Ga naar hoofdcontent
Terug naar overzicht

NIS2-certificering: wat artikel 24 écht eist — en wat EUMSS betekent voor Nederlandse MSP's

Door NIS2Certify
nis2nis2-certificeringartikel-24eucceumssmspcyberbeveiligingswet
NIS2-certificering: wat artikel 24 écht eist — en wat EUMSS betekent voor Nederlandse MSP's

Een inkoopvragenlijst van een waterschap belandt op je bureau. Vraag 14: "Bevestig dat uw platform NIS2-gecertificeerd is en voeg het certificaat bij."

Dat certificaat bestaat niet. NIS2-certificering bestaat niet als keurmerk. NIS2 is een richtlijn, gericht aan lidstaten en aan de entiteiten die zij aanwijzen — geen sticker die je op een product plakt.

De vraag is niet dom. Hij is verkeerd gesteld. Erachter zit artikel 24 van NIS2, een reëel verplichtingsmechanisme dat de meeste consultants nooit hebben gelezen, plus een Europees certificeringskader dat in 2026 wezenlijk is veranderd. Dit is wat er werkelijk geldt.

Artikel 24 laat lidstaten certificering opleggen — het creëert geen certificaat

De tekst is kort en het waard om letterlijk te kennen.

Artikel 24(1) zegt dat lidstaten essentiële en belangrijke entiteiten kunnen verplichten ICT-producten, -diensten en -processen te gebruiken — zelf ontwikkeld of ingekocht — die gecertificeerd zijn onder een Europees cyberbeveiligingscertificeringsschema, vastgesteld op grond van artikel 49 van Verordening (EU) 2019/881, de Cybersecurity Act. Daarnaast moedigen lidstaten het gebruik van gekwalificeerde vertrouwensdiensten aan.

Twee werkwoorden, twee heel verschillende gewichten. "Kunnen verplichten" is een nationale optie. "Aanmoedigen" heeft geen tanden.

Artikel 24(2) gaat verder. De Commissie kan gedelegeerde handelingen vaststellen die bepalen welke categorieën essentiële en belangrijke entiteiten gecertificeerde ICT moeten gebruiken of zelf een certificaat moeten halen. Die handelingen zijn voorwaardelijk: ze worden vastgesteld waar onvoldoende cyberbeveiligingsniveaus zijn vastgesteld, moeten een implementatieperiode bevatten en vergen een voorafgaande effectbeoordeling en consultatie.

Zo'n gedelegeerde handeling is er niet. Dat is het nuttigste feit voor een klant die in paniek is over verplichte certificering: het EU-brede mechanisme bestaat en staat geladen, maar is nooit afgevuurd.

Artikel 24(3) is de terugvaloptie. Bestaat er geen passend schema voor een categorie die de Commissie wil dekken, dan kan zij ENISA vragen een kandidaat-schema voor te bereiden. Precies die route leverde het schema op waar Nederlandse MSP's op moeten letten.

Er is één Europees schema dat daadwerkelijk werkt

Onder de Cybersecurity Act kan de EU certificeringsschema's vaststellen. Er is precies één vastgesteld en operationeel: EUCC, het Europese schema op basis van Common Criteria, ingesteld bij Uitvoeringsverordening (EU) 2024/482 van 31 januari 2024 en gewijzigd bij Uitvoeringsverordening (EU) 2024/3144.

EUCC dekt ICT-producten: chips, smartcards, hardware, software. Geen organisaties. Geen diensten. Het staat op Common Criteria (ISO/IEC 15408), met de evaluatiemethodologie in ISO/IEC 18045. Certificaten kunnen sinds februari 2025 worden afgegeven, op twee assurance-niveaus: substantieel en hoog.

Twee details waar men over struikelt.

De standaardovergang. Tot en met 31 december 2027 kunnen certificaten nog worden afgegeven onder de oudere Common Criteria 3.1 revisie 5, én onder CC:2022 / ISO/IEC 15408:2022. Een certificaat in het leveranciersdossier van je klant kan op beide rusten. Controleer welke voordat je het als actueel behandelt.

Wederzijdse erkenning is onvolledig. EUCC-certificaten van een publieke certificeringsinstantie die ook autoriserend deelnemer is in de Common Criteria Recognition Arrangement worden erkend zoals voorheen. Certificaten van private certificeringsinstanties vergen een aanvullend toezichtproces per certificaat door de nationale autoriteit om het CCRA-merk te dragen. ENISA verwijst in haar eigen toelichting naar het Nederlandse publiek-private certificeringsmodel als referentie voor die aanpak — een zeldzaam geval waarin Nederland het voorbeeld is en niet de achterblijver.

