ISO 27001 and GDPR: Where They Overlap, and Where They Don’t
The short answerISO 27001 and GDPR answer different questions, although there is an important area of overlap.ISO/IEC 27001 is an international standard for managing information security. It asks whether your organisation identifies information security risks, takes appropriate measures to manage them, assigns responsibility and continually improves the way information is protected.GDPR is European data protection law. It goes further. It asks whether and why personal data may be processed, how much data you collect, how long you keep it, how securely you protect it and whether people can exercise their rights over it.That distinction matters. You can have excellent security and still process personal data unlawfully. A perfectly encrypted database containing personal data collected without a lawful basis can still be a GDPR problem.The reverse is also true. You can have a valid lawful basis for processing personal data and still fail to protect that data adequately.So although GDPR and ISO 27001 overlap significantly on information security, ISO 27001 certification does not make an organisation GDPR compliant.ISO 27001 and GDPR at a glanceWhat is it? ISO 27001 is an international information security management standard. GDPR is EU data protection law.Primary focus. ISO 27001 manages information security risks. GDPR governs lawful, fair and secure processing of personal data.Applies to. ISO 27001 covers information within the scope of the ISMS. GDPR covers processing of personal data within the scope of the regulation.Certification. ISO 27001 can be certified. GDPR provides for certification mechanisms, but there is no general certificate that removes your GDPR obligations.Individual privacy rights. Not the primary purpose of ISO 27001. A core requirement of GDPR.Security measures. A core part of ISO 27001. Required by GDPR wherever personal data is processed.Does ISO 27001 prove GDPR compliance? No.Where ISO 27001 and GDPR overlapThe overlap between GDPR and ISO 27001 is real, and organisations should make use of it.GDPR requires organisations to implement appropriate technical and organisational measures to protect personal data. What is appropriate depends on factors such as the risks involved, the nature of the data and the context in which it is processed.ISO 27001 provides a structured way to manage many of those measures. An Information Security Management System, or ISMS, gives you a repeatable process for identifying information security risks, selecting controls, assigning owners, reviewing effectiveness and retaining evidence that measures are actually being operated.That does not automatically prove that every GDPR requirement has been met. It does, however, provide a strong management structure for the security-related part of GDPR compliance.If a regulator asks how you assessed a security risk, why a particular measure was selected, who was responsible for it and whether it was reviewed, a well-run ISMS can make those questions much easier to answer.Incident management is another important overlapGDPR also contains specific requirements for personal data breaches.Where a personal data breach is likely to result in a risk to people's rights and freedoms, the controller must notify the relevant supervisory authority without undue delay and, where feasible, within 72 hours after becoming aware of it.Where the breach is likely to result in a high risk to individuals, the affected people may also need to be informed, subject to the exceptions set out in GDPR.ISO 27001 does not create those notification obligations. But an effective ISMS can provide the incident management process that helps an organisation detect, investigate, document and escalate an incident quickly enough to meet them.The 72-hour requirement becomes much harder to meet when nobody knows who owns the incident, when it started, what information was affected or who needs to make the decision. That is exactly the type of operational problem a management system is designed to prevent.Where ISO 27001 stops and GDPR continuesThe biggest difference is that GDPR is not simply an information security requirement. Security is one part of data protection.GDPR also requires organisations to address questions such as: what is the purpose of processing this personal data, and what is the lawful basis for doing so? Are we collecting more personal data than we actually need? How long should the data be retained? Who receives or has access to it? Are individuals properly informed? Can people exercise their rights to access, rectify, erase or restrict processing? Where applicable, can they exercise their right to data portability or object to processing? And if consent is relied upon, does that consent meet the GDPR requirements?Depending on the organisation and processing involved, GDPR may also require records of processing activities, Data Protection Impact Assessments, processor agreements and other privacy-specific documentation and processes.ISO 27001 does not replace those obligations. An ISO 27001 certification auditor may assess whether relevant legal and regulatory requirements have been identified and appropriately considered within the ISMS. But an ISO 27001 certification audit is not a full GDPR compliance assessment. A data protection supervisory authority can look much further.That is why treating ISO 27001 certification as evidence that an organisation is automatically GDPR compliant is a mistake.Why an ISO 27001 certificate is not GDPR complianceThis is worth stating plainly, because the distinction is sometimes lost in compliance marketing. There is no ISO 27001 certificate that makes an organisation GDPR compliant.GDPR applies directly to organisations that fall within its scope. Those obligations continue regardless of which ISO standards an organisation has implemented or certified.The GDPR does provide for approved certification mechanisms, but certification does not remove the responsibility of controllers or processors to comply with the regulation. An ISO 27001 certificate, specifically, is evidence that an information security management system has been assessed against ISO 27001, not that every GDPR obligation has been assessed.What a management system can give you is something extremely valuable: demonstrability. GDPR includes an accountability principle. Organisations are not only expected to comply with their obligations; they need to be able to demonstrate how they do so.That means maintaining evidence. Why was a decision made? Who owns the measure? When was it last reviewed? Is the control still operating? What happened after an incident? Was the risk reassessed when something changed?This is where many organisations struggle over time. The challenge is often not that they misunderstood GDPR when they first implemented it. The challenge is keeping the processes, responsibilities, measures and evidence current two or three years later.A management system helps turn one-off compliance work into an ongoing process. Not because the system itself makes you compliant, but because it helps make compliance managed, evidenced and repeatable.What about ISO/IEC 27701?For organisations looking for a management system standard specifically focused on privacy, ISO/IEC 27701 is the more relevant standard. Importantly, this changed with the publication of ISO/IEC 27701:2025.The previous 2019 edition was designed as an extension to ISO/IEC 27001 and ISO/IEC 27002. The 2025 edition is now a standalone management system standard for establishing, implementing, maintaining and continually improving a Privacy Information Management System (PIMS). It