Naar de hoofdinhoud
ANSSI

ReCyF, NIS2, ISO 27001: de koppelingstabel

De 20 ReCyF-doelstellingen naast artikel 21 van NIS2 en de beheersmaatregelen van ISO 27001:2022, met wat de koppeling wel en niet zegt.

L'équipe Vigicap7 min leestijd

De 20 ReCyF-doelstellingen van de Franse ANSSI dekken de tien maatregelen van artikel 21 van de NIS2-richtlijn, en de meeste hebben een equivalent in bijlage A van ISO/IEC 27001:2022. Eén goed uitgevoerde beoordeling voedt dus alle drie de lezingen. De tabel hieronder geeft die koppelingen doelstelling voor doelstelling; de rest van het artikel legt uit waar zij ophouden, want een koppeling is nooit een gelijkwaardigheid.

Waarom een koppelingstabel, en wat zegt zij niet?#

Een MSP die meerdere klanten volgt, hoort de drie namen in dezelfde week: de ene klant komt binnen het toepassingsgebied van NIS2, de tweede bereidt een ISO 27001-certificering voor, de derde heeft een vragenlijst gekregen waarin ReCyF wordt genoemd. Drie beoordelingen doen voor drie teksten die grotendeels over dezelfde maatregelen gaan, heeft geen zin.

Maar u moet precies zijn over wat een koppeling toestaat. Een ReCyF-doelstelling "komt overeen" met een ISO-maatregel wanneer beide over hetzelfde onderwerp gaan en één en hetzelfde bewijs voor beide kan dienen. Dat betekent niet dat het halen van de ene gelijkstaat aan het halen van de andere: het eisenniveau, het bereik en de wijze van verificatie verschillen. De koppelingen met ISO 27001 hieronder komen uit de vergelijker van de ANSSI; de lezing van artikel 21 en de adviezen zijn van ons.

Wat zeggen de drie teksten, in één zin elk?#

  • De NIS2-richtlijn legt de verplichting vast. Haar artikel 21 somt tien maatregelfamilies op, aangeduid met a) tot en met j); artikel 20 stelt de verantwoordelijkheid van bestuurders vast, en artikel 23 regelt de melding van incidenten.
  • ReCyF v2.5 van de ANSSI vertaalt die verplichtingen naar 20 beveiligingsdoelstellingen, waarvan er 15 gelden voor belangrijke entiteiten en alle 20 voor essentiële entiteiten. Het is een werkdocument, zonder definitieve versie vóór het einde van de Franse omzetting.
  • ISO/IEC 27001:2022 is een vrijwillige certificeringsnorm: een managementsysteem voor informatiebeveiliging (clausules 4 tot en met 10) en 93 beheersmaatregelen in bijlage A.

De tabel, doelstelling voor doelstelling#

De NIS2-kolom is onze lezing van artikel 21, lid 2: de letters verwijzen naar de punten daarvan. De twee volgende kolommen nemen de door de ANSSI gepubliceerde vergelijker op MesServicesCyber over, die elk van de 152 ReCyF-eisen naast de ISO 2700x-normen legt; wij hebben die koppelingen per doelstelling gegroepeerd. Het niveau vat samen wat de ANSSI voor de eisen van de doelstelling vaststelt: "sterk" wanneer ten minste 60 % ervan een hoge koppeling heeft, "zwak" wanneer ten minste de helft als zwak wordt beoordeeld, en anders "gedeeltelijk". Gegevens geraadpleegd op 29 september 2026.

