wetzoeker

3 — Beveiliging in de praktijk CBP richtsnoeren: beveiliging van persoonsgegevens

Beveiliging in de praktijk

Dit hoofdstuk geeft per onderdeel van de plan-do-check-act-cyclus weer hoe het CBP de beveiliging van persoonsgegevens beoordeelt. Het hoofdstuk beschrijft de beveiliging van persoonsgegevens in algemene zin, waarbij wordt aangesloten op standaarden, methoden en maatregelen die in het vakgebied informatiebeveiliging gebruikelijk zijn. In specifieke situaties kunnen organisaties ook met andere standaarden, methoden en maat­regelen het vereiste beveiligingsniveau bereiken. Bij onderzoeken en beoordelingen van de beveiliging van persoonsgegevens is het onderstaande voor het cbp evenwel het uitgangspunt.

Artikel 13 Wbp vereist bij de beveiliging van persoonsgegevens een risicogerichte benadering.

Het artikel vraagt om “passende technische en organisatorische maatregelen” die “rekening houdend met de stand van de techniek en de kosten van de tenuitvoerlegging, een passend beveiligingsniveau [garanderen] gelet op de risico”s die de verwerking en de aard van de te beschermen gegevens met zich meebrengen”. Deze risicogerichte benadering valt in de praktijk uiteen in een aantal onderdelen, die worden weergegeven in onderstaand schema. In het vervolg van deze paragraaf worden deze onderdelen nader toegelicht.

Het uitvoeren van een privacy impact assessment (pia) helpt de verantwoordelijke om de risico”s te beoordelen die een verwerking van persoonsgegevens met zich meebrengt voor de rechten en vrijheden van de betrokkenen en om maatregelen te treffen die deze risico”s beperken.

53 In Europese regelgeving wordt voor de PIA de term ‘privacyeffectbeoordeling’ gebruikt.

Een pia wordt als regel uitgevoerd in het eerste ontwerpstadium van een verwerking. De uitkomsten van de pia kunnen van invloed zijn op de beveiliging van de persoonsgegevens die worden verwerkt, maar kunnen bijvoorbeeld ook leiden tot de keuze om minder persoonsgegevens te verzamelen dan in eerste instantie was voorzien of tot het uitbreiden van de mogelijkheden voor de betrokkenen om zeggenschap uit te oefenen over het gebruik van hun gegevens. De pia valt buiten de reikwijdte van artikel 13 Wbp en van deze richtsnoeren. Wel geeft het uitvoeren van een pia een totaalbeeld van de risico”s voor de betrokkenen en helpt het de verantwoordelijke om beveiligingsmaatregelen te treffen als onderdeel van een samenhangend geheel aan maatregelen waarmee hij de risico”s voor de betrokkenen afdekt en voldoet aan de Wbp.

54 De PIA wordt ook genoemd in het regeerakkoord VVD – PvdA, Bruggen slaan, 29 oktober 2012: “Bij de bouw van systemen en het aanleggen van databestanden is bescherming van persoonsgegevens uitgangspunt. Daar hoort een zogenaamd privacy impact assessment (PIA) standaard bij.”

In het vakgebied informatiebeveiliging vormen de betrouwbaarheidseisen – de eisen aan beschikbaarheid, integriteit en vertrouwelijkheid – het uitgangspunt voor de te treffen beveiligingsmaatregelen.

55 Zie paragraaf 2.2 van deze richtsnoeren.

Bij het verwerken van persoonsgegevens dienen de betrouwbaarheidseisen niet uitsluitend te worden vastgesteld vanuit het belang van de verantwoordelijke, maar met name ook vanuit het belang van de betrokkenen. Er is sprake van een “passend beveiligingsniveau gelet op de risico”s die de verwerking en de aard van de te beschermen gegevens met zich meebrengen”. Het vaststellen van de betrouwbaarheidseisen vanuit het belang van de betrokkenen wordt nader beschreven in paragraaf 3.1 van deze richtsnoeren.

In het vakgebied informatiebeveiliging is het gangbaar dat de verantwoordelijke beveiligingsmaat­regelen treft op basis van een risicoanalyse, waarbij hij de dreigingen inventariseert die kunnen leiden tot een beveiligingsincident, de gevolgen die het beveiligingsincident kan hebben en de kans dat deze gevolgen zich voordoen. De verantwoordelijke kiest de maatregelen zodanig dat wordt voldaan aan de vastgestelde betrouwbaarheidseisen.

56 Zie paragraaf 2.4 van deze richtsnoeren.

De risicoanalyse is een belangrijke randvoorwaarde voor “[maatregelen die], rekening houdend met de stand van de techniek en de kosten van de tenuitvoer­legging, een passend beveiligingsniveau [garanderen]”.

57 Artikel 13 Wbp.

Paragraaf 3.2 van deze richtsnoeren gaat hier nader op in.

Regeling
CBP richtsnoeren: beveiliging van persoonsgegevens
Soort
ZBO-regeling
Geldend vanaf
01-03-2013
BWB-id
BWBR0033572
Versie
2013-03-01_0

In de hele regeling · Officiële tekst op wetten.overheid.nl