AVG en informatiebeveiliging: wat de wet van je vraagt en hoe je het aanpakt
AVG informatiebeveiliging betekent kort gezegd: je bent als organisatie verplicht om persoonsgegevens technisch en organisatorisch goed te beveiligen. Dit is geen bijzaak, maar een van de zes kernbeginselen van de Algemene verordening gegevensbescherming (AVG). De Autoriteit Persoonsgegevens (AP) ziet hier actief op toe. Doe je te weinig, dan riskeer je een boete én schade aan het vertrouwen van mensen van wie je gegevens verwerkt.
Dit artikel gaat specifiek in op wat de AVG van je vraagt op het gebied van informatiebeveiliging: welke maatregelen zijn verplicht, hoe concreet zijn die eisen, en waar gaat het in de praktijk het vaakst mis.
Wat de AVG precies zegt over informatiebeveiliging
Artikel 32 van de AVG legt de beveiligingsplicht vast. De wet vraagt om “passende technische en organisatorische maatregelen” om persoonsgegevens te beschermen. Wat “passend” is, hangt af van drie factoren: de stand van de techniek, de kosten van de maatregelen, en het risico voor de betrokkenen. Hoe gevoeliger of omvangrijker de gegevensverwerking, hoe zwaarder de beveiligingseisen moeten zijn.
De AVG noemt zelf een aantal voorbeelden van maatregelen die je kunt treffen. Dat zijn geen verplichte standaarden, maar wel sterke richtlijnen:
- Versleuteling (encryptie) van persoonsgegevens
- Pseudonimisering van gegevens waar dat mogelijk is
- Het waarborgen van de vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van systemen
- De mogelijkheid om bij een incident gegevens snel te herstellen
- Een proces voor het regelmatig testen en evalueren van beveiligingsmaatregelen
Opvallend is dat de AVG bewust geen vaste technische standaard voorschrijft. De wet legt de verantwoordelijkheid bij de organisatie zelf. Je moet dus zelf aantonen dat jouw maatregelen passend zijn voor jouw situatie. Dat vraagt om een actieve, onderbouwde aanpak, niet om een eenmalig afvinklijstje.
Technische maatregelen die de AVG verwacht
Op technisch vlak draait AVG informatiebeveiliging om het voorkomen van onbevoegde toegang, verlies en lekken van gegevens. In de praktijk betekent dit minimaal:
- Toegangsbeveiliging: alleen medewerkers die gegevens écht nodig hebben, krijgen toegang. Dit principe heet “least privilege” en is een basiseis.
- Sterke wachtwoorden en multifactorauthenticatie (MFA): dit verlaagt het risico op onbevoegde toegang aanzienlijk.
- Encryptie: zowel van gegevens in opslag als van gegevens die je verstuurt. Denk aan versleutelde e-mail en https-verbindingen.
- Logging en monitoring: bijhouden wie wanneer welke gegevens raadpleegt, zodat je een incident kunt herleiden.
- Regelmatige back-ups: zodat gegevens na een incident, zoals ransomware, hersteld kunnen worden.
- Patchbeheer: software en systemen up-to-date houden om bekende kwetsbaarheden te dichten.
Er is geen wettelijke eis om een specifiek certificaat te halen, maar een norm als ISO 27001 of de BIO (Baseline Informatiebeveiliging Overheid, verplicht voor overheidsorganisaties) biedt een solide structuur om aan de AVG te voldoen. Voor andere organisaties zijn dit bruikbare referentiepunten.
Organisatorische maatregelen: minstens even belangrijk
Techniek alleen is niet voldoende. De AVG vraagt ook om organisatorische maatregelen, en dat is het deel waar in de praktijk vaak te weinig aandacht voor is. Denk hierbij aan:
- Beleid en procedures: een privacybeleid, een beveiligingsbeleid, en duidelijke interne afspraken over hoe medewerkers omgaan met persoonsgegevens.
- Bewustwording en training: medewerkers zijn vaak de zwakste schakel. Regelmatige training over phishing, veilig werken en datalekken verkleint het risico.
