Sinds 15 augustus 2026 kunnen bij een cyberincident met persoonsgegevens twee wettelijke klokken naast elkaar lopen, elk vanaf de eigen kennisname. De Cyberbeveiligingswet vraagt van essentiële en belangrijke entiteiten binnen 24 uur een vroegtijdige waarschuwing aan het CSIRT en de bevoegde autoriteit, binnen 72 uur een melding en binnen een maand een eindverslag. De Algemene verordening gegevensbescherming vraagt van dezelfde organisatie binnen 72 uur een melding aan de Autoriteit Persoonsgegevens en, bij een hoog risico, een mededeling aan de betrokkenen. Geen van beide wetten laat de andere wijken. Dit artikel legt de twee regimes naast elkaar, met de artikelen erbij.
Waarom de twee drempels niet samenvallen: het significante incident en de inbreuk in verband met persoonsgegevens
Artikel 25 Cyberbeveiligingswet noemt een incident significant als het de dienstverlening ernstig verstoort, financiële verliezen veroorzaakt of andere entiteiten aanzienlijke schade toebrengt. Persoonsgegevens staan niet in die definitie. Artikel 4, onderdeel 12, en artikel 33 AVG kijken juist alleen naar persoonsgegevens en naar het risico voor de mensen om wie het gaat. Een storing zonder datalek raakt alleen de Cyberbeveiligingswet; een gestolen laptop met een klantenbestand alleen de AVG; ransomware in een patiëntendossier kan onder allebei vallen zodra de zorg wordt verstoord en een risico voor betrokkenen waarschijnlijk is. De Cyberbeveiligingswet en de AVG beoordelen hetzelfde incident dus langs twee verschillende vragen, en elk antwoord heeft een eigen loket en een eigen toezichthouder.
Twee loketten en twee toezichthouders, en artikel 58 Cyberbeveiligingswet dat ze aan elkaar koppelt
De Cyberbeveiligingswet-melding gaat via het meldpunt van het NCSC naar het CSIRT en de sectorale bevoegde autoriteit; de AVG-melding gaat naar de Autoriteit Persoonsgegevens. Artikel 58 Cyberbeveiligingswet verbindt de twee: de bevoegde autoriteit werkt samen met de AP, stelt haar onverwijld in kennis als een overtreding van de zorg- of meldplicht een meldplichtig datalek kan inhouden, en legt voor die overtreding geen tweede boete op als de AP dezelfde gedraging al onder de AVG heeft beboet. Het artikel loopt ook de rol van leveranciers langs, met artikel 33 lid 2 AVG voor de verwerker en artikel 10 Cyberbeveiligingsbesluit voor de toeleveringsketen, en eindigt met het incidentprotocol dat beide beslisbomen op één A4 zet. Eén incidentprotocol met twee beslisbomen is wat een organisatie deze maand kan vastleggen, samen met de meldafspraken in haar leverancierscontracten.
Meer lezen