Nee, een ISO 27001-certificaat maakt je niet automatisch AVG-compliant. ISO 27001 is een vrijwillige norm voor informatiebeveiliging en dekt vooral de beveiligingseis uit de AVG (artikel 32). De AVG is een wet die ook eisen stelt aan de grondslag, doelbinding, bewaartermijnen, transparantie en de rechten van betrokkenen. Daar zegt ISO 27001 niets over. Wie ISO 27001 heeft, heeft wel een flinke voorsprong.
Wat is ISO 27001?
ISO 27001 is de internationale norm voor een managementsysteem voor informatiebeveiliging (ISMS). Je brengt de risico's voor je informatie in kaart, kiest maatregelen om ze te beheersen en laat zien dat je dat systeem onderhoudt en verbetert. De bijlage van de norm bevat 93 beheersmaatregelen, van toegangsbeheer tot leveranciersbeleid.
Certificering is vrijwillig en gebeurt door een geaccrediteerde certificerende instelling. Een certificaat is drie jaar geldig, met jaarlijkse controle-audits.
Het verschil tussen ISO 27001 en de AVG
| ISO 27001 | AVG | |
|---|---|---|
| Wat is het? | Vrijwillige norm | Wet, verplicht |
| Beschermt | Alle informatie van de organisatie | Persoonsgegevens en de privacy van mensen |
| Perspectief | Risico voor de organisatie | Risico voor de betrokkene |
| Kern | Vertrouwelijkheid, integriteit, beschikbaarheid | Rechtmatigheid, transparantie, doelbinding, minimalisatie, rechten |
| Controle | Certificerende instelling | Autoriteit Persoonsgegevens |
| Bij tekortkoming | Certificaat in gevaar | Boete, last onder dwangsom, claims |
Het belangrijkste verschil zit in het perspectief. ISO 27001 vraagt: hoe beschermen we onze informatie? De AVG vraagt: mogen we deze gegevens eigenlijk wel verwerken, en weet de betrokkene wat we ermee doen?
Wat ISO 27001 wél afdekt
Een goed ingericht ISMS helpt direct bij een aantal AVG-verplichtingen:
- ✓Beveiliging van de verwerking (artikel 32): technische en organisatorische maatregelen.
- ✓Incidentbeheer: een basis voor je datalekprocedure en de meldplicht binnen 72 uur.
- ✓Leveranciersbeheer: een deel van wat je met verwerkers moet afspreken.
- ✓Toegangsbeheer en bewustwording: wie mag waarbij, en weet iedereen wat er van hem verwacht wordt.
- ✓Risicoanalyse: een methode die je ook voor een DPIA kunt gebruiken.
Wat ISO 27001 níet afdekt
Deze AVG-verplichtingen vallen buiten de norm. Ook met een certificaat moet je ze apart regelen:
- Grondslag per verwerking: mag je deze gegevens überhaupt verwerken?
- Doelbinding en dataminimalisatie: gebruik je gegevens alleen waarvoor ze bedoeld zijn, en niet meer dan nodig?
- Verwerkingsregister volgens artikel 30 AVG.
- Privacyverklaring en transparantie naar betrokkenen.
- Rechten van betrokkenen: inzage, correctie, verwijdering, bezwaar, binnen een maand.
- Bewaartermijnen en daadwerkelijk verwijderen.
- DPIA bij verwerkingen met een hoog risico.
- Doorgifte buiten de EU en de juridische waarborgen daarvoor.
- FG: de vraag of je er een moet aanstellen.
Een praktijkvoorbeeld van hoe dit misgaat, lees je in ISO-gecertificeerd? Waarom dat nog geen AVG-compliance betekent.
ISO 27001 op orde? Regel nu de AVG-kant
RealCob controleert de AVG-verplichtingen die buiten je ISMS vallen en maakt de documenten die ontbreken.
ISO 27701, ISO 9001 en een AVG-certificaat
ISO 27701 is de privacy-uitbreiding op ISO 27001. De norm voegt eisen toe voor het beheer van persoonsgegevens en sluit beter aan op de AVG. Ook ISO 27701 is geen bewijs dat je aan de wet voldoet, maar het gat wordt kleiner.
ISO 9001 gaat over kwaliteitsmanagement en zegt vrijwel niets over privacy of informatiebeveiliging. Voor de AVG levert het certificaat hooguit een gewoonte op van processen vastleggen en verbeteren.
En een AVG-certificaat? De AVG maakt certificering mogelijk (artikel 42), maar een certificaat ontslaat je nooit van je eigen verantwoordelijkheid. Aantonen dat je aan de regels voldoet, blijft je eigen taak.
ISO 27001 en de AVG combineren
Heb je al een ISMS, gebruik het dan als fundament en bouw de privacy-onderdelen erbovenop:
- Voeg aan je risicoanalyse het perspectief van de betrokkene toe.
- Maak een verwerkingsregister met grondslag, doel en bewaartermijn per proces.
- Richt een procedure in voor verzoeken van betrokkenen.
- Laat je incidentprocedure expliciet de AVG-meldplicht bevatten, en, als je eronder valt, die van NIS2.
- Houd alles in één set documentatie bij, zodat je bij een audit en bij een AP-vraag hetzelfde laat zien.
RealCob vult de AVG-kant aan naast je ISMS: register, grondslagen, rechtenverzoeken, DPIA's en bewaartermijnen, per afdeling en aantoonbaar.