Legacy IT, NIS2 en ISO 27001: waarom digitale veerkracht niet langer kan wachten
Legacy IT, NIS2 en ISO 27001
Een recent artikel op Consultancy.nl besprak het boek How to Fix the Company before it’s Broke van Marcel Wanningen, dat CIO’s en directieteams waarschuwt dat organisaties het zich niet langer kunnen veroorloven de modernisering van legacy IT uit te stellen. Het artikel verbindt geopolitieke instabiliteit, energiedruk, inflatie, verstoorde toeleveringsketens en stijgende kapitaalkosten met een simpele maar ongemakkelijke bedrijfsrealiteit: inefficiënte IT-organisaties worden gevaarlijk duur zodra de externe omstandigheden verslechteren.
Waarom digitale veerkracht niet langer kan wachtenWaarom legacy IT een bedrijfsrisico is geworden en hoe ISO 27001 helpt bij de voorbereiding op NIS2
Legacy IT is allang geen technisch vraagstuk meer. Het is een bedrijfsrisico op directieniveau geworden.
Een recent artikel op Consultancy.nl besprak het boek How to Fix the Company before it’s Broke van Marcel Wanningen, waarin CIO’s en directieteams worden gewaarschuwd dat organisaties het zich niet langer kunnen veroorloven de modernisering van legacy IT uit te stellen. Het artikel verbindt geopolitieke instabiliteit, energiedruk, inflatie, verstoorde toeleveringsketens en stijgende kapitaalkosten met een simpele maar ongemakkelijke bedrijfsrealiteit: inefficiënte IT-organisaties worden gevaarlijk duur zodra de externe omstandigheden verslechteren.
Of elk scenario zich precies zo voltrekt als voorspeld, doet er niet toe. De onderliggende boodschap is hoe dan ook relevant.
Veel organisaties werken nog met verouderde systemen, versnipperde processen, onduidelijk eigenaarschap, handmatige controles en leveranciersafhankelijkheden die ze niet volledig doorgronden. In een stabiele markt is dat vooral onhandig. In een volatiele markt wordt het een strategisch risico.
Met de komst van NIS2, de Europese cybersecurityrichtlijn, is dat risico niet langer alleen operationeel of financieel. Voor veel organisaties wordt digitale veerkracht een juridische en bestuurlijke verantwoordelijkheid.
Precies daar wordt ISO 27001 waardevol. Niet als certificaat aan de muur, maar als praktisch managementsysteem voor informatiebeveiliging, risico-eigenaarschap, leveranciersbeheersing en continue verbetering.
NIS2 maakt digitale veerkracht een verantwoordelijkheid van de directie
De NIS2-richtlijn legt de lat hoger voor cybersecurity en veerkracht in essentiële en belangrijke sectoren binnen de Europese Unie. Van organisaties wordt verwacht dat zij passende maatregelen nemen om cyberrisico’s te beheersen, incidenten te voorkomen en de impact van verstoringen te beperken.
Dat heeft directe gevolgen voor legacy IT.
Onder NIS2 volstaat het niet langer om te zeggen dat bepaalde systemen oud, complex of moeilijk te vervangen zijn. Organisaties moeten kunnen aantonen dat ze de risico’s begrijpen, verantwoordelijkheden beleggen en passende maatregelen treffen.
Denk daarbij aan onderwerpen als:
- risicomanagement
- incidentafhandeling
- bedrijfscontinuïteit
- crisismanagement
- ketenbeveiliging
- toegangsbeheer
- assetmanagement
- kwetsbaarhedenbeheer
- bestuurlijke verantwoordelijkheid
- meldplichten
Dit zijn precies de gebieden waar legacy IT vaak blootstelling creëert.
Een legacysysteem zonder duidelijk eigenaarschap is niet alleen een technisch probleem.
Een kritieke leverancier zonder deugdelijke risicobeoordeling is niet alleen een inkoopkwestie.
Een ongedocumenteerd herstelproces is niet alleen een operationele zwakte.
Een ontbrekende incidentresponsprocedure is niet alleen een beveiligingsgat.
