ISO 27001, NIS2 of eerst de AVG: welke norm pak je eerst?

Begin bij wat verplicht is en niet bij wat bekend klinkt. De AVG geldt voor elke organisatie die persoonsgegevens verwerkt, zonder omzet- of medewerkersdrempel. De Cyberbeveiligingswet geldt sinds 15 augustus 2026 voor ruim 8.000 Nederlandse organisaties in de aangewezen sectoren. ISO 27001 is nooit wettelijk verplicht: dat certificaat komt uit een contract of een aanbesteding, niet uit een wet. De volgorde is dus: bepaal eerst welke verplichting je hebt, bouw daarna één managementsysteem dat het bewijs voor alle drie oplevert, en certificeer pas op het moment dat iemand erom vraagt.
Waarom de normvraag zo vaak verkeerd valt
Organisaties die vastlopen kiezen vaak een methodiek als uitweg. Er wordt een norm gekozen omdat hij bekend is, en het jaar daarna gaat over de vraag of we hem wel goed volgen. Dat is de omgekeerde volgorde. Een norm is geen doel maar een manier om iets aantoonbaar te maken. Welk bewijs je moet kunnen leveren, en aan wie, bepaalt welke norm zin heeft.
Er liggen in Nederland drie kaders op dezelfde tafel: de AVG, de Cyberbeveiligingswet en ISO 27001. Ze gaan grotendeels over hetzelfde onderwerp, maar ze verschillen in status. Twee zijn wet en één is een keuze. Gooi je ze op één hoop, dan kies je op smaak in plaats van op verplichting.
De nuchtere toets is de vraag wie je waarop kan aanspreken. Bij de AVG is dat de Autoriteit Persoonsgegevens. Bij de Cyberbeveiligingswet is dat de toezichthouder van jouw sector. Bij ISO 27001 is dat je klant, via een certificerende instelling die hij vertrouwt. Alleen die laatste kun je zelf uitstellen.
Wat verplicht is en wat niet
| Kader | Geldt voor | Sinds | Wie erop toeziet | Wat het afdwingt |
|---|---|---|---|---|
| AVG, verordening (EU) 2016/679 | Elke organisatie die persoonsgegevens verwerkt, zonder drempel | 25 mei 2018 | Autoriteit Persoonsgegevens | Grondslag per verwerking, verwerkingsregister, passende beveiliging uit artikel 32 en een datalekmelding binnen 72 uur. Boetes tot 20 miljoen euro of 4 procent van de wereldwijde jaaromzet |
| Cyberbeveiligingswet, de Nederlandse NIS2-uitwerking | Essentiële en belangrijke entiteiten in de sectoren van bijlage 1 en 2 | 15 augustus 2026 | De aangewezen toezichthouder per sector | Zorgplicht (artikel 21), meldplicht (artikel 25), registratie in het entiteitenregister (artikel 44) en bestuursplichten (artikel 24) |
| ISO/IEC 27001:2022 | Wie ervoor kiest, of van wie het contractueel wordt geëist | Versie uit oktober 2022 | Een certificerende instelling, namens je klant | Een werkend managementsysteem, een Verklaring van Toepasselijkheid en een onderbouwde keuze uit 93 beheersmaatregelen |
De AVG heeft geen ondergrens. Een personeelsadministratie is al een verwerking, dus een eenmanszaak valt er net zo goed onder als een ziekenhuis. Wat meebeweegt met je omvang is niet de vraag óf de wet geldt, maar hoe zwaar de maatregelen moeten zijn. Dat staat in onze AVG-gids.
De Cyberbeveiligingswet heeft die drempel wel. Sector plus omvang bepalen of je essentiële entiteit, belangrijke entiteit of geen van beide bent, en je bepaalt dat zelf: er komt geen brief. In Valt mijn organisatie onder de Cyberbeveiligingswet? staat die beslisboom uitgeschreven.
ISO 27001 staat in geen van beide wetten. De Cyberbeveiligingswet noemt geen enkele norm bij naam. Bij het opstellen van het Cyberbeveiligingsbesluit zijn bestaande normenkaders als ISO 27001 en NEN 7510 wel als uitgangspunt gebruikt, en het advies om één normenkader verplicht te stellen is bewust niet overgenomen. Entiteiten houden de ruimte om hun bestaande kader te blijven gebruiken, mits de maatregelen uit het besluit geborgd zijn.
De beslisregel: vier vragen in deze volgorde
- Verwerk je persoonsgegevens? Dan geldt de AVG, vandaag al.
- Zit je in een sector uit bijlage 1 of 2 van de Cyberbeveiligingswet en haal je de omvangsdrempel? Dan gelden de zorgplicht, de meldplicht en de registratieplicht sinds 15 augustus 2026.
- Staat er ergens een klantcontract, aanbesteding of verzekeringsvoorwaarde met het woord certificaat en een datum erbij?
- Heb je al een werkend managementsysteem, of moet dat er nog komen?
Vraag 1 en 2 gaan over verplichting
De eerste twee antwoorden bepalen wat je moet, ongeacht wat je wilt. Ze staan niet in volgorde van belangrijkheid maar zijn cumulatief: veel organisaties hebben beide. Raakt een incident zowel je dienstverlening als persoonsgegevens, dan lopen er twee meldplichten naast elkaar. Naar het CSIRT binnen 24 uur en naar de Autoriteit Persoonsgegevens binnen 72 uur, met een eigen klok en een eigen formulier. Dat is geen dubbel werk als je de procedure één keer met twee uitgangen bouwt, en wel als je het per wet apart inricht.
