Cybersecurity

NIS2-certificering bestaat niet — dit accepteert uw opdrachtgever wél

Gepubliceerd 4 augustus 20267 min leestijd

Er bestaat geen officiële NIS2-certificering. De Cyberbeveiligingswet en de onderliggende NIS2-richtlijn schrijven geen certificaat, keurmerk of quality mark voor — ze eisen passende maatregelen die u kunt aantonen. Toch vragen opdrachtgevers steeds vaker om 'NIS2-bewijs'. Dit artikel legt uit wat zij in de praktijk accepteren, welke rol ISO 27001 en NEN 7510 daarin spelen, en waar u op moet letten bij partijen die wél een NIS2-certificaat aanbieden.

Waarom er geen NIS2-certificaat is

NIS2 is risicogebaseerde wetgeving, geen norm. De richtlijn benoemt tien categorieën maatregelen — risicobeheer, incidentafhandeling, continuïteit, ketenbeveiliging, toegangsbeheer, cryptografie en meer — maar schrijft niet voor hóé u die invult. Wat passend is voor een ziekenhuis met 24/7-kritische installaties, is overkill voor een klein distributiecentrum. Een uniform certificaat zou die weging onmogelijk maken.

Daar komt bij dat toezicht onder de Cyberbeveiligingswet niet loopt via certificaten maar via toezichthouders per sector, die risicogestuurd controleren. U meldt zich aan bij de toezichthouder; u haalt geen stempel op.

Dat verklaart ook waarom de zoekterm "NIS2-certificering" zo veel aanbieders oplevert: er is een reële behoefte aan bewijs, en zonder officieel instrument vult de markt dat gat met eigen labels. Dat is niet per se misleidend — een gedegen audit tegen een heldere norm heeft waarde — maar noem het wat het is.

Wat opdrachtgevers wél accepteren

Als een klant om NIS2-bewijs vraagt, wil die eigenlijk één ding weten: als ik u binnenlaat op mijn netwerk of in mijn gebouw, vergroot ik dan mijn risico? Het antwoord wordt in de praktijk opgebouwd uit drie lagen.

LaagWat het isHoe zwaar het weegt
Erkend certificaatISO 27001, of NEN 7510 in de zorg — extern getoetst door een geaccrediteerde instellingZwaarst. Sluit discussie meestal af, mits de scope klopt
Eigen documentatieAsset-overzicht, toegangsmatrix, logging, incidentprocedure, continuïteitsplanOnmisbaar. Ook mét certificaat vraagt men hiernaar voor de concrete opdracht
Vragenlijst of leveranciersauditHet eigen format van de opdrachtgever, soms met een controlebezoekDoorslaggevend bij aanbestedingen; put uit de twee lagen hierboven

De les uit die tabel: een certificaat versnelt het gesprek, maar vervangt de onderliggende documentatie niet. Wie alleen een certificaat heeft en geen actueel dossier, loopt alsnog vast zodra de vragen concreet worden.

De valkuil: scope

Dit is waar het in gebouwgebonden omgevingen het vaakst misgaat. Een ISO 27001-certificaat beschrijft altijd een scope: welke organisatieonderdelen en systemen het managementsysteem dekt. In veruit de meeste gevallen is die scope geschreven vanuit de IT-organisatie — kantoorautomatisering, datacenters, applicaties. Gebouwbeheersystemen, klimaatinstallaties en andere OT vallen er dan buiten.

Het gevolg is een certificaat dat formeel klopt maar de vraag niet beantwoordt. Als uw opdrachtgever zich zorgen maakt over een klimaatinstallatie die aan hetzelfde netwerk hangt als zijn patiëntendossiers, helpt een ISO-scope die stopt bij de serverruimte hem niet. Controleer daarom altijd of verbonden gebouwinstallaties expliciet binnen de scope vallen — en zo niet, vul dat aan met specifieke documentatie over die systemen.

