Cyvra Methodologie

NIS2 en ISO 27001.
Één Programma.

Één programma voor NIS2-compliance en ISO 27001-certificering. Één bewijsdossier, voor beide.

8/10
NIS2 Artikel 21-vereisten volledig gedekt door ISO 27001:2022-controls
~30%
Minder implementatie-inspanning dan twee afzonderlijke complianceprojecten
1
Gedeeld bewijsdossier voor beide frameworks, eenmalig opgesteld

De meeste organisaties behandelen NIS2 en ISO 27001 als twee afzonderlijke projecten.

Ze voeren een gap-assessment uit voor het ene, implementeren controls, schrijven beleid, bouwen een bewijsdossier op, behalen een audit en beginnen daarna opnieuw voor het andere. Dat levert twee sets documentatie op die dezelfde beveiligingshouding beschrijven, twee keer geschreven tegen ongeveer twee keer de kosten.

NIS2 Artikel 21 is opgesteld met ISO 27001 als referentiepunt. De 10 verplichte beveiligingsmaatregelen in Artikel 21 komen rechtstreeks overeen met de ISO 27001 Annex A-controlegebieden. Een correct geïmplementeerd ISO 27001 ISMS dekt alle 10 Artikel 21-vereisten, met drie beperkte lacunes die NIS2-specifiek werk vereisen.

We behandelen deze overlap als het voordeel dat het is. We bouwen controls eenmalig op en koppelen hetzelfde bewijs aan beide frameworks. U krijgt volledige dekking van beide met ongeveer 30% minder inspanning dan twee afzonderlijke programma's.

80%
Overlap tussen
NIS2 Art.21 en ISO 27001

Vier fasen. Één geïntegreerd programma.

Elke deliverable van elke fase dient beide frameworks. Niets wordt twee keer gedaan.

Fase 01
Beoordelen

We brengen uw huidige situatie in kaart ten opzichte van NIS2 Artikel 21 en ISO 27001:2022 in één gap-assessment, met een geünificeerd lacuneregister en risicobehandelingsplan.

  • Geünificeerd lacuneregister voor beide frameworks
  • Controle-inventarisatie en situatiebeoordeling
  • Risicobeoordeling per ISO 27001 Clausule 6.1
  • NIS2-scoop en entiteitsclassificatie
  • Geprioriteerde remediation roadmap
Fase 02
Afstemmen

We ontwerpen een controle-architectuur die aan beide frameworks voldoet, waarbij elke control wordt gekoppeld aan zijn ISO 27001-clausule en NIS2 Artikel 21-verplichting voordat één policy wordt geschreven.

  • Dubbel gekoppelde controleset
  • Verklaring van Toepasselijkheid (VvT)
  • NIS2-rapportageworkflow ontwerp
  • Management verantwoordelijkheidsraamwerk
  • Beleid- en procedurearchitectuur
Fase 03
Implementeren

We bouwen en implementeren de controls. Beleid, procedures en technische configuraties worden eenmalig geschreven, gestructureerd zodat dezelfde artefacten als bewijs dienen voor beide frameworks.

  • 93 ISO 27001 Annex A-controls beoordeeld en toegepast
  • NIS2 Artikel 21-specifieke verplichtingen afgehandeld
  • CSIRT-rapportageprocedures geïmplementeerd
  • Management training en aftekening (Art 20)
  • Intern auditprogramma opgezet
Fase 04
Certificeren

We begeleiden u door de ISO 27001 Fase 1 en Fase 2 externe audit, verzorgen NIS2-registratie bij uw nationale bevoegde autoriteit en leveren een volledig dubbel-framework bewijsdossier op.

  • ISO 27001:2022 Fase 1 en Fase 2 audit
  • NIS2-registratie bij NCSC-NL
  • Dubbel-framework bewijsdossier
  • Incident response runbooks
  • Doorlopende surveillance-ondersteuning

NIS2 Artikel 21-vereisten gekoppeld aan ISO 27001:2022

Elke NIS2 Artikel 21-maatregel gekoppeld aan de ISO 27001:2022-clausules en Annex A-controls die eraan voldoen. Gebruik als referentie bij gap-assessments en implementatieplanning.

