Wanneer het over gegevensbescherming gaat, denken veel organisaties spontaan aan de AVG. Dat is logisch: deze verordening bepaalt al jarenlang hoe organisaties persoonsgegevens verzamelen, verwerken en beschermen. Ze vereist onder meer dat persoonsgegevens worden verwerkt op een manier die een passend niveau van beveiliging waarborgt, inclusief vertrouwelijkheid, integriteit en bescherming tegen ongeoorloofde toegang of misbruik. Bron
Vandaag kan dit onderwerp echter niet langer alleen vanuit het oogpunt van privacy worden benaderd. Met NIS2 krijgt cyberbeveiliging een ruimere betekenis: het gaat ook over de veerkracht van de organisatie, de bedrijfscontinuïteit, het risicobeheer en het vermogen om met een ernstig incident om te gaan. NIS2 heeft als doel het algemene niveau van cyberbeveiliging binnen de Europese Unie te versterken door risicobeheersmaatregelen en meldingsverplichtingen voor een brede groep entiteiten op te leggen. Bron
Met andere woorden: AVG-conform zijn betekent niet automatisch dat een organisatie klaar is voor NIS2. De AVG focust op de bescherming van persoonsgegevens. NIS2 kijkt breder naar de beveiliging van netwerk- en informatiesystemen, de preventie van incidenten, de detectie ervan, de respons, het herstel en de beperking van de impact. De richtlijn vermeldt bovendien expliciet dat beveiliging ook betrekking moet hebben op opgeslagen, verzonden en verwerkte gegevens. Bron
Dat onderscheid is belangrijk, omdat een organisatie bepaalde verplichtingen uit de AVG wel kan hebben ingevoerd, maar operationeel toch onvoldoende voorbereid kan zijn. In de praktijk betekent de bescherming van gegevensvertrouwelijkheid namelijk niet alleen dat er regels op papier bestaan. Het betekent ook dat de systemen waarin de gegevens zich bevinden weerbaar zijn, dat toegangen goed worden beheerd, dat back-ups betrouwbaar zijn, dat teams weten hoe ze moeten reageren en dat de activiteiten kunnen doorgaan ondanks een incident. Bron Bron
NIS2 moedigt organisaties net aan om een echte cultuur van risicobeheer te ontwikkelen. De richtlijn legt de nadruk op een risicogebaseerde aanpak en op maatregelen die afgestemd zijn op de werkelijke blootstelling van de organisatie. Ze vraagt niet om alles op dezelfde manier te beveiligen, maar wel om goed te begrijpen wat kritisch is, wat blootgesteld is en wat prioritair moet worden beschermd. Bron
Een andere belangrijke evolutie is dat cyberbeveiliging niet langer als een louter technisch onderwerp wordt gezien. NIS2 versterkt de verantwoordelijkheid van bestuurs- en managementorganen op het vlak van cyber governance. Dat betekent dat kwesties rond vertrouwelijkheid, gegevensintegriteit en bedrijfscontinuïteit niet langer uitsluitend aan IT-teams kunnen worden overgelaten. Ze moeten ook op managementniveau worden begrepen, aangestuurd en opgevolgd. Bron
n die context moet gegevensvertrouwelijkheid worden gezien als een operationeel resultaat, en niet louter als een compliancevakje dat moet worden afgevinkt. Vertrouwelijke gegevens zijn pas echt beschermd als een organisatie de toegang ertoe kan beheersen, de blootstelling kan beperken, compromittering kan detecteren, snel kan reageren en systemen kan herstellen zonder haar werking langdurig te ontwrichten. Dat sluit zowel aan bij de geest van de AVG als bij die van NIS2, zij het met verschillende en complementaire aandachtspunten. Bron Bron
In de praktijk betekent dit dat men verder moet gaan dan een puur documentaire visie op compliance. Interne beleidsdocumenten zijn noodzakelijk, maar niet voldoende. Echte gegevensbescherming steunt ook op concrete maatregelen: strikt toegangsbeheer, basis cyberhygiëne, gebruikersbewustzijn, monitoring, updates, segmentatie, back-ups, crisisvoorbereiding en herstelcapaciteit. NIS2 verwijst trouwens expliciet naar een brede aanpak die rekening houdt met systemen, gegevens, menselijke factoren en zelfs de fysieke omgeving. Bron
De juiste vraag is dus niet alleen: zijn we compliant? De echte vraag is eerder: zijn we werkelijk in staat om onze gegevens te beschermen, een incident op te vangen en operationeel te blijven? Precies daar biedt NIS2 een nuttig perspectief. Het vervangt de AVG niet, maar verplicht organisaties wel om verder te kijken: governance, veerkracht, continuïteit, voorbereiding en reactievermogen. Bron Bron
Uiteindelijk streven AVG en NIS2 een gemeenschappelijk doel na: vertrouwen versterken. De eerste beschermt personen en hun persoonsgegevens. De tweede zet organisaties ertoe aan cyberbeveiliging te structureren als een essentiële functie van governance en continuïteit. Samen maken ze één ding duidelijk: gegevensvertrouwelijkheid kan niet langer als een geïsoleerd onderwerp worden behandeld. Het maakt deel uit van een bredere uitdaging rond robuustheid, verantwoordelijkheid en betrouwbaarheid. Bron Bron