Onder NIS2 worden dit governancevraagstukken.
Voor besturen en directieteams wordt de vraag daarmee een stuk scherper:
Kunnen wij aantonen dat we redelijke en passende maatregelen nemen om onze digitale risico’s te beheersen?
ISO 27001 als praktisch fundament voor NIS2-gereedheid
NIS2 vertelt organisaties wat zij serieus moeten nemen. ISO 27001 biedt een praktische structuur om dat ook te doen.
Dat betekent niet dat ISO 27001 automatisch NIS2-compliance garandeert. NIS2 is een wettelijk en regulatoir kader, terwijl ISO 27001 een internationale managementsysteemnorm voor informatiebeveiliging is. Maar de praktische overlap is groot.
ISO 27001 helpt organisaties de managementdiscipline op te bouwen die nodig is om zich op NIS2 voor te bereiden. De norm ondersteunt bij:
- het identificeren van informatiemiddelen
- het beoordelen van risico’s
- het bepalen van beheersmaatregelen
- het beleggen van eigenaarschap
- het aansturen van leveranciers
- het voorbereiden op incidenten
- het vastleggen van besluiten
- het verzamelen van bewijs
- het toetsen van effectiviteit
- het aanjagen van continue verbetering
Met andere woorden: ISO 27001 geeft organisaties een gestructureerde route van voornemen naar uitvoering.
Voor veel bedrijven is dat de ontbrekende schakel. Ze wéten dat cybersecurity en veerkracht ertoe doen, maar missen een werkbaar besturingsmodel om er consistent op te sturen.
ISO 27001 levert dat besturingsmodel.
Hoe ISO 27001 helpt bij de belangrijkste NIS2-thema’s
ISO 27001 kan organisaties helpen zich voor te bereiden op een aantal belangrijke NIS2-thema’s.
1. Risicomanagement
NIS2 verwacht dat organisaties cybersecurityrisico’s gestructureerd beheersen. ISO 27001 begint bij risicobeoordeling en risicobehandeling. Dat helpt organisaties vaststellen waar legacysystemen, koppelingen, leveranciers of datastromen een onaanvaardbare blootstelling veroorzaken.
Legacy IT zit vaak vol verborgen afhankelijkheden. Systemen zijn slecht gedocumenteerd, bedrijfskritische processen leunen op handmatige workarounds en verantwoordelijkheden zijn onduidelijk. Een gestructureerde risicobeoordeling maakt die zwakke plekken zichtbaar en vertaalt ze naar beheerste verbeteracties.
2. Incidentparaatheid
Legacyomgevingen maken incidentrespons vaak lastiger. Systemen zijn slecht gedocumenteerd, eigenaarschap is onduidelijk en technische afhankelijkheden worden niet volledig doorzien.
ISO 27001 helpt organisaties incidentmanagementprocedures, escalatiepaden, rollen en verantwoordelijkheden vast te leggen. Dat neemt niet alle risico weg, maar zorgt er wel voor dat een organisatie beter voorbereid is wanneer het misgaat.
Onder NIS2 draait incidentafhandeling niet alleen om de technische respons. Het gaat ook over escalatie, melden, communicatie en besluitvorming. ISO 27001 helpt de structuur te creëren om dat goed te managen.
3. Bedrijfscontinuïteit
NIS2 legt sterke nadruk op continuïteit en veerkracht. Organisaties moeten begrijpen hoe verstoringen kritieke diensten kunnen raken en hoe zij daarvan zouden herstellen.
ISO 27001 ondersteunt dat door organisaties te verplichten na te denken over beschikbaarheid, herstel en continuïteitsmaatregelen voor kritieke informatie en systemen.
Dat is in legacyomgevingen extra belangrijk. Oudere systemen zijn vaak moeilijk te herstellen, lastig te repliceren en afhankelijk van specifieke mensen of leveranciers. Zonder heldere continuïteitsplanning wordt een technische storing snel een bedrijfscrisis.
4. Ketenbeveiliging
Veel organisaties leunen zwaar op softwareleveranciers, cloudproviders, managed service providers en gespecialiseerde implementatiepartners. In legacyomgevingen zijn die afhankelijkheden vaak slecht gedocumenteerd en zwak belegd.
