Uitdagingen

AVG & ISO 27001 in de praktijk: Hoe je informatiebeveiliging aantoonbaar maakt voor klanten en auditors

Een klant vraagt je om bewijs dat zijn data veilig is. Een auditor wil zien hoe jij risico’s beheert. Op dat moment heb je geen tijd om te zoeken naar beleidsdocumenten of te improviseren met een PowerPoint. Je hebt aantoonbare beveiliging nodig, gedocumenteerd, gestructureerd en controleerbaar.
Dat is precies waar AVG-compliance en ISO 27001 samenkomen. Niet als twee losse vakjes om aan te vinken, maar als één samenhangend systeem waarmee jij aan klanten én auditors laat zien dat informatiebeveiliging bij jou geen bijzaak is. In dit artikel lees je hoe je dat in de praktijk realiseert.

Waarom aantoonbaarheid zwaarder weegt dan intentie

Veel organisaties doen het goed op het gebied van beveiliging. Ze hebben firewalls, endpoint-beveiliging en een back-upbeleid. Maar kunnen ze dat ook bewijzen?
Intentie telt niet bij een AVG-audit of een ISO 27001-certificering. Wat telt is documentatie, logging en aantoonbaar beleid. Een auditor vraagt niet of jij denkt dat de beveiliging op orde is, hij vraagt welk bewijs jij hebt.

Het verband tussen AVG en ISO 27001

De AVG verplicht je om persoonsgegevens te beschermen. ISO 27001 geeft je het raamwerk om dat structureel te doen. Ze vullen elkaar aan, maar zijn niet hetzelfde.
De AVG stelt eisen aan het resultaat: gegevens moeten beschermd zijn en je moet kunnen aantonen hoe. ISO 27001 beschrijft het proces: hoe richt je een Information Security Management System, een ISMS, in dat die bescherming borgt?
In de praktijk betekent dit: een ISO 27001-gecertificeerde organisatie heeft een sterk fundament voor AVG-compliance. Maar certificering alleen is geen garantie. Je moet het systeem ook onderhouden, testen en bijsturen. Dat is het verschil tussen een papieren tijger en echte aantoonbaarheid.

Van risicoanalyse naar beheersmaatregelen

Alles begint bij een risicoanalyse. Welke informatie verwerk jij, waar bevindt die zich en wat zijn de potentiële dreigingen? Zonder deze stap weet je niet welke beheersmaatregelen je nodig hebt en kun je ze ook niet aantonen.
ISO 27001 vereist dat je risico’s identificeert, beoordeelt en vervolgens besluit hoe je ermee omgaat. Dat kan betekenen: accepteren, mitigeren, overdragen of vermijden. Elk besluit moet je vastleggen in een risicoregister.
Wat wij vaak zien in de praktijk: organisaties maken eenmalig een risicoanalyse en leggen die vervolgens in een la. Dat is niet voldoende. Auditors willen zien dat het risicoregister actueel is, dat het meebeweegt met wijzigingen in de IT-omgeving, nieuwe leveranciers of aangepaste werkprocessen.
Concrete situatie: stel dat jij een nieuwe SaaS-applicatie introduceert voor klantbeheer. Dan hoort die applicatie in je risicoanalyse en CMDB thuis, met bijbehorende beheersmaatregelen voor toegang, encryptie en dataretentie.

Documentatie die werkt bij een audit

Een auditor doorloopt een vaste structuur. Hij kijkt naar beleid, procedures, registraties en bewijzen van uitvoering. Als een van deze lagen ontbreekt, wordt de bevinding geregistreerd, ongeacht hoe goed de technische beveiliging is.
Wat je minimaal op orde moet hebben:

  • Een informatiebeveiligingsbeleid dat is goedgekeurd door het management
  • Procedures voor incidentbeheer, toegangsbeheer en back-upbeheer
  • Een register van verwerkingsactiviteiten, verplicht onder de AVG
  • Logbestanden die laten zien dat procedures ook daadwerkelijk worden gevolgd
  • Bewijs van interne audits en managementreviews
  • Zorg dat documenten versiegecontroleerd zijn. Een beleid uit 2021 dat nooit is bijgewerkt, wekt geen vertrouwen. Geef elk document een eigenaar, een datum en een reviewcyclus.

Klanten merken dat dit in het begin wat werk kost, maar dat het daarna werkt als een routinematig systeem. Beveiliging wordt dan iets wat je onderhoudt, niet iets wat je krampachtig bewijst vlak voor een audit.

