NIS2 en de AVG

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Twee wetten die allebei over beveiliging gaan en toch iets heel anders regelen. De AVG beschermt personen tegen misbruik van hun gegevens. De Cyberbeveiligingswet beschermt de samenleving tegen uitval van kritieke diensten. Dat verschil bepaalt vrijwel alles.

Naast elkaar

AVGCyberbeveiligingswet (NIS2)
Beschermtpersonen en hun gegevenscontinuïteit van diensten
Geldt vooriedereen die persoonsgegevens verwerktaangewezen sectoren boven een omvangsgrens
Meldtermijn72 uur bij de Autoriteit Persoonsgegevens24 uur bij het CSIRT
ToezichtAutoriteit PersoonsgegevensRDI en sectorale toezichthouders
Maximale boete20 miljoen of 4% wereldwijde omzet10 miljoen of 2%
Bestuur persoonlijk aansprakelijkneeja

Waar ze overlappen

De AVG eist "passende technische en organisatorische maatregelen". De Cyberbeveiligingswet eist "passende maatregelen". Dat is inhoudelijk grotendeels dezelfde lijst: toegangsbeheer, encryptie, back-ups, incidentafhandeling, leveranciersbeoordeling.

Praktisch betekent dat: u bouwt één dossier, niet twee. Uw risicoanalyse dekt beide, mits u de gevolgen voor personen én de gevolgen voor uw dienstverlening meeneemt.

Waar het misgaat: het incident dat allebei raakt

Bij gijzelsoftware waarbij klantgegevens zijn buitgemaakt, heeft u twee meldplichten met verschillende termijnen en verschillende ontvangers. De 24 uur loopt af terwijl de meeste organisaties nog met de 72 uur bezig zijn, omdat ze die kennen.

Zet daarom beide routes naast elkaar in uw incidentresponsplan. Zie ook datalek melden.

Wat de een wel vraagt en de ander niet

  • Alleen AVG: rechten van betrokkenen, verwerkingsregister, verwerkersovereenkomsten, functionaris gegevensbescherming
  • Alleen NIS2: registratie in het entiteitenregister, meldplicht binnen 24 uur, verplichte bestuurstraining, persoonlijke bestuursverantwoordelijkheid
  • Beide: risicoanalyse, beveiligingsmaatregelen, incidentafhandeling, leveranciersbeoordeling

Eén dossier, twee doelen

Bouw uw dossier op vanuit de risicoanalyse en vermeld per maatregel welke verplichting hij bedient. Dat scheelt niet alleen werk, het is ook geloofwaardiger: twee losse stelsels die elkaar tegenspreken is een bevinding die u zichzelf aandoet.

Praktisch: hoe u één dossier bouwt voor beide

Begin bij de risicoanalyse en neem daar twee soorten gevolgen in op: wat betekent dit voor de mensen van wie wij gegevens hebben, en wat betekent dit voor onze dienstverlening. Dezelfde gebeurtenis krijgt dan twee wegingen, en daar volgen dezelfde maatregelen uit.

Vermeld vervolgens per maatregel welke verplichting hij bedient. Een tabel met drie kolommen volstaat: maatregel, AVG, Cyberbeveiligingswet. Bij een controle door de ene toezichthouder laat u dan meteen zien dat u de andere ook op orde heeft, en dat werkt in uw voordeel.

De rollen niet door elkaar halen

De functionaris gegevensbescherming houdt onafhankelijk toezicht en mag daarom niet zijn eigen werk beoordelen. De verantwoordelijke voor informatiebeveiliging voert juist uit. Die twee in één persoon samenvoegen lijkt efficiënt in een kleine organisatie, maar het maakt het toezicht waardeloos en is bij een controle direct een bevinding.

Heeft u geen verplichte functionaris gegevensbescherming, dan speelt dit niet en kunt u de rollen wel combineren. Leg dan wel vast waarom u geen functionaris hoeft aan te stellen.

Veelgestelde vragen

Voldoe ik met de AVG automatisch aan NIS2?

Nee. De maatregelen overlappen, maar registratie, de meldtermijn van 24 uur en de bestuurstraining komen er nieuw bij.

Moet ik twee keer melden bij één incident?

Als er persoonsgegevens bij betrokken zijn en het incident significant is: ja, bij beide instanties, met verschillende termijnen.

Kan ik één functionaris voor beide aanwijzen?

Beter niet. De functionaris gegevensbescherming houdt toezicht en moet onafhankelijk zijn; de verantwoordelijke voor informatiebeveiliging voert uit.

Welke boete is hoger?

De AVG kent de hogere maximumboete, maar de Cyberbeveiligingswet kent persoonlijke bestuursaansprakelijkheid die de AVG niet heeft.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.