ISO 27001 helpt leveranciersrisicomanagement, contractuele beheersmaatregelen en periodieke leveranciersbeoordelingen te structureren.
Dat is van belang omdat NIS2 meer aandacht vraagt voor ketenbeveiliging. Organisaties moeten niet alleen hun eigen interne risico’s begrijpen, maar ook de risico’s die derden veroorzaken die hun kritieke processen ondersteunen.
5. Bestuurlijke verantwoordelijkheid
NIS2 vergroot het belang van betrokkenheid van de directie. Cybersecurity en veerkracht zijn geen onderwerpen meer die volledig aan IT kunnen worden gedelegeerd.
ISO 27001 vraagt om betrokkenheid van de leiding, directiebeoordeling en gedocumenteerde besluitvorming. Dat tilt de governance van informatiebeveiliging naar bestuurs- en directieniveau.
Voor CIO’s, CFO’s en managementteams is dat cruciaal. Het creëert een ritme voor het beoordelen van risico’s, prioriteiten, voortgang en bewijs. Het zorgt er ook voor dat beslissingen over cybersecurity gekoppeld blijven aan bedrijfsprioriteiten, in plaats van losstaande technische activiteiten te worden.
6. Bewijsvoering en auditbaarheid
Een van de grootste praktische uitdagingen bij NIS2-gereedheid is bewijs.
Het volstaat niet om te zeggen dát er beheersmaatregelen zijn. Organisaties moeten laten zien wat er is beoordeeld, besloten, geïmplementeerd, getoetst en verbeterd.
ISO 27001 brengt de discipline om dat bewijs bij te houden. Het helpt organisaties risico’s, maatregelen, acties, eigenaren, beoordelingen en directiebesluiten vast te leggen.
Hier lopen veel organisaties vast. Ze hebben misschien beleid, tooling of maatregelen op orde, maar kunnen niet eenvoudig aantonen hóé die worden beheerst. ISO 27001 helpt informele praktijk om te zetten in een bestuurbaar managementsysteem.
Legacy IT is allang geen technische schuld meer
Jarenlang werd legacy IT omschreven als technische schuld. Die term is bruikbaar, maar laat het vraagstuk ook te smal klinken.
Legacy IT gaat niet alleen over verouderde technologie. Het gaat over organisatorische kwetsbaarheid.
Het creëert risico wanneer:
- niemand duidelijk eigenaar is van een systeem
- documentatie verouderd is of ontbreekt
- cruciale kennis bij een handvol mensen zit
- leveranciers kritiek zijn maar niet goed worden aangestuurd
- handmatige workarounds processen overeind houden
- beveiligingsmaatregelen inconsistent zijn
- herstelprocedures nooit getest zijn
- datastromen onduidelijk zijn
- bedrijfscontinuïteit op aannames rust
In rustig vaarwater valt daarmee te leven. In een volatielere omgeving loopt de prijs van die kwetsbaarheid snel op.
NIS2 maakt het moeilijker om die kwetsbaarheid te negeren.
De vraag is niet alleen of legacysystemen vervangen moeten worden. De eerste vraag is of de organisatie de risico’s die ze veroorzaken begrijpt en beheerst.
Conclusie
De waarschuwing achter How to Fix the Company before it’s Broke gaat niet alleen over geopolitieke schokken of economische druk. Ze gaat over de gereedheid van de organisatie.
Bedrijven die hun kritieke systemen kennen, hun leveranciers aansturen, technische schuld afbouwen en hun risico’s beheersen, staan er beter voor dan bedrijven die blijven leunen op versnipperde legacyomgevingen en informele controles.
NIS2 maakt dat des te urgenter. Digitale veerkracht is niet langer alleen een interne IT-prioriteit. Het wordt een juridische, operationele en bestuurlijke verantwoordelijkheid.
ISO 27001 is niet hét complete antwoord op legacymodernisering of NIS2-compliance. Maar het is een van de meest praktische kaders om de beheersing, het eigenaarschap, het bewijs en de continue verbetering te organiseren die nodig zijn om de goede kant op te bewegen.
