Door Erik van den Bogart, jurist en functionaris gegevensbescherming bij AVG Juristen
Normen als ISO 27001 en NEN 7510 worden vaak in één adem met de AVG genoemd. Dat is niet gek, want ze raken elkaar voortdurend. Toch zijn het drie verschillende zaken, met een eigen doel en scope. Wie dat door elkaar haalt, denkt misschien klaar te zijn terwijl dat niet zo is.
Kort samengevat
- De AVG is de wet. Die bepaalt wanneer het verwerken van persoonsgegevens rechtmatig is.
- NEN 7510 en ISO 27001 zijn normen, geen wetgeving. Zij vullen vooral artikel 32 in, de beveiligingsverplichting.
- Een certificaat dekt daarom niet de hele AVG. Een grondslag en een verwerkingsregister komen in de norm niet terug.
- Een geaccrediteerd AVG-certificaat bestaat in Nederland nog niet. De AVG maakt het mogelijk, de accreditatie ontbreekt.
- De rollen verschillen wezenlijk. De auditor toetst tegen een norm, de FG houdt toezicht op de wet, de accountant kijkt naar de jaarrekening.
Die verwarring is goed te begrijpen. Er kijken tegenwoordig nogal wat mensen mee naar min of meer dezelfde onderwerpen en dat maakt het al snel onoverzichtelijk. Bij zorgorganisaties ziet u dit concreet terug: zij zijn druk met NEN 7510 en zien dat al snel als “we voldoen”, terwijl dat niet vanzelfsprekend zo is.
Eerst de wet: de AVG
De AVG is een wet die geldt in de hele Europese Unie. Zij regelt de omgang met persoonsgegevens: wanneer u ze mag verzamelen, hoe lang u ze mag bewaren, welke rechten mensen hebben over hun eigen gegevens en aan welke voorwaarden u moet voldoen als u gegevens deelt met een andere partij. Artikel 32 van de wet verplicht organisaties om “passende technische en organisatorische maatregelen” te nemen om persoonsgegevens te beveiligen, zonder precies te zeggen wat dat inhoudt.
Dan de norm: ISO 27001 en NEN 7510
Hier komen de normen in beeld. ISO 27001 is een internationale norm voor informatiebeveiliging. Zij beschrijft geen losse technische maatregelen, maar een managementsysteem: hoe een organisatie risico’s rond informatie in kaart brengt, welke maatregelen zij kiest en hoe zij dat proces blijft bewaken. NEN 7510 is de Nederlandse variant hiervan, gebaseerd op ISO 27001 maar met aanvullende eisen voor de zorg.
Belangrijk: deze normen zijn zelf geen wetgeving. Het zijn gezaghebbende normen, opgesteld door de markt en normalisatie-instituten, die soms wel in een wet of algemene maatregel van bestuur worden opgenomen. Bij NEN 7510 is dat het geval: de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) verwijst dwingend naar NEN 7510 en verplicht zorgaanbieders zich eraan te houden.
Wat een norm wel doet, is de open eis uit artikel 32 AVG concreet en toetsbaar invullen. Beveiliging op orde hebben volgens NEN 7510 of ISO 27001 is dus in feite een maatregel om persoonsgegevens rechtmatig te mogen verwerken. De norm dient de wet, niet andersom.
Waarom dit niet de hele AVG dekt
NEN 7510 en ISO 27001 vullen vooral artikel 32 in, het beveiligingsdeel van de AVG. Zij raken wel op onderdelen aan andere AVG-thema’s: NEN 7510 noemt bijvoorbeeld bewaartermijnen en besteedt aandacht aan inzage van patiënten in hun eigen dossier. Maar dat blijft beperkt tot algemene overwegingen, zonder concrete eisen zoals een reactietermijn op een inzageverzoek. Een grondslag om gegevens te mogen verwerken en een verwerkingsregister, zoals de AVG die voorschrijft, komen in de norm niet terug.
Een organisatie kan dus NEN 7510 of ISO 27001 gecertificeerd zijn en toch niet volledig aan de AVG voldoen. Andersom geldt ook iets: een organisatie kan de privacykant op orde hebben, met een grondslag, een verwerkingsregister en processen voor de rechten van betrokkenen, zonder een erkend beveiligingsraamwerk te gebruiken. Dan kan zij lastiger aantonen dat zij ook echt aan artikel 32 voldoet en is zij dus, ondanks de schijn van orde, niet werkelijk volledig AVG-compliant.