De twee schema's waarvan men aanneemt dat ze bestaan, bestaan niet. EUCS, het schema voor clouddiensten, ligt sinds 2019 in concept en is nog altijd niet vastgesteld — vastgelopen op de soevereiniteitsvraag rond niet-Europese hyperscalers. EU5G is nog minder ver: geen vastgesteld schema, geen volledig openbaar concept. Beweert een leverancier dat zijn cloud "EUCS-gecertificeerd" is, dan kan dat nu niet.


Het schema dat MSP's gaat raken is EUMSS

Dit is het deel dat telt als je beveiligingsdiensten verkoopt in plaats van producten.

Op 15 januari 2025 stelde de Commissie een wijziging van de Cybersecurity Act vast — Verordening (EU) 2025/37 — waarmee het certificeringskader voor het eerst wordt uitgebreid naar managed security services. De definitie omvat incidentrespons, penetratietesten, security-audits en consultancy.

Op 25 april 2025 verzocht de Commissie ENISA formeel een kandidaat-schema te ontwikkelen. ENISA benoemde een Ad Hoc Working Group, die op 13 oktober 2025 van start ging. Concept-kandidaatschema v1.1 ging in openbare consultatie; het commentaarvenster sloot op 13 september 2026.

Lees dat nog eens als je een MSP of MSSP runt. De EU bouwt een certificeringsschema voor precies wat jij verkoopt. Het doel is versnipperde nationale eisen opruimen en grensoverschrijdende dienstverlening mogelijk maken — dat werkt in jouw voordeel. Maar het wordt ook de meetlat waar de inkoopafdeling van je klant naar grijpt, en het ding dat artikel 24 uiteindelijk verplicht kan stellen.

Het concept is openbaar. Het commentaarvenster is gesloten, maar het nu lezen en je dienstencatalogus ertegen leggen is een goedkope exercitie met een duidelijke opbrengst. Niemand wordt gecertificeerd tegen een schema dat hij voor het eerst leest op de dag van vaststelling. Werk je nog uit hoe de dubbele verplichting op jou neerslaat, begin dan bij NIS2 voor MSP's en MSSP's.

Certificering is bewijs, geen compliance

Dit is het onderscheid dat in een audit het echte werk doet.

Artikel 21 verplicht entiteiten passende en proportionele technische, operationele en organisatorische maatregelen te nemen. Artikel 24 biedt certificering aan als één manier om naleving van bepaalde eisen van artikel 21 aan te tonen. Aantonen — niet vervangen.

Een EUCC-certificaat op een firewall vertelt de RDI dat het product is geëvalueerd tegen een gedefinieerd security target op een gedefinieerd assurance-niveau. Het zegt niets over of je klant hem correct heeft geconfigureerd, gepatcht, gemonitord, of meegenomen in de risicoanalyse die artikel 21(2)(a) eist. Toezichthouders vragen om operationeel bewijs, niet om productpapier. Onze uitwerking van de tien maatregelen van artikel 21 laat zien hoe klein het stuk is dat een productcertificaat kan dekken.

Artikel 21 — 10 NIS2 Cybersecuritymaatregelen

Artikel 21

10 Cybersecuritymaatregelen

Governance & Strategie

1Risicoanalyse & informatiebeveiligingsbeleid
6Effectiviteitsbeoordeling van beveiligingsmaatregelen

Incidenten & Continuïteit

2Incidentafhandeling & melding
3Bedrijfscontinuïteit & disaster recovery

Toeleveringsketen & Systemen

4Beveiliging van de toeleveringsketen
5Beveiliging bij de ontwikkeling van netwerk- en informatiesystemen

Technische Beheersing

8Cryptografie & versleuteling
10Multi-factor authenticatie & veilige communicatie

Mensen & Middelen

7Cyberhygiëne & training
9HR-beveiliging & toegangscontrole

Dezelfde logica geldt voor ISO 27001. Een gecertificeerd ISMS is sterk ondersteunend bewijs en verkort een audit aanzienlijk, maar het valt niet één-op-één samen met artikel 21 — dat gat beschreven we in NIS2 versus ISO 27001.

