Geüpdatet: 3 september 2026
NIS2 en de AVG vragen vaak dezelfde maatregelen, maar beschermen iets anders. De AVG beschermt de rechten en vrijheden van personen, NIS2 de continuïteit van je dienstverlening.
NIS2 is de Europese wet voor netwerk- en informatiebeveiliging, formeel Richtlijn (EU) 2022/2555. In Nederland is NIS2 omgezet in de Cyberbeveiligingswet (Cbw), die op 15 augustus 2026 in werking is getreden (Rijksoverheid, 2026).
De Algemene verordening gegevensbescherming is Verordening (EU) 2016/679 en geldt sinds 25 mei 2018 rechtstreeks in alle lidstaten. Artikel 32 verplicht tot passende technische en organisatorische maatregelen om persoonsgegevens te beveiligen.
Die twee artikelen lijken sterk op elkaar. Waar ze uiteenlopen is bij de vraag wanneer je moet melden, aan wie en binnen hoeveel tijd.
De AVG kent een meldtermijn van 72 uur aan de Autoriteit Persoonsgegevens, en alleen als de inbreuk een risico inhoudt voor de rechten en vrijheden van personen (AVG, art. 33 lid 1, 2016). NIS2 kent 24 uur aan het CSIRT, en alleen als het incident significant is voor de dienstverlening.
Eén gebeurtenis kan daardoor beide meldingen vereisen, één van beide of geen van beide.
NIS2 geldt voor essentiële en belangrijke entiteiten in aangewezen sectoren die de drempel halen. De AVG geldt voor iedereen die persoonsgegevens verwerkt, ongeacht sector of omvang.
Andersom kent de AVG een reeks verplichtingen die met beveiliging weinig te maken hebben: de rechten van betrokkenen, de grondslag voor verwerking, de effectbeoordeling en de functionaris voor gegevensbescherming. NIS2 raakt daar niets van.
Op deze pagina
- NIS2 en AVG mappen
- De belangrijkste verschillen tussen NIS2 en de AVG
- Zijn NIS2 en de AVG allebei verplicht?
- Twee meldplichten met verschillende klokken
- Overeenkomsten tussen NIS2 en de AVG
- Welke NIS2-eisen dekt de AVG niet?
- Welke AVG-eisen dekt NIS2 niet?
- Wat betekenen NIS2 en de AVG voor je ICT-omgeving?
- Kun je NIS2 en de AVG samen invoeren?
- Andere normvergelijkingen
- Zo helpt ClickOn met NIS2 en de AVG
- Veelgestelde vragen
NIS2 en AVG mappen
NIS2 en AVG mappen betekent: nagaan welk deel van de zorgplicht je al hebt ingericht vanwege de AVG, en welk deel daarbuiten valt.
NIS2 op de AVG mappen
NIS2 op de AVG mappen levert een gedeeltelijke dekking op. Artikel 32 van de AVG raakt de technische kern, maar is korter en algemener geformuleerd dan de tien categorieën van de zorgplicht.