Er bestaat nog geen officieel AVG-certificaat
De AVG biedt in de artikelen 42 en 43 zelf een kader voor een formele AVG-certificering. Maar in Nederland heeft nog geen enkele certificerende instelling de accreditatie van de Raad voor Accreditatie ontvangen die artikel 43 AVG daarvoor vereist.
Wie dus beweert AVG-gecertificeerd te zijn, verwijst op dit moment naar iets anders dan wat de wet zelf onder certificering verstaat.
De mensen erachter
Achter deze normen en de wet staat een aantal rollen die vaak door elkaar worden gehaald.
- FG (Functionaris Gegevensbescherming). Houdt onafhankelijk en doorlopend toezicht op de naleving van de AVG binnen de organisatie. Deze rol kunt u ook uitbesteden met FG-as-a-Service.
- CISO (Chief Information Security Officer). Adviseert en stuurt het beveiligingsbeleid.
- Information security officer. Vertaalt dat beleid naar concrete maatregelen op de werkvloer.
- Privacy officer. Werkt de dagelijkse privacypraktijk uit, onder de vlag van de FG. Ook die rol is in te vullen met een Privacy Officer inhuren.
- Auditor. Toetst periodiek, bijvoorbeeld jaarlijks, of de organisatie aan een specifieke norm voldoet. Wilt u eerst weten waar u staat op de AVG zelf, dan is een AVG audit en nulmeting het startpunt.
- Accountant. Controleert of de jaarrekening een getrouw beeld geeft van de financiële positie.
FG en auditor: toezicht versus toetsing
De FG houdt intern toezicht op de AVG als geheel, adviseert het management en is aanspreekpunt voor zowel de Autoriteit Persoonsgegevens als betrokkenen. De FG mag geen instructies krijgen over hoe dat werk wordt gedaan en neemt zelf geen beslissingen, de verantwoordelijkheid blijft bij de organisatie.
De auditor heeft een andere, meer afgebakende rol: die beoordeelt periodiek of een organisatie aan een norm zoals NEN 7510 of ISO 27001 voldoet en levert daarover een oordeel of certificaat op. Zo’n audit is voor de FG een belangrijk en nuttig middel om toezicht te houden op de informatiebeveiliging en de naleving van artikel 32 AVG, waarbij tijdigheid en kwaliteit van de audit belangrijke aandachtspunten zijn.
Een audit wordt weleens verward met toezicht, waardoor de auditor impliciet de rol van de toezichthouder krijgt en de FG onbedoeld naar de achtergrond verdwijnt. Dat is een misvatting: de auditor toetst tegen een norm, de FG houdt onafhankelijk toezicht op de wet als geheel. Goed uitgevoerd werkt een audit juist ondersteunend: de bevindingen leveren bewijs op waarmee de FG het eigen, bredere oordeel onderbouwt, in plaats van dat zij dat oordeel vervangen.
De accountant: een andere controle, met een eigen wettelijke basis
De accountant heeft ook een wettelijke controletaak, maar een heel andere: die beoordeelt of de jaarrekening een getrouw beeld geeft. Die controle richt zich niet op gegevensbescherming: een goedkeurende controleverklaring zegt dus niets over AVG-naleving, en omgekeerd zegt een NEN 7510- of ISO 27001-certificaat niets over de betrouwbaarheid van de jaarrekening.
Toch voelt het in de praktijk al snel als hetzelfde werk. Om te mogen steunen op geautomatiseerde controls, laat de accountant, vaak samen met een IT-auditor, ook toegangsbeheer en de omgang met persoonsgegevens beoordelen, bijvoorbeeld via een SOC 2-rapport van een IT-dienstverlener. Zo’n rapport kan ook privacyonderwerpen bevatten, zoals bewaartermijnen, en dan lijkt het al snel of de accountant hetzelfde doet als de CISO of de FG.