can therefore be implemented independently, while still being designed to integrate effectively with ISO 27001.ISO 27701 can help organisations structure privacy responsibilities, risks, controls and evidence and support the demonstration of compliance with privacy regulations such as GDPR. But the same principle applies: implementing or certifying a management system does not transfer your legal responsibility to the standard or the software you use to manage it.Where the measures actually get operatedThis is where the practical challenge starts. Privacy and information security often concern the same systems, suppliers, assets, risks and people. Yet in many organisations they are managed separately.The privacy register sits in one spreadsheet or tool. The asset inventory lives somewhere else. Security controls are documented in the ISMS. Actions are tracked in another application. Evidence sits in SharePoint or Teams. Incident information is maintained separately again. The result is duplication, and over time those different descriptions of the organisation can start to contradict each other.ISOPlanner™ is not a GDPR compliance solution, and we would not describe it as one. No software product can determine your lawful basis for processing personal data, decide whether a particular processing activity is legally permitted or replace the legal judgement required to meet GDPR obligations.What ISOPlanner™ does provide is a structured environment for the operational management around compliance. Records of processing activities can be managed alongside assets and other compliance information. Technical and organisational measures can be linked to responsibilities, actions and evidence. Risks can be assigned owners and reviewed over time. Incidents, controls and follow-up activities become part of the same management cycle instead of separate compliance exercises.For organisations already working with Microsoft 365, this can also reduce the need to build an entirely separate way of working around compliance.The value is not that a tool makes you GDPR compliant. The value is that the decisions, responsibilities, measures and evidence that support your compliance are less likely to disappear into disconnected spreadsheets, documents and inboxes.Start with the obligation, then manage itThe order matters. Start by understanding what GDPR requires from your organisation and why you are processing personal data. Determine your purposes, lawful bases, responsibilities, retention requirements and the rights that apply.Then make sure the measures needed to support those obligations are managed somewhere they will still be visible, owned and reviewed years from now.ISO 27001 can provide a strong management foundation for information security. ISO 27701 can extend that management discipline into privacy. Neither replaces GDPR. But together with a well-operated management system, they can make it considerably easier to turn compliance from a one-off documentation exercise into something your organisation can actually maintain and demonstrate.This article provides general information about GDPR and ISO standards and should not be considered legal advice.
NIST CSF vs ISO 27001: which framework fits an EU company
The short answer for EuropeIf a customer, an insurer or a regulator has asked you for proof, you want ISO 27001. It certifies, a European buyer recognises it without a conversation, and it is the one that closes procurement questions.NIST CSF does not certify. There is no certificate to send anyone. It is a framework for organising security work, published by a United States federal agency, and it is genuinely good at that job.So the comparison people search for is rarely the choice they face. The real question is whether you need something to show, or something to follow.And for a growing number of European companies there is a third answer, which is neither, because the decision has already been made for you. If NIS2 applies to your organisation, this stopped being a framework choice. It is law.Where the two actually differISO 27001 asks for a management system. A scope, a risk method, a set of controls you selected with reasons, evidence that you operate them, and an internal audit and review cycle. An external auditor then checks it and issues a certificate valid for three years with surveillance in between.NIST CSF asks nothing of you. It offers six functions, Govern, Identify, Protect, Detect, Respond and Recover, and a way to describe your current and target state against them. No scope statement, no auditor, no certificate, no cost beyond your own time.That difference explains the usual pattern. NIST CSF is excellent at working out what to do next. ISO 27001 is what you need when someone else has to be satisfied. They are not competitors so much as different stages of the same effort.One practical note for European readers: CSF is written in American regulatory language and maps to American reference catalogues. Nothing stops you using it, and you will translate as you go.NIS2 is not a framework choiceBoth frameworks are voluntary. NIS2 is not.NIS2 is an EU directive, so it does not bind you directly. Each member state writes it into national law, and that national law is what you answer to. If you are in scope you are not selecting a framework. You are meeting statutory duties, and a supervisor can ask you to show them.Four duties recur across member states even where the enforcement does not. Take and document risk management measures. Register with a national authority. Report a significant incident on a short clock, usually an early warning inside 24 hours and a fuller notification inside 72. And accept that accountability sits with the management body, which is the part organisations underestimate, because several national laws allow a director to be held personally liable.Scope splits broadly into essential entities, in sectors such as energy, transport, banking, health, water and digital infrastructure, and important entities, a wider group covering postal services, waste, chemicals, food production and digital providers. Essential entities get proactive supervision, important entities reactive. Most national laws start at around fifty staff or ten million euro in turnover, with some categories in scope at any size.This is where the framework comparison stops being the interesting question. An ISO 27001 certificate is strong evidence of a working management system. It does not register you, it does not report your incident inside 24 hours, and it does not make your board engaged. Neither does a CSF profile. A framework helps you meet the duties. It does not discharge them.In the Netherlands it is the CyberbeveiligingswetIn the Netherlands, NIS2 is implemented as the Cyberbeveiligingswet, and that is the law Dutch organisations are actually held to. It sets out four duties.Zorgplicht. Assess the risks to your networks and systems and take appropriate measures. The published list is a minimum rather than a complete set, so what counts as appropriate depends on your own risk profile.Registratieplicht. Organisations in scope register with the government, via mijn.ncsc.nl.Meldplicht. A significant incident is reported within 24 hours, followed by a fuller report within 72 hours and a final report after that.Bestuurdersaansprakelijkheid. The management body is ultimately accountable, and the law makes it possible to fine directors personally.The RDI supervises the law and the NCSC runs the registration portal. Two things catch organisations out. Registration is not a form you fill in once, because changes have to be reported, so it stays a live obligation. And portal access runs