⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Onafhankelijkheid van de DPO voor ISO/IEC 27701:2025 en GDPR

Igor Petreski

Sarah, de CISO van een snelgroeiende fintech, voelde het probleem al voordat de vergadering van het risicocomité was begonnen. Een verkeerd geconfigureerde opslagbucket in de cloud had korte tijd een stagingdatabase met klanttestgegevens blootgesteld. Het engineeringteam had de configuratie snel hersteld. Er was geen productiesysteem geraakt. Het incidentrapport kwalificeerde de gebeurtenis als beperkt.

Maar degene die dat rapport presenteerde, was Mark, het Hoofd IT.

Mark was ook de aangewezen functionaris voor gegevensbescherming (DPO) van het bedrijf.

Als Hoofd IT legde Mark de nadruk op de snelheid van de herstelmaatregelen, de beperkte operationele impact en waarom melding aan de toezichthoudende autoriteit niet nodig was. Als DPO had hij scherpere vragen moeten stellen: waarom staginggegevens in die vorm bestonden, of de dataset identificeerbare personen bevatte, of de scheiding van omgevingen had gefaald, of het incident een systemische privacyzwakte blootlegde, en of betrokkenen risico konden lopen, ook als de gegevens geen “productiepersoonsgegevens” waren.

Dit is het probleem van onafhankelijkheid van de DPO in zijn meest praktische vorm. De vraag is niet of Mark te kwader trouw handelde. De vraag is structureel. Eén persoon kan besluiten die hij zelf bezit, goedkeurt of verdedigt niet objectief monitoren, betwisten en daarover adviseren.

Hetzelfde probleem speelt bij SaaS-bedrijven die zich voorbereiden op gereedheidsbeoordelingen voor ISO/IEC 27701:2025 PIMS, zorgleveranciers die klantaudits beantwoorden, financiële entiteiten die onder DORA-toezicht staan en mkb-organisaties die privacygovernance licht willen houden. De organisatie heeft op papier een DPO of privacyadviseur. De privacyverklaring is bijgewerkt. Het DPIA-sjabloon bestaat. Het datalekregister is gereed. Vervolgens stelt de auditor één eenvoudige vraag:

“Wie is uw DPO of privacyadviseur, en welke andere taken heeft deze persoon?”

Als het antwoord luidt “Hoofd IT”, “CISO”, “General Counsel”, “COO”, “Hoofd HR”, “Hoofd Marketing” of “de persoon die toegang goedkeurt, incidenten leidt, DPIA’s ondertekent en dezelfde beheersmaatregelen beoordeelt”, dan heeft de organisatie niet alleen een bezettingsprobleem. Zij heeft een governanceprobleem.

Voor ISO/IEC 27701:2025 en GDPR-verantwoordingsplicht is onafhankelijkheid van de DPO niet ceremonieel. Het is een beheersmaatregel. Zij verbindt rolontwerp, functiescheiding, directiebeoordeling, risicobehandeling, bewijsregisters, interne audit en escalatiepaden.

Daar helpt Clarysec organisaties om onafhankelijkheid om te zetten van een vage juridische formulering naar een herhaalbaar en auditeerbaar operationeel model met het [P02] Beleid voor governancerollen en -verantwoordelijkheden, [P02S] Beleid voor governancerollen en -verantwoordelijkheden - mkb, [PIMS] Beleid voor privacyrollen, verantwoordelijkheden en verantwoordingsplicht, [DP] Beleid voor gegevensbescherming en privacy, Zenith Blueprint: een 30-stappenroadmap voor auditors en Zenith Controls: de gids voor naleving over meerdere kaders heen.

Het werkelijke risico van de DPO met een dubbele rol

GDPR staat toe dat een DPO andere taken uitvoert, maar niet wanneer die taken een belangenconflict veroorzaken. Article 38 vereist dat de DPO geen instructies ontvangt over de uitvoering van DPO-taken, niet wordt benadeeld voor de uitvoering van die taken en geen aanvullende taken heeft die de onafhankelijkheid aantasten.