| NIS2-maatregel (Cbw art. 21 lid 3) | Waar de AVG het raakt | Wat resteert voor NIS2 | Waar het in je IT-omgeving landt |
|---|---|---|---|
| a. Beleid voor risicoanalyse en beveiliging van informatiesystemen | Artikel 32 lid 1, passende maatregelen naar risico; artikel 35 voor de effectbeoordeling | Risicobeleid gericht op continuïteit van de dienst, niet alleen op persoonsgegevens | Nulmeting op Microsoft Secure Score en vastgelegd beleid in de Microsoft 365-tenant |
| b. Incidentbehandeling | Artikelen 33 en 34, maar met een andere drempel en ontvanger | Gedekt binnen artikel 21; de meldketen naar het CSIRT met de termijn van 24 uur staat in de artikelen 26, 27 en 29 Cbw Cyberbeveiligingswet - Voorstel van wet (kamerstuk 36764-2) | 24/7 monitoring door een SOC met Microsoft Defender en automatische respons |
| c. Bedrijfscontinuïteit, back-ups en crisisbeheer | Artikel 32 lid 1 sub c, herstel van beschikbaarheid en toegang na een incident | Continuïteit van de dienstverlening als geheel, ook zonder persoonsgegevens | Automatische back-ups met restore-tests die aantonen dat terugzetten werkt |
| d. Beveiliging van de toeleveringsketen | Artikel 28, de verwerkersovereenkomst | Beoordeling per rechtstreekse leverancier op ontwikkelpraktijk en kwetsbaarhedenafhandeling | Beheer van tenant-koppelingen en detectie van verdachte aanmeldingen |
| e. Beveiliging bij verwerving, ontwikkeling en onderhoud | Artikel 25, gegevensbescherming door ontwerp en standaardinstellingen | Kwetsbaarhedenafhandeling en bekendmaking daarvan | Server- en werkplekbeheer met patchmanagement via Microsoft Intune |
| f. Beoordeling van de effectiviteit van maatregelen | Artikel 32 lid 1 sub d, regelmatig testen en evalueren | Gedekt | Maandelijkse security-rapportage en compliance-rapportage |
| g. Cyberhygiëne en training | Artikel 32 lid 4, personeel verwerkt alleen in opdracht | Basispraktijken voor cyberhygiëne en cyberbeveiligingsopleiding van medewerkers; artikel 32 lid 4 gaat over verwerken in opdracht en is geen trainingsverplichting | Security-awareness en phishingtraining voor medewerkers |
| h. Cryptografie en encryptie | Artikel 32 lid 1 sub a, pseudonimisering en versleuteling | Gedekt | Schijfversleuteling met BitLocker en gegevenslabels in Microsoft Purview |
| i. Personeelsbeveiliging, toegangsbeleid en assetbeheer | Artikel 32 lid 1 sub b en lid 4 | Assetbeheer voor systemen zonder persoonsgegevens | Rolgebaseerde toegang via Microsoft Entra ID en tijdelijke beheerrechten |
| j. Multifactorauthenticatie en beveiligde communicatie | Artikel 32 lid 1, als passende maatregel | Beveiligde noodcommunicatie waar passend | Multifactorauthenticatie via Microsoft Entra ID standaard aan |
Drie van de tien categorieën zijn volledig gedekt door de AVG. Bij de andere zeven resteert iets, en het patroon daarin is steeds hetzelfde: de AVG stopt waar de persoonsgegevens ophouden.
Een systeem zonder persoonsgegevens valt buiten de AVG maar gewoon binnen de zorgplicht van de Cbw.
De AVG op NIS2 mappen
De AVG op NIS2 mappen levert een aanzienlijk restant op, want beveiliging is maar één hoofdstuk van de verordening.
Alles wat gaat over de grondslag voor verwerking, de rechten van betrokkenen, de effectbeoordeling, de functionaris voor gegevensbescherming en de doorgifte naar derde landen heeft geen tegenhanger in NIS2.
De aanpak in vier stappen
- Een nulmeting van de bestaande maatregelen tegen de NIS2-onderwerpen, met de AVG-inrichting als vertrekpunt.
- Een gap-analyse die per onderwerp aangeeft wat gedekt is en wat ontbreekt, in beide richtingen.
- Het uitbreiden van de scope naar systemen zonder persoonsgegevens, plus de wettelijke plichten rond melding, bestuur en registratie.
- Eén incidentproces met twee triggerdefinities en twee meldketens.
