Een heldere gids die de verschillen tussen NIS2, ISO27001 en DORA uitlegt en toont welke aanpak jouw bedrijf nodig heeft om compliant én cyberweerbaar te zijn.
NIS2, ISO27001 en DORA: wat is het verschil en wat heb je als bedrijf echt nodig?
NIS2, ISO27001 en DORA: wat is het verschil en wat heb je als bedrijf echt nodig?
De cybersecuritywetgeving in de EU wordt steeds strenger. Meerdere wettelijke kaders worden uitgerold en het is vaak moeilijk om als bedrijf nog het bos door de bomen te zien. In deze blog leggen we de belangrijkste verschillen uit tussen NIS2, ISO27001 en DORA. Samen zorgen we ervoor dat jouw bedrijf klaar is voor een cyberveilige toekomst.NIS 2
NIS 2 – Een wettelijke verplichting voor essentiële sectoren
NIS is een Europese richtlijn met als doel om de cyberweerbaarheid van organisaties structureel te verbeteren. Ze vervangt de eerdere NIS-richtlijn en breidt uit in zowel verplichtingen als sectoren.
Voor wie:
De NIS2-wetgeving geldt voor entiteiten die diensten leveren die essentieel zijn voor het in stand houden van kritieke maatschappelijke of economische activiteiten. Hieronder vallen organisaties actief in onder andere de zorg, energie, transport, IT-diensten, digitale infrastructuur, overheid en productie.
Ook de grootte van de entiteit speelt een rol gebaseerd op het aantal werkzame personen en financiële bedragen zoals de jaaromzet.
Maatregelen:
Organisaties die onder de NIS2-wetgeving vallen moeten risk-based cybersecuritymaatregelen invoeren, zo goed mogelijk afgestemd op de concrete situatie. In de wet worden er 11 minimum maatregelen genoemd.
Verplichte indicentmelding:
De wet bepaalt dat het nationale CSIRT op de hoogte moet gebracht worden van elk significant incident dat gevolgen heeft voor hun dienstverlening. Na melding wordt het incident opgevolgd via verslaggeving.
Bestuursaansprakelijkheid:
De bestuursorganen moeten maatregelen goedkeuren en toezicht houden op het uitvoeren ervan. Als de entiteit de verplichtingen niet nakomt, dan is het bestuursorgaan aansprakelijk.
ISO27001
ISO27001 – Internationale best practice
Iso27001 is een wereldwijd erkende norm voor informatiebeveiliging. Het is een standaard relevant voor alle sectoren en groottes van organisaties. Het is niet wettelijk verplicht maar wel de referentie om te tonen aan klanten en leveranciers dat je de security professioneel aanpakt. ISO27001 is certificeerbaar.
De belangrijkste ISO 27001 eisen zijn:
- Een duidelijke scope voor het ISMS (Information Security Management System)
- Vastgelegde rollen, verantwoordelijkheden en doelstellingen
- Beleid voor informatiebeveiliging
- Een uitgewerkte risicoanalyse en risicobehandeling
- Passende technische, fysieke en organisatorische beheersmaatregelen
- Interne audits en management reviews
- Aantoonbare continue verbetering
- Naleving van relevante wet- en regelgeving en contractuele eisen.
ISO 27001 sluit direct aan op belangrijke verplichtingen binnen NIS2, zoals risicobeheer, incidentrespons, leveranciersmanagement en continuïteitsplanning. Voor essentiële en belangrijke entiteiten vormt ISO 27001 een solide basis om aan NIS2 te voldoen en audits en toezicht door autoriteiten succesvol te doorstaan.
DORA
DORA – Specifiek voor de financiële sector
Dora is een Europese verordening die focust op financiële organisaties om hun operationele en digitale weerbaarheid te verhogen.
Voor wie:
De DORA wetgeving is van toepassing op banken, verzekeraars, investeringsmaatschappijen en andere financiële organisaties.
De 5 pilaren van DORA:
- ICT risk management
- ICT incident management
- Digital operational resilience testing
- Managing ICT third-party risk
- Information sharing arrangements
Overzicht – De verschillen in één oogopslag
|
|
NIS2 |
ISO27001 |
DORA |
|
Type |
EU-richtlijn |
Internationale norm |
EU-richtlijn |
|
Verplicht? |
Ja, voor wie in scope |
Nee, vrijwillig |
Ja, voor wie in scope |
|
Sectoren |
Essentiële en belangrijke sectoren |
Alle sectoren |
Financiële sector |
|
Certificaat mogelijk? |
Nee |
Ja |
Nee |
Wat heb je nu echt nodig?
Je zit in een NIS2- sector
- NIS2 is verplicht
- ISO27001 is een sterke manier om NIS2 structureel aan te pakken
Je werkt in of voor een financiële sector
- DORA is verplicht
- ISO27001 helpt als onderliggend framework
Je wil als bedrijf tonen naar klanten en leveranciers dat security serieus genomen wordt
- ISO27001 is de slimste investering ook zonder wettelijke verplichting
Stilan kan u helpen!
Bij Stilan kijken we niet alleen naar compliance op papier, maar naar werkbare security in de praktijk. Twijfel je wat op jouw organisatie van toepassing is of wat je nog nodig hebt om compliant te zijn? Neem contact op met ons en we helpen je verder!
NIS2, ISO27001 en DORA: wat is het verschil en wat heb je als bedrijf echt nodig?
Hardwareprijzen stijgen door AI-gedreven geheugencrisis
Van software tot internet: ontdek hoe aanpassingen bij Microsoft en EDPNET leiden tot betere innovaties en hoe Stilan u ondersteunt.
Ransomware in retail
In een tijdperk waarin digitale bedreigingen toenemen, betalen meer dan de helft van de retailers losgeld bij ransomware-aanvallen, maar dit biedt geen langetermijnoplossing en vergroot de risico’s op herhaling.










