Puur ICT | De Microsoft 365 specialist uit het Noorden
  • Oplossingen
    • Zorgeloos werken – continuïteit
      • Slimmer samenwerken
      • Veilig digitaal werken
      • Efficiënter werken
      • Datagedreven werken
    • Veiligheid (voor Jan)
      • Microsoft 365 Security Monitoring
      • Identity & access
      • Compliance
      • NIS2
      • Rapportages & audits
      • Tenant security
    • Technologie (voor Erik)
      • Microsoft 365
      • Azure Virtual Desktop (AVD)
      • Intune
      • SharePoint
      • Bellen met Microsoft Teams
      • Power Platform
      • Power BI
      • Teams Professor
      • DynaConnect
  • Branches
  • Inspiratiecentrum
    • Blogs
      Leer over relevante onderwerpen

    • Nieuws
      Blijf op de hoogte

    • Referenties
  • Over PuurICT
    • Ons Team
      De gezichten achter Puur

    • MVO
      Puur Ondernemen

    • Onze partners
      Sportieve samenwerkingen

    • Vacatures
      • Data Consultant
        Data. AI. Actie

      • Helpdesk medewerker
        IT support met aandacht

      • IT Consultant
        Verder groeien binnen Microsoft 365?

  • Contact
    • Team Viewer QS
    • Ticket aanmaken
  • Klik om het zoekinvoerveld te openen Klik om het zoekinvoerveld te openen Zoek
  • Menu Menu
  • Diensten
    • ICT beheer en ondersteuning
      • Tenant security
      • Helpdeskondersteuning
      • Server Beheer
      • Netwerkbeheer
    • Security
      • Microsoft 365 Security Scan
      • Microsoft 365 Security Monitoring
    • Moderne werkplek
      • De Puur Moderne Werkplekken
      • Microsoft 365
      • SharePoint
      • Bellen met Microsoft Teams
      • Azure Virtual Desktop (AVD)
    • Bedrijfsprocessen verbeteren
      • Power Platform
      • Power Automate
      • Power Apps
      • Dynamics 365
    • Datagedreven werken
      • Power BI
      • TransPower
    • Modules
      • Teams Apps
      • SharePoint Modules
      • Teams Apps
  • Puur 365 Live
  • Actueel
    • Blogs
    • Klantcases
    • Nieuws
  • Vacatures
    • Lead Power Platform
    • Data Consultant
    • Security Consultant
    • IT Consultant (Heerenveen)
  • Over ons
    • MVO
    • Onze partners
  • Contact
    • Team Viewer QS
    • Ticket aanmaken

Wat is het verschil tussen NIS2 en de AVG?

25 juli 2026/in Kennisbank/door Wim Ypma

NIS2 en de AVG zijn twee verschillende Europese wetten die allebei gaan over digitale veiligheid, maar ze beschermen iets anders. De AVG beschermt de privacy van personen door regels te stellen aan de verwerking van persoonsgegevens. NIS2 beschermt de digitale infrastructuur van organisaties door eisen te stellen aan cybersecurity en netwerkweerbaarheid. Beide wetten kunnen tegelijk van toepassing zijn op jouw organisatie.

Het is een veelgemaakte vergissing om te denken dat je met de AVG al voldoende beveiligd bent, of dat NIS2 alleen voor grote techbedrijven geldt. In dit artikel beantwoorden we de meest gestelde vragen over het verschil tussen NIS2 en de AVG, zodat je precies weet wat er van jouw organisatie verwacht wordt.

Welke organisaties vallen onder NIS2 en welke onder de AVG?

De AVG geldt voor vrijwel elke organisatie die persoonsgegevens verwerkt, ongeacht grootte of sector. Dat betekent dat een kleine webshop, een huisartspraktijk en een multinational allemaal onder de AVG vallen. NIS2 heeft een veel specifiekere reikwijdte: de richtlijn richt zich op organisaties in sectoren die als essentieel of belangrijk worden beschouwd voor de maatschappij.