De belangrijkste verschillen tussen NIS2 en de AVG
Het belangrijkste verschil tussen NIS2 en de AVG is het beschermde belang. De AVG beschermt personen, NIS2 beschermt de dienstverlening.
| Kenmerk | NIS2 | AVG |
|---|---|---|
| Beschermt | Continuïteit van de dienstverlening en de netwerk- en informatiesystemen | De rechten en vrijheden van natuurlijke personen |
| Vorm | Richtlijn, omgezet in de Cyberbeveiligingswet | Verordening, rechtstreeks werkend sinds 25 mei 2018 |
| Geldt voor | Essentiële en belangrijke entiteiten in aangewezen sectoren | Iedereen die persoonsgegevens verwerkt, ongeacht sector of omvang |
| Reikwijdte | Alle systemen die de dienstverlening ondersteunen | Alleen verwerkingen van persoonsgegevens |
| Meldtermijn | 24 uur, 72 uur en één maand | 72 uur, met motivering bij vertraging |
| Meldt aan | Het CSIRT en de toezichthouder | De Autoriteit Persoonsgegevens, en bij hoog risico de betrokkene zelf |
| Drempel voor melden | Significant voor de dienstverlening | Risico voor de rechten en vrijheden van personen |
| Toezichthouder | Sectorale toezichthouder, voor veel sectoren de RDI | De Autoriteit Persoonsgegevens |
| Registratie | Verplicht in het entiteitenregister van het NCSC | Geen registratie; wel een verwerkingsregister voor eigen gebruik |
| Bestuur | Persoonlijke aansprakelijkheid en trainingsplicht met certificaat | Geen bestuurlijke certificaatplicht; wel mogelijk een functionaris voor gegevensbescherming |
| Sanctie | Boete tot 10 miljoen euro of 2 procent wereldwijde omzet (Cyberbeveiligingswet, art. 80 en 87, 2026) | Boete tot 20 miljoen euro of 4 procent wereldwijde omzet (AVG, art. 83 lid 5, 2016) |
Zijn NIS2 en de AVG allebei verplicht?
NIS2 en de AVG zijn allebei verplicht, en ze gelden naast elkaar. De een vervangt de ander niet, want ze beschermen verschillende belangen.
De AVG geldt voor iedereen die persoonsgegevens verwerkt, ongeacht sector of omvang. NIS2 geldt via de Cyberbeveiligingswet alleen voor essentiële en belangrijke entiteiten in de aangewezen sectoren die de drempel halen.
Val je onder beide, dan heb je twee toezichthouders, twee meldplichten met verschillende klokken en twee beschermde belangen: de persoonsgegevens van je betrokkenen en de continuïteit van je dienstverlening.
Twee meldplichten met verschillende klokken
De twee meldplichten verschillen op elk punt: de aanleiding, de termijn, de ontvanger en de vraag of de betrokkene zelf iets hoort.
Wat de AVG vraagt
Bij een inbreuk in verband met persoonsgegevens meld je zonder onredelijke vertraging en zo mogelijk binnen 72 uur nadat je er kennis van hebt genomen, aan de bevoegde toezichthoudende autoriteit. In Nederland is dat de Autoriteit Persoonsgegevens.
Die plicht vervalt als het niet waarschijnlijk is dat de inbreuk een risico inhoudt voor de rechten en vrijheden van natuurlijke personen. Meld je later dan 72 uur, dan moet de melding vergezeld gaan van een motivering voor de vertraging (AVG, art. 33 lid 1, 2016).
Houdt de inbreuk waarschijnlijk een hoog risico in voor die rechten en vrijheden, dan moet je bovendien de betrokkene zelf onverwijld informeren (AVG, art. 34 lid 1, 2016).
Wat NIS2 vraagt
Bij een significant incident meld je binnen 24 uur een vroegtijdige waarschuwing, binnen 72 uur een uitgebreidere melding en binnen één maand een eindrapport, bij het CSIRT en de toezichthouder (Cyberbeveiligingswet, art. 26, 27 lid 1 en 29 lid 1, 2026).
De drempel is hier de dienstverlening: een incident is significant als het een ernstige verstoring of financiële verliezen veroorzaakt, of andere organisaties of personen aanzienlijke schade toebrengt.