- Geheimhoudingsverklaringen: medewerkers en externe partijen die persoonsgegevens verwerken, moeten gebonden zijn aan geheimhouding.
- Verwerkersovereenkomsten: werk je met externe partijen die gegevens voor jou verwerken, dan ben je verplicht een verwerkersovereenkomst te sluiten. Daarin leg je ook vast welke beveiligingseisen die partij moet naleven.
- Dataclassificatie: weten welke gegevens je hebt, hoe gevoelig ze zijn en waar ze staan. Zonder dit overzicht kun je geen passende beveiliging inrichten.
Een veelgemaakte fout is dat organisaties wel technische maatregelen treffen, maar vergeten dat een medewerker die een laptop onbeveiligd in de trein laat liggen, of een Excel-bestand met klantgegevens via gewone e-mail verstuurt, alsnog een datalek veroorzaakt.
Datalekken en de meldplicht
Bij informatiebeveiliging hoort ook de meldplicht bij datalekken, die rechtstreeks uit de AVG volgt. Als er ondanks alle maatregelen toch iets misgaat, ben je verplicht een datalek binnen 72 uur te melden bij de Autoriteit Persoonsgegevens. Gaat het om een lek met hoge risico’s voor betrokkenen, dan moet je ook de betrokkenen zelf informeren.
Een datalek is breder dan veel mensen denken. Het gaat niet alleen om hackers die gegevens stelen. Ook een verkeerd verstuurde e-mail, een verloren USB-stick of een verkeerd ingestelde cloudmap waarbij persoonsgegevens onbedoeld zichtbaar worden, telt als datalek. Goed beveiligen verkleint de kans, maar een noodprocedure voor als het toch misgaat hoort ook bij de verplichte voorbereiding.
Privacy by design en privacy by default
De AVG vraagt ook dat je beveiliging al inbouwt in de ontwerpfase van systemen en processen. Dit heet privacy by design. Bouw je een nieuwe applicatie of stel je een nieuw proces in, dan moet je vanaf het begin nadenken over minimale gegevensverwerking en maximale beveiliging, niet achteraf als een pleister.
Privacy by default houdt in dat de standaardinstellingen van systemen altijd de meest privacyvriendelijke optie zijn. Gebruikers hoeven dus niet zelf actie te ondernemen om hun gegevens te beschermen: de bescherming staat standaard aan. Dit heeft directe gevolgen voor hoe je software en diensten inricht.
Waar gaat het in de praktijk mis?
De Autoriteit Persoonsgegevens ontvangt jaarlijks tienduizenden datalekkmeldingen. De meest voorkomende oorzaken zijn menselijke fouten (zoals een e-mail naar de verkeerde ontvanger), zwakke toegangsbeveiliging en het ontbreken van bewustwording bij medewerkers. Organisaties worden ook regelmatig beboet voor het niet hebben van een verwerkersovereenkomst met externe leveranciers, of voor het ontbreken van een aantoonbaar beleid.
Een valkuil is denken dat informatiebeveiliging alleen een IT-probleem is. In de AVG-context is het een organisatiebreed vraagstuk, waarbij directie, HR, inkoop en IT allemaal een rol spelen. De verantwoordelijkheid ligt bij de verwerkingsverantwoordelijke, dus bij de organisatie als geheel, niet uitsluitend bij de systeembeheerder.
Veelgestelde vragen over AVG en informatiebeveiliging
Moet ik als kleine organisatie ook aan de beveiligingseisen voldoen?
Ja. De AVG maakt geen uitzondering op basis van de omvang van een organisatie. Wat “passend” is, wordt wel beoordeeld naar de situatie: een eenmanszaak met een kleine klantenlijst hoeft minder zware maatregelen te treffen dan een
iPhone vs Android privacy: wie beschermt jouw gegevens beter?
WhatsApp privacy en AI: wat weet de app over jou?
Geavanceerde privacy voor chats in WhatsApp: zo werkt het
Indirect afhouden bij hockey: wat het is en wanneer de scheids fluit
Padel regels: complete uitleg van alle spelregels
Puntentelling tennis: zo werkt het systeem van 15, 30, 40 en verder