Beveiliging van persoonsgegevens: passende maatregelen
De AVG verplicht je persoonsgegevens passend te beveiligen, met technische en organisatorische maatregelen. Maar wat is passend? Dit artikel maakt het concreet en laat zien hoe je het in het MKB praktisch regelt.
De AVG draait niet alleen om de vraag of je gegevens mag verwerken, maar ook om hoe je ze beschermt. De wet verplicht passende technische en organisatorische maatregelen om persoonsgegevens te beveiligen. Dat klinkt vaag, en juist die vaagheid maakt ondernemers onzeker: wat is passend, en wanneer doe je genoeg?
Dit artikel maakt die verplichting concreet. Het legt uit wat onder passende maatregelen valt, hoe je bepaalt wat genoeg is en hoe je het praktisch regelt in het MKB. Het verbindt de AVG met je bredere cybersecurity, want goede beveiliging dient beide. Het bouwt voort op wat zijn persoonsgegevens.
Wat passend betekent
De AVG schrijft geen vaste lijst maatregelen voor, maar vraagt om maatregelen die passen bij het risico. Hoe gevoeliger de gegevens en hoe groter de gevolgen van een lek, hoe zwaarder de beveiliging moet zijn. Passend betekent dus: in verhouding tot het risico.
| Factor | Effect op de maatregelen |
|---|---|
| Gevoeligheid gegevens | Gevoeliger vraagt zwaarder |
| Hoeveelheid | Meer gegevens, meer risico |
| Gevolgen van een lek | Grotere impact vraagt meer |
| Stand van de techniek | Wat redelijkerwijs mogelijk is |
Een bedrijf dat alleen namen en adressen verwerkt, hoeft minder zware maatregelen te treffen dan een bedrijf met medische gegevens. De wet vraagt geen perfectie, maar een redelijke verhouding tussen risico en bescherming. Die afweging maak je zelf en leg je vast.
Technische maatregelen
Technische maatregelen zijn de concrete, vaak digitale beschermingen van je gegevens. Voor het MKB zijn een aantal basismaatregelen vrijwel altijd passend, ongeacht de omvang.
| Maatregel | Wat het doet |
|---|---|
| Versleuteling | Onleesbaar bij diefstal |
| Toegangsbeheer | Alleen wie het nodig heeft |
| Multifactor-authenticatie | Sterke aanmelding |
| Back-ups | Herstel na verlies |
| Updates | Bekende lekken dichten |
Deze maatregelen overlappen sterk met goede cybersecurity. Multifactor-authenticatie blokkeert circa 99,9 procent van de accountaanvallen, en versleuteling maakt gestolen gegevens onbruikbaar. Zie data-encryptie en multifactor-authenticatie. Voor de AVG zijn dit geen extra's, maar onderdeel van passende beveiliging.
Organisatorische maatregelen
Naast techniek vraagt de AVG om organisatorische maatregelen: afspraken, processen en gedrag. Techniek alleen is niet genoeg, want veel datalekken ontstaan door menselijke fouten.
| Maatregel | Wat het doet |
|---|---|
| Afspraken en beleid | Duidelijkheid over wat mag |
| Bewustwording | Medewerkers herkennen risico's |
| Toegang beperken | Alleen wie het nodig heeft |
| Procedure bij incidenten | Snel en juist reageren |
Een groot deel van de datalekken komt door menselijk handelen: een verkeerd geadresseerde mail, een verloren laptop, een misleidende phishingmail. Daarom zijn afspraken en bewustwording net zo belangrijk als techniek. Zie security-awareness. Samen vormen techniek en organisatie de passende beveiliging.
Hoe je bepaalt wat genoeg is
Omdat passend afhangt van het risico, begin je met een risico-inschatting. Je kijkt naar welke gegevens je hebt en wat er zou gebeuren als die uitlekken. Op basis daarvan bepaal je de zwaarte van je maatregelen.
| Stap | Vraag |
|---|---|
| Inventariseren | Welke persoonsgegevens heb ik? |
| Risico inschatten | Wat als deze uitlekken? |
| Maatregelen kiezen | Wat past bij dat risico? |
| Vastleggen | Welke maatregelen heb ik getroffen? |
Voor de meeste MKB-bedrijven leidt deze afweging tot een set basismaatregelen: versleuteling, toegangsbeheer, multifactor, back-ups, updates en afspraken. Verwerk je gevoelige gegevens, dan komt daar meer bij. Het vastleggen is belangrijk, want bij een datalek wil de toezichthouder zien wat je had geregeld.
Beveiliging in cijfers
| Gegeven | Waarde |
|---|---|
| MFA blokkeert | circa 99,9 procent van accountaanvallen |
| Opzet basismaatregelen MKB | circa 24 uur |
| Onderhoud | circa 4 uur per maand |
| Herziening | elke 12 maanden |
| Meldtermijn datalek | binnen 72 uur |
| Boete onvoldoende beveiliging | tot 10 miljoen euro of 2 procent omzet |
| Datalekschade MKB | tienduizenden euro's |
De cijfers laten zien dat passende beveiliging voor het MKB haalbaar is: een set basismaatregelen is in circa 24 uur op te zetten, met circa 4 uur per maand onderhoud. Tegenover een boete tot 10 miljoen euro of 2 procent van de omzet voor onvoldoende beveiliging en datalekschade in de tienduizenden euro's is dat een verstandige investering. Mocht er toch iets misgaan, dan moet je een datalek binnen 72 uur melden, zie datalek melden.