through eHerkenning, which is not something you arrange on the day you need it.The Dutch law does not require certification. It requires appropriate measures and the ability to show them. An ISO 27001 management system is a well-understood way to produce that evidence, and if you already hold NEN 7510 in healthcare you are most of the way there.One member state went further, and it named ISO 27001Worth knowing if you sell across the border. Belgium was the first member state to fully implement NIS2, and its Royal Decree makes conformity assessment mandatory for essential entities. It names exactly two reference frameworks that can be used: CyberFundamentals, published by the Centre for Cybersecurity Belgium, and ISO/IEC 27001.Which is the sharpest fact in this comparison. In none of the national NIS2 laws is NIST CSF a named route. In Belgium, ISO 27001 is written into the law itself.When NIST CSF earns its placeWith the legal picture set out, CSF is easier to place. It is not what you show a European regulator. It is a good way to organise the work a regulator, or a customer, will eventually ask about.Three situations where reaching for CSF first is the better call.You have no structure yet and no deadline. CSF gives you a way to see the whole surface and pick an order, without committing to an audit you are not ready for. Pair it with CIS Controls implementation group one and you have a work list rather than a reading list.You sell into the United States, or your parent does. Then CSF is the vocabulary your counterpart already uses, and describing yourself in it saves a translation on every call.You already hold ISO 27001 and want a sharper view of detection and response. This is where CSF is genuinely additive: ISO 27001 will pass you with a thin Detect capability, and CSF makes that thinness visible. If you are in NIS2 scope that matters more than it sounds, because Detect, Respond and Recover is the exact ground a 24-hour reporting duty stands on.CSF 2.0 also promoted Govern to a function in its own right, which is the closest either framework comes to the accountability NIS2 puts on your board.And the case against, stated plainly. If a prospect is holding a security questionnaire, a CSF profile does not answer it. You cannot send a target state to procurement. And it is not a recognised conformity route under any national NIS2 law.Running either one in practiceWhichever you pick, the work underneath is the same, and this is the part that decides whether it survives.An asset inventory. A risk assessment you revisit rather than write once. Controls with evidence attached to them. Suppliers on record. An incident process someone has rehearsed. A review cadence that happens. Both frameworks describe these; neither performs them.ISOPlanner™ runs inside Microsoft 365, so the register, the evidence and the supplier records sit in the tenant your team already signs into. One control can serve an ISO 27001 requirement and map to a CSF function at the same time, which matters if you use CSF to plan and ISO 27001 to certify.That matters more once a law is involved. In NIS2 scope, the same register of risks, controls and evidence is what backs your appropriate measures, what you draw on when an incident clock starts, and what you put in front of a supervisor. ISOPlanner™ supports ISO 27001, NIS2, NEN 7510 and CyberFundamentals from the same environment, so a control you have already evidenced does not need evidencing again for the next framework or the next regulator.That combination is the honest recommendation for most European SMEs. Use CSF to decide what to do next. Certify to ISO 27001 when someone needs proof. Register and report if the Cyberbeveiligingswet applies to you. Keep one set of evidence underneath all three, because maintaining two is how programmes quietly stop being maintained at all.
Compliance-rapportage zonder de extra BI-stack
Wat een compliance-rapport moet doenEen compliance-rapport heeft precies twee doelgroepen, en zij willen verschillende dingen.Je managementteam wil weten of het programma op schema ligt en waar de risico's liggen. Kort, vergelijkend en eerlijk over wat er achterblijft. Je auditor wil zien dat een controle is uitgevoerd, op welke data, met bewijslast erbij. Geen samenvatting daarvan.De meeste rapportageproblemen ontstaan doordat men probeert beide groepen met één document te bedienen. Een presentatie voor de directie vol met auditdetails wordt vluchtig bekeken. Een auditdossier dat bestaat uit directie-slides wordt afgewezen.Waarom het dashboard niet het rapport isCompliance-tools beantwoorden de vraag naar rapportage vaak met een percentage en een cirkeldiagram. Dat is oprecht nuttig voor degene die het programma dagelijks beheert, maar het is geen rapport.Een auditor kan geen screenshot van een voltooiingspercentage accepteren. De vraag is altijd specifieker: laat me deze controle zien, laat zien dat deze in maart is uitgevoerd, laat zien wie hem heeft beoordeeld. Dat betekent dossiers met data en eigenaren, geen geaggregeerde cijfers.En een directie heeft ook niets aan die geaggregeerde cijfers. Zij moeten weten wat er sinds de vorige keer is veranderd, wat het risico loopt om een deadline te missen en waarvoor een besluit nodig is. Een score van 94% die het vorige kwartaal 93% was, vertelt hen niets waar ze op kunnen sturen.De eerlijke aanpak is dus drie outputs uit één set gegevens: een vaste managementsamenvatting, een bewijsdossier per raamwerk en een uitzonderingenlijst. Die laatste is de enige die iedereen aandachtig leest.Het ritme dat een klein team kan volhoudenRapportage faalt veel vaker door de frequentie dan door de vorm. Een maandelijks directierapport waar niemand tijd voor heeft om te schrijven, wordt een kwartaalrapport dat de avond van tevoren in elkaar wordt geflanst.Voor een team van één of twee personen dat compliance naast een andere baan doet, werkt dit: uitzonderingen maandelijks beoordelen, wat vijftien minuten duurt omdat het een lijst is van wat de deadline heeft overschreden. Een managementsamenvatting per kwartaal, afgestemd op de vergadering die al bestaat in plaats van een nieuwe. Het bewijsdossier continu bijhouden, omdat het een bijproduct is van het werk in plaats van een document dat je achteraf moet samenstellen.Eén regel maakt het verschil. Wie verantwoordelijk is voor een controle, is verantwoordelijk voor het bewijs op het moment dat het wordt geproduceerd. Bewijs dat achteraf voor een audit wordt verzameld, zorgt voor slapeloze nachten en is ook de reden dat hiaten te laat worden ontdekt om ze nog te herstellen.Wijs een eigenaar aan voor het rapport zelf, niet alleen voor de controles. Rapporten zonder eigenaar? Dat zijn de rapporten die stilletjes ophouden te bestaan.Rapporteren vanuit de bron van het bewijsDe reden dat rapporteren een heel project wordt, is meestal dat het bewijs ergens anders staat dan in het rapport.ISOPlanner™ draait binnen Microsoft 365, dus controles, risico's, leveranciers en bewijslast staan in de tenant waar je team al op inlogt. Het managementoverzicht en de uitzonderingenlijst worden uit diezelfde gegevens getrokken in plaats van uit een kopie die synchroon moet blijven, en ze verschijnen in Teams naast het werk in plaats van achter een andere inlog.Dat elimineert de stap waarbij iemand gegevens exporteert, plakt en vergelijkt. Het elimineert ook het falen dat deze stap veroorzaakt: een rapport dat klopte op de dag dat het werd samengesteld en daarna verouderde.De test is simpel. Als het produceren van je kwartaalrapport meer dan een uur duurt, ben je niet aan het rapporteren, maar aan het herbouwen. Zorg dat het bewijs op de juiste plek staat en het rapport is geen werk meer.