Vraag 3 en 4 gaan over bewijswaarde
De laatste twee antwoorden bepalen de volgorde van je werk. Ligt er een harde certificaatdatum in een contract, dan is ISO 27001 opeens wel dringend, want een auditor wil bewijs over een periode zien en dat kun je niet inhalen. Is er geen zo'n datum, dan is certificering het sluitstuk en niet het startpunt. De verplichting is de zorgplicht, niet het papier. Wat een certificeringstraject kost staat in Wat kost een ISO 27001-certificering echt?.
Welke norm het meeste bewijs voor de andere oplevert
Hier zit de winst. Het Cyberbeveiligingsbesluit werkt de zorgplicht uit in dertien artikelen en eist in artikel 6, vierde lid, dat je een managementsystematiek hanteert om aantoonbaar aan de zorgplicht te voldoen. De toelichting noemt als voorbeelden een managementsysteem voor informatiebeveiliging uit de ISO 27000-reeks en een Cyber Security Management System op basis van IEC 62443, met een Plan-Do-Check-Act-cyclus eronder.
Met andere woorden: het managementsysteem dat de kern is van ISO 27001 wordt in Nederland langs de wet alsnog van je gevraagd, alleen zonder de eis dat er een certificaat aan hangt. Bouw je dat systeem, dan produceert het bewijs dat op drie plaatsen meetelt. Eén vastgesteld beleid, één risicoanalyse, één leveranciersproces, één incidentprocedure, één set logging en toegangsbeheer.
De overlap zit vooral in de beveiligingskant. Artikel 32 van de AVG vraagt passende technische en organisatorische maatregelen, de zorgplicht uit artikel 21 van de Cyberbeveiligingswet vraagt hetzelfde in tien onderwerpen, en de beheersmaatregelen van ISO 27001 dekken die onderwerpen bijna allemaal af. Welke onderdelen precies samenvallen staat in de NIS2-gids, in de sectie NIS2 en ISO 27001.
Wat niet overlapt
Drie stukken werk vallen buiten elke beveiligingsnorm en moet je apart doen.
- Privacy-eigen werk. Een grondslag per verwerking, het verwerkingsregister uit artikel 30 van de AVG, de gegevensbeschermingseffectbeoordeling en de rechten van betrokkenen. Let op de uitzondering in artikel 30, vijfde lid: onder 250 medewerkers vervalt de registerplicht alleen als de verwerking incidenteel is, geen risico oplevert en geen bijzondere gegevens raakt. In de praktijk blijft er dus bijna altijd een register over.
- NIS2-eigen werk. Registratie in het entiteitenregister bij het NCSC met naam, adres, contactgegevens, IP-bereiken en sector, en wijzigingen doorgeven binnen twee weken. Daarnaast de meldketen van 24 uur, 72 uur en een eindrapport, en de bestuursplichten uit artikel 24.
- ISO-eigen werk. De Verklaring van Toepasselijkheid, de interne audit, de directiebeoordeling en de externe audits in fase 1 en fase 2. Dat is het deel dat je alleen doet als je het certificaat echt nodig hebt, en het staat uitgewerkt in de ISO 27001-gids.
De volgorde die in de praktijk werkt
- Zet je verplichtingen op papier. Twee vragen, twee onderbouwde antwoorden: verwerken we persoonsgegevens en vallen we onder de Cyberbeveiligingswet. Bewaar de onderbouwing, want de toezichthouder kan je zelfclassificatie toetsen.
- Maak één scope. Welke diensten, systemen, locaties en leveranciers vallen erbinnen en welke bewust niet. Dezelfde scope voor alle kaders scheelt later het meeste werk.
- Doe één risicoanalyse. Op die scope, met zowel bedrijfsrisico's als risico's voor betrokkenen erin. Twee losse analyses gaan altijd uit elkaar lopen.
- Bouw het bewijs één keer. Beleid dat is vastgesteld en niet alleen geschreven, een back-up die is teruggezet en niet alleen gepland, een toegangsoverzicht dat klopt met de werkelijkheid.
- Certificeer als de markt erom vraagt. Dan ligt er al een managementsysteem en is certificering een audit in plaats van een project.
Waar je vandaag begint
Het antwoord op de normvraag hoeft geen maanden te duren. De twee verplichtingsvragen beantwoord je in een middag met de sectorlijst, je medewerkersaantal en je omzetcijfers erbij. De rest van de keuze volgt daaruit.
Het deel dat vandaag meetbaar is, is de technische buitenkant. Met onze gratis domeinscan controleer je in een paar minuten TLS, security headers, DNSSEC, e-mailbeveiliging en een reeks andere publiek zichtbare instellingen, en zie je welke daarvan als bewijs meetellen voor normen als NIS2 en ISO 27001. Dat is geen antwoord op de normvraag, maar het is wel het eerste bewijs dat je zonder discussie kunt neerleggen.

Geschreven door Rishi Bhawanidin
Oprichter van Middlemen. Dertig jaar architect, security professional en rechterhand van directie en management.
Lees meer over Rishi