Met de voorstellen voor de Cybersecurity Act 2 en aanpassingen aan de NIS2-richtlijn zet de Europese Commissie een volgende stap in het versterken van de digitale weerbaarheid van de EU. In een gezamenlijke opinie laten de EDPB (European Data Protection Board) en EDPS (European Data Protection Supervisor) zien dat deze ambities niet zonder risico zijn: effectieve cybersecuritymaatregelen kunnen botsen met fundamentele rechten zoals privacy en gegevensbescherming.

De toezichthouders benadrukken dat cybersecurity en gegevensbescherming nauw met elkaar verweven zijn. Enerzijds beschermt cybersecurity persoonsgegevens tegen misbruik, maar anderzijds kunnen beveiligingsmaatregelen zelf een inbreuk vormen op privacyrechten. Daarom moeten maatregelen niet alleen effectief zijn, maar ook voldoen aan de beginselen van noodzakelijkheid en proportionaliteit .
De voorstellen geven ENISA (European Union Agency for Cybersecurity) een centralere rol als operationele hub en kenniscentrum. De EDPB en EDPS steunen deze ontwikkeling, maar waarschuwen voor mogelijke grootschalige verwerking van persoonsgegevens. Zij pleiten voor:
Een opvallend positief punt is het voorstel voor een single-entry point voor incidentmeldingen. Dit moet organisaties ontlasten door meldplichten te harmoniseren, zonder afbreuk te doen aan de bescherming van betrokkenen. Tegelijkertijd benadrukken de toezichthouders dat deze systemen zelf ook veilig moeten zijn vanwege de gevoeligheid van de gegevens.
De nieuwe cybersecuritycertificering kan helpen bij het aantonen van AVG-compliance, maar de relatie tussen beide regimes is nog onvoldoende uitgewerkt. De EDPB en EDPS pleiten voor:
De voorstellen besteden expliciet aandacht aan:
Deze ontwikkelingen vergroten de noodzaak om ook bij cybersecuritybeleid structureel rekening te houden met gegevensbescherming.
De opinie maakt duidelijk dat de Europese inzet op cybersecurity verder professionaliseert, maar dat dit alleen houdbaar is als privacy by design en fundamentele rechten integraal worden meegenomen. Voor organisaties betekent dit dat compliance niet langer sectoraal kan worden benaderd: cybersecurity en privacy moeten samen worden ontworpen en uitgevoerd.
