Digitaalgezag logo digitaalgezag
AVG

Beveiliging van persoonsgegevens: passende maatregelen

De AVG verplicht je persoonsgegevens passend te beveiligen, met technische en organisatorische maatregelen. Maar wat is passend? Dit artikel maakt het concreet en laat zien hoe je het in het MKB praktisch regelt.

LMLars Molenaar Laatst bijgewerkt: juni 2026
Beveiliging van persoonsgegevens met passende maatregelen onder de AVG voor het MKB

De AVG draait niet alleen om de vraag of je gegevens mag verwerken, maar ook om hoe je ze beschermt. De wet verplicht passende technische en organisatorische maatregelen om persoonsgegevens te beveiligen. Dat klinkt vaag, en juist die vaagheid maakt ondernemers onzeker: wat is passend, en wanneer doe je genoeg?

Dit artikel maakt die verplichting concreet. Het legt uit wat onder passende maatregelen valt, hoe je bepaalt wat genoeg is en hoe je het praktisch regelt in het MKB. Het verbindt de AVG met je bredere cybersecurity, want goede beveiliging dient beide. Het bouwt voort op wat zijn persoonsgegevens.

Wat passend betekent

De AVG schrijft geen vaste lijst maatregelen voor, maar vraagt om maatregelen die passen bij het risico. Hoe gevoeliger de gegevens en hoe groter de gevolgen van een lek, hoe zwaarder de beveiliging moet zijn. Passend betekent dus: in verhouding tot het risico.

FactorEffect op de maatregelen
Gevoeligheid gegevensGevoeliger vraagt zwaarder
HoeveelheidMeer gegevens, meer risico
Gevolgen van een lekGrotere impact vraagt meer
Stand van de techniekWat redelijkerwijs mogelijk is

Een bedrijf dat alleen namen en adressen verwerkt, hoeft minder zware maatregelen te treffen dan een bedrijf met medische gegevens. De wet vraagt geen perfectie, maar een redelijke verhouding tussen risico en bescherming. Die afweging maak je zelf en leg je vast.

Technische maatregelen

Technische maatregelen zijn de concrete, vaak digitale beschermingen van je gegevens. Voor het MKB zijn een aantal basismaatregelen vrijwel altijd passend, ongeacht de omvang.

MaatregelWat het doet
VersleutelingOnleesbaar bij diefstal
ToegangsbeheerAlleen wie het nodig heeft
Multifactor-authenticatieSterke aanmelding
Back-upsHerstel na verlies
UpdatesBekende lekken dichten

Deze maatregelen overlappen sterk met goede cybersecurity. Multifactor-authenticatie blokkeert circa 99,9 procent van de accountaanvallen, en versleuteling maakt gestolen gegevens onbruikbaar. Zie data-encryptie en multifactor-authenticatie. Voor de AVG zijn dit geen extra's, maar onderdeel van passende beveiliging.

Organisatorische maatregelen

Naast techniek vraagt de AVG om organisatorische maatregelen: afspraken, processen en gedrag. Techniek alleen is niet genoeg, want veel datalekken ontstaan door menselijke fouten.

MaatregelWat het doet
Afspraken en beleidDuidelijkheid over wat mag
BewustwordingMedewerkers herkennen risico's
Toegang beperkenAlleen wie het nodig heeft
Procedure bij incidentenSnel en juist reageren

Een groot deel van de datalekken komt door menselijk handelen: een verkeerd geadresseerde mail, een verloren laptop, een misleidende phishingmail. Daarom zijn afspraken en bewustwording net zo belangrijk als techniek. Zie security-awareness. Samen vormen techniek en organisatie de passende beveiliging.

Hoe je bepaalt wat genoeg is

Omdat passend afhangt van het risico, begin je met een risico-inschatting. Je kijkt naar welke gegevens je hebt en wat er zou gebeuren als die uitlekken. Op basis daarvan bepaal je de zwaarte van je maatregelen.

StapVraag
InventariserenWelke persoonsgegevens heb ik?
Risico inschattenWat als deze uitlekken?
Maatregelen kiezenWat past bij dat risico?
VastleggenWelke maatregelen heb ik getroffen?

Voor de meeste MKB-bedrijven leidt deze afweging tot een set basismaatregelen: versleuteling, toegangsbeheer, multifactor, back-ups, updates en afspraken. Verwerk je gevoelige gegevens, dan komt daar meer bij. Het vastleggen is belangrijk, want bij een datalek wil de toezichthouder zien wat je had geregeld.

Beveiliging in cijfers

GegevenWaarde
MFA blokkeertcirca 99,9 procent van accountaanvallen
Opzet basismaatregelen MKBcirca 24 uur
Onderhoudcirca 4 uur per maand
Herzieningelke 12 maanden
Meldtermijn datalekbinnen 72 uur
Boete onvoldoende beveiligingtot 10 miljoen euro of 2 procent omzet
Datalekschade MKBtienduizenden euro's

De cijfers laten zien dat passende beveiliging voor het MKB haalbaar is: een set basismaatregelen is in circa 24 uur op te zetten, met circa 4 uur per maand onderhoud. Tegenover een boete tot 10 miljoen euro of 2 procent van de omzet voor onvoldoende beveiliging en datalekschade in de tienduizenden euro's is dat een verstandige investering. Mocht er toch iets misgaan, dan moet je een datalek binnen 72 uur melden, zie datalek melden.

Praktische aanpak

Passende beveiliging regelen is voor het MKB een kwestie van de basis op orde brengen en bijhouden.

