Digitaalgezag logo digitaalgezag
NIS2 Compliance

NIS2 vs AVG: verschil, overlap en wat je dubbel kunt doen

NIS2 gaat over veiligheid, de AVG over privacy. Toch raken ze elkaar voortdurend, want een datalek is vaak ook een cyberincident. Dit artikel laat zien waar ze verschillen, waar ze overlappen en welk werk je 1 keer kunt doen voor beide.

LMLars Molenaar Laatst bijgewerkt: juni 2026
Verschil en overlap tussen NIS2 en de AVG voor MKB-bedrijven

NIS2 en de AVG worden vaak op een hoop gegooid, en dat is begrijpelijk: beide gaan over digitale risico's, beide kennen meldplichten en boetes, en beide raken het MKB. Toch zijn het 2 verschillende regimes met een ander doel. De AVG beschermt persoonsgegevens, NIS2 beschermt de continuiteit en veiligheid van digitale diensten.

Wie het verschil begrijpt, voorkomt 2 dingen: dubbel werk, en gaten waar je denkt dat de ene regeling de andere afdekt terwijl dat niet zo is. Dit artikel zet het naast elkaar. Of NIS2 sowieso op jou van toepassing is, lees je in NIS2: voor welke bedrijven geldt het.

Het kernverschil

De AVG bestaat al sinds 2018 en geldt voor vrijwel elke organisatie die persoonsgegevens verwerkt. NIS2 is nieuwer, geldt alleen voor aangewezen sectoren boven een bepaalde omvang, en wordt in Nederland ingevoerd via de Cyberbeveiligingswet, naar verwachting in 2026.

AspectAVGNIS2
BeschermtPersoonsgegevensContinuiteit en veiligheid van diensten
Geldt voorVrijwel elke organisatieAangewezen sectoren boven een drempel
ToezichthouderAutoriteit PersoonsgegevensRijksinspectie Digitale Infrastructuur
In werking sinds2018Via Cyberbeveiligingswet, vanaf 2026
Maximale boete20 miljoen euro of 4 procent omzet10 miljoen euro of 2 procent omzet

Het is belangrijk te zien dat de AVG juist een hogere maximale boete kent (20 miljoen euro of 4 procent) dan NIS2 (10 miljoen euro of 2 procent voor essentiele entiteiten). NIS2 is dus niet automatisch het zwaarste regime; het hangt af van je situatie.

Waar ze overlappen

De overlap zit in de beveiliging. Beide regelingen eisen dat je passende technische en organisatorische maatregelen neemt. Wat je voor de ene doet, telt vaak mee voor de andere.

MaatregelTelt voor AVGTelt voor NIS2
Toegangsbeheer en sterke aanmeldingJaJa
Versleuteling van gegevensJaJa
Back-up en herstelJaJa
Incidentregistratie en meldenJaJa
LeveranciersafsprakenJaJa

Dit is goed nieuws: een groot deel van het beveiligingswerk doe je 1 keer en gebruik je voor beide regimes. Een verwerkersovereenkomst met afspraken over beveiliging dient de AVG, maar de onderliggende eisen aan je leverancier helpen ook bij de NIS2-ketenverantwoordelijkheid.

Waar ze verschillen in de praktijk

De grootste praktische verschillen zitten in de meldplicht en in de bestuurlijke verantwoordelijkheid.

OnderwerpAVGNIS2
Meldtermijn incidentbinnen 72 uurbinnen 24 uur eerste melding
MeldpuntAutoriteit PersoonsgegevensNationaal Cyber Security Centrum
BestuurdersrolVerantwoordelijk, geen opleidingsplichtGoedkeuren, toezicht en opleidingsplicht
RegistratieplichtGeen algemene registratieVerplichte registratie in entiteitenregister

Onder NIS2 moet je sneller melden (24 uur tegenover 72 uur) en draagt het bestuur een zwaardere, persoonlijke verantwoordelijkheid, inclusief een opleidingsplicht. Die registratieplicht kent de AVG helemaal niet.

Het scenario waarin beide gelden

Stel: een aanvaller versleutelt met ransomware de systemen van een zorgaanbieder en buit daarbij patientgegevens uit. Dan gebeuren er 2 dingen tegelijk.

RegimeWat je moet doen
NIS2Significant incident melden bij NCSC binnen 24 uur
AVGDatalek melden bij de Autoriteit Persoonsgegevens binnen 72 uur
BeideBetrokkenen informeren als het risico hoog is

Dit laat zien waarom je de processen het beste combineert. 1 incident, 2 meldplichten. Een organisatie die haar incidentafhandeling zo inricht dat beide meldingen erin zitten, verliest geen tijd met uitzoeken welk loket waar zit. Hoe je de AVG-kant regelt, staat in datalek melden; de NIS2-kant in NIS2 meldplicht.

Wat je 1 keer doet voor beide

De praktische winst zit in slim combineren. Onderstaande aanpak bedient beide regimes tegelijk.

  1. 1 beveiligingsbasis. Toegangsbeheer, versleuteling, back-up en updates voldoen aan zowel de AVG als NIS2. Reken op dezelfde maatregelen.
  2. 1 incidentproces met 2 meldroutes. Leg vast dat een incident automatisch wordt getoetst aan beide meldplichten.
  3. 1 leveranciersbeleid. Afspraken over beveiliging in contracten dienen de AVG-verwerkersovereenkomst en de NIS2-keteneisen.
  4. 1 registratie van maatregelen. Documenteer je maatregelen 1 keer en gebruik die voor beide toezichthouders.
  5. Aparte meldtermijnen bewaken. Houd wel in de gaten dat NIS2 binnen 24 uur eist en de AVG binnen 72 uur.

