Kennis & actualiteit
Knowledge & updates

Inzichten over NIS2, DORA, GDPR & projectmanagement

Insights on NIS2, DORA, GDPR & project management

Praktische duiding, geen jargon. Nieuwe inzichten verschijnen hier regelmatig.

Practical clarity, no jargon. New insights are added here regularly.

5 signalen dat je organisatie NIS2-klaar moet zijn

5 signs your organisation needs to get NIS2-ready

Veel organisaties denken dat NIS2 "voor later" is, of enkel voor de allergrootste spelers. In de praktijk vallen meer bedrijven onder de wet dan verwacht. Vijf signalen dat het tijd is om NIS2 concreet aan te pakken: je levert diensten in een kritieke of belangrijke sector; je hebt 50+ werknemers of meer dan €10 miljoen omzet; je bent leverancier van een organisatie die zelf onder NIS2 valt; je hebt geen actueel overzicht van je cyberrisico's of incidentprocedures; of het management heeft geen duidelijkheid over zijn eigen verantwoordelijkheid. Herken je twee of meer signalen? Dan is een nulmeting de logische eerste stap.

Many organisations assume NIS2 is "for later", or only for the very largest players. In practice, more businesses fall under the law than expected. Five signs it's time to tackle NIS2: you operate in a critical or important sector; you have 50+ employees or over €10 million in turnover; you supply an organisation that itself falls under NIS2; you lack an up-to-date view of your cyber risks or incident procedures; or management still isn't clear on its own liability. Recognise two or more signs? A baseline assessment is the logical first step.

DPO aanstellen: verplicht of slim? Wat de wet écht zegt

Appointing a DPO: mandatory or smart? What the law actually says

"Moet ik een DPO aanstellen?" is een van de meest gestelde vragen die ik krijg - en het antwoord is genuanceerder dan de meeste online checklists suggereren. Artikel 37 AVG maakt de aanstelling verplicht voor overheidsinstanties en organisaties met grootschalige monitoring of verwerking van gevoelige gegevens. Voor de meeste KMO's is er geen strikte plicht - maar "niet verplicht" betekent niet "geen risico": elke organisatie blijft aansprakelijk bij een inbreuk, met boetes tot 4% van de wereldwijde jaaromzet. Een vast extern aanspreekpunt beperkt dat risico, zonder de kost van een fulltime aanwerving.

"Do I need to appoint a DPO?" is one of the most common questions I get - and the answer is more nuanced than most online checklists suggest. Article 37 GDPR makes appointment mandatory for public authorities and organisations with large-scale monitoring or processing of sensitive data. Most SMEs have no strict obligation - but "not mandatory" doesn't mean "no risk": any organisation remains liable in case of a breach, with fines up to 4% of global turnover. A fixed external point of contact limits that risk, without the cost of a full-time hire.

Search