Waar certificering wél verschil maakt, is de keten. Artikel 21(2)(d) legt leveranciersbeveiliging pal in de zorgplicht, en een gecertificeerd component is daar veel beter te verdedigen dan een assurance-brief van een vendor. Daar moet je het inzetten — en daar moet je niet overvragen. Vandaag "EU-gecertificeerde" cloud eisen zet een onuitvoerbare clausule in een contract. Zie wat NIS2 met leverancierscontracten doet voor formuleringen die overeind blijven.

Wat Nederland en de buurlanden met artikel 24 doen

De Cyberbeveiligingswet (Cbw) is op 15 augustus 2026 in werking getreden en vervangt de Wbni. Ruim 8.000 Nederlandse organisaties vallen sindsdien onder de registratieplicht, zorgplicht, meldplicht en bestuurlijke governanceverplichtingen. De RDI is toezichthouder en kan audits, inspecties, securityscans en ad-hoc onderzoeken uitvoeren; het NCSC is het CSIRT.

Wat de Cbw níet doet, is een Nederlands NIS2-certificaat invoeren. De artikel 24-optie is een keuze die per lidstaat anders uitvalt, en de verschillen zijn scherp:

Duitsland. Het NIS2-Umsetzungsgesetz geldt sinds 6 december 2025. § 30 BSIG bevat de maatregelen, § 31 verplicht exploitanten van kritieke installaties elke drie jaar aan het BSI aan te tonen dat ze zijn geïmplementeerd — het eerste bewijs is voor bijzonder belangrijke entiteiten uiterlijk december 2028 aan de orde. Daarnaast geeft § 61 BSIG het BSI de bevoegdheid audits, inspecties én certificeringen te gelasten en het resulterende bewijs op te vragen. Dat is artikel 24 met tanden.

België. Vlaamse en Waalse leveranciers werken al langer met CyFun als toetsingskader; zie onze analyse van het Belgische CyFun-regime.

Italië en Frankrijk. De ACN sloot op 27 februari 2026 het nationale certificeringsschema dat sinds 2004 liep; OCSI geeft nu EUCC-certificaten af. ANSSI stopte op dezelfde datum met nieuwe SOG-IS-certificaten en migreert naar EUCC.

Het praktische gevolg: een leverancierscertificaat uit 2025 onder een nationaal schema en een EUCC-certificaat uit 2026 zijn niet hetzelfde stuk papier, en het oudste heeft een houdbaarheidsdatum. Vraag om de afgiftedatum en de schemanaam, niet alleen om het logo op de pdf.

NIS2 Implementatiestatus per Land (2025–2026)

Volledig van kracht

België
Kroatië
Hongarije
Litouwen
Letland
Italië
6 landen

Aangenomen — eind 2025

Duitsland
Tsjechië
Finland
3 landen

In uitvoering — verwacht 2026

Nederland
Frankrijk
Spanje
Polen
Oostenrijk
Zweden
Ierland
7 landen

Drie acties voor deze week

Stop met "is het NIS2-gecertificeerd" met ja of nee te beantwoorden. Antwoord met wat je werkelijk hebt: een EUCC-certificaat plus assurance-niveau, een ISO 27001-certificaat plus scope statement, een nationaal certificaat plus vervaldatum, of een eerlijk niets-van-dit-alles plus het operationele bewijs dat hetzelfde terrein dekt. Klanten waarderen dat tweede antwoord zodra je uitlegt waarom het eerste niet bestaat.

Controleer je leverancierseisen op onuitvoerbare clausules. Elke eis om EUCS- of EU5G-certificering kan er vandaag uit. Vervang hem door concrete beheersingseisen en bewijsverplichtingen die je echt kunt verifiëren.

Lever je managed security services, lees dan het EUMSS-concept en leg je leveringsmodel ertegen. Je hebt een venster voordat dit een inkoopdrempel wordt, en dat venster blijft niet eeuwig open.

De organisaties die vastlopen zijn niet die zonder certificaten. Het zijn die certificaten kochten in plaats van het bewijsspoor op te bouwen dat artikel 21 daadwerkelijk vraagt — en die het verschil pas ontdekken als de RDI vraagt hoe het gecertificeerde product wordt beheerd.

Wil je weten waar het bewijs van je klant tegen artikel 21 staat voordat iemand anders het vraagt, doe dan een gratis NIS2-readinessscan en werk vanuit de gaten.

Nog een vraag?

Antwoorden worden gegenereerd op basis van onze artikelen en zijn geen juridisch advies. Voer geen persoonlijke of vertrouwelijke gegevens in.

    NIS2-certificering: wat artikel 24 écht van je eist