ReCyF-doelstellingNIS2 (art. 21 lid 2)ISO/IEC 27001:2022, bijlage AKoppeling volgens de ANSSI
1 · Inventarisatie van de informatiesystemeni) beheer van bedrijfsmiddelen5.9, 5.30zwak
2 · Governancekader voor digitale beveiliginga) beleid; art. 205.1, 5.2, 5.4, 5.5, 5.31, 5.36sterk
3 · Beheersing van het ecosysteemd) toeleveringsketen5.19–5.22gedeeltelijk
4 · Beveiliging binnen het personeelsbeheeri) personeel; g) opleiding5.10, 5.11, 5.16–5.18, 6.2, 6.3, 6.5, 6.6sterk
5 · Beheersing van de informatiesystemene) onderhoud, kwetsbaarheden5.7, 5.9, 5.37, 8.7–8.9, 8.19sterk
6 · Beheersing van de fysieke toegangart. 21 lid 2, allegevarenbenadering5.15, 7.1–7.4, 7.6–7.8sterk
7 · Beveiliging van de architectuure) beveiliging van netwerk- en informatiesystemen8.2, 8.12, 8.18, 8.20–8.22, 8.27sterk
8 · Beveiliging van toegang op afstandj) sterke authenticatie, beveiligde communicatie5.17, 6.7, 7.9, 8.1, 8.5, 8.24gedeeltelijk
9 · Bescherming tegen schadelijke codeg) digitale hygiëne5.10, 6.2, 6.3, 7.9, 7.10, 8.1, 8.3, 8.7, 8.20, 8.21, 8.27sterk
10 · Identiteiten en toegang van gebruikersi) toegangsbeheersing; j) MFA5.15–5.18, 8.3, 8.5, 8.18sterk
11 · Beheersing van het systeembeheeri) toegangsbeheersing5.3, 5.15, 5.18, 8.2, 8.18zwak
12 · Detectie van en reactie op incidentenb) incidentenbehandeling; art. 235.20, 5.24–5.28, 6.8sterk
13 · Bedrijfscontinuïteit en -herstelc) continuïteit, back-ups5.29, 5.30, 8.6, 8.7, 8.13sterk
14 · Reactie op crises van cyberoorsprongc) crisisbeheer; j) noodcommunicatie5.20, 5.24, 5.26, 5.30zwak
15 · Oefeningen, tests en trainingenc); f) beoordeling van de doeltreffendheid5.2, 5.30, 6.3gedeeltelijk
16 · Risicogebaseerde aanpak (EE)a) risicoanalyse5.2, 5.31sterk
17 · Audit van de beveiliging (EE)f) beoordeling van de doeltreffendheid5.35, 5.36, 8.8, 8.9sterk
18 · Beveiliging van de configuratie (EE)e); g)8.9sterk
19 · Beheer vanaf toegewijde middelen (EE)i) toegangsbeheersing5.17, 8.1, 8.20–8.22, 8.24, 8.27gedeeltelijk
20 · Toezicht op de beveiliging (EE)b) detectie van incidenten5.19, 5.28, 8.15, 8.16sterk

(EE): doelstelling die is voorbehouden aan essentiële entiteiten. Voor een belangrijke entiteit betreft de beoordeling de vijftien andere — de test in drie vragen zegt in welke categorie een klant valt.

De ANSSI koppelt ook negen doelstellingen aan de clausules van de norm die over risicobeoordeling en risicobehandeling gaan (6.1.2, 6.1.3, 8.2 en 8.3), doelstelling 2 aan clausule 5 over leiderschap, en doelstelling 17 aan de clausules 9.2 (interne audit) en 10.2 (afwijkingen).

Waar houdt de koppeling op?#

Volgens de ANSSI is de koppeling zwak voor drie doelstellingen: de inventarisatie van de informatiesystemen (1), de beheersing van het systeembeheer (11) en de reactie op crises van cyberoorsprong (14). De norm behandelt die onderwerpen wel, maar niet op het eisenniveau van ReCyF. Vier andere komen slechts gedeeltelijk overeen: het ecosysteem (3), toegang op afstand (8), de oefeningen (15) en het beheer vanaf toegewijde middelen (19). Op die zeven doelstellingen zal een ISO 27001-gecertificeerde klant het vaakst afwijkingen vertonen.