Het conflict ontstaat meestal wanneer de DPO een functie bekleedt die het doel of de middelen van de verwerking van persoonsgegevens bepaalt. Veelvoorkomende risicovolle combinaties zijn:

  • DPO en Hoofd IT of CIO
  • DPO en CISO of verantwoordelijke voor informatiebeveiliging
  • DPO en Hoofd Marketing
  • DPO en Hoofd HR
  • DPO en COO
  • DPO en verantwoordelijke voor interne audit
  • DPO en producteigenaar voor risicovolle gegevensverwerking

Sommige combinaties zijn niet automatisch verboden, maar zij moeten allemaal worden getoetst. Juridisch adviseurs, compliance managers, beveiligingsverantwoordelijken en managers van privacyprogramma’s kunnen gegevensbescherming goed begrijpen, maar de vraag is of zij onafhankelijk kunnen monitoren, besluiten kunnen betwisten en zorgen kunnen escaleren zonder hun eigen werk te beoordelen.

ScenarioWaarom onafhankelijkheid ertoe doetSignaal voor een conflict
DPIA-goedkeuring voor een nieuwe AI-analysefunctieDe DPO moet noodzakelijkheid, proportionaliteit, rechtsgrondslag, transparantie en waarborgen kunnen betwistenDe DPO is ook eigenaar van deadlines voor de productlancering of omzetdoelen
Datalekbeoordeling na ongeautoriseerde toegang tot logboekenDe DPO moet adviseren over de classificatie en melding van een inbreuk in verband met persoonsgegevensDe DPO beheert het team waarvan het falen van de beheersmaatregel het incident veroorzaakte
Onboarding van een verwerker voor cloudanalyticsDe DPO moet risico’s rond doorgifte, bewaartermijnen, subverwerkers en toegang kunnen betwistenDe DPO onderhandelde het contract en wil de goedkeuring afronden
Goedkeuring van toegang tot gevoelige klantgegevensDe DPO moet het principe van minimale privileges en verantwoordingsplicht monitorenDezelfde persoon keurt toegang goed, verleent toegang en beoordeelt toegang
Interne audit van privacybeheersmaatregelenDe auditor moet privacygovernance objectief toetsenDe DPO schreef het proces, voerde de beheersmaatregel uit en beoordeelt het bewijs

Het risico is niet theoretisch. Een DPO met een belangenconflict kan privacyrisico’s bagatelliseren om budgetten te beschermen, aanbevelingen vermijden die operationele frictie veroorzaken, terughoudend zijn om een datalek te melden dat slecht afstraalt op de eigen afdeling, of onvoldoende onafhankelijkheid hebben om senior management tegen te spreken.

GDPR-verantwoordingsplicht maakt dit kritiek voor de bewijsvoering. Article 5(2) vereist dat de verwerkingsverantwoordelijke verantwoordelijk is voor, en kan aantonen te voldoen aan, de beginselen van rechtmatige, behoorlijke, transparante, doelgebonden, geminimaliseerde, juiste, bewaartermijnbeheerste, veilige en verantwoordelijke verwerking. Een DPO-conflict dat niet wordt beoordeeld, goedgekeurd, gemitigeerd en met bewijs onderbouwd, verzwakt die aantoonbaarheid.

Wat onafhankelijkheid binnen een PIMS betekent

Binnen een privacy-informatiemanagementsysteem betekent onafhankelijkheid niet altijd dat de DPO extern moet zijn. Het betekent dat de DPO of privacyadviseur monitoring- en adviestaken kan uitvoeren zonder structureel te worden geblokkeerd, operationeel in conflict te komen of onder druk te worden gezet om besluiten goed te keuren die hij zou moeten betwisten.

Clarysec onderscheidt drie begrippen die organisaties vaak samenvoegen:

  1. Onafhankelijkheid, het vermogen om zonder inmenging te adviseren, te monitoren en te escaleren.
  2. Functiescheiding, de scheiding van onverenigbare verantwoordelijkheden, zoals het goedkeuren en uitvoeren van risicovolle acties.
  3. Governance van belangenconflicten, de gedocumenteerde workflow voor het identificeren, beoordelen, goedkeuren, mitigeren en herbeoordelen van onvermijdelijke rolcombinaties.

Dit begint bij leiderschap en roltoewijzing. ISO/IEC 27001:2022 clausule 5.3 vereist dat de hoogste leiding ervoor zorgt dat verantwoordelijkheden en bevoegdheden voor rollen die relevant zijn voor informatiebeveiliging worden toegewezen en gecommuniceerd. In een PIMS dat op een ISMS is gebouwd, strekt die governancediscipline zich vanzelf uit tot privacyrollen.

