Offerte aanvragen
Spoed SectorenCarrières Over ons Blog Neem contact op
NLNederlandsENEnglish
Twee collega’s aan een tafel met een laptop tussen hen in, in een warm verlicht kantoor

NIS2-certificering: die bestaat niet, en dit is wat wel telt

Het is de meest gestelde vraag over NIS2 en het antwoord stelt bijna iedereen teleur: je kunt je er niet voor laten certificeren. Er is geen keurmerk, geen certificaat en geen instantie die er een afgeeft. Wat er wél is, is een verplichting die je moet kunnen aantonen, en dat is iets anders dan een papiertje aan de muur.

5 min lezen Geschreven door het team van ITproposal
Kort antwoord

Er bestaat geen NIS2-certificaat. NIS2 is een Europese richtlijn die per land in wetgeving is omgezet (bij ons als de Cyberbeveiligingswet) met een toezichthouder erachter. Toezicht is iets anders dan certificering: een toezichthouder controleert, hij geeft geen keurmerk af.

Wie om "NIS2-certificering" vraagt, bedoelt in de praktijk bijna altijd één van drie dingen: een ingevulde leveranciersvragenlijst, een ISO/IEC 27001-certificaat, of bewijs dat de maatregelen er al wáren vóór het incident.

ISO 27001 komt het dichtst in de buurt en dekt een flink deel van wat NIS2 vraagt, maar het is geen vervanging: de meldplicht en de persoonlijke verantwoordelijkheid van de bestuurder staan er niet in.

Waarom er geen certificaat is

NIS2 is een richtlijn en geen norm. Dat verschil is de hele verklaring. Een norm zoals ISO/IEC 27001 wordt beheerd door een normalisatie-instituut, en een geaccrediteerde instelling mag toetsen of jij eraan voldoet en daar een certificaat voor afgeven. Een richtlijn wordt door lidstaten omgezet in wetgeving, en op wetgeving houdt een toezichthouder toezicht.

Bij ons is die omzetting de Cyberbeveiligingswet. Daar hoort een toezichthouder bij die kan opvragen, controleren en handhaven. Wat daar niet bij hoort is een register van gecertificeerde bedrijven, want er is niets om in te schrijven.

Dat is geen formaliteit. Het betekent dat je nooit "klaar" bent op de manier waarop je klaar bent als een audit is doorstaan. Er is geen datum waarop het af is en geen document dat je kunt laten zien in plaats van te laten zien hoe je werkt.

Wat er wel bestaat, en wie erom vraagt

De vraag komt zelden uit de lucht vallen. Meestal is er een aanleiding, en de aanleiding bepaalt wat er werkelijk wordt gevraagd.

Wie het vraagt, wat hij bedoelt, en wat je hem geeft.
Wie vraagt hetWat hij bedoeltWat er bestaat
Een klant die zelf onder NIS2 valt"Toon aan dat jij mijn ketenrisico niet bent"Een ingevulde leveranciersvragenlijst, met bewijsstukken erbij
Een inkoper in een aanbesteding"Zet een vinkje bij informatiebeveiliging"ISO/IEC 27001, of een gemotiveerde beschrijving van de maatregelen
De toezichthouder"Laat zien dat de maatregelen er waren"Risicoanalyse, incidentenregister, logging en een bestuursrapportage
De eigen directie"Lopen wij risico"Een nulmeting tegen de eisen, met een volgorde en eigenaren

In alle vier de gevallen is het antwoord dus geen certificaat. Het is materiaal. Wie dat materiaal niet klaar heeft liggen, merkt dat op het moment dat een klant een vragenlijst stuurt met een termijn van twee weken, en dat is meestal de eerste keer dat een middelgroot bedrijf met NIS2 in aanraking komt.

ISO 27001: hoe dicht komt het

ISO/IEC 27001 is een echte certificering, met een geaccrediteerde toetsende partij en een geldigheidsduur. Het is ook de norm die het meest overlapt met wat NIS2 vraagt: risicobeheer, toegangsbeheer, leveranciersbeheer, continuïteit en het bijhouden van bewijs.

Waar het ophoudt is net zo belangrijk als waar het overlapt:

  • De meldplicht staat er niet in. NIS2 vraagt een eerste signaal binnen 24 uur na kennisname van een significant incident, gevolgd door een uitgebreidere melding en een eindrapport. ISO 27001 vraagt dat je incidenten afhandelt, niet dat je ze binnen een termijn bij een toezichthouder meldt.
  • De bestuurder blijft persoonlijk verantwoordelijk. Dat is een keuze van de wetgever en geen onderdeel van een norm. Een certificaat neemt die verantwoordelijkheid niet over.
  • De scope is van jou. Een ISO-certificaat geldt voor het bereik dat je zelf hebt afgebakend. Valt het deel dat onder NIS2 valt daarbuiten, dan bewijst het certificaat daar niets over.

