ReCyF, NIS2, ISO 27001: de koppelingstabel
De 20 ReCyF-doelstellingen naast artikel 21 van NIS2 en de beheersmaatregelen van ISO 27001:2022, met wat de koppeling wel en niet zegt.
De 20 ReCyF-doelstellingen van de Franse ANSSI dekken de tien maatregelen van artikel 21 van de NIS2-richtlijn, en de meeste hebben een equivalent in bijlage A van ISO/IEC 27001:2022. Eén goed uitgevoerde beoordeling voedt dus alle drie de lezingen. De tabel hieronder geeft die koppelingen doelstelling voor doelstelling; de rest van het artikel legt uit waar zij ophouden, want een koppeling is nooit een gelijkwaardigheid.
Waarom een koppelingstabel, en wat zegt zij niet?#
Een MSP die meerdere klanten volgt, hoort de drie namen in dezelfde week: de ene klant komt binnen het toepassingsgebied van NIS2, de tweede bereidt een ISO 27001-certificering voor, de derde heeft een vragenlijst gekregen waarin ReCyF wordt genoemd. Drie beoordelingen doen voor drie teksten die grotendeels over dezelfde maatregelen gaan, heeft geen zin.
Maar u moet precies zijn over wat een koppeling toestaat. Een ReCyF-doelstelling "komt overeen" met een ISO-maatregel wanneer beide over hetzelfde onderwerp gaan en één en hetzelfde bewijs voor beide kan dienen. Dat betekent niet dat het halen van de ene gelijkstaat aan het halen van de andere: het eisenniveau, het bereik en de wijze van verificatie verschillen. De koppelingen met ISO 27001 hieronder komen uit de vergelijker van de ANSSI; de lezing van artikel 21 en de adviezen zijn van ons.
Wat zeggen de drie teksten, in één zin elk?#
- De NIS2-richtlijn legt de verplichting vast. Haar artikel 21 somt tien maatregelfamilies op, aangeduid met a) tot en met j); artikel 20 stelt de verantwoordelijkheid van bestuurders vast, en artikel 23 regelt de melding van incidenten.
- ReCyF v2.5 van de ANSSI vertaalt die verplichtingen naar 20 beveiligingsdoelstellingen, waarvan er 15 gelden voor belangrijke entiteiten en alle 20 voor essentiële entiteiten. Het is een werkdocument, zonder definitieve versie vóór het einde van de Franse omzetting.
- ISO/IEC 27001:2022 is een vrijwillige certificeringsnorm: een managementsysteem voor informatiebeveiliging (clausules 4 tot en met 10) en 93 beheersmaatregelen in bijlage A.
De tabel, doelstelling voor doelstelling#
De NIS2-kolom is onze lezing van artikel 21, lid 2: de letters verwijzen naar de punten daarvan. De twee volgende kolommen nemen de door de ANSSI gepubliceerde vergelijker op MesServicesCyber over, die elk van de 152 ReCyF-eisen naast de ISO 2700x-normen legt; wij hebben die koppelingen per doelstelling gegroepeerd. Het niveau vat samen wat de ANSSI voor de eisen van de doelstelling vaststelt: "sterk" wanneer ten minste 60 % ervan een hoge koppeling heeft, "zwak" wanneer ten minste de helft als zwak wordt beoordeeld, en anders "gedeeltelijk". Gegevens geraadpleegd op 29 september 2026.
