Een ISMS (informatiebeveiligingsmanagementsysteem) is een gestructureerd raamwerk van beleid, processen en maatregelen waarmee een organisatie haar informatiebeveiliging systematisch beheert en verbetert. Voor NIS2 is een volledig gecertificeerd ISMS niet verplicht, maar de NIS2-richtlijn stelt wel concrete eisen die sterk overlappen met wat een ISMS biedt. Organisaties die al werken met een ISMS hebben daarmee een stevige voorsprong op NIS2-compliance. In dit artikel beantwoorden we de meest gestelde vragen over ISMS, NIS2 en hoe de twee zich tot elkaar verhouden.
Een ISMS is een samenhangend systeem van beleidsregels, risicobeoordelingen, technische maatregelen en organisatorische processen dat ervoor zorgt dat informatie systematisch wordt beschermd. Het gaat niet om losse beveiligingstools, maar om een doorlopende beheercyclus die risico’s identificeert, aanpakt en monitort.
Een volledig ISMS omvat doorgaans de volgende elementen:
ISO 27001 is de meest gebruikte internationale standaard voor het inrichten van een ISMS. De norm beschrijft precies aan welke eisen een ISMS moet voldoen en biedt een bijlage met meer dan negentig specifieke beveiligingsmaatregelen als referentiekader.
De NIS2-richtlijn verplicht organisaties in essentiële en belangrijke sectoren om passende technische, operationele en organisatorische maatregelen te nemen om cyberrisico’s te beheersen. Concreet gaat het om verplichtingen op het gebied van risicobeheer, incidentmelding, beveiliging van de toeleveringsketen en bedrijfscontinuïteit.
De kernverplichtingen onder de NIS2-richtlijn zijn:
Bestuurders zijn persoonlijk aansprakelijk voor het naleven van deze verplichtingen. Dat maakt NIS2 wezenlijk anders dan eerdere richtlijnen, waarbij de verantwoordelijkheid minder direct bij het management lag.
Een ISMS en de NIS2-vereisten overlappen voor het grootste deel. Vrijwel alle verplichtingen die NIS2 stelt aan risicobeheer, incidentrespons, toegangsbeheer en bedrijfscontinuïteit zijn onderdelen die in een goed ingericht ISMS standaard worden gedekt. Organisaties met een functionerend ISMS voldoen daarmee al aan een groot deel van de NIS2-eisen.
Het verschil zit vooral in de nadruk die NIS2 legt op de toeleveringsketen en op de directe bestuurdersaansprakelijkheid. Een traditioneel ISMS richt zich primair op de eigen organisatie, terwijl NIS2 expliciet eist dat je ook de beveiligingsrisico’s van je leveranciers beoordeelt en beheert. Dat vraagt om een uitbreiding van het ISMS met leveranciersbeoordelingen en contractuele beveiligingseisen.
Wie al werkt met cybersecurity frameworks zoals ISO 27001 of het NIST Cybersecurity Framework, hoeft dus niet helemaal opnieuw te beginnen voor NIS2. De bestaande structuur biedt een solide basis die gericht kan worden aangevuld.
Nee, ISO 27001-certificering is niet verplicht onder de NIS2-richtlijn. NIS2 schrijft geen specifieke standaard voor, maar eist wel dat organisaties aantoonbaar passende maatregelen hebben genomen. Een ISO 27001-certificaat is echter een krachtig bewijs dat je aan die eis voldoet.
In de praktijk kiezen veel organisaties toch voor ISO 27001-certificering, omdat het een erkende en objectief verifieerbare manier is om compliance aan te tonen tegenover toezichthouders, klanten en partners. Zeker in sectoren als defensie, energie en financiële dienstverlening groeit de verwachting dat leveranciers en partners gecertificeerd zijn.
Voor kleinere organisaties die vallen onder de categorie “belangrijke entiteiten” kan een volledige ISO 27001-certificering zwaar zijn. In dat geval is een gedegen ISMS zonder formeel certificaat ook een verdedigbare aanpak, mits je de risicobeheerprocessen en maatregelen goed kunt onderbouwen bij een eventuele toetsing.
Een volledig ISMS is nodig wanneer je organisatie valt onder de essentiële of belangrijke sectoren van NIS2, werkt in een sterk gereguleerde omgeving, of informatie beheert waarvan de vertrouwelijkheid, integriteit of beschikbaarheid kritiek is. Voor kleinere organisaties met een beperkt risicoprofiel kan een lichtere aanpak volstaan.
Factoren die bepalen of je een volledig ISMS nodig hebt:
Organisaties die buiten deze categorieën vallen, kunnen beginnen met een basisniveau van informatiebeveiliging: een risicoanalyse, een beveiligingsbeleid en een incidentresponsplan. Dat is geen volledig ISMS, maar het geeft wel een werkbare structuur die later kan worden uitgebouwd.
Je begint met een gap-analyse: breng in kaart wat je al hebt op het gebied van informatiebeveiliging en wat er nog ontbreekt ten opzichte van de NIS2-vereisten. Vanuit die analyse stel je prioriteiten en bouw je stap voor stap een ISMS op dat aansluit bij de omvang en het risicoprofiel van je organisatie.
Een praktische aanpak ziet er als volgt uit:
Begin niet met het doel om direct volledig ISO 27001-gecertificeerd te zijn. Een werkend en aantoonbaar ISMS dat je stap voor stap opbouwt, is waardevoller dan een papieren systeem dat te groot is om te beheren.
Wij begrijpen dat het opzetten van een ISMS en het voldoen aan de NIS2-richtlijn voor veel organisaties complex en tijdrovend is, zeker wanneer er geen volledig intern securityteam beschikbaar is. Hofsecure biedt praktische ondersteuning die aansluit bij de realiteit van jouw organisatie.
Wat wij voor je kunnen doen:
Wil je weten hoe je het beste kunt beginnen? Neem contact op voor een vrijblijvend gesprek over jouw situatie.