NIS2 en de AVG
Twee wetten die allebei over beveiliging gaan en toch iets heel anders regelen. De AVG beschermt personen tegen misbruik van hun gegevens. De Cyberbeveiligingswet beschermt de samenleving tegen uitval van kritieke diensten. Dat verschil bepaalt vrijwel alles.
Naast elkaar
| AVG | Cyberbeveiligingswet (NIS2) | |
|---|---|---|
| Beschermt | personen en hun gegevens | continuïteit van diensten |
| Geldt voor | iedereen die persoonsgegevens verwerkt | aangewezen sectoren boven een omvangsgrens |
| Meldtermijn | 72 uur bij de Autoriteit Persoonsgegevens | 24 uur bij het CSIRT |
| Toezicht | Autoriteit Persoonsgegevens | RDI en sectorale toezichthouders |
| Maximale boete | 20 miljoen of 4% wereldwijde omzet | 10 miljoen of 2% |
| Bestuur persoonlijk aansprakelijk | nee | ja |
Waar ze overlappen
De AVG eist "passende technische en organisatorische maatregelen". De Cyberbeveiligingswet eist "passende maatregelen". Dat is inhoudelijk grotendeels dezelfde lijst: toegangsbeheer, encryptie, back-ups, incidentafhandeling, leveranciersbeoordeling.
Praktisch betekent dat: u bouwt één dossier, niet twee. Uw risicoanalyse dekt beide, mits u de gevolgen voor personen én de gevolgen voor uw dienstverlening meeneemt.
Waar het misgaat: het incident dat allebei raakt
Bij gijzelsoftware waarbij klantgegevens zijn buitgemaakt, heeft u twee meldplichten met verschillende termijnen en verschillende ontvangers. De 24 uur loopt af terwijl de meeste organisaties nog met de 72 uur bezig zijn, omdat ze die kennen.
Zet daarom beide routes naast elkaar in uw incidentresponsplan. Zie ook datalek melden.
Wat de een wel vraagt en de ander niet
- Alleen AVG: rechten van betrokkenen, verwerkingsregister, verwerkersovereenkomsten, functionaris gegevensbescherming
- Alleen NIS2: registratie in het entiteitenregister, meldplicht binnen 24 uur, verplichte bestuurstraining, persoonlijke bestuursverantwoordelijkheid
- Beide: risicoanalyse, beveiligingsmaatregelen, incidentafhandeling, leveranciersbeoordeling
Eén dossier, twee doelen
Bouw uw dossier op vanuit de risicoanalyse en vermeld per maatregel welke verplichting hij bedient. Dat scheelt niet alleen werk, het is ook geloofwaardiger: twee losse stelsels die elkaar tegenspreken is een bevinding die u zichzelf aandoet.
Praktisch: hoe u één dossier bouwt voor beide
Begin bij de risicoanalyse en neem daar twee soorten gevolgen in op: wat betekent dit voor de mensen van wie wij gegevens hebben, en wat betekent dit voor onze dienstverlening. Dezelfde gebeurtenis krijgt dan twee wegingen, en daar volgen dezelfde maatregelen uit.
Vermeld vervolgens per maatregel welke verplichting hij bedient. Een tabel met drie kolommen volstaat: maatregel, AVG, Cyberbeveiligingswet. Bij een controle door de ene toezichthouder laat u dan meteen zien dat u de andere ook op orde heeft, en dat werkt in uw voordeel.
De rollen niet door elkaar halen
De functionaris gegevensbescherming houdt onafhankelijk toezicht en mag daarom niet zijn eigen werk beoordelen. De verantwoordelijke voor informatiebeveiliging voert juist uit. Die twee in één persoon samenvoegen lijkt efficiënt in een kleine organisatie, maar het maakt het toezicht waardeloos en is bij een controle direct een bevinding.
Heeft u geen verplichte functionaris gegevensbescherming, dan speelt dit niet en kunt u de rollen wel combineren. Leg dan wel vast waarom u geen functionaris hoeft aan te stellen.
Veelgestelde vragen
Voldoe ik met de AVG automatisch aan NIS2?
Nee. De maatregelen overlappen, maar registratie, de meldtermijn van 24 uur en de bestuurstraining komen er nieuw bij.
Moet ik twee keer melden bij één incident?
Als er persoonsgegevens bij betrokken zijn en het incident significant is: ja, bij beide instanties, met verschillende termijnen.
Kan ik één functionaris voor beide aanwijzen?
Beter niet. De functionaris gegevensbescherming houdt toezicht en moet onafhankelijk zijn; de verantwoordelijke voor informatiebeveiliging voert uit.
Welke boete is hoger?
De AVG kent de hogere maximumboete, maar de Cyberbeveiligingswet kent persoonlijke bestuursaansprakelijkheid die de AVG niet heeft.
Verwante onderwerpen
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.