Onder NIS2 vallen onder meer organisaties in de volgende sectoren:

  • Energie, water en transport
  • Gezondheidszorg en farmaceutische industrie
  • Digitale infrastructuur en ICT-dienstverlening
  • Financiële dienstverlening
  • Voedselproductie en logistiek
  • Overheid en overheidsnabije instellingen

In Nederland wordt NIS2 omgezet in de Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt. Organisaties met meer dan 50 medewerkers of een jaaromzet boven de tien miljoen euro in relevante sectoren vallen waarschijnlijk binnen de scope. Maar ook kleinere organisaties die onderdeel zijn van de keten van een NIS2-plichtige partij kunnen indirect verplichtingen krijgen op het gebied van ketenbeveiliging.

Wat beschermt NIS2 en wat beschermt de AVG precies?

De AVG beschermt de persoonlijke levenssfeer van individuen door organisaties te verplichten zorgvuldig om te gaan met persoonsgegevens. NIS2 beschermt de digitale weerbaarheid van organisaties en de maatschappelijke continuïteit door eisen te stellen aan netwerk- en informatiebeveiliging. Het verschil zit dus in het object van bescherming: mensen versus systemen en infrastructuur.

Concreet stelt de AVG eisen aan:

  • De rechtmatigheid van gegevensverwerking
  • Het informeren van betrokkenen over het gebruik van hun gegevens
  • Het melden van datalekken bij de Autoriteit Persoonsgegevens
  • Technische en organisatorische beveiligingsmaatregelen voor persoonsgegevens

NIS2 stelt eisen aan:

  • Risicoanalyses en risicobeheer voor de gehele digitale omgeving
  • Incidentrespons en het tijdig melden van beveiligingsincidenten
  • Ketenbeveiliging, inclusief de beveiliging van leveranciers en partners
  • Bestuurlijke verantwoordelijkheid voor cybersecurity

Een belangrijk verschil is ook het perspectief. De AVG kijkt primair naar de rechten van de betrokkene wiens gegevens worden verwerkt. NIS2 kijkt naar de operationele weerbaarheid van de organisatie zelf en de bredere maatschappelijke impact van een eventuele verstoring.

Welke toezichthouder handhaaft NIS2 en welke handhaaft de AVG?

De AVG wordt in Nederland gehandhaafd door de Autoriteit Persoonsgegevens (AP). Voor NIS2 en de bijbehorende Cyberbeveiligingswet zijn meerdere sectorale toezichthouders aangewezen, afhankelijk van de sector waarin een organisatie actief is. Er is dus geen één centrale NIS2-toezichthouder zoals de AP dat is voor de AVG.

Voor de ICT-sector en digitale dienstverleners is het Agentschap Telecom aangewezen als bevoegde autoriteit. In de zorgsector is dat de Inspectie Gezondheidszorg en Jeugd, en voor financiële instellingen speelt DNB een rol. Dit sectorale model betekent dat organisaties goed moeten weten welke toezichthouder voor hen relevant is.

Beide toezichthouders hebben vergaande bevoegdheden: ze kunnen audits uitvoeren, documenten opvragen en bij overtredingen sancties opleggen. Onder NIS2 geldt bovendien dat bestuurders persoonlijk verantwoordelijk kunnen worden gesteld voor het niet naleven van de verplichtingen. Dat is een wezenlijk verschil met de AVG, waar de aansprakelijkheid primair bij de organisatie als geheel ligt.

Wat zijn de boetes bij overtreding van NIS2 versus de AVG?

Zowel NIS2 als de AVG kennen forse boetes, maar de systematiek verschilt. Onder de AVG kan de Autoriteit Persoonsgegevens boetes opleggen tot 20 miljoen euro of vier procent van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. NIS2 hanteert voor essentiële entiteiten een maximum van tien miljoen euro of twee procent van de wereldwijde jaaromzet, en voor belangrijke entiteiten zeven miljoen euro of 1,4 procent van de omzet.

