Je hebt ISO 27001. Hoeveel van NIS2 is al klaar?
Artikel 21 van NIS2 heeft de vorm van ISO 27001, dus als je een gecertificeerd ISMS draait, staat het meeste er al: risicobeoordeling, incidentbehandeling, continuïteit en back-up, leveranciersbeveiliging, veilige ontwikkeling en kwetsbaarhedenbeheer, toetsing van effectiviteit, awarenesstraining, cryptografie, toegangsbeheer en assetmanagement en multifactorauthenticatie zijn allemaal af te beelden op bestaande clausules en beheersmaatregelen uit bijlage A. Vier dingen komen niet mee. Externe incidentmelding op een vaste klok (vroegtijdige waarschuwing na 24 uur, melding na 72 uur, eindrapport na een maand) heeft geen ISO-equivalent, omdat ISO nooit vraagt om een toezichthouder te informeren. Registratie bij een nationale instantie is een aparte wettelijke plicht. Artikel 20 legt een persoonlijke plicht bij bestuursorganen om de maatregelen goed te keuren, toezicht te houden en training te volgen, en gaat daarmee verder dan de bestuurlijke betrokkenheid uit clausule 5. En de scope van je certificaat is waarschijnlijk smaller dan de entiteit die NIS2 dekt, en dat is precies de lacune die gecertificeerde bedrijven het vaakst missen. Belangrijk: een ISO 27001-certificaat is geen vermoeden van conformiteit met NIS2. In Polen stond die clausule in een ontwerp en is die op 3 oktober 2024 geschrapt, dus staat hij niet in de aangenomen wet.
Heb je een ISO 27001-certificaat, dan draait het grootste deel van NIS2 artikel 21 al in je bedrijf. Niet alles, en niet automatisch. De overlap is groot genoeg dat het eerlijke werk bestaat uit afbeelden en lacunes vullen in plaats van opnieuw beginnen, maar er zijn vier dingen die ISO nooit van je vroeg, en één scopeval die gecertificeerde bedrijven vaker te pakken neemt dan welke ontbrekende maatregel ook.
Laten we met het goede nieuws beginnen, want dat is het grootste deel van het verhaal.
Artikel 21 afgebeeld op ISO 27001:2022
Artikel 21(2) noemt tien maatregelgebieden. Hier staat waar elk gebied al woont in een werkend ISMS.
| Maatregel uit NIS2 artikel 21(2) | Waar het al zit in ISO 27001:2022 |
|---|---|
| (a) Risicoanalyse en beleid voor de beveiliging van informatiesystemen | Clausules 6.1.2 en 6.1.3 (risicobeoordeling en -behandeling), A.5.1 beleid voor informatiebeveiliging |
| (b) Incidentbehandeling | A.5.24 tot A.5.28: planning en voorbereiding, beoordeling en besluit, respons, leren van incidenten, verzamelen van bewijsmateriaal |
| (c) Bedrijfscontinuïteit, back-upbeheer, noodherstel, crisisbeheer | A.5.29 informatiebeveiliging tijdens verstoring, A.5.30 ICT-gereedheid voor continuïteit, A.8.13 back-up van informatie |
| (d) Beveiliging van de toeleveringsketen | A.5.19 tot A.5.23: leveranciersrelaties, beveiliging in overeenkomsten, ICT-toeleveringsketen, monitoring, clouddiensten |
| (e) Beveiliging bij verwerving, ontwikkeling en onderhoud, inclusief kwetsbaarhedenbeheer en -openbaarmaking | A.8.25 tot A.8.33 (het blok veilige ontwikkeling), A.8.8 beheer van technische kwetsbaarheden |
| (f) Procedures om de effectiviteit van de maatregelen te beoordelen | Clausule 9.1 monitoring en meting, 9.2 interne audit, 9.3 directiebeoordeling |
| (g) Basale cyberhygiëne en cybersecuritytraining | Clausules 7.2 en 7.3 (competentie en bewustzijn), A.6.3 bewustzijn, opleiding en training |
| (h) Cryptografie en, waar passend, versleuteling | A.8.24 gebruik van cryptografie |
| (i) Personeelsbeveiliging, toegangsbeheerbeleid, assetmanagement | A.6.1 tot A.6.6, A.5.15 tot A.5.18 toegangsbeveiliging, A.5.9 tot A.5.11 inventaris en teruggave van bedrijfsmiddelen |
| (j) Multifactorauthenticatie, beveiligde communicatie, beveiligde noodcommunicatie | A.8.5 veilige authenticatie, A.5.14 informatieoverdracht |
Herken je die rechterkolom grotendeels, dan sta je er redelijk voor. Komt de nummering van bijlage A je onbekend voor omdat je op de oudere editie gecertificeerd bent, dan is de mapping van 2013 naar 2022 het eerste dat je nodig hebt.
De bewering die de wereld uit moet: ISO 27001 is geen vermoeden van conformiteit
Je leest op heel wat pagina's dat ISO 27001 je een vermoeden van conformiteit met NIS2 geeft. Dat is niet zo.
NIS2 moedigt het gebruik van Europese en internationale normen aan, en artikel 24 laat lidstaten toe gecertificeerde ICT-producten, -diensten en -processen te eisen voor bepaalde categorieën. Geen van beide maakt van een certificaat compliance. De verplichtingen blijven bij jou, en een toezichthouder beoordeelt je nog steeds aan de nationale wet.