Het verschil zit in de vraag die gesteld wordt. Een SOC 2-rapport toetst of een organisatie doet wat zij zelf heeft afgesproken: houdt zij zich aan haar eigen bewaarbeleid? De FG toetst een andere vraag: is dat bewaarbeleid zelf wel toegestaan onder de AVG? Zegt zo’n rapport dat de bewaartermijn “in orde” is, dan betekent dat dus alleen dat de organisatie haar eigen beleid netjes volgt, niet dat de FG daar geen vraagtekens meer bij mag zetten. Twijfelt de FG aan de rechtmatigheid van die termijn zelf, dan is dat een aparte, juridische beoordeling die zo’n rapport niet kan wegnemen. Waar de accountant en de IT-auditor dus vooral vaststellen of afgesproken maatregelen goed werken, beoordeelt de FG of die maatregelen ook daadwerkelijk aan de wet voldoen. Beide kunnen prima naast elkaar bestaan, zij kijken alleen naar iets anders.
Ook verwachten klanten soms meer van de accountant dan wettelijk is voorgeschreven, bijvoorbeeld dat die AVG-overtredingen signaleert. Dat hoort niet vanzelfsprekend bij de taak van de accountant.
Dit werkt gelukkig ook in het voordeel van de CISO. Veel maatregelen die de CISO toch al beheert, zoals toegangsbeheer, wijzigingsbeheer, logging en back-up, zijn precies de controls waarop de accountant wil kunnen steunen. Geen extra taak dus, maar een tweede lens op werk dat er toch al ligt: dezelfde maatregel die een aanval afslaat, zorgt er ook voor dat niemand ongemerkt cijfers kan aanpassen. Zo krijgt de CISO een bredere blik, gericht op zowel externe weerbaarheid als interne betrouwbaarheid, zonder daarmee medeverantwoordelijk te worden voor de jaarrekening zelf. Die eindverantwoordelijkheid blijft bij het bestuur en de accountant, net zoals de eindverantwoordelijkheid voor AVG-naleving bij de FG en de organisatie blijft.
Samen sterk
Geen van deze rollen staat op zichzelf. Zij zijn stuk voor stuk onmisbaar, maar pas samen vormen zij een geheel dat sterker is dan de som der delen. Het mooiste gebeurt wanneer zij elkaar niet beconcurreren of verdringen, maar aanvullen: de CISO die vroegtijdig aanschuift bij de FG voordat een nieuw systeem live gaat, de privacy officer die de uitkomsten van een NEN 7510-audit gebruikt om het verwerkingsregister aan te scherpen, de auditor van wie de bevindingen niet in een la verdwijnen maar juist het bewijs leveren waarmee de FG het oordeel onderbouwt.
Zo ontstaat een organisatie die niet alleen op papier voldoet, maar het ook waarmaakt: persoonsgegevens die behoorlijk, rechtmatig en veilig worden verwerkt, niet omdat één functionaris dat alleen moet regelen, maar omdat een heel team daar met wederzijds respect voor elkaars rol aan bijdraagt. Dat is de kern van goede governance rond gegevensbescherming: niet één norm of één functie die alles moet dekken, maar een samenspel van rollen die elk hun eigen instrument bespelen en samen toch één melodie laten horen.
Kortom
De AVG is de wet die bepaalt wat rechtmatige verwerking van persoonsgegevens is. NEN 7510 en ISO 27001 zijn geen wetgeving, maar gezaghebbende normen die specifiek de beveiligingsverplichting uit artikel 32 concreet invullen en dus niet de hele AVG dekken. Een formeel, geaccrediteerd AVG-certificaat zou dat gat kunnen dichten, maar zo’n certificaat bestaat in Nederland nog niet. Wat het verschil uiteindelijk maakt, is niet één document of één certificaat, maar een team dat elkaars rollen kent en respecteert: de FG, de CISO, de privacy officer, de information security officer, de auditor en de accountant, die elk vanuit hun eigen taak bijdragen aan een organisatie die persoonsgegevens behoorlijk, rechtmatig en veilig verwerkt.
Voor de verdiepende lezer
NEN 7510 is wettelijk verankerd via de AMvB Besluit elektronische gegevensverwerking door zorgaanbieders, die op de Wabvpz is gebaseerd. Dat maakt NEN 7510 nog geen onderdeel van de AVG zelf: de AVG is een Europese verordening, en wat “passende maatregelen” onder artikel 32 AVG betekent, wordt uiteindelijk bepaald door de Autoriteit Persoonsgegevens en de rechter, aan de hand van de eigen criteria van de AVG. De Wabvpz-verplichting geeft daarbij wel sterke duiding over wat in de zorgsector als passend geldt, maar is zelf geen bindende invulling van de AVG-norm. Een norm kan dus nooit een wettelijke verplichting opzij zetten, en kan zelfs niet via een andere wet zomaar de invulling van een Europese norm bepalen.