Naast financiële sancties biedt NIS2 toezichthouders ook de mogelijkheid om tijdelijke operationele beperkingen op te leggen of bestuurders persoonlijk aansprakelijk te stellen. Dit laatste is een ingrijpend instrument dat directeuren en commissarissen direct raakt in hun persoonlijke verantwoordelijkheid. Dat maakt NIS2-compliance niet alleen een IT-vraagstuk, maar nadrukkelijk ook een bestuurlijk onderwerp.

Het is goed om te beseffen dat maximumboetes zelden worden opgelegd. Toezichthouders kijken naar de ernst van de overtreding, de mate van nalatigheid en of een organisatie aantoonbaar stappen heeft gezet om te voldoen. Proactief werken aan compliance loont dus altijd, ook als je nog niet volledig op orde bent.

Hoe vullen NIS2 en de AVG elkaar aan in de praktijk?

In de praktijk versterken NIS2 en de AVG elkaar, omdat sterke cybersecurity ook de bescherming van persoonsgegevens ten goede komt. Een goed beveiligd netwerk vermindert de kans op datalekken, wat zowel een NIS2-verplichting als een AVG-vereiste ondersteunt. Wie investeert in cybersecurity voldoet daarmee aan eisen vanuit beide wetten tegelijk.

Concrete raakvlakken zijn onder meer:

  • Incidentmelding: Een ransomware-aanval waarbij persoonsgegevens worden gelekt, moet zowel bij de AP (AVG) als bij de sectorale toezichthouder (NIS2) worden gemeld.
  • Risicoanalyse: Een NIS2-risicoanalyse omvat vaak ook risico’s voor persoonsgegevens, wat aansluit bij de AVG-verplichting tot een Data Protection Impact Assessment.
  • Leveranciersmanagement: Zowel NIS2 als de AVG stellen eisen aan de beveiliging van derde partijen waarmee je samenwerkt.

Een geïntegreerde aanpak, waarbij je beveiligingsmaatregelen zowel NIS2 als AVG-vereisten afdekt, is efficiënter dan beide trajecten los van elkaar te behandelen. Security binnen Microsoft 365 biedt daarvoor een goede technische basis, omdat het platform tools biedt voor zowel gegevensbescherming als netwerkbeveiliging.

Moet een organisatie aan beide wetten voldoen tegelijk?

Ja, als jouw organisatie onder de reikwijdte van beide wetten valt, moet je aan beide tegelijk voldoen. De wetten sluiten elkaar niet uit en bieden geen vrijstelling op basis van de andere wet. Voor veel organisaties in sectoren zoals zorg, financiële dienstverlening en ICT is het dus heel gewoon om gelijktijdig NIS2- en AVG-verplichtingen te hebben.

De vraag is niet óf je aan beide moet voldoen, maar hoe je dat zo efficiënt mogelijk organiseert. Een aantal praktische stappen helpt daarbij:

  1. Breng je scope in kaart: Bepaal of je organisatie formeel onder NIS2 valt of indirect verplichtingen heeft via ketenpartners.
  2. Combineer risicoanalyses: Voer een gecombineerde analyse uit die zowel privacyrisico’s als cybersecurityrisico’s in kaart brengt.
  3. Stel een integraal beleid op: Één informatiebeveiligingsbeleid dat beide wetten afdekt, is overzichtelijker dan twee losse trajecten.
  4. Train je bestuur en medewerkers: Bewustwording is een expliciete verplichting onder NIS2 en ondersteunt ook AVG-naleving.
  5. Documenteer aantoonbaar: Beide wetten vragen om aantoonbaarheid. Zorg dat maatregelen, trainingen en incidenten goed worden vastgelegd.

Organisaties die al een solide AVG-fundament hebben, staan vaak niet bij nul als het om NIS2 gaat. De technische en organisatorische maatregelen overlappen deels, wat de weg naar volledige compliance verkort.