Praktische aanpak
Passende beveiliging regelen is voor het MKB een kwestie van de basis op orde brengen en bijhouden.
- Inventariseer je gegevens en risico's. Wat heb je, en wat als het uitlekt?
- Tref de basismaatregelen. Versleuteling, toegangsbeheer, multifactor, back-ups, updates.
- Maak afspraken. Beleid, bewustwording en een incidentprocedure.
- Leg het vast. Noteer welke maatregelen je hebt getroffen.
- Herzie periodiek. Controleer elke 12 maanden of je beveiliging nog past.
Voor een MKB-bedrijf is dit goed te doen, en het meeste overlapt met goede cybersecurity. De grootste winst zit in de basismaatregelen, die zowel je AVG-naleving als je algehele veiligheid versterken.
Conclusie
De AVG verplicht passende technische en organisatorische maatregelen om persoonsgegevens te beschermen. Passend betekent in verhouding tot het risico: gevoeliger en meer gegevens vragen zwaarder. Voor het MKB komt het neer op een set basismaatregelen, versleuteling, toegangsbeheer, multifactor, back-ups en updates, aangevuld met afspraken en bewustwording. Die zijn in circa 24 uur op te zetten en overlappen met goede cybersecurity. Tegenover een boete tot 10 miljoen euro of 2 procent van de omzet en datalekschade in de tienduizenden euro's is dat een verstandige investering. Lees verder in cybersecurity en AVG voor het MKB.
Waarom dit samenvalt met cybersecurity
Een prettige bijkomstigheid van de AVG-beveiligingsplicht is dat die vrijwel volledig samenvalt met goede cybersecurity. De maatregelen die je treft om persoonsgegevens te beschermen, beschermen je hele bedrijf. Je doet het werk dus maar een keer, voor twee doelen.
| Maatregel | AVG-doel | Cybersecurity-doel |
|---|---|---|
| Versleuteling | Gegevens onleesbaar bij diefstal | Data beschermd |
| Multifactor | Sterke aanmelding | 99,9 procent aanvallen geblokkeerd |
| Back-ups | Herstel na verlies | Continuiteit |
| Updates | Lekken dichten | Minder kwetsbaarheden |
Voor een MKB-bedrijf met 20 medewerkers is een set basismaatregelen in circa 24 uur op te zetten, met circa 4 uur per maand onderhoud. Die investering dient zowel je AVG-naleving als je algehele veiligheid. Multifactor-authenticatie alleen al blokkeert circa 99,9 procent van de accountaanvallen, en versleuteling maakt gestolen gegevens onbruikbaar.
Het loont om de techniek en de organisatie als een geheel te zien. Je kunt de beste versleuteling hebben, maar als een medewerker een gevoelig bestand naar het verkeerde adres mailt, lekt er toch data. Daarom horen afspraken, bewustwording en een incidentprocedure bij passende beveiliging. Een groot deel van de datalekken komt door menselijk handelen, dus daar valt de meeste winst te halen. Tegenover een boete tot 10 miljoen euro of 2 procent van de omzet voor onvoldoende beveiliging en datalekschade in de tienduizenden euro's is die gecombineerde aanpak een verstandige keuze. Herzie elke 12 maanden of je maatregelen nog passen bij je risico.
Concreet: reserveer circa 24 uur voor de basismaatregelen, plan circa 4 uur per maand onderhoud en herzie elke 12 maanden of je beveiliging nog past bij je risico. Zorg dat je een datalek binnen 72 uur kunt melden. Met die vaste punten bescherm je zowel je persoonsgegevens als je hele bedrijf, en blokkeer je met multifactor alleen al circa 99,9 procent van de accountaanvallen, tegenover boetes tot 10 miljoen euro of 2 procent van de omzet voor onvoldoende beveiliging.
Het mooie is dat elke euro en elk uur dat je in deze basismaatregelen steekt, dubbel telt: je voldoet aan de AVG en je maakt je hele bedrijf weerbaarder tegen aanvallen. Weinig investeringen in een MKB-bedrijf dienen zo direct twee doelen tegelijk, en juist daarom is dit een verstandige plek om te beginnen.
Veelgestelde vragen
Wat eist de AVG over beveiliging?
Passende technische en organisatorische maatregelen om persoonsgegevens te beschermen. De wet schrijft geen vaste lijst voor, maar vraagt maatregelen die passen bij het risico van de verwerking.
Wat betekent passend?
In verhouding tot het risico. Hoe gevoeliger de gegevens en hoe groter de gevolgen van een lek, hoe zwaarder de beveiliging moet zijn. Een bedrijf met medische gegevens moet meer doen dan een met alleen namen en adressen.
Welke basismaatregelen zijn er?
Versleuteling, toegangsbeheer, multifactor-authenticatie, back-ups en updates aan de technische kant, plus afspraken, bewustwording en een incidentprocedure aan de organisatorische kant.
Is techniek genoeg?
Nee. Veel datalekken ontstaan door menselijke fouten, zoals een verkeerd geadresseerde mail of een phishingmail. Daarom zijn organisatorische maatregelen, zoals afspraken en bewustwording, net zo belangrijk.
Wat als ik onvoldoende beveilig?
Dan loop je risico op een boete tot 10 miljoen euro of 2 procent van de omzet, en op datalekschade in de tienduizenden euro's. Leg daarom vast welke maatregelen je hebt getroffen, want bij een datalek wil de toezichthouder dat zien.
Dit artikel is informatief en geen juridisch advies op maat. Voor je eigen situatie raadpleeg je een gespecialiseerde adviseur of de Autoriteit Persoonsgegevens.