Leveranciersbeheer en verwerkersovereenkomsten

Een punt dat regelmatig misgaat: de verantwoordelijkheid houdt niet op bij jouw eigen systemen. Als jij persoonsgegevens verwerkt via een externe partij, een cloudprovider, een HR-softwareleverancier of een MSP, dan ben jij als verwerkingsverantwoordelijke nog steeds aansprakelijk.
De AVG verplicht je om verwerkersovereenkomsten af te sluiten. ISO 27001 voegt daar een laag aan toe: jij moet ook beoordelen of de beveiliging bij jouw leveranciers op orde is. Dat betekent vragen om certificeringen, auditrapportages of ingevulde vragenlijsten zoals een SIG of ISAE 3402-rapport.
In de praktijk zie je dat veel organisaties verwerkersovereenkomsten wel sluiten, maar daarna nooit meer naar hun leveranciers kijken. Dat is een risico. Een leverancier die zijn ISO 27001-certificering niet verlengt, of die te maken krijgt met een datalek, raakt ook jouw positie als verwerkingsverantwoordelijke.
Leg in je leveranciersbeheerproces vast hoe en hoe vaak je leveranciers beoordeelt. Zo houd je grip en kun je bij een audit aantonen dat jij actief toezicht houdt.

Incidentbeheer als bewijs van volwassenheid

Hoe jij omgaat met beveiligingsincidenten zegt meer over jouw volwassenheid dan het feit dat incidenten nooit voorkomen. Geen enkele organisatie ontkomt aan incidenten, van een phishingmail tot een verkeerde verzending van persoonsgegevens.
De AVG verplicht je om datalekken binnen 72 uur te melden bij de Autoriteit Persoonsgegevens als er een risico is voor betrokkenen. ISO 27001 vereist dat je een incidentmanagementprocedure hebt én dat je incidenten registreert, analyseert en opvolgt.
Wat auditors en klanten willen zien: een incidentlog met datum, aard van het incident, impact, genomen maatregelen en eventuele meldingen. Ze willen ook zien dat je leert van incidenten, dat het tot aanpassingen in beleid of techniek heeft geleid.
Een herkenbare situatie: een medewerker stuurt per ongeluk een Excel-bestand met klantgegevens naar de verkeerde ontvanger. Dat klinkt klein, maar het is een datalek. Als jij dit correct registreert, meldt waar nodig en de procedure volgt, is dat geen zwakte. Dat is een teken van een volwassen beveiligingsorganisatie.

Veelgestelde vragen over AVG en ISO 27001 in de praktijk

  • Technisch gezien wel, omdat het twee verschillende normen zijn. In de praktijk is dat echter inconsistent. ISO 27001 dekt veel van de technische en organisatorische maatregelen die de AVG ook vereist. Als jij serieus werkt aan ISO 27001-certificering, bouw je tegelijk een stevig fundament voor AVG-compliance. De grootste overlap zit in risicoanalyse, toegangsbeheer en incidentbeheer.
  • ISO 27001 schrijft voor dat je periodiek interne audits uitvoert, maar geeft geen vaste frequentie. In de praktijk hanteren de meeste gecertificeerde organisaties een jaarcyclus, waarbij niet alle processen tegelijk worden geauditeerd. Spreek een auditplanning af die realistisch is voor jouw organisatie en leg die vast. Auditors willen zien dat je het plan ook uitvoert en dat bevindingen worden opgevolgd.
  • Een verwerkersovereenkomst regelt de specifieke afspraken over hoe een verwerker persoonsgegevens mag verwerken: doeleinden, beveiligingsmaatregelen, subverwerkers en meldplichten. Een geheimhoudingsverklaring richt zich op het niet delen van vertrouwelijke informatie in algemene zin. Beide kunnen naast elkaar bestaan, maar vervangen elkaar niet. Onder de AVG is een verwerkersovereenkomst verplicht wanneer een derde partij in jouw opdracht persoonsgegevens verwerkt.Informatiebeveiliging aantoonbaar maken is geen eenmalig project, het is een doorlopend proces van documenteren, testen en bijsturen. Wie dat structureel inricht, staat sterk bij audits én bouwt vertrouwen op bij klanten.

Wil je weten hoe SPS jou hierbij ondersteunt? Bekijk het aanbod of neem direct contact op.

Meer inspiratie

Multi-factor authenticatie: De simpelste stap tegen 90% van de cyberaanvallen

Elke dag worden organisaties gehackt via gestolen wachtwoorden. Niet door geavanceerde aanvallen, maar gewoon omdat een medewerker hetzelfde wachtwoord gebruikte voor zijn bedrijfsaccount en een lek sportforum.

AI-tools veilig inzetten op de werkvloer

Jouw medewerkers gebruiken al AI. Of jij het weet of niet. ChatGPT, Copilot, Gemini: ze zijn gratis, snel en leveren resultaat.

Kennismaken met één van onze eperts

Kennismaken met één van onze e perts