Praktisch gezien is ISO 27001 daarmee een goede basis en een slecht eindpunt. Wie hem al heeft, is een heel eind. Wie hem alleen wil halen omdat een klant "NIS2" zei, koopt een traject van maanden voor een vraag die met een vragenlijst en bewijsmateriaal beantwoord had kunnen worden.

Wat wij hierin doen, en wat niet

Wij doen de kant die met techniek en beheer te maken heeft: zorgen dat de maatregelen er zijn, dat ze aan staan, en dat er bewijs van bestaat dat een buitenstaander kan lezen. Toegangsbeheer, meervoudige verificatie, patchbeheer, back-up en herstel, logging die lang genoeg bewaard blijft om een incident na te lopen, en een rapportage die een bestuur zonder vertaling begrijpt.

Wij zijn zelf ISO 9001- en ISO/IEC 27001-gecertificeerd. Dat zegt iets over hoe wij werken en niets over hoe jij aan de richtlijn voldoet; het is geen certificering die je van ons kunt overnemen.

Wat wij niet doen: wij zijn geen auditor en wij certificeren niemand. Wij stellen niet vast of jouw organisatie onder NIS2 valt, wij keuren geen vragenlijst goed en wij geven geen verklaring af. Die toetsing hoort bij een gekwalificeerde, onafhankelijke partij, en de handtekening onder een zelfverklaring zet de ondernemer zelf. Wie beide rollen bij één leverancier legt, laat de partij die de maatregelen bouwt ook oordelen of ze voldoen.

Veelgesteld

Vragen die we hierover krijgen

De vier die het vaakst terugkomen.

Kunnen wij ons laten certificeren voor NIS2?

Nee. Er is geen NIS2-certificaat, geen keurmerk en geen instantie die er een afgeeft. NIS2 is een Europese richtlijn die per land in wetgeving is omgezet (bij ons de Cyberbeveiligingswet) en daar hoort toezicht bij, geen certificering. Wie je "NIS2-gecertificeerd" aanbiedt, verkoopt iets wat niet bestaat. Wat je wél kunt: aantoonbaar maken dat de maatregelen er zijn, en dat vastleggen op een manier die een klant of een toezichthouder kan lezen.

Onze klant vraagt om een NIS2-certificaat. Wat sturen we?

Vraag eerst wat hij precies nodig heeft, want hij bedoelt het bijna nooit letterlijk. In de meeste gevallen is het een ingevulde leveranciersvragenlijst met bewijsstukken: je risicoanalyse, je incidentprocedure, hoe toegang is geregeld en hoe lang je logging bewaart. Heb je ISO/IEC 27001, stuur dat certificaat mee met de scope erbij, zonder scope zegt het minder dan je denkt.

Is ISO 27001 genoeg om aan NIS2 te voldoen?

Het scheelt veel maar het is niet genoeg. De overlap zit in risicobeheer, toegangsbeheer, leveranciersbeheer en continuïteit. Wat er niet in zit is de meldplicht met haar termijnen, en de persoonlijke verantwoordelijkheid van de bestuurder. Let daarnaast op de scope van je certificaat: als het deel dat onder NIS2 valt er niet in zit, bewijst het daarover niets.

Kunnen jullie vaststellen of wij onder NIS2 vallen?

Nee, en dat is een grens die wij bewust trekken. Wij zijn geen auditor en wij certificeren niemand. Wij doen het netwerk, de werkplek en het beheer, en zorgen dat het bewijsmateriaal er is; of je organisatie in scope valt en of een zelfverklaring klopt, is een oordeel dat bij een gekwalificeerde onafhankelijke partij hoort en waar de bestuurder zelf voor tekent.

Zullen we kijken wat er bij jullie al ligt?

Vertel welke vragenlijst er binnenkwam of welke klant erom vroeg. We zeggen wat je al kunt aantonen, wat ontbreekt en in welke volgorde dat het snelst rechtgezet is.

Praktische IT-kennis in je inbox

Nieuwe gidsen over beheer, beveiliging en de werkplek, geschreven door de mensen die het werk doen. Geen verkooppraat, en afmelden kan met één klik.

We gebruiken je adres alleen voor de nieuwsbrief. Zie ons privacybeleid.

Offerte aanvragen Bellen