In het kort
Op 19 maart 2026 hebben het Europees Comité voor gegevensbescherming en de Europese Toezichthouder voor gegevensbescherming een gezamenlijk advies vastgesteld over het voorstel voor een Cybersecurity Act 2 en over de gerichte wijzigingen van de NIS2-richtlijn. Het pakket was op 20 januari 2026 door de Commissie gepubliceerd, die de dag erna formeel om het advies verzocht op grond van artikel 42, lid 2, van Verordening (EU) 2018/1725.
Het enkele loket, het deel dat u telkens raakt
In lijn met hun gezamenlijk advies over de Digital Omnibus steunen het Comité en de Toezichthouder de instelling van één centraal meldpunt voor inbreuken in verband met persoonsgegevens, omdat dat de administratieve last voor meldende organisaties zou verlichten zonder het beschermingsniveau voor personen aan te tasten.
Wie ooit een incident heeft afgehandeld weet waarom dit telt. Vandaag kan dezelfde gebeurtenis een melding aan de privacytoezichthouder binnen tweeënzeventig uur uitlokken, aan de cyberbeveiligingsautoriteit op een andere klok, en bij gereguleerde entiteiten nog meer meldingen: andere formats, andere portalen, velden die hetzelfde in andere woorden vragen — precies in de uren waarin men de schade zou moeten beperken.
De grenzen voor ENISA
Het advies steunt de versterking van de rol van het Agentschap van de Europese Unie voor cyberbeveiliging en de verspreiding van certificering, en verwelkomt dat het advies van ENISA op voorafgaand verzoek van het Comité wordt uitgebracht, waardoor de verantwoordelijkheden duidelijk gescheiden blijven. Het stelt voor ook de Toezichthouder als mogelijke verzoeker toe te voegen.
- Neemt de raad van bestuur van ENISA maatregelen voor de toepassing van de EU-gegevensbeschermingsverordening, dan moeten die beperkt blijven tot zeer technische details, na voorafgaande raadpleging van de Toezichthouder
- De reikwijdte van het Europese kader voor cyberbeveiligingscertificering en de verhouding tot AVG-certificering moeten worden verduidelijkt
- Vóór vaststelling van een certificeringsregeling over de beveiliging van verwerking moet ENISA het Comité raadplegen
- Regelingen voor producten en diensten die waarschijnlijk in verwerkingen worden gebruikt, moeten rekening houden met beveiligingsmaatregelen die helpen AVG-naleving aan te tonen
De zin om te bewaren
"Hoewel cyberbeveiliging de bescherming van persoonsgegevens ondersteunt door de risico's van ongewenste toegang, wijziging of onbeschikbaarheid te beperken, is het cruciaal te waarborgen dat beveiligingsmaatregelen zo worden uitgevoerd dat zij de grondrechten en fundamentele vrijheden van personen niet ondermijnen."
Het is het argument voor wanneer een leverancier een beveiligingsmaatregel voorstelt die veel meer verzamelt dan nodig: volledige toetsaanslagregistratie, camera's boven werkplekken, inspectie van de inhoud van communicatie. Beveiliging is geen rechtsgrond die al het andere opslokt.
Over de NIS2-wijzigingen
Het Comité en de Toezichthouder verwelkomen de aanwijzing van aanbieders van Europese digitale identiteitsportefeuilles en Europese bedrijfsportefeuilles als 'essentiële entiteiten'. Dat heeft praktische gevolgen: wie die portefeuilles beheert, valt onder het strengere regime van de richtlijn.
Over vaardigheden beveelt het advies aan dat het Europese kader voor cyberbeveiligingsvaardigheden zich niet beperkt tot professionals maar ook een profiel voor het algemene personeel omvat. Vertaald: beveiliging is niet het vak van enkelen binnen het bedrijf.
Wat u er nu mee doet
Het enkele loket is een voorstel, geen regel: aan de huidige procedures verandert niets. Wat u meteen kunt doen is nagaan of de meldprocedure van uw klanten op één persoon rust die verschillende formulieren invult voor verschillende autoriteiten, en of die persoon een lijst voor zich heeft van wie wanneer moet worden ingelicht.
Zoekt u een hulpmiddel voor uw dagelijkse werk als FG?
DPO Workspace is gebouwd door een gecertificeerde functionaris voor gegevensbescherming. 30 dagen gratis.
Gratis starten