Waar het misgaat
Een ransomware-aanval die je systemen platlegt maar waarbij geen persoonsgegevens zijn buitgemaakt, is een NIS2-melding en geen AVG-melding.
Een medewerker die per ongeluk een bestand met klantgegevens naar de verkeerde ontvanger stuurt, is een AVG-melding en geen NIS2-melding, want je dienstverlening loopt gewoon door.
En een datalek waarbij een aanvaller je klantenbestand kopieert én je systemen versleutelt, is beide, met twee verschillende klokken die op hetzelfde moment gaan lopen.
Wat je daarvoor inricht
Eén incidentproces met twee triggerdefinities, niet één samengestelde definitie. Bij elk incident beoordeel je afzonderlijk of het significant is voor de dienstverlening en of er een risico is voor de rechten en vrijheden van personen.
De strengste klok is bepalend voor je proces: wie 24 uur haalt, haalt 72 uur ook.
Overeenkomsten tussen NIS2 en de AVG
De overeenkomsten tussen NIS2 en de AVG zitten in de technische en organisatorische maatregelen. Beide vragen om beveiliging die past bij het risico, en beide willen dat je kunt aantonen dat het werkt.
Wat beide kaders delen:
- Passende maatregelen op basis van een risicobeoordeling, in plaats van een vaste lijst.
- Versleuteling als expliciet genoemde maatregel.
- Herstel van beschikbaarheid en toegang na een incident.
- Regelmatig testen en evalueren of de maatregelen werken.
- Beheersing van de partij aan wie je werk uitbesteedt.
- Een meldplicht bij ernstige situaties, elk naar een eigen ontvanger.
De AVG bepaalt dat aansluiting bij een goedgekeurde gedragscode of een certificeringsmechanisme kan worden gebruikt om aan te tonen dat aan artikel 32 wordt voldaan (AVG, art. 32 lid 3, 2016).
Ook onder NIS2 is een certificering het gebruikelijke middel om naleving aannemelijk te maken.
Hoeveel van de zorgplicht dekt de AVG af?
De AVG dekt drie van de tien maatregelcategorieën van de zorgplicht volledig af, namelijk incidentbehandeling, de beoordeling van de effectiviteit van maatregelen en cryptografie. Gedekt betekent hier dat de hele categorie uit artikel 21 wordt bestreken, zonder dat je er iets aan hoeft toe te voegen. Bij de andere zeven stopt de verordening op het punt waar de persoonsgegevens ophouden. Buiten artikel 21 staan nog twee wettelijke plichten die de AVG niet afdekt: de meldtermijnen aan het CSIRT en de trainingsplicht met certificaat voor bestuurders. De telling per categorie staat in de tabel hierboven.
De noemer is de zorgplicht en niet de Cyberbeveiligingswet als geheel. Die kent daarnaast een meldplicht, een registratieplicht, bestuurlijke verplichtingen en een toezichtrelatie, en daar zet de AVG niets tegenover.
Waarom hier geen dekkingspercentage staat
Een dekkingspercentage staat hier niet, omdat het niet te onderbouwen is. Zo'n getal vraagt drie dingen: een noemer waartegen je rekent, een vaste definitie van wanneer iets gedekt heet, en een telling die je kunt narekenen. De zorgplicht kent tien maatregelcategorieën van ongelijke omvang, dus in een percentage weegt een categorie waarin één maatregel volstaat even zwaar als een categorie met een half beheersingsstelsel eronder. Bij de AVG komt daar de reikwijdte bij: dezelfde maatregel is gedekt voor systemen met persoonsgegevens en niet voor systemen zonder, en dat verschil past niet in één getal. De telling per categorie hierboven is wel na te rekenen: drie categorieën volledig gedekt, zeven met een rest die bij de grens van de persoonsgegevens begint, plus de meldplicht, de registratieplicht en de bestuurlijke verplichtingen die buiten de zorgplicht vallen.