ISO 42001 uitgelegd: AI-governance voor teams die met Copilot aan de slag gaan
Wat ISO 42001 nu eigenlijk is, in begrijpelijke taalISO/IEC 42001:2023 is de eerste internationale norm voor het verantwoord beheren van kunstmatige intelligentie. Het is geen checklist voor één specifieke AI-tool. Het is een managementsysteem, opgezet op dezelfde manier als ISO 27001 voor informatiebeveiliging: risicogebaseerd, werkend volgens een cyclus van continue verbetering en ondersteund door een set Annex A-beheersmaatregelen waar je naar kunt verwijzen wanneer iemand vraagt hoe je AI aanstuurt.Als je al een ISMS volgens ISO 27001 beheert, zul je dit direct herkennen: dezelfde logica, hetzelfde auditritme, maar nu gericht op zowel de AI-systemen die je data verwerken als op de data zelf.Als je het terugbrengt tot de kern, vraagt ISO 42001 vier dingen van elke organisatie die AI bouwt, koopt of gebruikt. Weet welke AI je draait. Begrijp het risico van elke toepassing. Stel beheersmaatregelen in voor dat risico. Houd bewijs bij dat je dit hebt gedaan. Dat is de norm. Alles daarna is een uitwerking van hoe die vier vereisten van toepassing zijn op jouw organisatie, en voor een Microsoft 365-team begint die uitwerking op de dag dat Copilot wordt ingeschakeld.Waarom dit geen probleem voor later meer isMicrosoft 365 Copilot komt niet als een aparte, afgeschermde tool die je op afstand kunt evalueren. Het integreert direct in de tenant waar je team al in werkt en neemt alle toegangsrechten van de gebruiker over: hun mailbox, Teams-chats, SharePoint-bibliotheken, alles wat het rechtenmodel van Microsoft hen toestaat. De eigen documentatie van Microsoft stelt dit duidelijk: Copilot toont alleen organisatorische gegevens waarvoor individuele gebruikers ten minste leesrechten hebben. Dat is een reële waarborg, maar het is ook precies het probleem. Het risicoprofiel van Copilot is je bestaande toegangsbeheer, maar dan uitvergroot. Geef iemand te veel toegang tot een bestand dat ze niet zouden mogen zien, en Copilot vindt het sneller voor hen dan ze het zelf ooit hadden kunnen vinden.De EU AI Act koppelt data aan dat risico, en sommige van die data zijn afgelopen zomer verschoven. Verplichtingen voor AI-modellen voor algemeen gebruik en de governancestructuur van de Act zijn sinds 2 augustus 2025 van kracht. De transparantieplichten uit artikel 50, waarbij moet worden aangegeven wanneer iemand interactie heeft met een AI-systeem en AI-gegenereerde inhoud die voor menselijk kan doorgaan moet worden gelabeld, gingen volgens planning in op 2 augustus 2026. De algemene verplichtingen voor hoogrisico-AI-systemen komen nu later. De Digital Omnibus on AI, van kracht sinds 27 juli 2026, heeft deze verplaatst naar 2 december 2027, en naar 2 augustus 2028 voor AI die is ingebouwd in gereguleerde producten.Werkgelegenheid is een van de gevoelige gebieden die de Commissie noemt onder die deadline van 2027. Het meeste dagelijkse gebruik van Copilot, zoals het opstellen van een e-mail of het samenvatten van een vergadering, zal op zichzelf niet in de categorie hoog risico vallen, maar een team dat Copilot-agents koppelt aan HR-screening zit dichter bij het profiel waar die regels op gericht zijn. Of een specifieke implementatie kwalificeert, en of je wordt beschouwd als de aanbieder of de gebruiker ervan, is een vraag voor je compliance-specialist.Zestien maanden extra voor het papierwerk rondom hoog risico verandert niets aan wat Copilot vanochtend in je tenant kan bereiken. Het aanscherpen van rechten is de moeite waard, en dat is slechts de helft van het werk. De andere helft is een dossier: welke AI draait er, wie heeft het ingeschakeld en waarom vond iemand het gebruik acceptabel. Dat dossier is precies waar ISO 42001 voor is bedoeld.Hoe ISO 42001 in je bestaande ISMS pastEen ISO 27001 ISMS biedt je al het meeste gereedschap: een risicoregister, aangewezen eigenaren, een interne auditcyclus en een directiebeoordeling die ergens op moet toezien. ISO 42001 verandert wat je daarin stopt.Het voor de hand liggende tegenargument is dat Microsoft dit al voor je heeft gedaan. Microsoft 365 Copilot en Copilot Studio vallen beide binnen de scope van Microsofts eigen ISO/IEC 42001-certificering, en Microsoft is precies over wat je daaraan hebt: je mag de relevante certificering gebruiken in je eigen compliance-beoordeling, maar je blijft zelf verantwoordelijk voor het inschakelen van een auditor om de beheersmaatregelen en processen binnen je eigen organisatie en je eigen implementatie te evalueren. De scope stopt bij de systemen van Microsoft. Welke agents in jouw tenant draaien, wie ze heeft geautoriseerd en waar ze op zijn gericht, ligt allemaal aan jouw kant van die grens.Dus het register groeit. Naast je informatieactiva begint het de systemen te bevatten die deze lezen, inclusief die Copilot Studio-agent die iemand op een donderdagmiddag heeft gebouwd. Classificatie verandert ook van vorm, omdat de relevante vraag is hoe riskant dit specifieke gebruik van Copilot is. Een stand-up samenvatten en sollicitanten rangschikken delen weliswaar een licentie, maar verder heel weinig.Bij agents wordt dit concreet. Elke agent verklaart de rechten en de datatoegang die nodig zijn, en een beheerder kan dit precies controleren in het Microsoft 365-beheercentrum voordat deze wordt toegelaten tot de tenant. Daaromheen wordt toegangsbeheer verbreed om te dekken wat een AI-systeem kan bereiken, moet leveranciersbeheer gaan vragen wat het certificaat van een leverancier daadwerkelijk dekt, en heeft incidentrespons een pad nodig voor wanneer een AI-systeem onvoorspelbaar gedrag vertoont. Het bewijstraject, het eigendomsmodel en het auditritme dat je al hebt opgebouwd, sluiten hier naadloos