| ReCyF-doelstelling | NIS2 (art. 21 lid 2) | ISO/IEC 27001:2022, bijlage A | Koppeling volgens de ANSSI |
|---|---|---|---|
| 1 · Inventarisatie van de informatiesystemen | i) beheer van bedrijfsmiddelen | 5.9, 5.30 | zwak |
| 2 · Governancekader voor digitale beveiliging | a) beleid; art. 20 | 5.1, 5.2, 5.4, 5.5, 5.31, 5.36 | sterk |
| 3 · Beheersing van het ecosysteem | d) toeleveringsketen | 5.19–5.22 | gedeeltelijk |
| 4 · Beveiliging binnen het personeelsbeheer | i) personeel; g) opleiding | 5.10, 5.11, 5.16–5.18, 6.2, 6.3, 6.5, 6.6 | sterk |
| 5 · Beheersing van de informatiesystemen | e) onderhoud, kwetsbaarheden | 5.7, 5.9, 5.37, 8.7–8.9, 8.19 | sterk |
| 6 · Beheersing van de fysieke toegang | art. 21 lid 2, allegevarenbenadering | 5.15, 7.1–7.4, 7.6–7.8 | sterk |
| 7 · Beveiliging van de architectuur | e) beveiliging van netwerk- en informatiesystemen | 8.2, 8.12, 8.18, 8.20–8.22, 8.27 | sterk |
| 8 · Beveiliging van toegang op afstand | j) sterke authenticatie, beveiligde communicatie | 5.17, 6.7, 7.9, 8.1, 8.5, 8.24 | gedeeltelijk |
| 9 · Bescherming tegen schadelijke code | g) digitale hygiëne | 5.10, 6.2, 6.3, 7.9, 7.10, 8.1, 8.3, 8.7, 8.20, 8.21, 8.27 | sterk |
| 10 · Identiteiten en toegang van gebruikers | i) toegangsbeheersing; j) MFA | 5.15–5.18, 8.3, 8.5, 8.18 | sterk |
| 11 · Beheersing van het systeembeheer | i) toegangsbeheersing | 5.3, 5.15, 5.18, 8.2, 8.18 | zwak |
| 12 · Detectie van en reactie op incidenten | b) incidentenbehandeling; art. 23 | 5.20, 5.24–5.28, 6.8 | sterk |
| 13 · Bedrijfscontinuïteit en -herstel | c) continuïteit, back-ups | 5.29, 5.30, 8.6, 8.7, 8.13 | sterk |
| 14 · Reactie op crises van cyberoorsprong | c) crisisbeheer; j) noodcommunicatie | 5.20, 5.24, 5.26, 5.30 | zwak |
| 15 · Oefeningen, tests en trainingen | c); f) beoordeling van de doeltreffendheid | 5.2, 5.30, 6.3 | gedeeltelijk |
| 16 · Risicogebaseerde aanpak (EE) | a) risicoanalyse | 5.2, 5.31 | sterk |
| 17 · Audit van de beveiliging (EE) | f) beoordeling van de doeltreffendheid | 5.35, 5.36, 8.8, 8.9 | sterk |
| 18 · Beveiliging van de configuratie (EE) | e); g) | 8.9 | sterk |
| 19 · Beheer vanaf toegewijde middelen (EE) | i) toegangsbeheersing | 5.17, 8.1, 8.20–8.22, 8.24, 8.27 | gedeeltelijk |
| 20 · Toezicht op de beveiliging (EE) | b) detectie van incidenten | 5.19, 5.28, 8.15, 8.16 | sterk |
(EE): doelstelling die is voorbehouden aan essentiële entiteiten. Voor een belangrijke entiteit betreft de beoordeling de vijftien andere — de test in drie vragen zegt in welke categorie een klant valt.
De ANSSI koppelt ook negen doelstellingen aan de clausules van de norm die over risicobeoordeling en risicobehandeling gaan (6.1.2, 6.1.3, 8.2 en 8.3), doelstelling 2 aan clausule 5 over leiderschap, en doelstelling 17 aan de clausules 9.2 (interne audit) en 10.2 (afwijkingen).
Waar houdt de koppeling op?#
Volgens de ANSSI is de koppeling zwak voor drie doelstellingen: de inventarisatie van de informatiesystemen (1), de beheersing van het systeembeheer (11) en de reactie op crises van cyberoorsprong (14). De norm behandelt die onderwerpen wel, maar niet op het eisenniveau van ReCyF. Vier andere komen slechts gedeeltelijk overeen: het ecosysteem (3), toegang op afstand (8), de oefeningen (15) en het beheer vanaf toegewijde middelen (19). Op die zeven doelstellingen zal een ISO 27001-gecertificeerde klant het vaakst afwijkingen vertonen.