Welke NIS2-eisen dekt de AVG niet?
De AVG dekt drie NIS2-verplichtingen niet, plus een reikwijdteverschil dat in de praktijk het zwaarst weegt.
De meldketen naar het CSIRT
NIS2 verplicht tot een vroegtijdige melding binnen 24 uur, een uitgebreidere melding binnen 72 uur en een eindrapport binnen één maand, bij het CSIRT en de toezichthouder (Cyberbeveiligingswet, art. 26, 27 lid 1 en 29 lid 1, 2026).
De AVG kent een eigen meldplicht van 72 uur aan de Autoriteit Persoonsgegevens, maar met een andere aanleiding en een andere ontvanger. Wie zijn AVG-proces gebruikt voor NIS2, mist de eerste 24 uur en meldt bij de verkeerde instantie.
De registratieplicht
NIS2 verplicht entiteiten zich te registreren bij de nationale toezichthouder. In Nederland gebeurt dat in het entiteitenregister van het NCSC, verplicht sinds 15 augustus 2026 (NCSC, 2026).
De AVG kent een verwerkingsregister, maar dat houd je zelf bij en dien je niet in. Dat is geen registratie in de zin van de Cbw.
De bestuurlijke verplichtingen met certificaat
De Cyberbeveiligingswet verplicht het bestuur de maatregelen goed te keuren en toezicht te houden op de uitvoering. Elk bestuurslid moet de risico's voor de netwerk- en informatiesystemen kunnen onderkennen, de maatregelen kunnen beoordelen en de gevolgen daarvan voor de dienstverlening kunnen inschatten, en bezit als bewijs een certificaat van deelname aan een training (Cyberbeveiligingswet, art. 24 lid 2 en 5, 2026).
Daarvoor geldt een overgangstermijn tot 15 augustus 2028; wie later wordt benoemd heeft twee jaar vanaf de benoeming (Cyberbeveiligingswet, art. 24 lid 3, 2026). De AVG kent geen bestuurlijke certificaatplicht.
Het reikwijdteverschil
De AVG geldt alleen voor verwerkingen van persoonsgegevens; NIS2 geldt voor alle netwerk- en informatiesystemen die je voor je dienstverlening gebruikt.
Een productieomgeving, een gebouwbeheersysteem of een logistiek platform zonder persoonsgegevens valt buiten de AVG en binnen de zorgplicht. Wie zijn beveiliging heeft ingericht rond de AVG-scope, heeft daar per definitie een gat.
Welke AVG-eisen dekt NIS2 niet?
NIS2 dekt alles niet wat de AVG regelt buiten beveiliging om, en dat is het grootste deel van de verordening.
De grondslag voor verwerking
De AVG verlangt dat elke verwerking een rechtmatige grondslag heeft, dat je gegevens verzamelt voor een welbepaald doel en niet meer verwerkt dan nodig. NIS2 stelt geen enkele eis aan waarom je gegevens verwerkt of hoeveel.
De rechten van betrokkenen
Inzage, rectificatie, verwijdering, beperking, overdraagbaarheid en bezwaar: de AVG kent een reeks rechten die een persoon tegenover jou kan uitoefenen, met termijnen waarbinnen je moet reageren.
NIS2 kent geen rechten voor individuen. De wet regelt de verhouding tussen jou en de toezichthouder, niet tussen jou en een burger.
De mededeling aan de betrokkene
Houdt een inbreuk waarschijnlijk een hoog risico in voor de rechten en vrijheden van personen, dan deel je die onverwijld mee aan de betrokkene zelf, in duidelijke en eenvoudige taal (AVG, art. 34 lid 1 en 2, 2016).
NIS2 kent een informatieplicht richting afnemers van je dienst, maar geen mededeling aan individuele personen over wat hen persoonlijk is overkomen.
