NIS2 vs AVG: verschil, overlap en wat je dubbel kunt doen
NIS2 gaat over veiligheid, de AVG over privacy. Toch raken ze elkaar voortdurend, want een datalek is vaak ook een cyberincident. Dit artikel laat zien waar ze verschillen, waar ze overlappen en welk werk je 1 keer kunt doen voor beide.
NIS2 en de AVG worden vaak op een hoop gegooid, en dat is begrijpelijk: beide gaan over digitale risico's, beide kennen meldplichten en boetes, en beide raken het MKB. Toch zijn het 2 verschillende regimes met een ander doel. De AVG beschermt persoonsgegevens, NIS2 beschermt de continuiteit en veiligheid van digitale diensten.
Wie het verschil begrijpt, voorkomt 2 dingen: dubbel werk, en gaten waar je denkt dat de ene regeling de andere afdekt terwijl dat niet zo is. Dit artikel zet het naast elkaar. Of NIS2 sowieso op jou van toepassing is, lees je in NIS2: voor welke bedrijven geldt het.
Het kernverschil
De AVG bestaat al sinds 2018 en geldt voor vrijwel elke organisatie die persoonsgegevens verwerkt. NIS2 is nieuwer, geldt alleen voor aangewezen sectoren boven een bepaalde omvang, en wordt in Nederland ingevoerd via de Cyberbeveiligingswet, naar verwachting in 2026.
| Aspect | AVG | NIS2 |
|---|---|---|
| Beschermt | Persoonsgegevens | Continuiteit en veiligheid van diensten |
| Geldt voor | Vrijwel elke organisatie | Aangewezen sectoren boven een drempel |
| Toezichthouder | Autoriteit Persoonsgegevens | Rijksinspectie Digitale Infrastructuur |
| In werking sinds | 2018 | Via Cyberbeveiligingswet, vanaf 2026 |
| Maximale boete | 20 miljoen euro of 4 procent omzet | 10 miljoen euro of 2 procent omzet |
Het is belangrijk te zien dat de AVG juist een hogere maximale boete kent (20 miljoen euro of 4 procent) dan NIS2 (10 miljoen euro of 2 procent voor essentiele entiteiten). NIS2 is dus niet automatisch het zwaarste regime; het hangt af van je situatie.
Waar ze overlappen
De overlap zit in de beveiliging. Beide regelingen eisen dat je passende technische en organisatorische maatregelen neemt. Wat je voor de ene doet, telt vaak mee voor de andere.
| Maatregel | Telt voor AVG | Telt voor NIS2 |
|---|---|---|
| Toegangsbeheer en sterke aanmelding | Ja | Ja |
| Versleuteling van gegevens | Ja | Ja |
| Back-up en herstel | Ja | Ja |
| Incidentregistratie en melden | Ja | Ja |
| Leveranciersafspraken | Ja | Ja |
Dit is goed nieuws: een groot deel van het beveiligingswerk doe je 1 keer en gebruik je voor beide regimes. Een verwerkersovereenkomst met afspraken over beveiliging dient de AVG, maar de onderliggende eisen aan je leverancier helpen ook bij de NIS2-ketenverantwoordelijkheid.
Waar ze verschillen in de praktijk
De grootste praktische verschillen zitten in de meldplicht en in de bestuurlijke verantwoordelijkheid.
| Onderwerp | AVG | NIS2 |
|---|---|---|
| Meldtermijn incident | binnen 72 uur | binnen 24 uur eerste melding |
| Meldpunt | Autoriteit Persoonsgegevens | Nationaal Cyber Security Centrum |
| Bestuurdersrol | Verantwoordelijk, geen opleidingsplicht | Goedkeuren, toezicht en opleidingsplicht |
| Registratieplicht | Geen algemene registratie | Verplichte registratie in entiteitenregister |
Onder NIS2 moet je sneller melden (24 uur tegenover 72 uur) en draagt het bestuur een zwaardere, persoonlijke verantwoordelijkheid, inclusief een opleidingsplicht. Die registratieplicht kent de AVG helemaal niet.
Het scenario waarin beide gelden
Stel: een aanvaller versleutelt met ransomware de systemen van een zorgaanbieder en buit daarbij patientgegevens uit. Dan gebeuren er 2 dingen tegelijk.
| Regime | Wat je moet doen |
|---|---|
| NIS2 | Significant incident melden bij NCSC binnen 24 uur |
| AVG | Datalek melden bij de Autoriteit Persoonsgegevens binnen 72 uur |
| Beide | Betrokkenen informeren als het risico hoog is |
Dit laat zien waarom je de processen het beste combineert. 1 incident, 2 meldplichten. Een organisatie die haar incidentafhandeling zo inricht dat beide meldingen erin zitten, verliest geen tijd met uitzoeken welk loket waar zit. Hoe je de AVG-kant regelt, staat in datalek melden; de NIS2-kant in NIS2 meldplicht.
Wat je 1 keer doet voor beide
De praktische winst zit in slim combineren. Onderstaande aanpak bedient beide regimes tegelijk.
- 1 beveiligingsbasis. Toegangsbeheer, versleuteling, back-up en updates voldoen aan zowel de AVG als NIS2. Reken op dezelfde maatregelen.
- 1 incidentproces met 2 meldroutes. Leg vast dat een incident automatisch wordt getoetst aan beide meldplichten.
- 1 leveranciersbeleid. Afspraken over beveiliging in contracten dienen de AVG-verwerkersovereenkomst en de NIS2-keteneisen.
- 1 registratie van maatregelen. Documenteer je maatregelen 1 keer en gebruik die voor beide toezichthouders.
