NIS2 versus AVG (GDPR): de verschillen op een rij
De AVG beschermt persoonsgegevens; NIS2 beschermt de continuïteit van netwerk- en informatiesystemen. Veel organisaties moeten aan beide voldoen.
Verschil in doel en scope
De AVG geldt voor iedere organisatie die persoonsgegevens verwerkt. NIS2 geldt voor aangewezen sectoren en omvang, en gaat over alle systemen, ook zonder persoonsgegevens.
Meldplichten naast elkaar
- AVG: datalek binnen 72 uur bij de Autoriteit Persoonsgegevens
- NIS2: significant incident binnen 24 uur (vroegtijdige waarschuwing) bij CSIRT/toezichthouder
- Eén incident kan beide meldingen vereisen
Toezicht en boetes
AVG-boetes lopen tot € 20 miljoen of 4% van de omzet. NIS2-boetes tot € 10 miljoen of 2% (essentieel) en € 7 miljoen of 1,4% (belangrijk). NIS2 kent daarnaast expliciete bestuurdersaansprakelijkheid.
Synergie benutten
Risicoanalyses, incidentprocessen en leveranciersafspraken kunt u voor beide kaders combineren. Zorg wel voor één integraal meldproces met twee uitgangen.
Praktische integratie
Gebruik één risicoregister waarin zowel privacy- als continuïteitsrisico's staan, en één incidentproces met een beslismoment voor beide meldplichten. Laat de FG en de security-eigenaar gezamenlijk de beslisboom opstellen. Zo voorkomt u dat een ransomware-incident met persoonsgegevens maar half wordt gemeld. Stem ook leverancierscontracten af: de verwerkersovereenkomst dekt privacy, een aanvullende securitybijlage dekt de NIS2-ketenvereisten.
Praktijkvoorbeeld
Bij een ransomware-aanval bij een zorgaanbieder werden zowel de AP (datalek patiëntgegevens) als het Z-CERT (NIS2-incident) binnen de termijnen geïnformeerd via één gecombineerd draaiboek.