Naar inhoud
NIS2 & Cbw · · 2 min leestijd

AVG én NIS2: waar ze overlappen en waar ze verschillen

AVG en NIS2 lijken op elkaar, maar beschermen verschillende dingen. Zo begrijp je de overlap, de verschillen en waarom je met beide te maken kunt hebben.

Door Limburg Cyber Group

AVG en NIS2 worden vaak in één adem genoemd, en het is makkelijk om ze te verwarren. Beide gaan over “iets met beveiliging en regels”. Maar ze beschermen verschillende dingen, en je kunt heel goed met allebei tegelijk te maken hebben. Dit artikel maakt het onderscheid helder.

Wat de AVG beschermt: persoonsgegevens

De AVG (Algemene Verordening Gegevensbescherming) gaat over de bescherming van persoonsgegevens, gegevens over identificeerbare mensen. Het draait om privacy: mag je gegevens verzamelen, ga je er zorgvuldig mee om, en respecteer je de rechten van betrokkenen? De AVG geldt voor vrijwel elke organisatie die persoonsgegevens verwerkt.

Wat NIS2 beschermt: de continuïteit van diensten

NIS2 gaat niet primair over privacy, maar over digitale weerbaarheid en continuïteit. Het doel is dat belangrijke diensten blijven draaien en dat organisaties bestand zijn tegen cyberincidenten. NIS2 geldt voor specifieke sectoren en organisaties boven een bepaalde omvang, zie ons overzicht van NIS2.

De overlap

De twee raken elkaar op het punt beveiliging. Beide verwachten dat je passende technische en organisatorische maatregelen neemt, denk aan MFA, toegangsbeheer en back-ups. Werk je aan de ene, dan werk je vaak automatisch aan de andere. Goede basishygiëne dient beide doelen.

Het belangrijkste verschil in de praktijk: melden

Hier moet je scherp zijn. Beide kennen een meldplicht, maar naar verschillende instanties en met verschillende criteria:

  • AVG: een datalek met risico voor personen meld je binnen 72 uur bij de Autoriteit Persoonsgegevens. Zie ons datalek-stappenplan.
  • NIS2: een significant incident meld je (gefaseerd, vanaf 24 uur) bij de toezichthouder voor NIS2. Zie de NIS2-meldplicht.

Bij één incident met persoonsgegevens én impact op je dienstverlening kun je dus met beide meldplichten te maken hebben. Ze vervangen elkaar niet.

Wat betekent dit voor jou?

Zie ze niet als twee losse projecten, maar als twee brillen op dezelfde basis. Zet je informatiebeveiliging goed op, en je voldoet in één beweging aan een groot deel van beide. Het verschil zit vooral in de meldroutes en de focus, privacy versus continuïteit.

Hulp bij het overzicht?

Wij helpen je in kaart te brengen met welke verplichtingen jouw bedrijf te maken heeft, en hoe je ze efficiënt in één aanpak afdekt. Bekijk onze NIS2-aanpak of plan een gesprek.

Lees meer

Even kennismaken?

Geen verkooppraatje. Gewoon een gesprek over waar u staat en wat slim is voor uw bedrijf.