Het [P02] Beleid voor governancerollen en -verantwoordelijkheden formuleert het doel als volgt:

“Een governancemodel in stand houden dat functiescheiding afdwingt, belangenconflicten elimineert en escalatie van onopgeloste beveiligingskwesties mogelijk maakt.”

Dit citaat komt uit het beleid voor governancerollen en -verantwoordelijkheden voor enterprise-organisaties, sectie “Doelstellingen”, beleidsclausule 3.2.

Hetzelfde beleid maakt de verwachting ten aanzien van bewijs expliciet:

“Functiescheiding wordt afgedwongen en gedocumenteerd”

Dit citaat komt uit het beleid voor governancerollen en -verantwoordelijkheden voor enterprise-organisaties, sectie “Governancevereisten”, beleidsclausule 5.4.3.

Voor mkb-organisaties erkent Clarysec dat perfecte scheiding niet altijd mogelijk is. Het [P02S] Beleid voor governancerollen en -verantwoordelijkheden - mkb bepaalt:

“Risicobehandeling moet de identificatie omvatten van alle gevallen waarin personen mogelijk conflicterende taken hebben (bijvoorbeeld goedkeuring van toegang en monitoring). Risicobeperkende maatregelen kunnen bestaan uit het toewijzen van beoordelingsbevoegdheid aan een andere persoon of het implementeren van compenserende beheersmaatregelen (bijvoorbeeld logboeken of steekproeven).”

Dit citaat komt uit het mkb-beleid voor governancerollen en -verantwoordelijkheden, sectie “Risicobehandeling en uitzonderingen”, beleidsclausule 7.2.1.

Dat is de praktische norm voor kleinere organisaties. Doe niet alsof er geen conflict is. Identificeer het, keur het goed, mitigeer het, registreer het en beoordeel het opnieuw.

REG01 en REG12: de Clarysec-workflow voor bewijsvoering

In veel organisaties worden rolconflicten informeel afgehandeld. Iemand zegt: “We zijn te klein voor een afzonderlijke DPO”, en het besluit bereikt nooit een register. Maanden later vraagt een auditor om bewijs en heeft de organisatie alleen een organogram.

Het [PIMS] Beleid voor privacyrollen, verantwoordelijkheden en verantwoordingsplicht zet dit om in een beheerste workflow. Het vereist goedkeuring door de hoogste leiding voordat gevoelige rolcombinaties worden toegewezen:

“[Alle] De hoogste leiding MOET rolcombinaties waarbij de privacyverantwoordelijke / PIMS-manager, functionaris voor gegevensbescherming / privacyadviseur, verantwoordelijke voor informatiebeveiliging, coördinator incidentrespons of interne auditor / compliancebeoordelaar betrokken is, vóór toewijzing in REG01 goedkeuren.”

Dit citaat komt uit het beleid voor privacyrollen, verantwoordelijkheden en verantwoordingsplicht, sectie “Rolcombinatie, scheiding en onafhankelijkheid”, beleidsclausule 4.2.2.

Het vereist ook compenserende beheersmaatregelen voor onvermijdelijke conflicten:

“[Alle] De privacyverantwoordelijke / PIMS-manager MOET compenserende beheersmaatregelen voor onvermijdelijke scheidingsconflicten in REG12 registreren voordat een rolcombinatie wordt goedgekeurd.”

Dit citaat komt uit het beleid voor privacyrollen, verantwoordelijkheden en verantwoordingsplicht, sectie “Rolcombinatie, scheiding en onafhankelijkheid”, beleidsclausule 4.2.4.

En het vereist snelle registratie van zorgen over onafhankelijkheid:

“[Alle] De functionaris voor gegevensbescherming / privacyadviseur MOET zorgen over rolonafhankelijkheid of belangenconflicten binnen vijf werkdagen na identificatie in REG12 registreren.”

Dit citaat komt uit het beleid voor privacyrollen, verantwoordelijkheden en verantwoordingsplicht, sectie “Rolcombinatie, scheiding en onafhankelijkheid”, beleidsclausule 4.2.5.