Hoe Puur ICT helpt met NIS2 en AVG compliance

Als Microsoft 365-specialist helpen wij organisaties stap voor stap naar aantoonbare compliance met zowel NIS2 als de AVG. We begrijpen dat dit voor veel directeuren en IT-managers een complexe opgave is, zeker als je tegelijkertijd verantwoordelijk bent voor continuïteit, governance en dagelijkse bedrijfsvoering.

Wat we voor je doen:

  • Nulmeting en scope-analyse: We brengen in kaart of jouw organisatie onder de Cyberbeveiligingswet valt en wat dat concreet betekent voor jouw verplichtingen.
  • Technische implementatie: Via het Microsoft 365-platform implementeren we beveiligingsmaatregelen die zowel NIS2 als AVG-vereisten ondersteunen, van toegangsbeheer tot incidentmonitoring.
  • Bestuurderstraining en cyber awareness: We verzorgen interactieve trainingen voor bestuur en medewerkers, inclusief een Digicheck als nulmeting en een phishingcampagne om waakzaamheid te testen.
  • Doorlopend beheer en rapportage: We zijn niet alleen aanwezig bij de implementatie, maar blijven beschikbaar als vaste partner voor beheer, monitoring en actuele advisering.
  • Begrijpelijke taal, korte lijnen: Geen ingewikkeld jargon, maar heldere uitleg en een pragmatische aanpak die past bij jouw organisatie.

Wil je weten waar jouw organisatie nu staat en welke stappen nodig zijn? Neem contact op met Puur ICT voor een vrijblijvend gesprek. We denken graag met je mee, in begrijpelijke taal en met een aanpak op maat.

Gerelateerde artikelen

  • Hoe zorg je dat een nieuwe collega snel toegang heeft tot alle informatie die hij of zij nodig heeft?
  • Wat houdt de meldplicht bij een cyberincident onder NIS2 in?
  • Hoe verschilt de moderne werkplek van de werkplek van vroeger?
  • Wat moet je geregeld hebben in Microsoft 365 voordat je Copilot zinvol kunt inzetten?
  • Hoe zorg je dat contactpersonen beschikbaar zijn op alle apparaten van medewerkers?
Deel dit stuk
  • Delen op Facebook
  • Delen op X
  • Delen op WhatsApp
  • Delen op LinkedIn
  • Delen via e-mail
https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png 0 0 Wim Ypma https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png Wim Ypma2026-07-25 08:00:002026-05-12 14:46:04Wat is het verschil tussen NIS2 en de AVG?
Misschien ook iets voor u
Gouden messing hangslot op modern bureau naast geordende mappen, groene plant op achtergrond, kantoorbeveiliging. Hoe organiseer je structurele cyber awareness binnen je bedrijf?
Moderne laptop op een opgeruimd bureau met draadloze muis, kabels en een succulent in zacht daglicht. Hoe moderniseer je de digitale werkplek van je organisatie zonder alles overhoop te gooien?
Gouden messing hangslot op modern bureau naast geordende mappen, groene plant op achtergrond, kantoorbeveiliging. Wat is een risicoanalyse en hoe voer je die uit voor NIS2?
Gouden messing hangslot op modern bureau naast geordende mappen, groene plant op achtergrond, kantoorbeveiliging. Hoe begin je met NIS2-compliance als je geen CISO hebt?
Gouden messing hangslot op modern bureau naast geordende mappen, groene plant op achtergrond, kantoorbeveiliging. Hoe beveilig je je organisatie goed zonder dat het een enorm project of grote investering wordt?
Gouden messing hangslot op modern bureau naast geordende mappen, groene plant op achtergrond, kantoorbeveiliging. Wat is een incident response plan en heb je dat nodig voor NIS2?
Gouden messing hangslot op modern bureau naast geordende mappen, groene plant op achtergrond, kantoorbeveiliging. Wat is een CSIRT en welke rol speelt het bij NIS2?
Gouden messing hangslot op modern bureau naast geordende mappen, groene plant op achtergrond, kantoorbeveiliging. Wat moet een bestuurder weten over NIS2 in 2026?