De effectbeoordeling en de functionaris voor gegevensbescherming
Bij verwerkingen met een hoog risico verlangt de AVG een gegevensbeschermingseffectbeoordeling vooraf. Onder bepaalde omstandigheden moet je bovendien een functionaris voor gegevensbescherming aanwijzen, met een eigen positie in de organisatie.
Beide instrumenten hebben geen tegenhanger in NIS2. De wet schrijft geen rol voor en geen voorafgaande beoordeling per systeem.
Doorgifte naar derde landen
De AVG stelt voorwaarden aan het doorgeven van persoonsgegevens naar landen buiten de Europese Economische Ruimte. NIS2 zegt niets over waar je gegevens staan of naartoe gaan.
Wat betekenen NIS2 en de AVG voor je ICT-omgeving?
Voor je ICT-omgeving vragen NIS2 en de AVG grotendeels hetzelfde werk. Het verschil zit in de reikwijdte en in wat je bij een incident moet kunnen aantonen.
De maatregelen landen in dezelfde componenten van je Microsoft 365-omgeving: identiteiten en toegang in Entra ID, werkplekken en endpoints in Intune en Defender, e-mail en samenwerking in Exchange Online en Teams, data en encryptie in Purview, plus back-up en herstel en de koppelingen met leveranciers.
Waar het werk verschilt, zit dat in twee dingen. De scope moet breder: systemen zonder persoonsgegevens vallen onder de zorgplicht en zijn vaak niet meegenomen in een AVG-inrichting. En de detectie moet sneller, want 24 uur is een kortere klok dan 72.
Bij een AVG-melding beschrijf je de aard van de inbreuk, de categorieën en het aantal betrokkenen; bij een NIS2-melding beschrijf je de verstoring van de dienst.
Dat is ander bewijsmateriaal uit dezelfde logging.
De grondslagen, de rechten van betrokkenen, de effectbeoordeling en de functionaris voor gegevensbescherming vallen buiten de technische laag. Dat blijft het domein van je privacyadviseur.
Welk bewijs vraagt elk kader uit dezelfde systemen?
Beide kaders halen hun bewijs uit dezelfde logging, maar stellen er een andere vraag aan.
| Uit welk systeem | Wat de AVG als bewijs vraagt | Wat NIS2 daarnaast vraagt |
|---|---|---|
| Identiteit en toegang | Wie toegang had tot welke persoonsgegevens, en of dat rechtmatig was | Of multifactorauthenticatie aanstond op het aangevallen account, ongeacht of er persoonsgegevens in het spel waren |
| Detectie en incidenten | De aard van de inbreuk, de categorieën betrokkenen en het geschatte aantal | De verstoring van de dienst, met de tijdstempels van 24 uur, 72 uur en het eindrapport |
| Encryptie | Of de getroffen persoonsgegevens versleuteld waren, want dat kan de mededeling aan betrokkenen overbodig maken | Of de getroffen gegevens versleuteld waren, ongeacht of het persoonsgegevens zijn |
| Back-up en herstel | Dat je de beschikbaarheid en toegang tot persoonsgegevens tijdig kunt herstellen | Het testrapport van een uitgevoerde restore voor de hele dienstverlening |
| Leveranciers | De verwerkersovereenkomst en de gemaakte afspraken | De beoordeling per rechtstreekse leverancier op ontwikkelpraktijk en kwetsbaarhedenafhandeling |
| Toetsing van de effectiviteit | Dat je maatregelen regelmatig test en evalueert | Dezelfde toetsing, breder dan de verwerkingen alleen |
| Reikwijdte | Alle systemen waarin persoonsgegevens worden verwerkt | Alle systemen die de dienstverlening ondersteunen |
| Registratie | Geen equivalent | De registratie in het entiteitenregister van het NCSC |
De encryptierij laat zien waar het bewijs hetzelfde is maar het gevolg anders: versleutelde persoonsgegevens kunnen de mededeling aan betrokkenen overbodig maken, terwijl NIS2 er geen vrijstelling aan verbindt.
