Is NIS2 een certificaat?

Albert Spanjer ·
Officieel nalevingsdocument aan kantoorwand met rood kruis, EU-schildembleem op bureau, verwijzing naar Europese certificeringsregulering.

NIS2 is geen certificaat. Het is een Europese richtlijn die wettelijke verplichtingen oplegt aan bedrijven in bepaalde sectoren op het gebied van cybersecurity. Je kunt NIS2 dus niet behalen, aanvragen of aan de muur hangen. Compliance is geen keurmerk, maar een doorlopende verplichting die toezichthouders kunnen controleren en handhaven.

Dit onderscheid is belangrijk voor directeuren en eigenaren die zich afvragen wat ze precies moeten doen en hoe ze dat aantonen. In dit artikel beantwoorden we de meest gestelde vragen over NIS2, certificering en wat compliance in de praktijk betekent voor jouw organisatie.

Wat is het verschil tussen NIS2 en een certificaat zoals ISO 27001?

NIS2 is een wettelijke verplichting; ISO 27001 is een vrijwillige certificeringsstandaard. NIS2 legt via de Cyberbeveiligingswet minimumeisen op aan beveiliging en incidentmelding. ISO 27001 is een internationaal erkende norm waarmee organisaties aantonen dat ze informatiebeveiliging systematisch hebben ingericht. Beide gaan over security, maar ze zijn fundamenteel anders van aard.

De NIS2-richtlijn schrijft voor dat bedrijven in aangewezen sectoren aantoonbare maatregelen nemen: risicobeoordelingen uitvoeren, incidenten melden, toeleveranciers beoordelen en het management verantwoordelijk houden. Er is geen instantie die een NIS2-certificaat uitreikt als je dat hebt gedaan. Toezichthouders controleren of je aan de eisen voldoet, maar ze geven geen stempel van goedkeuring.

ISO 27001 werkt anders. Een onafhankelijke certificerende instelling beoordeelt of jouw informatiebeveiligingsmanagement voldoet aan de norm. Als dat zo is, ontvang je een certificaat. Dat certificaat is drie jaar geldig, mits je jaarlijkse tussentijdse audits doorstaat. TCA werkt zelf op basis van het ISO 27001-raamwerk en is al sinds 2017 gecertificeerd, wat aantoont dat informatiebeveiliging hier geen bijzaak is.

Het goede nieuws: wie ISO 27001 heeft geïmplementeerd, heeft al een stevige basis voor NIS2-compliance. De normen overlappen op veel punten, zoals risicobeheer, toegangscontrole en incidentrespons. ISO 27001 is dus geen vereiste voor NIS2, maar wel een slimme route om beide doelen tegelijk te bereiken.

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Welke verplichtingen legt NIS2 op aan bedrijven?

NIS2 verplicht bedrijven in aangewezen sectoren om concrete maatregelen te nemen op het gebied van risicobeheer, incidentmelding, beveiliging van de toeleveringsketen en bestuurlijke verantwoordelijkheid. De richtlijn schrijft geen specifieke technische oplossingen voor, maar eist wel dat je aantoonbaar en systematisch werkt aan cybersecurity.

De kernverplichtingen zijn:

  • Risicobeoordeling: je brengt de dreigingen en kwetsbaarheden voor jouw organisatie in kaart en neemt passende maatregelen.
  • Incidentmelding: ernstige beveiligingsincidenten meld je binnen 24 uur bij de bevoegde toezichthouder, met een volledig rapport binnen 72 uur.
  • Beveiliging van de keten: je beoordeelt de beveiligingspositie van jouw leveranciers en maakt hier afspraken over.
  • Technische basismaatregelen: denk aan toegangsbeveiliging, encryptie, back-upbeleid en netwerksegmentatie.
  • Bestuurlijke verantwoordelijkheid: het management is persoonlijk verantwoordelijk voor de naleving. Delegeren naar de IT-afdeling is niet voldoende.

In Nederland wordt NIS2 omgezet in de Cyberbeveiligingswet, naar verwachting van kracht rond medio 2026. Organisaties die nu nog niets hebben gedaan, lopen achter. De verplichtingen gelden niet alleen voor grote corporates: ook middelgrote bedrijven in sectoren als zorg, transport, voedselproductie en digitale dienstverlening vallen eronder.

Kun je een NIS2-certificaat behalen om compliance aan te tonen?

Er bestaat geen officieel NIS2-certificaat. De richtlijn kent geen certificeringssysteem waarbij een externe partij jou een bewijs van compliance uitreikt. Compliance toon je aan door aantoonbaar te voldoen aan de wettelijke eisen, niet door een keurmerk te behalen.