Hoe een NIS2-audit in de praktijk verloopt

Er is geen wettelijke auditvorm, maar u krijgt in de praktijk met drie soorten toetsing te maken:

  • Toezicht door de bevoegde toezichthouder. Alleen voor plichtige organisaties, risicogestuurd en niet aangekondigd als routine. Hier draait het om de zorgplicht, de registratie en de meldplicht.
  • Certificeringsaudit. Tegen ISO 27001 of NEN 7510, door een geaccrediteerde certificerende instelling, met een initiële audit en jaarlijkse controle-audits.
  • Klant- of leveranciersaudit. Uw opdrachtgever toetst u als schakel in zijn keten. Dit is veruit de meest voorkomende vorm en tegelijk de minst gestandaardiseerde.

Alle drie stellen ze in de kern dezelfde vraag per maatregel: bestaat het, werkt het, en houdt iemand het bij? Een maatregel die op papier bestaat maar waarvan de laatste registratie van achttien maanden geleden is, telt bij geen van de drie.

Welke twaalf punten u concreet moet kunnen aantonen voor verbonden gebouwinstallaties, staat in de NIS2-checklist voor gebouwbeheer.

Waar ControllX in past

ControllX levert geen certificaat — dat kan niemand. Wat het platform wel doet, is de bewijslast automatiseren voor het deel dat over uw gebouw gaat: welke installaties er hangen, wie erbij kan, wat er is gewijzigd en wanneer. Die registratie loopt mee met de GACS-rapportage, zodat u voor twee wettelijke lijnen één dossier bijhoudt in plaats van twee.

De architectuur erachter — OT/IT-segmentatie, identity management, logging en continuïteit als ontwerpprincipe — staat beschreven op veiligheid & architectuur.

Bronnen

Veelgestelde vragen

Nee. Noch de Europese NIS2-richtlijn, noch de Nederlandse Cyberbeveiligingswet kent een officieel NIS2-certificaat, keurmerk of quality mark. De wet vraagt om passende maatregelen die u kunt aantonen, niet om één specifiek document. Partijen die een 'NIS2-certificaat' aanbieden, verkopen een eigen verklaring of een audit tegen hun eigen norm — dat kan waardevol zijn als onderbouwing, maar het is geen wettelijke erkenning.

In de praktijk een combinatie: een erkend certificaat op een aanpalende norm (meestal ISO 27001, in de zorg NEN 7510), aangevuld met concrete documentatie over uw eigen maatregelen — asset-overzicht, toegangsbeheer, logging, incidentprocedure en continuïteitsplan. Grote opdrachtgevers werken daarnaast met eigen vragenlijsten die u per onderwerp moet invullen en onderbouwen.

Nee, ISO 27001 is niet wettelijk verplicht. Het is wel de meest gebruikte route om aantoonbaarheid te organiseren, omdat het managementsysteem grotendeels overlapt met de zorgplicht en omdat een extern gecertificeerd stelsel door opdrachtgevers zonder discussie wordt geaccepteerd. Let op de scope: als uw certificaat alleen de kantoorautomatisering dekt, zegt het niets over uw gebouwgebonden OT.

Er is geen wettelijk voorgeschreven auditvorm. In de praktijk ziet u drie varianten: toezicht door de bevoegde toezichthouder (risicogestuurd, bij plichtige organisaties), een certificeringsaudit tegen ISO 27001 of NEN 7510 door een geaccrediteerde instelling, en een klantaudit of leveranciersbeoordeling door een opdrachtgever. Alle drie draaien om hetzelfde: kunt u per maatregel laten zien dat die bestaat, werkt en wordt bijgehouden.

Vaak wel, maar dan als commerciële eis in plaats van een wettelijke. Plichtige organisaties moeten hun keten aantoonbaar beheersen en geven die eis door aan leveranciers. Zonder onderbouwing valt u af bij aanbestedingen en contractverlengingen. Zie NIS2 voor leveranciers.

Weten waar ú staat?

Doe de gratis GACS-check: in 60 seconden weet u of uw pand onder de verplichting valt en wat de slimste vervolgstap is.

Doe de GACS-check
ControllX