Dezelfde logging, een bredere vraag.
Kun je NIS2 en de AVG samen invoeren?
Je hoeft NIS2 en de AVG niet samen in te voeren, want de AVG geldt al. De vraag is eerder wat je bovenop je bestaande inrichting moet doen.
Voor de meeste organisaties zijn dat drie dingen. De scope verbreden naar systemen zonder persoonsgegevens, het incidentproces uitbreiden met de 24-uursklok en de tweede meldketen, en de wettelijke plichten regelen die de AVG niet kent: registratie en bestuurderstraining.
De technische maatregelen zelf zijn grotendeels hetzelfde. Wie artikel 32 serieus heeft ingevuld, heeft een goede basis en hoeft die niet opnieuw te bouwen.
Waar je op moet letten is de verleiding om de twee meldprocessen samen te voegen. Dat lijkt efficiënt en werkt niet. De drempels verschillen en de klokken verschillen, en één samengestelde definitie leidt ertoe dat je meldt wanneer het niet hoeft of niet meldt wanneer het wel moet.
Andere normvergelijkingen
Andere normvergelijkingen met NIS2 staan hieronder. NIS2 raakt aan meer wetten en normen dan alleen de AVG.
Vergelijkingen met NIS2
- NIS2 vs ISO 27001
- NIS2 vs Cyberbeveiligingswet (Cbw)
- NIS2 vs NEN 7510
- NIS2 vs DORA
- NIS2 vs BIO
- NIS2 vs CER-richtlijn
- NIS2 vs NIST CSF
- NIS2 vs SOC 2
- NIS2 vs ISAE 3402
- NIS2 vs CRA
Zo helpt ClickOn met NIS2 en de AVG
ClickOn richt je Microsoft 365-werkplek zo in dat de technische compliance-maatregelen voor beide kaders in één keer staan, met de aantoonbaarheid erbij. ClickOn is zelf ISO 27001-gecertificeerd sinds 2021 via TÜV Nord, sloot alle vijftien compliance-trajecten succesvol af en doorstond vijfentwintig van de vijfentwintig audits zonder afwijking (ClickOn, 2026).
De grondslagen voor verwerking, de rechten van betrokkenen, de effectbeoordeling en de functionaris voor gegevensbescherming zijn werk van je privacyadviseur. ClickOn raakt dat niet.
Wat ClickOn levert is de technische laag die beide kaders delen, plus de logging waaruit je beide meldingen kunt onderbouwen:
- Compliance Sprint. Binnen 30 dagen technisch klaar voor het toezicht dat de Cbw meebrengt, tegen een vaste prijs per werkplek (ClickOn, 2026). Week 1 de nulmeting en de gap-analyse, week 2 en 3 de inrichting, week 4 het dashboard als bewijs. Haal je het niet, dan doen we het over.
- ClickOn Compliant MKB. Doorlopend beheer dat compliant blijft, voor 148 euro per werkplek per maand tot driehonderd werkplekken (ClickOn, 2026). Met 24/7 monitoring door een SOC, continue detectie, automatische respons, maandelijkse rapportage, geteste back-upherstellen, dataclassificatie met encryptie en 16 uur audit-ondersteuning per jaar.
Die dataclassificatie is bij dit paar dubbel nuttig: hij laat zien welke systemen persoonsgegevens bevatten en welke niet, en op dat onderscheid lopen de twee reikwijdtes uiteen.
Wat ClickOn niet doet is juridisch advies, governance-advies of bedrijfsbreed beleid buiten de IT-omgeving, en ClickOn is niet de partij die de formele audit uitvoert.
Weten welke systemen buiten je AVG-scope vallen maar wel onder de zorgplicht? De gap-analyse is week 1 van de Compliance Sprint.
Gap-analyse aanvragen · Compliant voor NIS2 en de AVG aanvragen