De AVG-certificering vereist dat een certificerende instelling eerst goedgekeurde criteria heeft en vervolgens door de Raad voor Accreditatie wordt geaccrediteerd volgens de norm EN-ISO/IEC 17065. Er is wel beweging: de criteria van certificerende instelling Brand Compliance zijn door de Autoriteit Persoonsgegevens goedgekeurd en ook door de EDPB als Europees gegevensbeschermingszegel, waarmee in de hele EER gecertificeerd zou kunnen worden. Maar de accreditatie door de Raad voor Accreditatie moet nog plaatsvinden. Andere certificeringen, zoals ISO 27701 voor privacy-informatiemanagement, zijn expliciet geen formele AVG-certificering en vervangen geen juridische beoordeling van de naleving.
Technisch gezien vraagt de accountant, wanneer processen zijn uitbesteed aan een IT-dienstverlener, meestal een ISAE 3402-rapportage op (ook wel SOC 1 genoemd), gericht op de voor de jaarrekening relevante beheersmaatregelen. Een SOC 2-rapportage gaat breder, over beveiliging, beschikbaarheid en desgewenst privacy, en dient vooral als aanvullende context. Het standpunt dat privacywetgeving niet vanzelfsprekend bij de taak van de accountant hoort, is ook terug te zien in een Nederlandse tuchtzaak, waarin een klaagster vond dat accountants tijdens een jaarrekeningcontrole een datalek hadden moeten opmerken. De accountants stelden, en de tuchtrechter volgde dat, dat privacywetgeving ver af staat van de gebeurtenissen en transacties die in de financiële overzichten worden weerspiegeld, en dat hoe groter die afstand, hoe kleiner de kans dat de accountant dit opmerkt.
Veelgestelde vragen over NEN 7510, ISO 27001 en de AVG
Is NEN 7510 wettelijk verplicht?
Voor zorgaanbieders wel, maar niet via de AVG. De Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg verwijst dwingend naar NEN 7510 en verplicht zorgaanbieders zich eraan te houden. De norm zelf is dus geen wetgeving; een andere wet maakt de norm verplicht.
Voldoe ik aan de AVG als ik ISO 27001 gecertificeerd ben?
Nee. Een certificaat toont vooral aan dat u de beveiligingsverplichting uit artikel 32 AVG serieus invult. Verplichtingen als een geldige grondslag, een verwerkingsregister en het afhandelen van de rechten van betrokkenen komen in de norm niet terug.
Bestaat er een AVG-certificaat?
Niet in de vorm die de wet bedoelt. De artikelen 42 en 43 AVG maken formele certificering mogelijk, maar in Nederland heeft nog geen certificerende instelling de daarvoor vereiste accreditatie van de Raad voor Accreditatie. Wie zich AVG-gecertificeerd noemt, verwijst dus naar iets anders.
Kan een auditor de rol van de FG overnemen?
Nee. De auditor toetst periodiek tegen een norm en levert daar een oordeel of certificaat over op. De FG houdt doorlopend en onafhankelijk toezicht op de AVG als geheel. De bevindingen van een audit zijn bewijs waarmee de FG het eigen oordeel onderbouwt, geen vervanging van dat oordeel.
Zegt een goedkeurende controleverklaring iets over AVG-naleving?
Nee. De accountant beoordeelt of de jaarrekening een getrouw beeld geeft. Dat een SOC 2-rapport of een controleverklaring in orde is, betekent alleen dat de organisatie haar eigen afspraken volgt, niet dat die afspraken onder de AVG zijn toegestaan.
Wat AVG Juristen voor u kan doen
Wilt u weten of uw beveiliging en uw privacybeleid op elkaar aansluiten, dan brengt een AVG audit en nulmeting dat in kaart. Zoekt u iemand die het toezicht onafhankelijk oppakt, dan is FG-as-a-Service daarvoor bedoeld, en voor de dagelijkse praktijk kunt u een Privacy Officer inhuren. Gaat het om een losse juridische vraag, bijvoorbeeld of een bewaartermijn houdbaar is, dan helpt juridisch privacy advies u verder. Wilt u eerst weten of de FG-rol voor uw organisatie verplicht is, dan leest u dat in wanneer een FG verplicht is.
Dit artikel is een hulp. Het bericht wordt met aandacht samengesteld, maar aan de informatie kan geen enkel recht worden ontleend.