- Aparte meldtermijnen bewaken. Houd wel in de gaten dat NIS2 binnen 24 uur eist en de AVG binnen 72 uur.
Met deze aanpak voorkom je dat je 2 keer hetzelfde optuigt. Het verschil zit vooral in de meldroutes en de bestuurlijke verplichtingen, niet in de onderliggende beveiliging.
In cijfers
| Gegeven | AVG | NIS2 |
|---|---|---|
| Eerste meldtermijn | 72 uur | 24 uur |
| Maximale boete | 20 miljoen euro of 4 procent | 10 miljoen euro of 2 procent |
| Geldt sinds | 2018 | vanaf 2026 |
| Drempel omvang | Geen | vanaf 50 medewerkers of 10 miljoen euro |
De AVG geldt dus breed en al jaren, NIS2 smaller en pas vanaf 2026 voor wie boven de drempel van 50 medewerkers of 10 miljoen euro omzet zit in een aangewezen sector.
Conclusie
NIS2 en de AVG zijn 2 regimes die elkaar aanvullen: privacy en veiligheid. Ze overlappen sterk in de beveiligingsmaatregelen, maar verschillen in meldtermijnen, bestuurlijke verplichtingen en registratie. Behandel ze niet als 1 ding en ook niet als 2 losse projecten, maar als 2 doelen die je met 1 goed ingerichte beveiligingsbasis grotendeels samen bedient. Het bredere beeld staat in de NIS2-compliance pillar en in NIS2: geldt het voor jouw bedrijf.
Praktische aanpak voor het MKB
Voor een MKB-bedrijf is de belangrijkste les dat je NIS2 en de AVG niet als 2 losse projecten moet aanvliegen. Dat zou betekenen dat je 2 keer een risicoanalyse doet, 2 keer beleid schrijft en 2 keer met je leveranciers om tafel gaat. In de praktijk overlapt het werk voor een groot deel, en die overlap is je grootste besparing.
Begin met 1 gezamenlijke nulmeting waarin je zowel je privacyverplichtingen als je beveiligingsverplichtingen in kaart brengt. Een risicoanalyse die je 1 keer goed doet, bedient beide regimes. Reken voor zo'n gecombineerde nulmeting op een investering van 2.000 tot 7.500 euro als je die extern laat begeleiden, tegenover het dubbele bedrag als je het 2 keer apart doet.
Leg vervolgens 1 set beveiligingsmaatregelen vast die aan beide voldoet: toegangsbeheer met multifactor-authenticatie, versleuteling, back-up en herstel, en heldere afspraken met leveranciers. Die maatregelen tellen voor de AVG-beveiligingsplicht en voor de NIS2-zorgplicht. Veel ervan zit bovendien al in je bestaande licenties en kost dus 0 euro extra.
Het verschil houd je alleen scherp op 2 punten: de meldtermijnen en de bestuurlijke verplichtingen. NIS2 eist een eerste melding binnen 24 uur, de AVG binnen 72 uur, dus je meldproces moet de strengste termijn aanhouden. En NIS2 legt het bestuur een opleidingsplicht op die de AVG niet kent. Houd voor die opleidingsplicht rekening met circa 1 dag scholing per bestuurder, periodiek herhaald. Met deze gecombineerde aanpak voldoe je aan 2 regimes voor grofweg de inspanning van 1, en voorkom je dat je dubbel werk doet of gaten laat vallen tussen privacy en veiligheid.
De kosten van NIS2-compliance vallen daardoor lager uit dan veel ondernemers vrezen, juist omdat een groot deel van het werk samenvalt met wat je voor de AVG toch al moest doen.
De kern blijft simpel: privacy en veiligheid zijn 2 doelen die elkaar versterken. Een organisatie die haar gegevens goed beschermt, voldoet makkelijker aan beide regimes, en een incident dat je voorkomt hoef je nergens te melden. Behandel NIS2 en de AVG daarom als 2 kanten van dezelfde medaille: 1 stevige beveiligingsbasis, 2 toezichthouders, en een proces dat met beide rekening houdt. Zo haal je het maximale rendement uit elke maatregel die je treft.
Kort samengevat houd je het simpel met 1 gedeelde beveiligingsbasis, 2 toezichthouders en 2 meldtermijnen die je beide bewaakt: binnen 24 uur voor NIS2 en binnen 72 uur voor de AVG.
Veelgestelde vragen
Wat is het verschil tussen NIS2 en de AVG?
De AVG beschermt persoonsgegevens en geldt voor vrijwel elke organisatie. NIS2 beschermt de continuiteit en veiligheid van digitale diensten en geldt alleen voor aangewezen sectoren boven een drempel.
Kan 1 incident onder beide vallen?
Ja. Een ransomware-aanval die ook persoonsgegevens raakt, is een significant cyberincident onder NIS2 en een datalek onder de AVG. Dan meld je bij zowel het NCSC als de Autoriteit Persoonsgegevens.
Welke heeft de hoogste boete?
De AVG, met tot 20 miljoen euro of 4 procent van de omzet. NIS2 gaat voor essentiele entiteiten tot 10 miljoen euro of 2 procent.
Welk werk kan ik 1 keer doen voor beide?
De beveiligingsbasis: toegangsbeheer, versleuteling, back-up, leveranciersafspraken en incidentregistratie tellen voor beide regimes.
Welke meldtermijn is strenger?
NIS2, met een eerste melding binnen 24 uur, tegenover 72 uur bij de AVG.
Dit is een juridisch onderwerp waarvan de NIS2-invulling in Nederland nog wordt vastgesteld. Raadpleeg voor je eigen situatie de officiele bronnen of een gespecialiseerde adviseur.