Cybersecurity

04 feb, 2025

AVG-compliant: 9 essentiële stappen voor IT-managers

De Algemene Verordening Gegevensbescherming (AVG), beter bekend als de General Data Protection Regulation (GDPR), is sinds 25 mei 2018 van kracht in de hele EU. Deze wet heeft als doel de privacy van burgers beter te beschermen en legt organisaties die persoonsgegevens verwerken strenge regels op. In dit artikel nemen we je mee in de geschiedenis van de AVG, bespreken we de belangrijkste ontwikkelingen sinds de invoering en leggen we uit waarom het belangrijk is om AVG-compliant te zijn.

7 minuten
AVG-compliant IT-managers

De geschiedenis van de AVG

De AVG werd in 2016 aangenomen door de Europese Unie en verving de verouderde Wet bescherming persoonsgegevens (Wbp). De invoering op 25 mei 2018 betekende een grote verandering voor veel organisaties in Europa.

Bedrijven kregen twee jaar de tijd om zich voor te bereiden op de nieuwe wetgeving, maar bij de daadwerkelijke invoering bleek dat veel organisaties niet volledig klaar waren. De eerste maanden na de invoering zagen we dat verschillende bedrijven worstelden met het naleven van de nieuwe regels, wat leidde tot waarschuwingen en boetes door de Autoriteit Persoonsgegevens.

Bescherming privacyrechten

Sinds de invoering heeft de AVG zich ontwikkeld tot een essentiële pijler in de bescherming van privacyrechten binnen de EU. Verschillende organisaties zijn inmiddels geconfronteerd met hoge boetes vanwege niet-naleving, en de focus op dataprotectie is alleen maar groter geworden door de toename van digitale transformaties en datalekken.

Voor IT-managers is het daarom belangrijker dan ooit om te zorgen dat hun organisatie volledig AVG-compliant is.

Whitepapers

Voordat je aan de slag gaat met het verbeteren van je cybersecurity, is het belangrijk om in kaart te brengen waar binnen je organisatie knelpunten zitten. Pelle Aardewerk is cybersecurity expert bij HP, hij legt uit dat je moet starten met risicomanagement.

Downloaden
IWMW-WP-SecurityDriehoek

Waarom is AVG-compliance vandaag de dag nog relevanter?

Privacy blijft een steeds belangrijker onderwerp, zowel voor klanten als voor overheden. De afgelopen jaren zijn er veel voorbeelden geweest van datalekken die grote schade hebben aangericht, zowel financieel als op het gebied van reputatie.

Daarnaast hebben technologische ontwikkelingen zoals kunstmatige intelligentie en big data de behoefte aan duidelijke regelgeving rondom privacy verder vergroot. Door te zorgen dat je organisatie voldoet aan de AVG, bouw je vertrouwen op bij je klanten en medewerkers en voorkom je mogelijke juridische en financiële problemen.

AVG-compliant worden in 9 stappen

In dit artikel bespreken we negen stappen die je kunt nemen om AVG-compliant te worden en te blijven.

Stap 1. Leg gegevensverwerkingen vast

Een belangrijke eerste stap naar AVG-naleving is het vastleggen van alle gegevensverwerkingen binnen je organisatie.

  • Wat voor gegevens worden er verwerkt?
  • Met welk doel?
  • Waar worden deze gegevens bewaard?
  • Breng in kaart hoe er in jouw bedrijf met persoonsgegevens wordt omgegaan en op welke grondslag de gegevens worden verzameld.

Controleer daarbij of de grondslag nog steeds voldoet aan de eisen van de AVG.

Documentatieplicht

Organisaties hebben met de komst van de AVG een documentatieplicht, wat betekent dat je alle gegevensverwerkingen moet registreren. Door nu al de datastromen in kaart te brengen, leg je een goede basis voor verdere compliance.

HP Proactive Insights kan je helpen je apparaten te monitoren en te zorgen dat gegevensverwerkingen veilig blijven.

Stap 2. Creëer bewustwording binnen je organisatie

Om de AVG succesvol te implementeren, is het van groot belang dat medewerkers binnen je organisatie zich bewust zijn van de regels en hun verantwoordelijkheden.

