wetzoeker

4.3 — Toezicht op naleving van de afspraken CBP richtsnoeren: beveiliging van persoonsgegevens

Toezicht op naleving van de afspraken

De verantwoordelijke stelt vast dat de afspraken in de bewerkersovereenkomst daadwerkelijk worden nageleefd.

“De verantwoordelijke ziet toe op de naleving van [de technische en organisatorische beveiligingsmaatregelen door de bewerker].”

110 Artikel 14 lid 1 Wbp.

Bij de beoordeling van het toezicht op naleving van de gemaakte afspraken onderkent het CBP in ieder geval de volgende kernpunten:

• Controle en beoordeling van de dienstverlening door de bewerker

111 Deze maatregel wordt nader uitgewerkt in NEN-ISO/IEC 27002:2007 nl, paragraaf 10.2.2.

De verantwoordelijke stelt vast dat de afspraken uit de bewerkersovereenkomst daadwerkelijk worden nageleefd. Hij stelt in ieder geval vast dat de bewerker overeengekomen rapportages daadwerkelijk levert en beoordeelt deze ook inhoudelijk. Verder maakt hij om voldoende zekerheid te krijgen over de naleving gebruik van bijvoorbeeld audits of andere onderzoeken door onafhankelijke partijen.

• Beoordeling en afhandeling van beveiligingsincidenten en datalekken

112 Deze maatregel wordt nader uitgewerkt in NEN-ISO/IEC 27002:2007 nl, paragraaf 13.1.2.

De verantwoordelijke beoordeelt de beveiligingsincidenten en datalekken die worden gerapporteerd door de bewerker of door eventuele subbewerkers. Datalekken die onder een wettelijke meldplicht vallen, meldt hij bij de betreffende toezichthouder. Als hij daartoe wettelijk verplicht is of als er anderszins aanleiding voor is, informeert hij ook de betrokkenen over het beveiligingsincident of het datalek.

• Beheer van wijzigingen in de dienstverlening door de bewerker

113 Deze maatregel wordt nader uitgewerkt in NEN-ISO/IEC 27002:2007 nl, paragraaf 10.2.3.

De verantwoordelijke stelt periodiek vast dat de beveiligingsmaatregelen die met de bewerker zijn overeengekomen nog steeds aantoonbaar overeenstemmen met de betrouwbaarheidseisen en neemt het initiatief tot aanpassing als dat niet meer het geval is. Van wijzigingen die de bewerker initieert stelt de verantwoordelijke vast dat na implementatie nog steeds aan de betrouwbaarheidseisen wordt voldaan.

Regeling
CBP richtsnoeren: beveiliging van persoonsgegevens
Soort
ZBO-regeling
Geldend vanaf
01-03-2013
BWB-id
BWBR0033572
Versie
2013-03-01_0

In de hele regeling · Officiële tekst op wetten.overheid.nl