Privacy en gegevensbescherming

Security Officer

Beveiliging die aantoonbaar voldoet aan de AVG

Onze advocaten en bedrijfsjuristen vervullen de externe Security Officer-rol en vertalen artikel 32 AVG en NIS2 naar toetsbaar beveiligingsbeleid, van internationaal concern tot de bakker op de hoek.

  • Wij werkten o.a. voor:
  • MKBjuristen.nl partner
  • MKBjuristen.nl partner
  • MKBjuristen.nl partner
  • MKBjuristen.nl partner

Wat we doen

In een externe organisatie kan één van onze privacy specialisten de functie van Security Officer vervullen. Binnen deze functie wordt juridisch advies gegeven omtrent de beveiliging van informatie binnen een organisatie. Bovendien kan een securitybeleid opgesteld worden. Op het moment dat het securitybeleid is uitgewerkt, bieden wij ondersteuning bij de implementatie van dit beleid.

Vragen omtrent de security officer? Neem dan contact met ons op.

Security Officer binnen privacy en gegevensbescherming

De Security Officer die wij leveren staat met één been in de informatiebeveiliging en met het andere been in de Privacy en gegevensbescherming. Dat onderscheid bepaalt waar wij het accent leggen. Waar een klassieke (Chief) Information Security Officer vooral kijkt naar de techniek en de continuïteit van systemen, vertaalt onze Security Officer die maatregelen naar de juridische eisen die de Algemene verordening gegevensbescherming (AVG) aan de beveiliging van persoonsgegevens stelt. Beveiliging is daarmee geen IT-feestje, maar een wettelijke verplichting met juridische gevolgen wanneer het misgaat.

Onze gemengde teams van advocaten en bedrijfsjuristen zorgen dat het securitybeleid niet alleen technisch klopt, maar ook aantoonbaar voldoet aan de wet. Dat werkt voor een internationaal concern met een eigen IT-afdeling net zo goed als voor de bakker op de hoek die zijn klantenbestand en personeelsadministratie wil beschermen.

Passende technische en organisatorische maatregelen (artikel 32 AVG)

Het juridische hart van de Security Officer-rol is artikel 32 van de Algemene verordening gegevensbescherming. Dat artikel verplicht iedere verwerkingsverantwoordelijke en verwerker tot “passende technische en organisatorische maatregelen” om een op het risico afgestemd beveiligingsniveau te waarborgen. De wet schrijft geen vaste checklist voor, maar noemt onder meer pseudonimisering en versleuteling van persoonsgegevens, het waarborgen van vertrouwelijkheid, integriteit en beschikbaarheid van systemen, en het regelmatig testen en evalueren van de beveiliging.

Wat “passend” is, hangt af van de stand van de techniek, de kosten, de aard van de verwerking en het risico voor betrokkenen. Onze Security Officer maakt die afweging juridisch onderbouwd, legt de keuzes vast en zorgt dat u de gemaakte maatregelen kunt aantonen. Die verantwoordingsplicht uit artikel 5 lid 2 AVG is namelijk hard: u moet niet alleen veilig werken, u moet kunnen bewijzen dat u dat doet.

Security Officer, FG of CISO: wie doet wat?

In de praktijk worden de rollen vaak door elkaar gehaald. Het onderscheid is juridisch relevant. De Functionaris Gegevensbescherming (FG) houdt onafhankelijk toezicht op de naleving van de AVG en is in een aantal gevallen wettelijk verplicht (artikel 37 AVG). De CISO of Information Security Officer is verantwoordelijk voor het uitvoeren van het beveiligingsbeleid. De Security Officer die wij invullen slaat de brug: hij vertaalt de privacy-eisen naar concreet, toetsbaar beveiligingsbeleid en bewaakt de implementatie ervan.

Belangrijk is dat de FG een toezichthoudende, onafhankelijke functie heeft en daarom niet zelf het beveiligingsbeleid mag uitvoeren waarover hij toezicht houdt. Door beide rollen bij ons gescheiden te beleggen, voorkomt u een belangenconflict en houdt u de juridische verhoudingen zuiver.