Met deze aanpak voorkom je dat je 2 keer hetzelfde optuigt. Het verschil zit vooral in de meldroutes en de bestuurlijke verplichtingen, niet in de onderliggende beveiliging.

In cijfers

GegevenAVGNIS2
Eerste meldtermijn72 uur24 uur
Maximale boete20 miljoen euro of 4 procent10 miljoen euro of 2 procent
Geldt sinds2018vanaf 2026
Drempel omvangGeenvanaf 50 medewerkers of 10 miljoen euro

De AVG geldt dus breed en al jaren, NIS2 smaller en pas vanaf 2026 voor wie boven de drempel van 50 medewerkers of 10 miljoen euro omzet zit in een aangewezen sector.

Conclusie

NIS2 en de AVG zijn 2 regimes die elkaar aanvullen: privacy en veiligheid. Ze overlappen sterk in de beveiligingsmaatregelen, maar verschillen in meldtermijnen, bestuurlijke verplichtingen en registratie. Behandel ze niet als 1 ding en ook niet als 2 losse projecten, maar als 2 doelen die je met 1 goed ingerichte beveiligingsbasis grotendeels samen bedient. Het bredere beeld staat in de NIS2-compliance pillar en in NIS2: geldt het voor jouw bedrijf.

Praktische aanpak voor het MKB

Voor een MKB-bedrijf is de belangrijkste les dat je NIS2 en de AVG niet als 2 losse projecten moet aanvliegen. Dat zou betekenen dat je 2 keer een risicoanalyse doet, 2 keer beleid schrijft en 2 keer met je leveranciers om tafel gaat. In de praktijk overlapt het werk voor een groot deel, en die overlap is je grootste besparing.

Begin met 1 gezamenlijke nulmeting waarin je zowel je privacyverplichtingen als je beveiligingsverplichtingen in kaart brengt. Een risicoanalyse die je 1 keer goed doet, bedient beide regimes. Reken voor zo'n gecombineerde nulmeting op een investering van 2.000 tot 7.500 euro als je die extern laat begeleiden, tegenover het dubbele bedrag als je het 2 keer apart doet.

Leg vervolgens 1 set beveiligingsmaatregelen vast die aan beide voldoet: toegangsbeheer met multifactor-authenticatie, versleuteling, back-up en herstel, en heldere afspraken met leveranciers. Die maatregelen tellen voor de AVG-beveiligingsplicht en voor de NIS2-zorgplicht. Veel ervan zit bovendien al in je bestaande licenties en kost dus 0 euro extra.

Het verschil houd je alleen scherp op 2 punten: de meldtermijnen en de bestuurlijke verplichtingen. NIS2 eist een eerste melding binnen 24 uur, de AVG binnen 72 uur, dus je meldproces moet de strengste termijn aanhouden. En NIS2 legt het bestuur een opleidingsplicht op die de AVG niet kent. Houd voor die opleidingsplicht rekening met circa 1 dag scholing per bestuurder, periodiek herhaald. Met deze gecombineerde aanpak voldoe je aan 2 regimes voor grofweg de inspanning van 1, en voorkom je dat je dubbel werk doet of gaten laat vallen tussen privacy en veiligheid.

De kosten van NIS2-compliance vallen daardoor lager uit dan veel ondernemers vrezen, juist omdat een groot deel van het werk samenvalt met wat je voor de AVG toch al moest doen.

De kern blijft simpel: privacy en veiligheid zijn 2 doelen die elkaar versterken. Een organisatie die haar gegevens goed beschermt, voldoet makkelijker aan beide regimes, en een incident dat je voorkomt hoef je nergens te melden. Behandel NIS2 en de AVG daarom als 2 kanten van dezelfde medaille: 1 stevige beveiligingsbasis, 2 toezichthouders, en een proces dat met beide rekening houdt. Zo haal je het maximale rendement uit elke maatregel die je treft.

Kort samengevat houd je het simpel met 1 gedeelde beveiligingsbasis, 2 toezichthouders en 2 meldtermijnen die je beide bewaakt: binnen 24 uur voor NIS2 en binnen 72 uur voor de AVG.

Veelgestelde vragen

Wat is het verschil tussen NIS2 en de AVG?

De AVG beschermt persoonsgegevens en geldt voor vrijwel elke organisatie. NIS2 beschermt de continuiteit en veiligheid van digitale diensten en geldt alleen voor aangewezen sectoren boven een drempel.

Kan 1 incident onder beide vallen?

Ja. Een ransomware-aanval die ook persoonsgegevens raakt, is een significant cyberincident onder NIS2 en een datalek onder de AVG. Dan meld je bij zowel het NCSC als de Autoriteit Persoonsgegevens.

Welke heeft de hoogste boete?

De AVG, met tot 20 miljoen euro of 4 procent van de omzet. NIS2 gaat voor essentiele entiteiten tot 10 miljoen euro of 2 procent.

Welk werk kan ik 1 keer doen voor beide?

De beveiligingsbasis: toegangsbeheer, versleuteling, back-up, leveranciersafspraken en incidentregistratie tellen voor beide regimes.

Welke meldtermijn is strenger?

NIS2, met een eerste melding binnen 24 uur, tegenover 72 uur bij de AVG.

Dit is een juridisch onderwerp waarvan de NIS2-invulling in Nederland nog wordt vastgesteld. Raadpleeg voor je eigen situatie de officiele bronnen of een gespecialiseerde adviseur.

Lees ook