Zorg ervoor dat iedereen op de hoogte is van de impact van de AVG op de dagelijkse werkzaamheden en de processen. Dit kan bijvoorbeeld door trainingen te organiseren of duidelijke handleidingen op te stellen over hoe om te gaan met persoonsgegevens.

Bewustwording is een cruciaal onderdeel van AVG-naleving, omdat het naleven van de regels afhangt van de betrokkenheid van alle medewerkers.

Stap 3. Privacy by Design en Privacy by Default

Privacy by Design betekent dat je vanaf het begin van het ontwerpen van producten en diensten rekening houdt met de privacy van de gebruiker. Privacy by Default betekent dat de standaardinstellingen van een product of dienst altijd zo privacyvriendelijk mogelijk zijn. Dit zijn belangrijke principes van de AVG die helpen om gegevensverwerking tot een minimum te beperken en de privacy van betrokkenen te waarborgen.

Gebruik bijvoorbeeld het Privacy by Design Framework van het SIDN Fonds om te zorgen dat je producten en diensten voldoen aan deze eisen. IT-managers spelen hierbij een sleutelrol, omdat zij vaak betrokken zijn bij de ontwikkeling en implementatie van nieuwe systemen.

Stap 4. Stel een protocol op voor meldplicht datalekken

Een datalek kan grote gevolgen hebben, zowel voor de betrokkenen als voor je organisatie. Onder de AVG ben je verplicht om datalekken binnen 72 uur te melden aan de Autoriteit Persoonsgegevens.

Stel daarom een duidelijk protocol op, zodat medewerkers weten welke stappen er genomen moeten worden in geval van een datalek. Dit protocol moet eenvoudig te begrijpen zijn en duidelijk de verantwoordelijkheden binnen de organisatie vastleggen.

HP Sure Click Enterprise kan helpen malware en phishing-aanvallen te weren, waardoor de kans op datalekken verkleind wordt.

Stap 5. Benoem een Functionaris Gegevensbescherming (FG)

Sommige organisaties zijn verplicht een Functionaris Gegevensbescherming (FG) aan te stellen. Dit geldt onder andere voor overheidsinstanties en organisaties die op grote schaal bijzondere persoonsgegevens verwerken. De FG houdt toezicht op de naleving van de AVG binnen de organisatie en is het aanspreekpunt voor zowel de organisatie als de toezichthoudende autoriteit.

Het is belangrijk te bepalen of jouw organisatie verplicht is een FG aan te stellen. Zelfs als dit niet verplicht is, kan het voordelig zijn om een FG te hebben om ervoor te zorgen dat alle processen voldoen aan de AVG.

Stap 6. Controleer bewerkersovereenkomsten

De AVG stelt strenge eisen aan de afspraken die je maakt met verwerkers van persoonsgegevens, zoals cloudproviders. In een bewerkersovereenkomst moeten onder andere afspraken worden vastgelegd over de beveiliging van de gegevens en de verantwoordelijkheden van de bewerker. Zorg ervoor dat al je hosting- en cloudcontracten voldoen aan de AVG-eisen.

Een goed voorbeeld is het werken met cloudleveranciers. Weet altijd waar jouw gegevens worden opgeslagen en controleer of deze leveranciers voldoen aan de vereiste beveiligingsnormen.

Stap 7. Herzie je privacyverklaring

De privacyverklaring is een belangrijk document waarin je aan betrokkenen uitlegt hoe hun persoonsgegevens worden verwerkt en beschermd. Zorg ervoor dat je privacyverklaring in begrijpelijke taal is geschreven en alle verplichte informatie bevat, zoals het doel van de verwerking en de rechten van betrokkenen. Dit is vooral belangrijk als je diensten aanbiedt aan kinderen, waarbij de taal extra eenvoudig moet zijn.

Het actualiseren van je privacyverklaring is een goede gelegenheid om te controleren of je processen nog voldoen aan de eisen van de AVG en of er geen onnodige gegevens worden verzameld.

Stap 8. Voer een Data Protection Impact Assessment (DPIA) uit

Een Data Protection Impact Assessment (DPIA) helpt je om de privacyrisico’s van je gegevensverwerkingen in kaart te brengen. Dit instrument is verplicht voor organisaties die een hoog privacyrisico lopen, bijvoorbeeld wanneer er systematisch en op grote schaal persoonsgegevens worden verwerkt, of wanneer er gebruik wordt gemaakt van geavanceerde technologieën zoals profiling.

