Hoe Verhoudt NIS2 Zich Tot De AVG?
NIS2 en AVG overlappen, maar vervangen elkaar niet. Ontdek hoe doel, toezichthouder en meldtermijnen verschillen en waarom één incident twee losse meldingen kan vereisen.

Uw organisatie heeft de AVG jaren geleden ingericht. Er ligt een verwerkingsregister, er zijn verwerkersovereenkomsten en er is een procedure voor datalekken. Dan komt de vraag: is dat genoeg voor de nieuwe cyberwetgeving? Het antwoord is nee, en dat verrast veel bestuurders.
NIS2 en AVG lijken op elkaar omdat beide over informatiebeveiliging gaan. Toch beschermen ze iets anders. De AVG beschermt de persoon achter de gegevens. NIS2, in Nederland omgezet in de Cyberbeveiligingswet, beschermt de continuïteit van diensten waar de samenleving van afhankelijk is. Die wet geldt vanaf 15 augustus 2026 en raakt ruim 8.000 organisaties in Nederland.
Hoe verhouden NIS2 en de AVG zich tot elkaar?
De AVG stelt eisen aan de verwerking van persoonsgegevens. Artikel 32 verplicht tot passende technische en organisatorische maatregelen, waarbij de vertrouwelijkheid, integriteit en beschikbaarheid van persoonsgegevens centraal staan. Het uitgangspunt is de bescherming van de betrokkene.
De Cyberbeveiligingswet die NIS2 omzet vertrekt vanuit een ander punt. Daar gaat het om het functioneren van uw dienst. Valt uw ziekenhuis, drinkwaterbedrijf, transportbedrijf of datacenter uit, dan raakt dat de samenleving, ook als er geen enkel persoonsgegeven bij betrokken is. Een ransomware-aanval die uw productielijn stillegt is een NIS2-incident, terwijl het onder de AVG mogelijk niets voorstelt.
Beide wetten kunnen tegelijk van toepassing zijn op dezelfde organisatie en op hetzelfde incident. Dat is geen uitzondering, maar eerder regel.
Wat is het verschil in doel en reikwijdte?
Het kernverschil zit in wat er beschermd wordt. De AVG geldt voor vrijwel elke organisatie die persoonsgegevens verwerkt, van een eenmanszaak tot een multinational. NIS2 geldt alleen voor organisaties in aangewezen sectoren die bovendien een bepaalde omvang hebben.
| Aspect | AVG | NIS2 / Cyberbeveiligingswet |
|---|---|---|
| Beschermd belang | Persoonsgegevens en rechten van individuen | Continuïteit van kritieke dienstverlening |
| Voor wie | Iedere verwerkingsverantwoordelijke of verwerker | Aangewezen sectoren vanaf middelgrote omvang |
| Kernverplichting | Rechtmatige verwerking en passende beveiliging | Zorgplicht, meldplicht en registratieplicht |
| Toezichthouder | Autoriteit Persoonsgegevens | RDI, sectoraal ook ACM en IGJ |
| Rol bestuur | Verantwoordelijk, geen expliciete scholingsplicht | Artikel 20: goedkeuren, toezien en aantoonbaar scholing volgen |
| Certificering | Niet mogelijk als wettelijk bewijs | Niet mogelijk, NIS2 is geen certificering |
Wilt u eerst weten of u überhaupt binnen de reikwijdte valt, lees dan de uitleg over wanneer u onder NIS2 valt.
Kan één incident onder beide meldplichten vallen?
Ja, en dit is het belangrijkste praktische punt van dit artikel. Een aanval waarbij een aanvaller klantgegevens buitmaakt én uw dienstverlening plat legt, raakt beide wetten. U heeft dan twee meldtrajecten met verschillende termijnen en verschillende ontvangers.
| Meldpunt | Termijn | Waar naartoe | Wanneer |
|---|---|---|---|
| NIS2 vroege waarschuwing | 24 uur | CSIRT en bevoegde toezichthouder | Bij een significant incident |
| NIS2 incidentmelding | 72 uur | CSIRT en bevoegde toezichthouder | Aanvulling op de vroege waarschuwing |
| NIS2 eindrapport | 1 maand | CSIRT en bevoegde toezichthouder | Na afronding van de afhandeling |
| AVG datalekmelding | 72 uur | Autoriteit Persoonsgegevens | Bij een inbreuk met risico voor betrokkenen |
| AVG melding aan betrokkenen | Onverwijld | De betrokken personen zelf | Bij een hoog risico voor betrokkenen |
Let op de klok. De AVG-termijn van 72 uur gaat lopen vanaf het moment dat u kennis krijgt van de inbreuk. De NIS2-termijnen lopen vanaf het moment dat u zich bewust wordt van het incident, en de eerste daarvan is al na 24 uur verstreken. De details staan in het artikel over de meldtermijnen van 24 en 72 uur.
Vervangt de ene melding de andere?
Nee. Een melding bij de Autoriteit Persoonsgegevens telt niet als NIS2-melding, en een melding bij het CSIRT telt niet als datalekmelding. Het zijn gescheiden trajecten met eigen wettelijke grondslagen, eigen formulieren en eigen toezichthouders.
Dat klinkt logisch, maar in de hectiek van een incident gaat het hier vaak mis. Een securityteam meldt bij het CSIRT en gaat ervan uit dat de juridische kant is afgedekt. Of een privacy officer meldt bij de AP en hoort pas dagen later dat er ook een cybermelding had gemoeten. Beide fouten zijn achteraf niet te herstellen, want de termijn is dan al verlopen.
- Eén incidentprocedure. Leg beide meldroutes vast in dezelfde procedure, niet in twee losse documenten bij twee afdelingen.