# NIS2 Artikel 21-vereiste Referentie ISO 27001:2022-controls Dekking
1 Risicoanalyse en beveiligingsbeleid voor informatiesystemen Art 21.2(a) Clausules 4.1, 4.2, 5.1, 5.2, 6.1.1–6.1.3, 6.2
A.5.1 A.5.2 A.5.36
Volledig
2 Afhandeling van incidenten Art 21.2(b) A.5.24 Planning en voorbereiding
A.5.25 Beoordeling en beslissing
A.5.26 Respons
A.5.27 Leren van incidenten
A.5.28 Verzamelen van bewijs
Externe rapportagetijdlijnen zijn NIS2-specifiek (zie hieronder)
Volledig*
3 Bedrijfscontinuïteit, back-upbeheer en noodherstel Art 21.2(c) A.5.29 Informatiebeveiliging tijdens verstoring
A.5.30 ICT-gereedheid voor bedrijfscontinuïteit
A.8.13 Back-up van informatie
A.8.14 Redundantie van informatieverwerking
Volledig
4 Beveiliging van de toeleveringsketen, inclusief beveiligingsaspecten van relaties met directe leveranciers Art 21.2(d) A.5.19 Informatiebeveiliging in leveranciersrelaties
A.5.20 Beveiliging in leveranciersovereenkomsten
A.5.21 Beheer van ICT-toeleveringsketen
A.5.22 Monitoring en wijzigingsbeheer
A.5.23 Informatiebeveiliging bij cloudgebruik
Volledig
5 Beveiliging bij verwerving, ontwikkeling en onderhoud van netwerk- en informatiesystemen, inclusief kwetsbaarheidsbeheer Art 21.2(e) A.8.8 Beheer van technische kwetsbaarheden
A.8.25A.8.34 Veilige ontwikkeling, testen en wijzigingsbeheer
Volledig
6 Beleid en procedures voor het beoordelen van de doeltreffendheid van cyberbeveiligingsmaatregelen Art 21.2(f) Clausule 9.1 Monitoring en meting
Clausule 9.2 Interne audit
Clausule 9.3 Directiebeoordeling
Volledig
7 Basispraktijken voor cyberhygiëne en cyberbeveiligingstraining Art 21.2(g) A.6.3 Bewustwording en training informatiebeveiliging
A.8.8 Beheer van technische kwetsbaarheden
NIS2 vereist een uitgebreider en formeel gedocumenteerd hygiëneprogramma dan ISO 27001 verplicht
Gedeeltelijk
8 Beleid en procedures voor het gebruik van cryptografie en, waar passend, versleuteling Art 21.2(h) A.8.24 Gebruik van cryptografie Volledig
9 Personeelsbeveiliging, toegangsbeleid en vermogensbeheer Art 21.2(i) Personeelsbeveiliging: A.6.1A.6.6
Toegangsbeheer: A.5.15A.5.18 A.8.2A.8.6
Vermogensbeheer: A.5.9A.5.14
Volledig
10 Gebruik van multi-factor authenticatie of continue authenticatieoplossingen, beveiligde communicatie en beveiligde noodcommunicatiesystemen Art 21.2(j) A.8.5 Veilige authenticatie
A.5.17 Authenticatiegegevens
NIS2 verplicht uitdrukkelijk MFA; ISO 27001 vereist passende controls maar schrijft geen specifieke methode voor
Gedeeltelijk

* Het incidentafhandelingsproces is volledig gedekt door ISO 27001. De externe rapportageverplichtingen onder NIS2 Artikel 23 (24-uurs vroegtijdige waarschuwing; 72-uurs melding aan nationaal CSIRT; eindrapport na één maand) hebben geen ISO 27001-equivalent en vereisen NIS2-specifieke procedures.  |  Dekkingssleutel: Volledig = ISO 27001-controls voldoen rechtstreeks aan de NIS2-vereiste. Gedeeltelijk = ISO 27001 behandelt het gebied maar NIS2 voegt prescriptieve verplichtingen toe die aanvullende maatregelen vereisen.

Drie NIS2-verplichtingen die ISO 27001 niet afdekt

ISO 27001-certificering geldt niet als NIS2-compliance. NIS2 voegt drie categorieën verplichtingen toe zonder equivalent in de standaard. We behandelen alle drie als onderdeel van Fase 3.

Verplichte incidentrapportage aan nationaal CSIRT
NIS2 Artikel 23 verplicht entiteiten in scope significante incidenten te melden bij hun nationaal CSIRT binnen een vastgesteld tijdschema. ISO 27001 vereist incidentmanagementprocessen maar heeft geen externe rapportageverplichting.
24u vroegtijdige waarschuwing  ·  72u melding  ·  Eindrapport na 1 maand
Persoonlijke aansprakelijkheid management
NIS2 Artikel 20 maakt senior management persoonlijk verantwoordelijk voor cyberbeveiligingsrisicobeslissingen. Besturen moeten beveiligingsmaatregelen goedkeuren, cybersecuritytraining volgen en worden persoonlijk aansprakelijk gesteld als de organisatie niet voldoet.
Bestuurstraining  ·  Formele aftekening  ·  Persoonlijke aansprakelijkheid
Registratie bij nationale bevoegde autoriteit
Essentiële en belangrijke entiteiten moeten zich registreren bij hun nationale bevoegde autoriteit, waarbij contactgegevens, IP-ranges en entiteitsinformatie worden verstrekt. In Nederland is dat de NCSC-NL.
Nederland: NCSC-NL  ·  VK: NCSC  ·  Jaarlijkse beoordeling

Resultaten van het Convergence Framework

Na een voltooid traject beschikt u over NIS2-compliance en ISO 27001-certificering, ondersteund door één bewijsdossier.

ISO
27001:2022-certificering
Externe certificeringsaudit geslaagd. Certificaat uitgegeven en gereed voor gebruik bij klanten en toezichthouders.
NIS2
Artikel 21-compliance
Alle 10 verplichte beveiligingsmaatregelen geïmplementeerd en gedocumenteerd. Rapportageworkflows operationeel.
1
Gedeeld bewijsdossier
Één set beleidsregels, procedures en technische documentatie gekoppeld aan beide frameworks.
Art 20
Management aansprakelijkheid
Bestuurstraining afgerond, verantwoordelijkheden toegewezen en persoonlijke aftekening gedocumenteerd.
CSIRT
Rapportageprocedures
Incident classificatie en notificatie runbooks afgestemd op 24u en 72u NIS2-rapportagetijdlijnen.
Doorlopende compliancehouding
Intern auditprogramma, management review cyclus en surveillancecyclus ingebed voor jaar-op-jaar compliance.
Werk samen met Cyvra

Klaar om te starten?

Vertel ons waar u staat met NIS2 en ISO 27001. We voeren een gap-assessment uit voor beide en leggen precies uit wat een geïntegreerd programma vereist.