Het uitvoeren van een DPIA kan helpen om potentiële risico’s te identificeren en tijdig maatregelen te nemen om deze risico’s te mitigeren. Zorg ervoor dat je deze beoordeling documenteert, zodat je kunt aantonen dat je zorgvuldig met privacyrisico’s omgaat.

Voor uitgebreide beveiligingsmaatregelen kun je HP Wolf Security gebruiken om te zorgen dat gevoelige informatie beschermd blijft tegen cyberdreigingen.

Stap 9. Verhoog je ICT-beveiliging

Zowel de verantwoordelijke als de bewerker moeten onder de AVG zorgdragen voor adequate technische en organisatorische beveiliging van systemen waarmee persoonsgegevens worden verwerkt. Dit betekent dat je de beveiliging van je ICT-omgeving op orde moet hebben. Denk hierbij aan firewalls, antivirussoftware, maar ook aan toegangscontrole en versleuteling van data.

Zorg dat je regelmatig controleert of alle software up-to-date is en voldoet aan de laatste beveiligingsstandaarden. Veel datalekken worden veroorzaakt door verouderde software of onvoldoende beveiligde systemen.

IT-managers hebben hier een belangrijke verantwoordelijkheid in om ervoor te zorgen dat de technische infrastructuur voldoet aan de AVG-eisen.

AVG-boetes en het belang van compliance

Sinds de AVG in werking is getreden, heeft de Autoriteit Persoonsgegevens verschillende boetes opgelegd aan organisaties die niet voldeden aan de eisen. Deze boetes kunnen oplopen tot 20 miljoen euro of 4 procent van de wereldwijde omzet van het bedrijf, afhankelijk van welk bedrag hoger is. De impact van een dergelijke boete kan desastreus zijn, zowel financieel als op het gebied van reputatie.

Toch gaat AVG-compliance verder dan alleen het vermijden van boetes. Het gaat ook om het opbouwen van vertrouwen bij je klanten en medewerkers en het beschermen van de gegevens van betrokkenen. In een tijd waarin privacy steeds belangrijker wordt, kan een sterke focus op gegevensbescherming zelfs een concurrentievoordeel opleveren.

Voorbeelden uit de praktijk:

  • Datalek bij XYZ Bank (2023): In 2023 werd XYZ Bank getroffen door een groot datalek waarbij duizenden klantgegevens op straat kwamen te liggen. Een dergelijk incident toont aan hoe belangrijk het is om protocollen op te stellen voor het melden van datalekken en om deze protocollen te testen.
  • Succesvolle DPIA bij ABC Zorginstelling: ABC Zorginstelling voerde een DPIA uit om de privacyrisico’s van een nieuwe digitale patiëntenportaal te evalueren. Dit leidde tot het implementeren van extra beveiligingsmaatregelen en zorgde ervoor dat de introductie van het portaal soepel verliep, zonder privacyrisico’s voor patiënten.

Door dergelijke voorbeelden te bestuderen, kun je leren van de fouten en successen van andere organisaties en ervoor zorgen dat jouw organisatie goed voorbereid is op mogelijke risico’s.

Goed voorbereid op controles door de Autoriteit Persoonsgegevens

De AVG is inmiddels al enkele jaren van kracht, maar veel organisaties hebben nog steeds moeite om volledig compliant te zijn. Door de negen stappen in dit artikel te volgen, kun je ervoor zorgen dat jouw organisatie voldoet aan de eisen van de AVG en voorbereid is op mogelijke controles door de Autoriteit Persoonsgegevens.

Het is belangrijk niet alleen te focussen op de technische aspecten, maar ook om bewustwording te creëren binnen je organisatie en te zorgen dat iedereen op de hoogte is van zijn of haar verantwoordelijkheden.

De businesscase van goede security

Wil je als IT-manager graag genoeg geld en aandacht voor security binnen je bedrijf, maar weet je niet goed hoe je dit aan moet pakken? In deze longread lees je hoe je de directie kunt overtuigen met een ijzersterke businesscase.

Downloaden
IWMW-MT Select-248x352px-1