- Eén startmoment. Registreer het exacte tijdstip waarop u het incident constateerde en laat beide klokken vanaf dat punt lopen.
- Twee beoordelingen. Beoordeel bij elk incident apart of het een significant incident is en of het een datalek is.
- Eén escalatielijn. Zorg dat privacy, security en bestuur in dezelfde meldketen zitten, ook buiten kantooruren.
Of iets een significant incident is, bepaalt u aan de hand van vaste criteria. Die staan uitgewerkt in de toelichting op het significante incident. De bredere procedure vindt u in het artikel over de meldplicht.
Waar overlappen de maatregelen wel?
Op maatregelniveau is de winst het grootst. De zorgplicht uit artikel 21 noemt tien maatregelgebieden, waaronder risicoanalyse, incidentbehandeling, bedrijfscontinuïteit, toegangsbeleid, encryptie en multifactorauthenticatie. Wie de AVG serieus heeft ingericht, heeft daarvan al een deel staan.
Denk aan uw toegangsbeleid, uw back-upvoorziening, uw encryptie van gegevens in rust en uw afspraken met leveranciers. Die maatregelen werken voor beide wetten, mits u ze uitbreidt naar systemen die geen persoonsgegevens bevatten. Precies daar zit het gat: AVG-beveiliging richt zich op gegevensverzamelingen, NIS2 op uw hele netwerk- en informatiesysteemlandschap, inclusief productie, OT en logistiek.
Wat betekent dit voor uw documentatie?
U kunt uw bestaande documentatie hergebruiken, maar niet ongewijzigd. Een verwerkersovereenkomst dekt niet de eisen aan beveiliging van de toeleveringsketen, want die gaan over beschikbaarheid en over de beveiligingskwaliteit van de leverancier zelf, niet alleen over privacy.
In de praktijk werkt het goed om één managementsysteem te voeren met twee toepassingsgebieden. Veel organisaties bouwen daarvoor door op ISO 27001, zoals beschreven in het artikel over ISO 27001 als basis voor NIS2. Met de NIS2 document templates heeft u de beleidsstukken, procedures en registers die de wet vraagt, inclusief een incidentprocedure waarin beide meldroutes staan.
Veelgestelde vragen over NIS2 en AVG
1. Vervangt NIS2 de AVG?
Nee. NIS2 en de AVG bestaan naast elkaar en hebben een verschillend doel. De AVG blijft onverkort gelden voor alle verwerkingen van persoonsgegevens. NIS2, in Nederland de Cyberbeveiligingswet, komt daar vanaf 15 augustus 2026 bovenop voor organisaties in de aangewezen sectoren. U moet dus aan beide voldoen.
2. Moet ik een incident bij twee instanties melden?
Als een incident zowel uw dienstverlening raakt als persoonsgegevens betreft, ja. De NIS2-melding gaat naar het CSIRT en de bevoegde toezichthouder, met een vroege waarschuwing binnen 24 uur. De datalekmelding gaat binnen 72 uur naar de Autoriteit Persoonsgegevens. De ene melding vervangt de andere niet.
3. Is een DPIA voldoende als risicoanalyse voor NIS2?
Nee. Een DPIA beoordeelt risico’s voor betrokkenen bij een specifieke verwerking. De risicoanalyse onder NIS2 kijkt naar risico’s voor de continuïteit en beveiliging van al uw netwerk- en informatiesystemen. U kunt de methodiek hergebruiken, maar de scope en de beoordelingscriteria zijn anders.
4. Wie houdt toezicht op NIS2 en wie op de AVG?
De Autoriteit Persoonsgegevens houdt toezicht op de AVG. Voor de Cyberbeveiligingswet is de Rijksinspectie Digitale Infrastructuur de toezichthouder, met sectorale rollen voor de ACM bij energie en telecom en de IGJ in de zorg. Meldingen van incidenten gaan naar het CSIRT.
5. Kan ik mij laten certificeren voor NIS2 zoals voor de AVG?
Nee, NIS2 kent geen certificering. U kunt zich er niet voor laten certificeren en er bestaat geen officieel NIS2-keurmerk. U toont naleving aan met documentatie, registraties en bewijs van uitvoering. Een ISO 27001-certificaat is geen bewijs van naleving, maar wel een sterke basis.
Conclusie
NIS2 en de AVG zijn geen concurrenten en geen kopieën van elkaar. Ze stellen eisen aan dezelfde systemen vanuit een ander belang: de AVG vanuit de persoon, NIS2 vanuit de dienst. Wie dat onderscheid scherp houdt, voorkomt de klassieke fout dat een bestaand privacydossier wordt gepresenteerd als bewijs van cyberweerbaarheid.
Begin daarom met twee dingen: bepaal of u onder de Cyberbeveiligingswet valt en herschrijf uw incidentprocedure zodat beide meldroutes erin staan, met beide klokken en beide ontvangers. Het NIS2 compliance pakket bevat de documentatie, de stappen en de digitale begeleiding om dat gestructureerd op te pakken. Een overzicht van de pakketten en prijzen vindt u in de webshop.
Verder lezen over NIS2
- Welke Logging En Monitoring Vraagt NIS2? NIS2 logging en monitoring praktisch uitgelegd: welke logbronnen u vastlegt, bewaartermijnen, kloksynchronisatie, alerting, en hoe uw logs de…
- Hoe Beoordeelt En Contracteert U Leveranciers Onder NIS2? Een werkend NIS2 leveranciersbeleid in vier stappen: leveranciersregister, risicoclassificatie, vragenlijst en beveiligingsbijlage bij het contract, plus periodieke herbeoordeling…
- Welke Rol Speelt Cryptografie En Encryptie In NIS2? NIS2 cryptografie en encryptie is maatregel 8 van artikel 21. Lees waar u versleuteling toepast in rust en…