Tags

Blog Cases Kennisbank Nieuws Power Apps Security Teams Professor

Categorieeën

  • Blog (64)
  • Cases (25)
  • Kennisbank (103)
  • Nieuws (92)
  • Power Apps (1)
  • Security (2)
  • Teams Professor (1)

Nieuws

  • Let s Copilot Chat, training via Puur ICT
    Let’s Copilot: veilig starten met Copilot chat binnen Microsoft 36530 april 2026 - 16:44
  • NIS2: cybersecurity is nu ook een bestuurlijke verantwoordelijkheid28 april 2026 - 16:10
  • Afsluiting van het Schaatsseizoen 202627 maart 2026 - 16:12

Blog

  • Start met RPA en Power Automate Desktop. Automatiseer repetitieve taken zonder complexe koppelingen en verhoog direct productiviteit.
    Power Automate Desktop uitgelegd2 april 2026 - 15:45
  • Illustratie van een SharePoint-omgeving binnen Microsoft 365, met documenten, structuur, vindbaarheid en informatiebeheer visueel weergegeven.
    SharePoint beter inzetten binnen je Microsoft 365-omgeving2 april 2026 - 14:54
  • Wat is cyberhygiëne en hoe past het binnen NIS2?6 augustus 2026 - 08:00

De ICT Specialist uit het Noorden

De ICT specialist uit het Noorden; het kantoor van Puur ICT in Heerenveen mag dan wel gelegen zijn in Friesland, maar wij zijn actief in het hele land.

Met onze oplossingen om jouw ICT te versimpelen en bedrijfsprocessen te verbeteren ontzorgen wij onze klanten. Onze ICT specialisten nemen jou graag mee op reis naar de Microsoft 365 cloud om de ICT functionaliteit vanuit Microsoft 365 volledig te benutten.

Contactgegevens

Tel:  +31 (0) 88 165 2300
Email:  info@puurict.nl


Hoofdkantoor Heerenveen
Abe Lenstra Boulevard 62
8448 JB HEERENVEEN


Vestiging Amsterdam
Hullenbergweg 413
1101 CS AMSTERDAM

Cookieverklaring
Privacyverklaring
Algemene voorwaarden
Kennisbank

Volg ons ook op

LinkedIn

YouTube

© Copyright - Puur ICT | De Microsoft 365 specialist uit het Noorden - powered by Enfold WordPress Theme
Scroll naar bovenzijde Scroll naar bovenzijde Scroll naar bovenzijde
Wij waarderen uw privacy

Wij gebruiken cookies om uw browse-ervaring te verbeteren, gepersonaliseerde advertenties of inhoud weer te geven en ons verkeer te analyseren. Door op ‘Alles accepteren’ te klikken, stemt u in met ons gebruik van cookies.

Noodzakelijk Altijd actief
Noodzakelijke cookies zijn cruciaal voor de basisfuncties van de website en zonder deze werkt de website niet op de beoogde manier. Deze cookies slaan geen persoonlijk identificeerbare gegevens op.
Functionele cookies
De technische opslag of toegang is noodzakelijk voor het legitieme doel van het opslaan van voorkeuren die niet door de abonnee of gebruiker zijn aangevraagd.
Analytics
Analytische cookies worden gebruikt om te begrijpen hoe bezoekers omgaan met de website. Deze cookies helpen informatie te verstrekken over de statistieken van het aantal bezoekers, het bounce percentage, de verkeersbron, enz. Analytische cookies worden gebruikt om te begrijpen hoe bezoekers omgaan met de website. Deze cookies helpen informatie te verstrekken over de statistieken van het aantal bezoekers, het bouncepercentage, de verkeersbron, enz.
Marketing cookies
Advertentiecookies worden gebruikt om bezoekers gepersonaliseerde advertenties te bezorgen op basis van de eerder bezochte pagina's en om de effectiviteit van de advertentiecampagne te analyseren.
  • Beheer opties
  • Beheer diensten
  • Beheer {vendor_count} leveranciers
  • Lees meer over deze doeleinden
Aanpassen
  • {title}
  • {title}
  • {title}