op aan.Het certificaat is een aparte beslissing van de governance. Of je een eigen ISO 42001-certificaat nastreeft, is een scope-gesprek dat je met je auditor moet voeren, maar de governance begint hoe dan ook op dezelfde manier: door te weten wat er draait.De eerste drie stappen voor een M365-teamDe weg van onbeschermd naar beheerst bestaat uit drie stappen, en de volgorde is cruciaal.Begin met inventariseren: breng elk AI-systeem in kaart dat toegang heeft tot je tenant, inclusief Copilot zelf, alle Copilot Studio-agents en de AI-functies die stilletjes zijn ingebed in de andere SaaS-tools die je team gebruikt. Wijs aan elk item een eigenaar en een datum toe. Je kunt immers niet beheren wat je niet in kaart hebt gebracht.Zodra je die lijst hebt, begint het echte werk: beoordeel elk item eerlijk op risico. Voeg de resultaten toe aan het risicoregister dat je al hanteert voor ISO 27001, in plaats van een apart register op te zetten. Een afzonderlijk AI-register is alleen maar iets extra's om te vergeten.De laatste stap is waar de governance echt vorm krijgt. Breng Copilot en de bijbehorende agents onder bij hetzelfde toegangsbeheer dat je al toepast op gevoelige bestanden en systemen: benoemd eigenaarschap, een gedocumenteerde scope en een besluit dat door iemand is ondertekend en gedateerd. Dat laatste is het bewijsmateriaal waar de norm om vraagt.ISOPlanner™ integreert ISO 42001 in de Microsoft 365-omgeving waar je team al in werkt, gekoppeld aan ISO 27001, waarbij het risicoregister, het eigenaarschap en de bewijslast worden beheerd in SharePoint en Teams, precies daar waar het werk plaatsvindt.Een AI-implementatie die wordt behandeld als "IT heeft iets aangezet" is een beveiligingslek dat vroeg of laat aan het licht komt. Een AI-implementatie die wordt behandeld als een besluit binnen het managementsysteem is dat niet.
Risicomanagementframeworks uitgelegd: hoe een mkb in de EU de juiste keuze maakt
Het korte antwoord voor een klein bedrijfEen risicomanagementraamwerk is een herhaalbare methode om risico's te identificeren, te beoordelen, te beslissen wat je met elk risico doet en om achteraf verantwoording af te leggen. Dat laatste punt is wat een raamwerk verandert van een goede gewoonte in iets dat door een auditor of klant wordt geaccepteerd.Voor een Europese mkb-onderneming is de werkelijke keuze beperkter dan de literatuur doet vermoeden. Drie opties dekken vrijwel elke situatie.Kies voor ISO 27001 als een klant, verzekeraar of toezichthouder om bewijs vraagt. Het is certificeerbaar, wordt in de hele EU erkend en de bijbehorende norm ISO 27005 biedt je de risicomethode zelf. Dit is het standaardantwoord wanneer iemand je om een certificaat vraagt.Kies voor NIST CSF als je structuur wilt zonder audit. Het is gratis te gebruiken, organiseert beveiligingswerkzaamheden in zes functies en er wordt geen certificaat voor uitgegeven. Goed om je weg te vinden, maar zwak als antwoord op een inkoopvragenlijst.Kies voor NIS2 als dit op jou van toepassing is. Het komt voort uit een wettelijke verplichting in plaats van een norm die je koopt, en wordt in de praktijk gehanteerd als een raamwerk: een gedefinieerde set risicomanagementmaatregelen die je implementeert, onderbouwt en waarop je gecontroleerd kunt worden. Beveiliging van de toeleveringsketen is een van die plichten; daarom horen leveranciersgegevens, verwerkersovereenkomsten en leveranciersbeoordelingen in hetzelfde systeem als de rest van je risicobeheer, in plaats van in een aparte map.Kies voor NIS2 Supply Chain als je de leverancier bent in plaats van de entiteit die onder de wet valt. Dit is wat de meeste vergelijkingen over het hoofd zien. Het is een certificeerbaar schema met een onafhankelijke audit, gericht op organisaties die onder NIS2 vallen en op de veel grotere groep bedrijven die aan hen levert. Het kent drie risiconiveaus: SC10 BASIC voor het mkb, SC20 SUBSTANTIAL voor hoger risico en SC30 HIGH voor kritieke leveranciers. Als je klant onder NIS2 valt en je vragenlijsten begint te sturen, is dit het raamwerk dat speciaal voor jouw kant van dat gesprek is ontwikkeld.Twee verduidelijkingen die onnodige inspanning besparen. ISO 31000 komt in elke zoekopdracht over dit onderwerp naar voren en is oprecht dé norm voor risicomanagement, maar het biedt principes en een proces in plaats van een lijst met beheersmaatregelen, en niemand certificeert je hierop. Zie het als de paraplu boven een beveiligingsraamwerk, niet als een alternatief daarvoor. En als je al ISO 9001 hebt, is de clausule over risicogebaseerd denken de goedkoopste plek om te beginnen, omdat de gewoonte en de beoordelingscyclus al bestaan.Waar de keuze je daadwerkelijk geld kostVergelijk raamwerken op twee assen en het aanbod dunt snel uit. Scope is wat het raamwerk dekt. Inspanning is wat het je kost om het uit te voeren; de as die de meeste leveranciersvergelijkingen overslaan.ISO 27001 dekt informatiebeveiligingsmanagement. De scope is het ISMS dat je zelf definieert, wat één productlijn kan zijn in plaats van het hele bedrijf. De inspanning is de hoogste van de drie: een risicobeoordeling, een behandelplan, een set beheersmaatregelen met bewijslast, een interne audit, een directiebeoordeling en vervolgens een externe audit in twee fasen. Hercertificering verloopt via een driejarige cyclus met tussentijdse controlebezoeken. Daar staat tegenover dat dit de norm is die een EU-inkoper zonder uitleg erkent.NIS2 dekt de risicomanagementmaatregelen die de richtlijn vereist van organisaties die onder de wet vallen, inclusief incidentafhandeling, bedrijfscontinuïteit en beveiliging van de toeleveringsketen. De inspanning hangt af van waar je begint: een organisatie die al ISO 27001 hanteert, is al een