Voor CIO’s, CFO’s en directieteams is de vraag niet langer óf legacy IT aangepakt moet worden.
De echte vraag is of de organisatie kan aantonen dat ze in control is.
Hoe Oosterwal Consultancy kan helpen
Oosterwal Consultancy helpt organisaties structuur, beheersing en tempo te brengen in complexe trajecten rond digitale transformatie, ISO-gereedheid en NIS2-gereedheid.
Wij ondersteunen bedrijven — via ISO-ready.nl — bij:
- voorbereiding en implementatie van ISO 27001
- NIS2-gapanalyse en verbeterplanning
- sturing op digitale transformatie
- roadmaps voor legacymodernisering
- risico- en beheersingsraamwerken
- analyse van leveranciers- en technologieafhankelijkheden
- portfolio- en programmagovernance
- werkbare managementsystemen voor auditgereedheid
Onze aanpak is pragmatisch: geen onnodige complexiteit, geen papieren compliancetheater, maar een heldere route van risico naar actie, bewijs en meetbare voortgang.
Voor organisaties die met NIS2 te maken krijgen, kan ISO 27001 een stevig fundament bieden. Het vertaalt abstracte regeldruk naar een beheersbaar systeem van risico’s, maatregelen, eigenaren, acties en bewijs.
Wilt u weten waar uw organisatie vandaag staat? Begin met een gestructureerde ISO-/NIS2-readinessscan en zet onzekerheid om in een praktische verbeterroadmap.
FAQ
Maakt ISO 27001 een organisatie NIS2-compliant?
Niet automatisch. ISO 27001 en NIS2 zijn niet hetzelfde. NIS2 is een wettelijk kader, terwijl ISO 27001 een managementsysteemnorm voor informatiebeveiliging is.
ISO 27001 biedt wel een stevig praktisch fundament voor veel NIS2-eisen, vooral rond risicomanagement, leveranciersbeheersing, incidentmanagement, bedrijfscontinuïteit en bewijsvoering.
Waarom is NIS2 relevant voor legacy IT?
NIS2 verhoogt de druk op organisaties om cyber- en continuïteitsrisico’s te begrijpen en te beheersen. Legacy IT veroorzaakt precies het type risico waar NIS2 zich op richt: onduidelijk eigenaarschap, gebrekkige documentatie, verouderde systemen, leveranciersafhankelijkheid, moeizaam herstel en beperkte monitoring.
Is NIS2 alleen relevant voor IT-afdelingen?
Nee. NIS2 is relevant voor directie, risicomanagement, juridische zaken, inkoop, operations en de business.
Cyberveerkracht hangt af van de organisatie als geheel, niet alleen van de IT-afdeling. Beslissingen over leveranciers, investeringen, continuïteit, risicobereidheid en verantwoording liggen allemaal buiten IT alleen.
Hoe kan een organisatie zich voorbereiden op NIS2?
Een praktisch startpunt is het in kaart brengen van kritieke processen, systemen, leveranciers en datastromen. Beoordeel daarna de belangrijkste risico’s, benoem de hiaten in beheersmaatregelen, beleg eigenaarschap en stel een geprioriteerde verbeterroadmap op.
ISO 27001 kan de managementstructuur leveren die dat proces beheersbaar, onderbouwd en auditbaar houdt.
Wat is het verband tussen legacymodernisering en ISO 27001?
ISO 27001 schrijft geen specifieke moderniseringsstrategie voor. Maar het helpt organisaties de risico’s die legacysystemen veroorzaken te herkennen en te beheersen.
Daarmee wordt modernisering gerichter. In plaats van systemen te vervangen op grond van technische ouderdom alleen, kunnen organisaties prioriteren op bedrijfskritikaliteit, beveiligingsblootstelling, leveranciersafhankelijkheid, continuïteitsrisico en regulatoire relevantie.
Hulp nodig om dit in de praktijk te brengen?
Van losse documenten naar een auditklaar managementsysteem dat aantoont dat u in control bent.