Datalekken, DPIA en verwerkersovereenkomsten

Beveiliging is geen los onderwerp. Onze Security Officer pakt de samenhangende verplichtingen mee. Gaat het toch mis, dan geldt de meldplicht datalekken: een inbreuk in verband met persoonsgegevens moet in beginsel binnen 72 uur worden gemeld bij de Autoriteit Persoonsgegevens (artikel 33 AVG) en bij hoog risico ook aan de betrokkenen zelf (artikel 34 AVG). Wij richten het proces rond datalekken zo in dat u die termijn haalt en de juiste afwegingen onderbouwd vastlegt.

Daarnaast beoordeelt de Security Officer of een gegevensbeschermingseffectbeoordeling nodig is (de DPIA uit artikel 35 AVG) en of de afspraken met leveranciers en IT-dienstverleners voldoen aan de eisen voor verwerkersovereenkomsten (artikel 28 AVG). Zo sluiten beveiligingsmaatregelen, contracten en risicoanalyses op elkaar aan in plaats van langs elkaar heen te lopen.

NIS2 en de Cyberbeveiligingswet

Voor steeds meer organisaties komt naast de AVG de Europese NIS2-richtlijn in beeld, die in Nederland wordt omgezet in de Cyberbeveiligingswet. Deze regelgeving legt aan “essentiële” en “belangrijke” entiteiten in onder meer energie, vervoer, zorg, digitale infrastructuur en de overheid een zorgplicht en een meldplicht voor incidenten op. Bestuurders worden daarbij persoonlijk verantwoordelijk gehouden voor het goedkeuren van en toezien op de beveiligingsmaatregelen.

Waar de AVG de bescherming van persoonsgegevens centraal stelt, kijkt NIS2 breder naar de continuïteit en weerbaarheid van netwerk- en informatiesystemen. Onze Security Officer brengt beide regimes samen, zodat u niet twee keer hetzelfde werk doet en geen verplichting over het hoofd ziet. Voor de bakker op de hoek speelt NIS2 doorgaans niet; voor het internationale concern in een vitale sector des te meer.

Waarom MKB Juristen

Bij MKB Juristen werkt u met gemengde teams van advocaten en bedrijfsjuristen die de techniek begrijpen én de wet beheersen. Wij vervullen de Security Officer-rol extern, op afroep of voor een vaste periode, en schakelen waar nodig direct met onze FG en specialisten privacyrecht. Geen losse adviezen, maar een beveiligingsbeleid dat staat, aantoonbaar voldoet aan de AVG en past bij uw organisatie, van internationaal concern tot de bakker op de hoek.

Vragen over de inzet van een Security Officer of over uw beveiligingsverplichtingen onder de AVG? Neem gerust contact met ons op.

mr. Jaime Boogaers
mr. Jaime Boogaers
Ondernemingsrecht · Advocaat

Bij specialistische juridische dossiers gaat het niet alleen om de juridische regel. Het gaat ook om bewijs, timing, onderhandelingspositie en de zakelijke gevolgen van iedere stap.

Wat wij voor u doen

Wij vullen de Security Officer-rol extern in en regelen de samenhangende privacyverplichtingen.

  • Invullen van de externe Security Officer-rol;Een van onze privacyspecialisten vervult de functie op afroep of voor een vaste periode.
  • Opstellen en implementeren van securitybeleid;Wij stellen het beleid op en begeleiden de uitrol in uw organisatie.
  • Toetsing aan artikel 32 AVG;Wij beoordelen of uw technische en organisatorische maatregelen passend en aantoonbaar zijn.
  • Inrichten datalekproces;Een werkend meldproces binnen 72 uur conform artikel 33 en 34 AVG.
  • DPIA en verwerkersovereenkomsten;Beoordeling op grond van artikel 35 en 28 AVG.
  • NIS2 en Cyberbeveiligingswet;In kaart brengen van zorg- en meldplicht voor essentiële en belangrijke entiteiten.

Risico's bij gebrekkige beveiliging

Beveiliging van persoonsgegevens is een wettelijke verplichting. Schiet die tekort, dan zijn de gevolgen juridisch en financieel.