heel eind, terwijl een organisatie die bij nul begint dat niet is. Het is verplicht in plaats van optioneel, dus voor organisaties die onder de wet vallen, is het niet echt een keuze.NIS2 Supply Chain dekt de leverancierskant van de richtlijn. De scope is je eigen beveiligingsniveau als leverancier aan een klant die onder de wet valt. De inspanning is bewust getrapt: SC10 is het instapniveau voor het mkb en SC30 is voor kritieke leveranciers, waardoor de kosten schalen met het werkelijke risico in plaats van met de omvang van de norm. Het is certificeerbaar met een onafhankelijke audit, wat het verschil maakt tussen het invullen van een vragenlijst en het kunnen overleggen van een certificaat.ISO 9001 dekt kwaliteitsmanagement en vereist risicogebaseerd denken in plaats van een volledig risicoraamwerk. De inspanning is laag als je het al hebt, omdat je een bestaand managementsysteem uitbreidt in plaats van een nieuw systeem opzet. Het is het noemen waard omdat veel mkb-bedrijven in de EU het al hebben en zich niet realiseren dat ze daar hun risicowerk in kwijt kunnen.ISO 31000 dekt risico's overal in de organisatie. De inspanning is matig en vooral intellectueel: er is geen set beheersmaatregelen om te implementeren en geen audit om te halen, dus de kosten zitten in de discipline om het proces daadwerkelijk uit te voeren. Het zal een klant die om beveiligingsgaranties vraagt niet tevredenstellen, en er bestaat geen certificaat voor. Daarom hoort het in deze vergelijking thuis als context, niet als kandidaat.NIST CSF dekt cyberbeveiligingsactiviteiten, georganiseerd onder Govern, Identify, Protect, Detect, Respond en Recover. De inspanning is laag om te beginnen omdat je jezelf in een workshop kunt beoordelen. Er is geen certificaat, dus de inspanning levert je duidelijkheid op in plaats van bewijs.CIS Controls is de moeite waard om te kennen, ook al is het geen risicomethode. Het is een geprioriteerde lijst van technische beheersmaatregelen in drie implementatiegroepen, waarbij de eerste groep bewust is afgestemd op organisaties zonder beveiligingsteam. Veel mkb-bedrijven krijgen meer beveiliging per uur uit CIS dan uit welk raamwerk dan ook, en stappen later over op een raamwerk wanneer iemand daarom vraagt.Er zijn er nog twee die in zoekopdrachten naar voren komen, maar zelden passen bij een mkb-bedrijf. COSO ERM is gebouwd voor besturen en financiële verslaglegging. FAIR drukt risico uit in geld, wat oprecht nuttig is, maar verliesdata en een getrainde analist vereist.Daarnaast zijn er sector-specifieke aanvullingen die bovenop je keuze liggen in plaats van deze te vervangen. IEC 62443 voor industriële en OT-omgevingen. NEN 7510 voor de Nederlandse zorg. ISO 42001 voor AI-managementsystemen.Vier fouten verklaren het grootste deel van het verspilde geld dat we zien.Kiezen voor het grootste raamwerk omdat het er het meest grondig uitziet. De scope is een beslissing die je zelf neemt, geen omvang die je zomaar krijgt.Een raamwerk behandelen als software. Geen enkele tool implementeert een raamwerk voor je. Tools verlagen de administratieve kosten van het uitvoeren ervan, wat een echte besparing is en een heel andere claim.Een verplichting verwarren met een raamwerk en vervolgens proberen je te laten certificeren voor NIS2. Dat kan niet. Je moet aantonen dat je risicobeheer aan de eisen voldoet, meestal door te verwijzen naar een raamwerk.Een tool kopen voordat je de scope hebt bepaald. De scope bepaalt de omvang van je risicoregister, en dat register is waar je dagelijks mee moet werken.De eerlijke versie van de vraag over de werklast is deze: het raamwerk is niet het werk. Het risicoregister, het bewijsmateriaal en de beoordelingsfrequentie zijn het werk, en die gaan door nadat het certificaat binnen is.Hoe een echte beoordeling eruitzietRaamwerkdocumenten beschrijven een proces. Hier zie je hoe dat proces eruitziet voor de omvang waar de meeste lezers daadwerkelijk mee werken, waarbij we de ISO 27001-route gebruiken omdat daar aan het eind een audit plaatsvindt.Begin met wat je wilt beschermen. Een eerste inventarisatie van bedrijfsmiddelen voor een bedrijf van 40 medewerkers komt meestal uit op 60 tot 120 items als je systemen, datastores, leveranciers en laptops meetelt. Het is minder dan mensen vrezen en meer dan het spreadsheet waar ze mee begonnen.Benoem risico's specifiek voor die bedrijfsmiddelen. "Risico op een datalek" kan niet worden aangepakt omdat het niet kan worden getest. "Ongeautoriseerde toegang tot de klantendatabase via een gedeeld beheerdersaccount" kan dat wel: je kunt het account zien, je kunt zien wie het wachtwoord kent en je kunt het deze week nog afsluiten.Beoordeel elk risico op waarschijnlijkheid en impact met een schaal die je vastlegt. De schaal zelf is minder belangrijk dan het feit dat je elke keer dezelfde gebruikt, want vergelijkbaarheid is wat het register over een jaar nuttig maakt.Bepaal een aanpak voor elk risico en accepteer dat het accepteren van een risico een legitieme aanpak is, mits de eigenaar vastlegt waarom. Auditors maken veel vaker bezwaar tegen niet-vastgelegde beslissingen dan tegen geaccepteerde risico's.Wijs een eigenaar en een beoordelingsdatum toe. Dit is de stap die een levend register onderscheidt van een document dat alleen voor een audit is geschreven, en het is de stap die het vaakst wordt overgeslagen.Evalueer op een frequentie die je kunt volhouden. Elk kwartaal voor de belangrijkste risico's en jaarlijks voor de rest is haalbaar zonder dat je iemand speciaal hoeft aan te nemen.Een eerste opzet kost een paar werkdagen verspreid over een paar weken, en de tweede keer kost het slechts uren omdat de structuur er al staat. De terugkerende kosten zitten in de evaluatie, niet