← Kennisbank

NIS2 versus AVG (GDPR): de verschillen op een rij

De AVG beschermt persoonsgegevens; NIS2 beschermt de continuïteit van netwerk- en informatiesystemen. Veel organisaties moeten aan beide voldoen.

Verschil in doel en scope

De AVG geldt voor iedere organisatie die persoonsgegevens verwerkt. NIS2 geldt voor aangewezen sectoren en omvang, en gaat over alle systemen, ook zonder persoonsgegevens.

Meldplichten naast elkaar

  • AVG: datalek binnen 72 uur bij de Autoriteit Persoonsgegevens
  • NIS2: significant incident binnen 24 uur (vroegtijdige waarschuwing) bij CSIRT/toezichthouder
  • Eén incident kan beide meldingen vereisen

Gratis NIS2 nulmeting

Ontdek waar uw AVG-maatregelen tekortschieten voor NIS2.

Start de scan

Toezicht en boetes

AVG-boetes lopen tot € 20 miljoen of 4% van de omzet. NIS2-boetes tot € 10 miljoen of 2% (essentieel) en € 7 miljoen of 1,4% (belangrijk). NIS2 kent daarnaast expliciete bestuurdersaansprakelijkheid.

Synergie benutten

Risicoanalyses, incidentprocessen en leveranciersafspraken kunt u voor beide kaders combineren. Zorg wel voor één integraal meldproces met twee uitgangen.

Praktische integratie

Gebruik één risicoregister waarin zowel privacy- als continuïteitsrisico's staan, en één incidentproces met een beslismoment voor beide meldplichten. Laat de FG en de security-eigenaar gezamenlijk de beslisboom opstellen. Zo voorkomt u dat een ransomware-incident met persoonsgegevens maar half wordt gemeld. Stem ook leverancierscontracten af: de verwerkersovereenkomst dekt privacy, een aanvullende securitybijlage dekt de NIS2-ketenvereisten.

Praktijkvoorbeeld

Bij een ransomware-aanval bij een zorgaanbieder werden zowel de AP (datalek patiëntgegevens) als het Z-CERT (NIS2-incident) binnen de termijnen geïnformeerd via één gecombineerd draaiboek.

Veelgestelde vragen

Een FG kan bijdragen, maar NIS2 vraagt vooral technische en operationele expertise. Combineer rollen bewust.

Lees ook