Kennisbank / 3. Hoe toon ik aan dat ik eraan voldoe?
NIS2 certificering: bestaat er een NIS2-certificaat?
Kort antwoord: er bestaat (nog) geen algemeen, officieel NIS2-certificaat. NIS2 is wetgeving, geen norm. Wel kunnen certificaten zoals ISO 27001 helpen om naleving aan te tonen, en kan de EU voor bepaalde producten en diensten certificering verplicht stellen.
Wat zegt NIS2 over certificering?
Art. 24 geeft lidstaten de mogelijkheid om entiteiten te verplichten bepaalde ICT-producten, -diensten of -processen te gebruiken die onder een Europees cyberbeveiligingscertificeringsschema vallen. Dat gaat over certificering van producten en diensten, niet over een certificaat voor de organisatie als geheel.
ISO 27001 als bewijs
ISO 27001 dekt een groot deel van de maatregelen uit Art. 21 af: risicoanalyse, beleid, toegangsbeheer, continuïteit en leveranciersbeheer. Het is daarmee sterk ondersteunend bewijs. Let wel: ISO 27001 regelt niet automatisch de 24-uurs meldplicht of de specifieke bestuurdersplichten.
Pas op voor 'NIS2-gecertificeerd' claims
Sommige partijen bieden een 'NIS2-certificaat' aan. Dit is een commerciële verklaring, geen wettelijk erkend bewijs. Het kan nuttig zijn als onafhankelijke toetsing, maar ontslaat u niet van uw zorgplicht. Controleer altijd scope, methode en onafhankelijkheid van de toetsende partij.
Hoe maakt u naleving dan aantoonbaar?
- Voer periodiek een zelfevaluatie uit
- Bouw een auditdossier met bewijs
- Laat een onafhankelijke audit uitvoeren
- Overweeg ISO 27001-certificering als structureel kader
Praktijkvoorbeeld
Een MSP met ISO 27001-certificaat ging ervan uit dat hij NIS2-compliant was. Een gap-analyse liet zien dat de meldtermijn van 24 uur, de bestuurderstraining en contracteisen richting eigen leveranciers ontbraken.