Wetgeving over informatiebeveiliging
Organisaties in Nederland hebben te maken met meerdere wetten en normen voor informatiebeveiliging. De Cyberbeveiligingswet (Cbw) geldt sinds 15 augustus 2026 en is de Nederlandse uitwerking van de Europese NIS2-richtlijn. Daarnaast gelden de AVG voor persoonsgegevens en de BIO voor overheden. Per wet lees je voor wie hij geldt en wat hij vraagt.
- AVG en informatiebeveiliging
De AVG (Algemene verordening gegevensbescherming) is de Europese privacywet die sinds 25 mei 2018 geldt. Artikel 32 verplicht organisaties om persoonsgegevens te beveiligen met passende technische en organisatorische maatregelen. Een datalek meld je binnen 72 uur bij de Autoriteit Persoonsgegevens. De Cyberbeveiligingswet beschermt netwerk- en informatiesystemen en kan tegelijk met de AVG gelden.
- BIO: Baseline Informatiebeveiliging Overheid
De BIO (Baseline Informatiebeveiliging Overheid) is het normenkader voor informatiebeveiliging van het Rijk, provincies, gemeenten en waterschappen. De opvolger BIO2 is gebaseerd op ISO 27001 en ISO 27002 en voegt verplichte overheidsmaatregelen toe. Sinds 15 augustus 2026 is de BIO2 via de Cyberbeveiligingswet wettelijk verplicht voor overheidsorganisaties die onder die wet vallen.
- Cyberbeveiligingswet (NIS2)
De Cyberbeveiligingswet (Cbw) is de Nederlandse wet die de Europese NIS2-richtlijn uitvoert. De wet geldt sinds 15 augustus 2026 voor ruim 8.000 organisaties in 18 sectoren. Die organisaties moeten zich registreren bij het NCSC, passende beveiligingsmaatregelen nemen en een significant incident binnen 24 uur melden. Het bestuur moet de maatregelen goedkeuren.