Dat betekent niet dat je niets kunt overleggen. Toezichthouders en opdrachtgevers verwachten documentatie: een risicoanalyse, een informatiebeveiligingsbeleid, gedocumenteerde procedures voor incidentrespons en bewijs van periodieke evaluaties. Wie dit goed heeft ingericht, kan compliance aantonen zonder certificaat.

Toch kiezen veel organisaties ervoor om ISO 27001 te implementeren als onderbouwing. Dat certificaat is wel aantoonbaar en erkend, en het dekt een groot deel van de NIS2-vereisten. Opdrachtgevers in de keten accepteren ISO 27001 steeds vaker als bewijs dat je de beveiliging serieus neemt. Het is geen verplichting, maar het maakt aantonen een stuk eenvoudiger.

Wil je weten hoe ver jouw organisatie nu staat? Een nulmeting is de logische eerste stap. Via een gratis online assessment ontvang je binnen 48 uur een persoonlijk rapport met inzicht in de huidige beveiligingspositie en wat er nog moet gebeuren om aan de NIS2-eisen te voldoen.

Wat zijn de gevolgen als een bedrijf niet voldoet aan NIS2?

Bedrijven die niet voldoen aan de NIS2-richtlijn riskeren boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Daarnaast introduceert NIS2 persoonlijke aansprakelijkheid voor bestuurders, wat betekent dat directeuren individueel verantwoordelijk kunnen worden gehouden als de organisatie aantoonbaar tekortschiet.

De financiële sancties zijn fors, maar de operationele gevolgen kunnen nog ingrijpender zijn. Toezichthouders kunnen organisaties verplichten om maatregelen te treffen, activiteiten tijdelijk te staken of openbaar te maken dat er sprake is van niet-naleving. Die reputatieschade raakt klantrelaties en aanbestedingspositie.

Wat veel bedrijven onderschatten, is de ketenverantwoordelijkheid. Grote opdrachtgevers en aanbestedende diensten gaan compliance eisen als contractvoorwaarde. Wie niet kan aantonen dat de beveiliging op orde is, verliest opdrachten. Dat risico is voor veel MKB-bedrijven concreter en eerder voelbaar dan een boete van de toezichthouder.

Niet-naleving is dus geen technisch probleem meer. Het is een bestuursrechtelijk en commercieel risico dat direct op het bord van de directie ligt.

Hoe start een bedrijf met NIS2-compliance zonder compliance-afdeling?

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Begin met een nulmeting: breng in kaart waar je nu staat ten opzichte van de NIS2-vereisten. Zonder dit startpunt weet je niet wat er ontbreekt en kun je geen prioriteiten stellen. De meeste MKB-bedrijven hebben geen compliance-afdeling, maar dat hoeft geen belemmering te zijn als je de juiste partner inschakelt.

Een praktisch stappenplan ziet er als volgt uit:

  1. Bepaal of jouw organisatie onder NIS2 valt. Kijk naar sector, omvang en rol in de keten. De zelfevaluatietools van de overheid geven een eerste indicatie, maar zijn niet altijd doorslaggevend.
  2. Voer een nulmeting uit. Vergelijk de huidige beveiligingspositie met de NIS2-vereisten. Wat ontbreekt er op het gebied van beleid, techniek en procedures?
  3. Stel prioriteiten. Niet alles hoeft tegelijk. Begin met de maatregelen met het hoogste risico of de kortste doorlooptijd.
  4. Implementeer de technische basis. Denk aan endpoint protection, netwerksegmentatie, back-upbeleid en monitoring. Dit vormt de security baseline die NIS2 vereist.
  5. Regel de organisatorische kant. Stel een informatiebeveiligingsbeleid op, leg incidentprocedures vast en train medewerkers.
  6. Zorg voor continuïteit. NIS2-compliance is geen eenmalig project. Periodieke herbeoordelingen en monitoring zijn noodzakelijk.

Als managed IT-partner begeleidt TCA organisaties door dit hele traject, van de eerste nulmeting tot doorlopende compliance. Techniek, beleid en begeleiding komen samen bij één partner, zodat je niet hoeft te schakelen tussen een juridisch adviseur, een security-specialist en je IT-leverancier.

Wil je weten waar jouw organisatie nu staat? Maak een afspraak voor een gratis securitycheck en ontvang binnen 48 uur een persoonlijk rapport. Geen verplichtingen, maar wel direct inzicht in wat er nodig is om aan de Cyberbeveiligingswet te voldoen.

Gerelateerde artikelen