in de opzet.Zeven vragen die de knoop doorhakkenBeantwoord deze op volgorde en stop bij de eerste 'ja'.Heeft een klant, verzekeraar of toezichthouder je om bewijs gevraagd? Kies voor ISO 27001 en gebruik ISO 27005 voor de risicomethode. Dit dekt de meeste mkb-bedrijven die zich inlezen in raamwerken, omdat de zoektocht meestal begint met een vragenlijst.Ben je een leverancier van een bedrijf dat onder de NIS2 valt en krijg je daarom vragenlijsten? Kijk naar NIS2 Supply Chain, beginnend bij het SC10-niveau. Dit is het enige certificeerbare antwoord op deze lijst dat is gebouwd voor de leverancierskant in plaats van voor de entiteit die direct onder de wet valt, waar de meeste mkb-bedrijven in de EU zich bevinden.Val je zelf onder de NIS2? Dan zijn de maatregelen niet optioneel en is de praktische route om NIS2 als je raamwerk te hanteren, waarbij leveranciersgegevens en beoordelingen op dezelfde plek worden bewaard als de rest van je risicobeheer in plaats van ernaast.Heb je al een ISO 9001-certificaat? Begin daar. De clausule over risicogebaseerd denken biedt een plek voor risicobeheer binnen een managementsysteem dat je team al gebruikt, wat goedkoper is dan een tweede systeem opzetten.Heb je risicodekking nodig die verder gaat dan IT, bijvoorbeeld voor financiële of operationele risico's waar de directie op toeziet? ISO 31000 vormt hiervoor de overkoepelende paraplu, die boven een security-framework wordt geplaatst in plaats van in de plaats ervan.Wil je nu structuur zonder audit en zonder budget? Begin met het NIST CSF voor de vorm en de CIS Controls implementation group one voor het eigenlijke werk. Evalueer dit over een jaar opnieuw.Ben je actief in een gereguleerde sector? Voeg de relevante overlay toe, zoals IEC 62443, NEN 7510 of ISO 42001, bovenop het bovenstaande antwoord in plaats van in de plaats ervan.Als je antwoord ISO 27001 was, is de volgende stap niet het vergelijken van nog een framework. Het is een risicoanalyse in de vorm die een auditor verwacht, waarbij assets gekoppeld zijn aan risico's, eigenaren zijn benoemd en beheersmaatregelen zijn vastgelegd die aan de controles voldoen. ISOPlanner™ voert dit uit binnen Microsoft 365, zodat het register zich bevindt in de SharePoint die je team al gebruikt en de beoordelingstaken in Outlook terechtkomen in plaats van in een systeem dat niemand opent tussen audits door.Bekijk een uitgewerkte ISO 27001-risicoanalyse en bepaal daarna of de vraag over het framework echt nog openstaat.
Waarom de ISO 27001-software die AI aanbeveelt waarschijnlijk niet geschikt is voor jou
Vraag een AI-assistent naar de beste ISO 27001-software en je krijgt één naam, vol overtuiging gepresenteerd. Zie dit als een startpunt, nooit als het definitieve antwoord. De tool die een assistent aanbeveelt, is degene waar het meest over wordt gesproken op het web, niet degene die aansluit bij jouw normen, systemen of regio. Als je een Europese organisatie bent die toewerkt naar ISO 27001, is de enige shortlist die je kunt vertrouwen er een die je zelf samenstelt, gebaseerd op vier vragen die de assistent je nooit zal stellen. Wij houden bij hoe AI-assistenten reageren op de vragen die onze markt stelt. Toen we de zoekopdrachten testten die Europese kopers daadwerkelijk invoeren – zoals ISO 27001-software en ISO 27001 voor Microsoft 365 – in het Nederlands en Duits, bleek één Amerikaans platform vrijwel alle zichtbaarheid in de antwoorden op te eisen. Elke Europese tool in dezelfde categorie kwam op nul uit. Het is een momentopname van de richting, geen volledige inventarisatie, maar de richting is duidelijk. Een assistent weerspiegelt waar het web het hardst over roept: de meeste financiering, de grootste aanwezigheid op beoordelingssites, de meeste content en de langste voorsprong. In compliance-software is dat een platform dat is voortgekomen uit de Amerikaanse SOC 2-automatiseringsgolf. Voor een Europese organisatie is het verschil cruciaal: jouw verplichtingen zijn ISO 27001, NIS2 en soms IEC 62443, niet SOC 2; van jouw data wordt verwacht dat deze in Europa blijft; en jouw team werkt al binnen Microsoft 365, SharePoint en Entra. SPIE Nederland bereidde zich voor op ISO 27001 toen externe druk hen dwong om snel een nieuw informatiebeveiligingsmanagementsysteem op te zetten. Hun Chief Information Security Officer beheert ISOPlanner™ binnen Microsoft 365, waarbij documenten uit SharePoint worden gehaald en gekoppeld aan risico's en beleid. Inmiddels zijn er vijf ISO 27001-certificaten behaald voor verschillende divisies, er zijn er meer onderweg, en de adoptie door zo'n dertig collega's verliep zonder enige weerstand. Gebruik AI waar het goed in is: de categorie verkennen, niet jouw leverancier kiezen. Gebruik het om je eigen vereisten in kaart te brengen met vier prompts. Ten eerste: ik heb nu ISO 27001 nodig en NIS2 komt eraan, voeg IEC 62443 toe als we industriële of operationele technologiesystemen gebruiken; waar overlappen deze standaarden en wat moet één tool dekken voor al deze normen? Ten tweede: onze data moet in de Europese Unie blijven; welke vragen over hosting en datalocatie moet ik aan een leverancier stellen? Ten derde: mijn team werkt in Microsoft 365, SharePoint en Entra; waar moet een ISMS-tool mee integreren zodat compliance geen apart eiland wordt? Ten vierde: wat zorgt ervoor dat een team een compliance-tool omarmt in plaats van zich ertegen verzet? Die vragen bepalen wat bij je past. Als jouw antwoorden wijzen naar ISO 27001 binnen Microsoft 365, met NIS2 in het vooruitzicht en jouw data veilig in Europa, dan is dat precies waar ISOPlanner™ voor is gebouwd. Start je gratis proefperiode of boek een demo, en beoordeel het op basis van jouw eigen normen, stack en team.