Polen is het scherpste voorbeeld, want een clausule over vermoeden van conformiteit stond echt in een ontwerp van de Poolse wet en is op 3 oktober 2024 geschrapt. Hij staat niet in de aangenomen wet. Elk artikel dat het tegendeel beweert beschrijft ofwel een ontwerp dat niet meer bestaat, ofwel herhaalt iets dat het niet heeft gecontroleerd.
De praktische framing: ISO 27001 is een versneller die je het meeste werk uit handen neemt. Een vrijstelling is het van niets.
De vier dingen die niet meekomen
1. Externe incidentmelding op de klok
Dit is de grootste echte lacune, en het is een proceslacune, geen maatregelenlacune. ISO 27001 vraagt je incidenten te detecteren, beoordelen, erop te reageren en ervan te leren. Het vraagt nooit om een toezichthouder te informeren, binnen een termijn, in een vast formaat.
NIS2 wel: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindrapport binnen een maand. Je bestaande procedure heeft vrijwel zeker geen stap die zegt "informeer de nationale instantie", geen vastgelegde ontvanger en geen eigenaar voor een klok van 24 uur die om twee uur op zondagnacht kan starten. Dat is nieuw werk, en het onderwerp van het volgende artikel in deze reeks.
2. Registratie
Verschillende categorieën entiteiten moeten zich registreren bij een nationale instantie en die inschrijving actueel houden. Daar is in ISO helemaal geen tegenhanger voor. Het is een indieningsplicht, meestal met een harde datum, en precies het soort ding dat triviaal is om te doen en gênant om gemist te hebben.
3. Bestuurlijke verantwoordelijkheid als wettelijke plicht
Clausule 5.1 van ISO 27001 vraagt de directie leiderschap en betrokkenheid te tonen, en een auditor zal je bestuurders daarover bevragen. Artikel 20 gaat verder. Bestuursorganen moeten de cyberbeveiligingsmaatregelen goedkeuren, toezicht houden op de uitvoering en training volgen. Lidstaten moeten regelen dat het bestuur aansprakelijk kan worden gehouden voor schending van die plicht.
Het bewijs dat je voor clausule 5 al bewaart brengt je bijna helemaal, maar de verplichting wijst nu personen aan in plaats van een functie. Zorg dat je notulen van de directiebeoordeling de goedkeuring laten zien, niet alleen de aanwezigheid.
4. De scopeval
Dit is de lacune die gecertificeerde bedrijven het vaakst missen, en hij heeft niets met maatregelen te maken.
ISO 27001 certificeert een scope die jij hebt bepaald. Veel kleine bedrijven snijden hun ISMS volkomen legitiem toe op één product, één platform of één kantoor. NIS2 hangt aan de entiteit. Dekt je certificaat je SaaS-platform maar niet de interne bedrijfs-IT waar je salarisadministratie en e-mail op draaien, dan valt dat ongedekte deel nog steeds onder NIS2.
Leg je Verklaring van Toepasselijkheid en je scopeverklaring naast de entiteit die je nationale wet noemt. Waar ze verschillen, ligt je echte lijst met lacunes.
Hoe wij de gapanalyse zouden doen
In de volgorde die de minste tijd verspilt:
- Bevestig dat je er überhaupt onder valt, en onder welke nationale wet. De scopetest staat hier, inclusief de categorieën die ongeacht hun omvang eronder vallen.
- Leg je ISMS-scopeverklaring naast de definitie van de entiteit. Los dat verschil eerst op, want het verandert alles daarna.
- Loop de tien maatregelgebieden langs je Verklaring van Toepasselijkheid. De meeste regels worden een verwijzing, geen project.
- Schrijf de meldprocedure. Genoemde instantie, genoemde eigenaar, de stappen op 24 en 72 uur, en een droogloop. Dit is echt nieuw.
- Check de registratieplicht en dien hem in.
- Repareer het bestuurlijke bewijs zodat de goedkeuring zichtbaar is, en plan de training in.
- Lees leveranciersbeveiliging specifiek opnieuw. Leveranciersrisico voor kleine teams is waar ISO en NIS2 in bewoording het dichtst bij elkaar liggen en in controlediepte het verst uit elkaar.
Een noot over onze mapping, en wat die niet is
We onderhouden in AuditBadger een dekkingsweergave van ISO 27001 naar NIS2, en het product labelt die als onze eigen mapping, niet als officiële correspondentietabel. Er bestaat geen door ISO gepubliceerde mapping naar een richtlijn, dus wie er een als gezaghebbend presenteert, presenteert een mening. De onze is een doordachte mening, en blijft een mening.
Wat wel hard is: de Poolse catalogus die we bouwden telt 30 maatregelen en 75 subcontrols verdeeld over 10 secties, geschreven in het Pools met per control een artikelverwijzing. 25 subcontrols uit onze gedeelde bibliotheek worden hergebruikt over SOC 2®, ISO 27001 en het Poolse regime heen, en dat is de praktische vorm van de overlap. Bouw de control één keer, voldoe op drie plekken.
NIS2-ondersteuning is early access en zetten we per account aan na een gesprek. We zijn zelf eerst door ISO gegaan en hebben daarna AuditBadger met AuditBadger gecertificeerd voor SOC 2 Type II, zonder externe consultants. Daarom durven we te zeggen dat het meeste van artikel 21 administratie is en geen bouwwerk. Bij ons was het dat ook echt.
De tien maatregelgebieden volledig, plus waar de Poolse omzetting afwijkt, staan op onze NIS2-pagina. Ligt ISO 27001 nog voor je in plaats van achter je, begin dan bij het ISO 27001-overzicht.