  1. Inventariseer je gegevens en risico's. Wat heb je, en wat als het uitlekt?
  2. Tref de basismaatregelen. Versleuteling, toegangsbeheer, multifactor, back-ups, updates.
  3. Maak afspraken. Beleid, bewustwording en een incidentprocedure.
  4. Leg het vast. Noteer welke maatregelen je hebt getroffen.
  5. Herzie periodiek. Controleer elke 12 maanden of je beveiliging nog past.

Voor een MKB-bedrijf is dit goed te doen, en het meeste overlapt met goede cybersecurity. De grootste winst zit in de basismaatregelen, die zowel je AVG-naleving als je algehele veiligheid versterken.

Conclusie

De AVG verplicht passende technische en organisatorische maatregelen om persoonsgegevens te beschermen. Passend betekent in verhouding tot het risico: gevoeliger en meer gegevens vragen zwaarder. Voor het MKB komt het neer op een set basismaatregelen, versleuteling, toegangsbeheer, multifactor, back-ups en updates, aangevuld met afspraken en bewustwording. Die zijn in circa 24 uur op te zetten en overlappen met goede cybersecurity. Tegenover een boete tot 10 miljoen euro of 2 procent van de omzet en datalekschade in de tienduizenden euro's is dat een verstandige investering. Lees verder in cybersecurity en AVG voor het MKB.

Waarom dit samenvalt met cybersecurity

Een prettige bijkomstigheid van de AVG-beveiligingsplicht is dat die vrijwel volledig samenvalt met goede cybersecurity. De maatregelen die je treft om persoonsgegevens te beschermen, beschermen je hele bedrijf. Je doet het werk dus maar een keer, voor twee doelen.

MaatregelAVG-doelCybersecurity-doel
VersleutelingGegevens onleesbaar bij diefstalData beschermd
MultifactorSterke aanmelding99,9 procent aanvallen geblokkeerd
Back-upsHerstel na verliesContinuiteit
UpdatesLekken dichtenMinder kwetsbaarheden

Voor een MKB-bedrijf met 20 medewerkers is een set basismaatregelen in circa 24 uur op te zetten, met circa 4 uur per maand onderhoud. Die investering dient zowel je AVG-naleving als je algehele veiligheid. Multifactor-authenticatie alleen al blokkeert circa 99,9 procent van de accountaanvallen, en versleuteling maakt gestolen gegevens onbruikbaar.

Het loont om de techniek en de organisatie als een geheel te zien. Je kunt de beste versleuteling hebben, maar als een medewerker een gevoelig bestand naar het verkeerde adres mailt, lekt er toch data. Daarom horen afspraken, bewustwording en een incidentprocedure bij passende beveiliging. Een groot deel van de datalekken komt door menselijk handelen, dus daar valt de meeste winst te halen. Tegenover een boete tot 10 miljoen euro of 2 procent van de omzet voor onvoldoende beveiliging en datalekschade in de tienduizenden euro's is die gecombineerde aanpak een verstandige keuze. Herzie elke 12 maanden of je maatregelen nog passen bij je risico.

Concreet: reserveer circa 24 uur voor de basismaatregelen, plan circa 4 uur per maand onderhoud en herzie elke 12 maanden of je beveiliging nog past bij je risico. Zorg dat je een datalek binnen 72 uur kunt melden. Met die vaste punten bescherm je zowel je persoonsgegevens als je hele bedrijf, en blokkeer je met multifactor alleen al circa 99,9 procent van de accountaanvallen, tegenover boetes tot 10 miljoen euro of 2 procent van de omzet voor onvoldoende beveiliging.

Het mooie is dat elke euro en elk uur dat je in deze basismaatregelen steekt, dubbel telt: je voldoet aan de AVG en je maakt je hele bedrijf weerbaarder tegen aanvallen. Weinig investeringen in een MKB-bedrijf dienen zo direct twee doelen tegelijk, en juist daarom is dit een verstandige plek om te beginnen.

Veelgestelde vragen

Wat eist de AVG over beveiliging?

Passende technische en organisatorische maatregelen om persoonsgegevens te beschermen. De wet schrijft geen vaste lijst voor, maar vraagt maatregelen die passen bij het risico van de verwerking.

Wat betekent passend?

In verhouding tot het risico. Hoe gevoeliger de gegevens en hoe groter de gevolgen van een lek, hoe zwaarder de beveiliging moet zijn. Een bedrijf met medische gegevens moet meer doen dan een met alleen namen en adressen.

Welke basismaatregelen zijn er?

Versleuteling, toegangsbeheer, multifactor-authenticatie, back-ups en updates aan de technische kant, plus afspraken, bewustwording en een incidentprocedure aan de organisatorische kant.

Is techniek genoeg?

Nee. Veel datalekken ontstaan door menselijke fouten, zoals een verkeerd geadresseerde mail of een phishingmail. Daarom zijn organisatorische maatregelen, zoals afspraken en bewustwording, net zo belangrijk.

Wat als ik onvoldoende beveilig?

Dan loop je risico op een boete tot 10 miljoen euro of 2 procent van de omzet, en op datalekschade in de tienduizenden euro's. Leg daarom vast welke maatregelen je hebt getroffen, want bij een datalek wil de toezichthouder dat zien.

Dit artikel is informatief en geen juridisch advies op maat. Voor je eigen situatie raadpleeg je een gespecialiseerde adviseur of de Autoriteit Persoonsgegevens.

Lees ook