NIS2 is now Dutch law: what changes on 15 August, and what to do about it
Op 7 juli 2026 keurde de Nederlandse Eerste Kamer de Cyberbeveiligingswet (Cbw) goed, de wet die NIS2 in Nederland in werking stelt. Deze treedt in werking op 15 augustus 2026, zonder overgangsperiode. De Eerste Kamer nam op dezelfde dag de aanvullende Wet weerbaarheid kritieke entiteiten (Wwke) aan, die vanaf dezelfde datum van kracht wordt.
Vanaf 15 augustus is cybersecurity een wettelijke verplichting voor naar schatting 8.000 organisaties direct, ongeveer 500 extra onder de Wwke, en voor tienduizenden leveranciers via toeleveringsketenvereisten.
De wet stelt vier kernplichten vast. Zorgplicht: passende technische en organisatorische maatregelen tegen cyberrisico's, inclusief risico's in uw toeleveringsketen. Meldplicht incidenten: een significant incident melden bij uw CSIRT en de bevoegde toezichthouder via het NCSC-portaal, een vroegtijdige waarschuwing binnen 24 uur, een uitgebreidere melding binnen 72 uur en een eindrapport binnen een maand. Registratieplicht: uw organisatie registreren bij het NCSC, in het nationale register van entiteiten. Bestuursverantwoordelijkheid: het bestuur moet de risicomaatregelen goedkeuren, training volgen en kan persoonlijk aansprakelijk worden gesteld.
Als uw organisatie onder de reikwijdte valt, is de praktische deadline nu, niet 15 augustus. De datum is slechts de aankondiging. De reikwijdte en de aansprakelijkheid zijn waar het echt om draait.
Nederland was een van de laatste EU-lidstaten die NIS2 omzette. Onder de oude Wbni vielen ongeveer 1.000 organisaties onder de reikwijdte. Onder de Cbw stijgt dat aantal naar ongeveer 8.000, en velen van hen ontdekken voor het eerst dat ze onder de reikwijdte vallen.
Twee details die vaak over het hoofd worden gezien in algemene berichtgeving. Er is geen overgangsperiode. De juridische basis en het mandaat van de toezichthouder bestaan vanaf dag één. Niemand verwacht op 15 augustus een inspecteur op de stoep, maar "we beginnen na de zomer" is geen veilige positie meer. De keten trekt u mee. U hoeft geen benoemde essentiële of belangrijke entiteit te zijn om dit te merken. Als u zo'n entiteit levert, bereikt de zorgplicht u via hun toeleveringsketenverplichtingen. Veel organisaties die ervan uitgaan dat NIS2 hun probleem niet is, zullen door een klant worden gevraagd het tegendeel te bewijzen.
En het onderdeel dat het gesprek verandert: de bestuursverantwoordelijkheid. Het bestuur moet de risicomaatregelen goedkeuren, de training volgen en persoonlijke aansprakelijkheid dragen als het misgaat. NIS2 is niet langer iets dat het IT-team stilletjes beheert. Het is een verantwoordelijkheid op bestuursniveau met een naam eraan verbonden.
In de kern stelt de Cbw drie vragen die u nu officieel moet beantwoorden: zijn uw beveiligingsmaatregelen passend en gedocumenteerd, kunt u het eerste rapport van een ernstig incident binnen 24 uur indienen, en kunt u een toezichthouder het bewijs tonen wanneer daarom wordt gevraagd?
De organisaties die het minst van slag zijn door 15 augustus, zijn degenen die al een gestructureerd informatiebeveiligingsmanagementsysteem hanteren. De zorgplicht van NIS2 komt sterk overeen met ISO 27001: risicobeheer, incidentrespons, toegangscontrole, leveranciersbeheer, bedrijfscontinuïteit. Het is grotendeels hetzelfde werk, maar dan geformuleerd voor een andere toezichthouder. Een organisatie die al ISO 27001-gecertificeerd is, voegt NIS2 doorgaans toe als een mapping-oefening in plaats van een heropbouw, omdat de controles en het bewijs al bestaan en alleen hoeven te worden gekoppeld aan de nieuwe verplichting.
Dat is het verschil tussen paniekvoetbal en een geplande aanpak. Toen de Gemeente Waterland begon met het voldoen aan de BIO-standaard vóór de overheidsdeadline van 2024, waren de vereisten niet het moeilijkste deel, maar het hebben van een structuur om op terug te vallen. Met één systeem dat duidelijke eigenaarschap, georganiseerde taken en audit-klaar bewijs omvat, ging het halen van de deadline over het uitvoeren van het proces, niet over het uitvinden ervan.
Dat is precies de positie waarin NIS2 nu duizenden Nederlandse organisaties plaatst.
Als 15 augustus op u van toepassing is, vier stappen deze maand. Ten eerste, bevestig de reikwijdte. Bepaal of u een essentiële of belangrijke entiteit bent, of een leverancier daarvan. Als u een leverancier bent, komt de vraag van een klant; beantwoord deze voordat ze hem stellen