Omgekeerd is een deel van ISO 27001 aan geen enkele ReCyF-eis gekoppeld. Veilige softwareontwikkeling is daarvan het duidelijkste voorbeeld: van de maatregelen 8.25 tot en met 8.31 komt alleen 8.27 (beveiligde systeemarchitectuur) in de vergelijker voor. Een ReCyF-beoordeling dekt dus de softwareontwikkelingscyclus niet.

Cryptografie, punt h) van artikel 21, heeft geen ReCyF-doelstelling die haar naam draagt: de ANSSI koppelt maatregel 8.24 (gebruik van cryptografie) aan toegang op afstand (8) en aan beheer vanaf toegewijde middelen (19).

Voor sommige dienstverleners is artikel 21 elders uitgewerkt. Aanbieders van beheerde diensten en van beheerde beveiligingsdiensten — met andere woorden een flink deel van de MSP's, wanneer zij zelf binnen het toepassingsgebied vallen — vallen ook onder uitvoeringsverordening (EU) 2024/2690, die de technische eisen van artikel 21 voor hun sector preciseert. De vergelijker van de ANSSI biedt overigens ook de vergelijking van ReCyF met de bijlage bij die verordening.

Staat een ISO 27001-certificering gelijk aan NIS2-conformiteit?#

Nee. Zij dekt er een groot deel van en levert herbruikbaar bewijs — beleid, risicoanalyse, directiebeoordeling, beheersmaatregelen uit bijlage A — maar NIS2 is een wettelijke verplichting waarvan de naleving door de nationale autoriteit wordt beoordeeld, op het bereik en volgens de eisen van de omzetting. Het certificaat vervangt noch de registratie, noch de melding van incidenten, noch de betrokkenheid van bestuurders die artikel 20 voorschrijft. Het blijft wel een uitstekend vertrekpunt.

Hoe gebruikt een MSP dit concreet?#

Eén keer beoordelen, drie keer rapporteren. Voor een eerste momentopname vóór de diagnose volgt de zelfevaluatie in 20 vragen dezelfde doelstellingen. De beoordeling gaat over de 20 ReCyF-doelstellingen (of 15 voor een belangrijke entiteit), waarbij elk niveau door bewijs wordt onderbouwd. Datzelfde bewijs dient vervolgens om de ISO 27001-verklaring van toepasselijkheid in te vullen voor een klant die naar certificering toewerkt, en om de NIS2-vragenlijst van een opdrachtgever te beantwoorden.

Twee regels voorkomen onaangename verrassingen: draag nooit een niveau van het ene referentiekader over naar het andere zonder het bewijs opnieuw te lezen, en behandel de hierboven opgesomde gebieden zonder koppeling apart. Dat is ook de logica van Vigicap: de ISO 27001-verklaring van toepasselijkheid wordt daar afgeleid uit de ReCyF-diagnose, en maatregelen zonder equivalent blijven uitdrukkelijk "te beoordelen" in plaats van een niveau te erven dat niet op hen slaat.

OnderwerpenReCyFNIS2ISO 27001artikel 21koppelingMSP

De maandelijkse brief van Vigicap

Eén keer per maand de kern van cybercompliance: wat er verandert rond NIS 2, ISO 27001 en het ANSSI ReCyF-referentiekader, en wat u ermee moet. Met de hand geschreven, geen automatische piloot.

Eén e-mail per maand. Uitschrijven met één klik, wanneer u wilt.

Uw adres wordt uitsluitend gebruikt om u deze brief te sturen. Het wordt maximaal 3 jaar na ons laatste contact bewaard.

ANSSI5 min

Zelfevaluatie NIS2 en ReCyF: 20 vragen

Eén vraag per ReCyF-doelstelling van ANSSI, met het bewijs dat het antwoord draagt: genoeg om een onderneming in een uur te plaatsen, vóór een echte diagnose.