Kennisbank / 3. Hoe toon ik aan dat ik eraan voldoe?

NIS2 certificering: bestaat er een NIS2-certificaat?

Kort antwoord: er bestaat (nog) geen algemeen, officieel NIS2-certificaat. NIS2 is wetgeving, geen norm. Wel kunnen certificaten zoals ISO 27001 helpen om naleving aan te tonen, en kan de EU voor bepaalde producten en diensten certificering verplicht stellen.

Wat zegt NIS2 over certificering?

Art. 24 geeft lidstaten de mogelijkheid om entiteiten te verplichten bepaalde ICT-producten, -diensten of -processen te gebruiken die onder een Europees cyberbeveiligingscertificeringsschema vallen. Dat gaat over certificering van producten en diensten, niet over een certificaat voor de organisatie als geheel.

ISO 27001 als bewijs

ISO 27001 dekt een groot deel van de maatregelen uit Art. 21 af: risicoanalyse, beleid, toegangsbeheer, continuïteit en leveranciersbeheer. Het is daarmee sterk ondersteunend bewijs. Let wel: ISO 27001 regelt niet automatisch de 24-uurs meldplicht of de specifieke bestuurdersplichten.

Gratis NIS2 nulmeting

Zie hoe ver u bent van een auditklare NIS2-basis.

Start de scan

Pas op voor 'NIS2-gecertificeerd' claims

Sommige partijen bieden een 'NIS2-certificaat' aan. Dit is een commerciële verklaring, geen wettelijk erkend bewijs. Het kan nuttig zijn als onafhankelijke toetsing, maar ontslaat u niet van uw zorgplicht. Controleer altijd scope, methode en onafhankelijkheid van de toetsende partij.

Hoe maakt u naleving dan aantoonbaar?

Praktijkvoorbeeld

Een MSP met ISO 27001-certificaat ging ervan uit dat hij NIS2-compliant was. Een gap-analyse liet zien dat de meldtermijn van 24 uur, de bestuurderstraining en contracteisen richting eigen leveranciers ontbraken.

Veelgestelde vragen

Nee. Het is een geschikte manier om naleving te structureren en aan te tonen, maar niet verplicht.

Lees ook in "Hoe toon ik aan dat ik eraan voldoe?"