Wetgeving
NIS2. De zorgplicht, gekoppeld aan maatregelen die je al hebt.
NIS2 is een Europese richtlijn voor cyberbeveiliging, Richtlijn (EU) 2022/2555, in Nederland uitgewerkt in de Cyberbeveiligingswet, die sinds 15 augustus 2026 geldt. Organisaties die eronder vallen registreren zich, nemen risicogerichte beveiligingsmaatregelen en melden significante incidenten, en hun bestuur keurt de maatregelen goed, houdt er toezicht op en volgt een training. IT- en softwareleveranciers krijgen er direct of via hun klanten mee te maken. Trustbird koppelt de zorgplicht aan je ISO 27001-maatregelen en houdt de aanvullende plichten in beeld.
- Onderwerpen van de zorgplicht gekoppeld aan Annex A-maatregelen
- Meldtermijnen verwerkt in je incidentprocedure
- Goedkeuring en training van het bestuur vastgelegd
Hoe Trustbird je helpt met NIS2
Een werkend ISO 27001-managementsysteem dekt veel van de NIS2-zorgplicht af. Wat overblijft zijn de onderdelen die uit de wet zelf komen. Trustbird toont beide in één overzicht.
Zorgplicht gekoppeld aan maatregelen
Elk onderwerp van de zorgplicht, van risicoanalyse en incidentafhandeling tot ketenbeveiliging en multifactorauthenticatie, is gekoppeld aan de maatregelen die het afdekken.
Wat het ISMS niet afdekt
Trustbird zet op een rij wat ISO 27001 niet vanzelf regelt, zoals de meldtermijnen en de registratie, zodat die onderdelen een eigenaar en een plek krijgen.
De klok van de meldplicht
Registreer incidenten met het moment waarop je ervan op de hoogte raakte, bepaal of ze significant zijn en bewaak per meldstap de bijbehorende termijn: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindrapport binnen een maand.
Verantwoordelijkheid van het bestuur
Leg vast wanneer het bestuur de maatregelen heeft goedgekeurd, hoe het toezicht houdt en welke training bestuurders hebben gevolgd.
De keten
Houd bij wie je eigen leveranciers zijn, wat je met ze hebt afgesproken over beveiliging en het melden van incidenten, en wat je klanten van jou vragen.
Een scope die past bij je diensten
Controleer of de scope van je managementsysteem de diensten omvat waarop NIS2 van toepassing is, en niet alleen een deel van de organisatie.
Zo werk je aan NIS2
-
01
Bepaal je positie
Leg vast of je zelf onder de wet valt of de eisen via klanten krijgt. Trustbird neemt die beslissing niet voor je.
-
02
Neem NIS2 in gebruik
Zet NIS2 aan naast ISO 27001. De onderwerpen van de zorgplicht worden gekoppeld aan je bestaande maatregelen.
-
03
Regel wat de wet toevoegt
Neem de meldtermijnen op in je incidentprocedure, leg de goedkeuring door het bestuur vast en plan de training.
-
04
Test en beoordeel
Oefen het meldproces, bijvoorbeeld in een tabletop-oefening, en neem de uitkomsten mee in je directiebeoordeling.
Veelgestelde vragen
- Voldoe ik met ISO 27001 aan NIS2?
- Niet automatisch. ISO 27001 dekt veel van de zorgplicht af, maar de meldtermijnen, de registratie en de taken van het bestuur zijn wettelijke plichten die je apart regelt. Je scope moet ook de relevante diensten omvatten.
- Vertelt Trustbird of NIS2 op ons van toepassing is?
- Nee. Of je eronder valt hangt af van je sector, diensten en omvang. Trustbird helpt je het werk te organiseren en geeft geen juridisch advies. Een eerste indicatie geven de informatie van het NCSC en de zelfevaluatie van de RDI. Raadpleeg voor een formele beoordeling een jurist.
- Is een certificaat verplicht onder NIS2?
- De Cyberbeveiligingswet schrijft geen certificaat voor. Een ISO 27001-certificaat met een passende scope beantwoordt wel veel van de vragen die klanten en toezichthouders stellen.
Ontdek wat Trustbird voor jouw organisatie doet
Trustbird wordt gebouwd met twee gecertificeerde design partners, en we zoeken meer bedrijven die zich bij hen aansluiten tegen co-founderprijs. Meld je aan als design partner, of mail ons met een vraag.