  • Geen passende beveiliging;Zonder maatregelen conform artikel 32 AVG riskeert u handhaving door de Autoriteit Persoonsgegevens en boetes.
  • Datalek te laat gemeld;Het missen van de termijn van 72 uur uit artikel 33 AVG levert een zelfstandige overtreding op.
  • Rolvermenging FG en Security Officer;Een FG die zijn eigen beveiligingsbeleid uitvoert, verliest zijn onafhankelijke toezichtspositie.
  • NIS2-verplichtingen gemist;Bestuurders zijn persoonlijk verantwoordelijk voor goedkeuring van en toezicht op de maatregelen.

Onze aanpak

Wij beleggen de Security Officer- en FG-rol gescheiden, onderbouwen elke maatregel juridisch en leggen alles aantoonbaar vast conform de verantwoordingsplicht uit artikel 5 lid 2 AVG.

Zo werken wij

Van intake tot borging in vier stappen.

01

Intake en eerste beoordeling

Wij bespreken kort wat er speelt, welke stukken beschikbaar zijn en welk belang voor u centraal staat.

02

Analyse van positie en risico’s

Wij beoordelen uw juridische positie, bewijsstukken, termijnen en de mogelijke vervolgstappen.

03

Strategisch advies

U krijgt concreet advies over de beste route: reageren, onderhandelen, schikken of procederen.

04

Uitvoering

Wij helpen met correspondentie, onderhandeling, processtrategie of verdere juridische bijstand.

Specialisten voor ondernemers

Wij combineren juridische analyse met praktische ervaring in dossiers voor ondernemers, bestuurders en organisaties.

Ons team wordt ingeschakeld bij het bieden van juridische en strategische ondersteuning op het gebied van privacy en gegevensbescherming. Deze ondersteuning bieden wij aan tal van verschillende cliënten. Hierbij kan worden gedacht aan bedrijven, maar ook aan non-profit organisaties. De uitstekende kennis van onze praktijkgroep omtrent het privacyrecht en gegevensbescherming zal resulteren in een gedegen en pragmatisch advies. De advocaten en juristen zijn dan ook naast het uiteen zetten van het juridisch kader gespecialiseerd om dit advies te implementeren in de organisatie.

Veelgestelde vragen

De meest gestelde vragen over de Security Officer.

Wanneer is juridisch advies verstandig?

Juridisch advies is verstandig zodra er druk ontstaat, termijnen lopen, een wederpartij een standpunt inneemt of wanneer de financiële of strategische belangen groot zijn.

Kan MKB Juristen ook helpen als er al een conflict is?

Ja. Wij beoordelen uw rechtspositie, adviseren over de strategie en kunnen helpen met correspondentie, onderhandeling, verweer of verdere juridische stappen.

Wat kost specialistisch juridisch advies?

Specialistisch advies wordt in beginsel op uurbasis verricht. Waar mogelijk geven wij vooraf duidelijkheid over de verwachte aanpak, kosten en vervolgstappen.

Kan ik eerst vrijblijvend overleggen?

Ja. U kunt een gratis adviesgesprek aanvragen. Wij bespreken kort uw situatie en geven aan welke route waarschijnlijk verstandig is.

Een Security Officer nodig?

Neem contact op met MKB Juristen voor een externe Security Officer of advies over uw beveiligingsverplichtingen onder de AVG.

Neem contact op

Neem contact op

Laat uw gegevens achter. Wij nemen contact met u op om uw situatie kort te bespreken.

Neem contact op

Jaime Boogaers

Meer weten over onze dienstverlening?
Neem dan contact op met onze specialisten.

Nieuwsbrief voor ondernemers

Ontvang praktische juridische tips in uw mailbox

Schrijf u direct in

Vul uw e-mailadres in en ontvang onze nieuwsbrief.

Geen spam. Alleen juridische tips.
Door u in te schrijven gaat u akkoord met onze privacyverklaring.
MKB Juristen bij KVK Bron: KVK 2019
Gratis adviesgesprek