Omgekeerd is een deel van ISO 27001 aan geen enkele ReCyF-eis gekoppeld. Veilige softwareontwikkeling is daarvan het duidelijkste voorbeeld: van de maatregelen 8.25 tot en met 8.31 komt alleen 8.27 (beveiligde systeemarchitectuur) in de vergelijker voor. Een ReCyF-beoordeling dekt dus de softwareontwikkelingscyclus niet.
Cryptografie, punt h) van artikel 21, heeft geen ReCyF-doelstelling die haar naam draagt: de ANSSI koppelt maatregel 8.24 (gebruik van cryptografie) aan toegang op afstand (8) en aan beheer vanaf toegewijde middelen (19).
Voor sommige dienstverleners is artikel 21 elders uitgewerkt. Aanbieders van beheerde diensten en van beheerde beveiligingsdiensten — met andere woorden een flink deel van de MSP's, wanneer zij zelf binnen het toepassingsgebied vallen — vallen ook onder uitvoeringsverordening (EU) 2024/2690, die de technische eisen van artikel 21 voor hun sector preciseert. De vergelijker van de ANSSI biedt overigens ook de vergelijking van ReCyF met de bijlage bij die verordening.
Staat een ISO 27001-certificering gelijk aan NIS2-conformiteit?#
Nee. Zij dekt er een groot deel van en levert herbruikbaar bewijs — beleid, risicoanalyse, directiebeoordeling, beheersmaatregelen uit bijlage A — maar NIS2 is een wettelijke verplichting waarvan de naleving door de nationale autoriteit wordt beoordeeld, op het bereik en volgens de eisen van de omzetting. Het certificaat vervangt noch de registratie, noch de melding van incidenten, noch de betrokkenheid van bestuurders die artikel 20 voorschrijft. Het blijft wel een uitstekend vertrekpunt.
Hoe gebruikt een MSP dit concreet?#
Eén keer beoordelen, drie keer rapporteren. Voor een eerste momentopname vóór de diagnose volgt de zelfevaluatie in 20 vragen dezelfde doelstellingen. De beoordeling gaat over de 20 ReCyF-doelstellingen (of 15 voor een belangrijke entiteit), waarbij elk niveau door bewijs wordt onderbouwd. Datzelfde bewijs dient vervolgens om de ISO 27001-verklaring van toepasselijkheid in te vullen voor een klant die naar certificering toewerkt, en om de NIS2-vragenlijst van een opdrachtgever te beantwoorden.
Twee regels voorkomen onaangename verrassingen: draag nooit een niveau van het ene referentiekader over naar het andere zonder het bewijs opnieuw te lezen, en behandel de hierboven opgesomde gebieden zonder koppeling apart. Dat is ook de logica van Vigicap: de ISO 27001-verklaring van toepasselijkheid wordt daar afgeleid uit de ReCyF-diagnose, en maatregelen zonder equivalent blijven uitdrukkelijk "te beoordelen" in plaats van een niveau te erven dat niet op hen slaat.
De maandelijkse brief van Vigicap
Eén keer per maand de kern van cybercompliance: wat er verandert rond NIS 2, ISO 27001 en het ANSSI ReCyF-referentiekader, en wat u ermee moet. Met de hand geschreven, geen automatische piloot.
Eén e-mail per maand. Uitschrijven met één klik, wanneer u wilt.
Hierna te lezen
Zelfevaluatie NIS2 en ReCyF: 20 vragen
Eén vraag per ReCyF-doelstelling van ANSSI, met het bewijs dat het antwoord draagt: genoeg om een onderneming in een uur te plaatsen, vóór een echte diagnose.
ReCyF: het ANSSI-cyberreferentiekader voor MSP's
Wat het ReCyF van de Franse ANSSI is, waarin het verschilt van de hygiënegids en van ISO 27001, en hoe een MSP een beoordeling uitvoert.
De 42 ANSSI-hygiënemaatregelen als diagnosebasis
Waarom de gids cyberhygiëne van ANSSI het beste startpunt blijft voor een cyberdiagnose in het mkb, en hoe u die omzet in een becijferd plan.