geïntegreerd programma.
Elke deliverable van elke fase dient beide frameworks. Niets wordt twee keer gedaan.
We brengen uw huidige situatie in kaart ten opzichte van NIS2 Artikel 21 en ISO 27001:2022 in één gap-assessment, met een geünificeerd lacuneregister en risicobehandelingsplan.
- Geünificeerd lacuneregister voor beide frameworks
- Controle-inventarisatie en situatiebeoordeling
- Risicobeoordeling per ISO 27001 Clausule 6.1
- NIS2-scoop en entiteitsclassificatie
- Geprioriteerde remediation roadmap
We ontwerpen een controle-architectuur die aan beide frameworks voldoet, waarbij elke control wordt gekoppeld aan zijn ISO 27001-clausule en NIS2 Artikel 21-verplichting voordat één policy wordt geschreven.
- Dubbel gekoppelde controleset
- Verklaring van Toepasselijkheid (VvT)
- NIS2-rapportageworkflow ontwerp
- Management verantwoordelijkheidsraamwerk
- Beleid- en procedurearchitectuur
We bouwen en implementeren de controls. Beleid, procedures en technische configuraties worden eenmalig geschreven, gestructureerd zodat dezelfde artefacten als bewijs dienen voor beide frameworks.
- 93 ISO 27001 Annex A-controls beoordeeld en toegepast
- NIS2 Artikel 21-specifieke verplichtingen afgehandeld
- CSIRT-rapportageprocedures geïmplementeerd
- Management training en aftekening (Art 20)
- Intern auditprogramma opgezet
We begeleiden u door de ISO 27001 Fase 1 en Fase 2 externe audit, verzorgen NIS2-registratie bij uw nationale bevoegde autoriteit en leveren een volledig dubbel-framework bewijsdossier op.
- ISO 27001:2022 Fase 1 en Fase 2 audit
- NIS2-registratie bij NCSC-NL
- Dubbel-framework bewijsdossier
- Incident response runbooks
- Doorlopende surveillance-ondersteuning
NIS2 Artikel 21-vereisten gekoppeld aan ISO 27001:2022
Elke NIS2 Artikel 21-maatregel gekoppeld aan de ISO 27001:2022-clausules en Annex A-controls die eraan voldoen. Gebruik als referentie bij gap-assessments en implementatieplanning.
| # | NIS2 Artikel 21-vereiste | Referentie | ISO 27001:2022-controls | Dekking |
|---|---|---|---|---|
| 1 | Risicoanalyse en beveiligingsbeleid voor informatiesystemen | Art 21.2(a) | Clausules 4.1, 4.2, 5.1, 5.2, 6.1.1–6.1.3, 6.2A.5.1 A.5.2 A.5.36 |
Volledig |
| 2 | Afhandeling van incidenten | Art 21.2(b) | A.5.24 Planning en voorbereidingA.5.25 Beoordeling en beslissingA.5.26 ResponsA.5.27 Leren van incidentenA.5.28 Verzamelen van bewijsExterne rapportagetijdlijnen zijn NIS2-specifiek (zie hieronder) |
Volledig* |
| 3 | Bedrijfscontinuïteit, back-upbeheer en noodherstel | Art 21.2(c) | A.5.29 Informatiebeveiliging tijdens verstoringA.5.30 ICT-gereedheid voor bedrijfscontinuïteitA.8.13 Back-up van informatieA.8.14 Redundantie van informatieverwerking |
Volledig |
| 4 | Beveiliging van de toeleveringsketen, inclusief beveiligingsaspecten van relaties met directe leveranciers | Art 21.2(d) | A.5.19 Informatiebeveiliging in leveranciersrelatiesA.5.20 Beveiliging in leveranciersovereenkomstenA.5.21 Beheer van ICT-toeleveringsketenA.5.22 Monitoring en wijzigingsbeheerA.5.23 Informatiebeveiliging bij cloudgebruik |
Volledig |
| 5 | Beveiliging bij verwerving, ontwikkeling en onderhoud van netwerk- en informatiesystemen, inclusief kwetsbaarheidsbeheer | Art 21.2(e) | A.8.8 Beheer van technische kwetsbaarhedenA.8.25–A.8.34 Veilige ontwikkeling, testen en wijzigingsbeheer |
Volledig |
| 6 | Beleid en procedures voor het beoordelen van de doeltreffendheid van cyberbeveiligingsmaatregelen | Art 21.2(f) | Clausule 9.1 Monitoring en meting Clausule 9.2 Interne audit Clausule 9.3 Directiebeoordeling |
Volledig |
| 7 | Basispraktijken voor cyberhygiëne en cyberbeveiligingstraining | Art 21.2(g) | A.6.3 Bewustwording en training informatiebeveiligingA.8.8 Beheer van technische kwetsbaarhedenNIS2 vereist een uitgebreider en formeel gedocumenteerd hygiëneprogramma dan ISO 27001 verplicht |
Gedeeltelijk |
| 8 | Beleid en procedures voor het gebruik van cryptografie en, waar passend, versleuteling | Art 21.2(h) | A.8.24 Gebruik van cryptografie |
Volledig |
| 9 | Personeelsbeveiliging, toegangsbeleid en vermogensbeheer | Art 21.2(i) | Personeelsbeveiliging: A.6.1–A.6.6Toegangsbeheer: A.5.15–A.5.18 A.8.2–A.8.6Vermogensbeheer: A.5.9–A.5.14 |
Volledig |
| 10 | Gebruik van multi-factor authenticatie of continue authenticatieoplossingen, beveiligde communicatie en beveiligde noodcommunicatiesystemen | Art 21.2(j) | A.8.5 Veilige authenticatieA.5.17 AuthenticatiegegevensNIS2 verplicht uitdrukkelijk MFA; ISO 27001 vereist passende controls maar schrijft geen specifieke methode voor |
Gedeeltelijk |
* Het incidentafhandelingsproces is volledig gedekt door ISO 27001. De externe rapportageverplichtingen onder NIS2 Artikel 23 (24-uurs vroegtijdige waarschuwing; 72-uurs melding aan nationaal CSIRT; eindrapport na één maand) hebben geen ISO 27001-equivalent en vereisen NIS2-specifieke procedures. | Dekkingssleutel: Volledig = ISO 27001-controls voldoen rechtstreeks aan de NIS2-vereiste. Gedeeltelijk = ISO 27001 behandelt het gebied maar NIS2 voegt prescriptieve verplichtingen toe die aanvullende maatregelen vereisen.
Drie NIS2-verplichtingen die ISO 27001 niet afdekt
ISO 27001-certificering geldt niet als NIS2-compliance. NIS2 voegt drie categorieën verplichtingen toe zonder equivalent in de standaard. We behandelen alle drie als onderdeel van Fase 3.
Resultaten van het Convergence Framework
Na een voltooid traject beschikt u over NIS2-compliance en ISO 27001-certificering, ondersteund door één bewijsdossier.
Klaar om te starten?
Vertel ons waar u staat met NIS2 en ISO 27001. We voeren een gap-assessment uit voor beide en leggen precies uit wat een geïntegreerd programma vereist.