Dit is het verschil tussen privacydocumentatie en privacygovernance. Het beleid zegt niet alleen dat “de DPO onafhankelijk moet zijn”. Het definieert wie rolcombinaties goedkeurt, waar conflicten worden geregistreerd, hoe snel zorgen over onafhankelijkheid moeten worden vastgelegd en hoe compenserende beheersmaatregelen worden gekoppeld.

Het [DP] Beleid voor gegevensbescherming en privacy versterkt de onafhankelijkheidseis:

“Handelt onafhankelijk om toezicht te houden op naleving van gegevensbeschermingsregelgeving.”

Dit citaat komt uit het beleid voor gegevensbescherming en privacy voor enterprise-organisaties, sectie “Rollen en verantwoordelijkheden”, beleidsclausule 4.2.1.

Een praktische matrix voor DPO-belangenconflicten

Een eenvoudige conflictmatrix helpt het management te bepalen welke rolcombinaties aanvaardbaar zijn, welke mitigatie vereisen en welke moeten worden verboden.

Rol 1Rol 2ConflictniveauAanbevolen actie of compenserende beheersmaatregelen
Hoofd IT of CIOFunctionaris voor gegevensbescherming (DPO)HoogVermijd waar mogelijk. De DPO hoort geen toezicht te houden op dezelfde infrastructuurfunctie die hij beheert
CISO of verantwoordelijke voor informatiebeveiligingFunctionaris voor gegevensbescherming (DPO)HoogAlleen in REG01 documenteren als dit onvermijdelijk is; gebruik een externe privacybeoordeling voor datalekken en DPIA’s
Hoofd MarketingFunctionaris voor gegevensbescherming (DPO)HoogVermijden. Marketing bepaalt vaak het doel en de middelen voor het gebruik van klantgegevens
Hoofd HRFunctionaris voor gegevensbescherming (DPO)HoogVermijden. HR beheert gevoelige persoonsgegevens van werknemers en bijbehorend beleid
Medewerker interne auditFunctionaris voor gegevensbescherming (DPO)HoogVermijden. Interne audit moet de DPO-functie onafhankelijk kunnen beoordelen
Juridisch adviseurFunctionaris voor gegevensbescherming (DPO)MiddelZorgvuldig beoordelen, in REG01 documenteren en DPO-advies waar nodig scheiden van juridisch verschoningsrecht
Hoofd ComplianceFunctionaris voor gegevensbescherming (DPO)MiddelZorgvuldig beoordelen; mandaat, rapportagelijn en beheersmaatregelen voor onafhankelijke beoordeling definiëren
Externe adviseurFunctionaris voor gegevensbescherming (DPO)LaagVaak effectief als het contract onafhankelijkheid, toegang, middelen en escalatierechten waarborgt

De matrix vervangt governance niet. Het is een triagetool die input levert voor REG01-goedkeuringen, REG12-zorgen, directiebeoordeling en interne-auditplanning.

Vijf stappen om DPO-conflicten te beheren voordat auditors ze vinden

Wanneer een klant vraagt: “Onze DPO is ook onze beveiligingsverantwoordelijke. Is dat aanvaardbaar?”, hangt het antwoord af van het bewijs.

Stap 1: Registreer de rolcombinatie in REG01

Begin met het register voor roltoewijzing. Registreer de persoon, formele rol, rapportagelijn, gedelegeerde bevoegdheden, privacyrelevante operationele verantwoordelijkheden, goedkeuringsstatus en beoordelingsdatum.

REG01-veldVoorbeeldinhoud
PersoonJane Smith
Rol 1Functionaris voor gegevensbescherming / privacyadviseur
Rol 2Verantwoordelijke voor informatiebeveiliging
Rol 3Coördinator incidentrespons
Vereiste goedkeuringGoedkeuring door de hoogste leiding vereist vóór toewijzing
Initiële conflictclassificatieHoog voor datalekbeoordeling en toegangsmonitoring, middel voor DPIA-beoordeling
GoedkeuringsbesluitGoedgekeurd met compenserende beheersmaatregelen voor 12 maanden
BeoordelingsdatumPer kwartaal en na elke inbreuk in verband met persoonsgegevens

Dit implementeert de eis uit het [PIMS] Beleid voor privacyrollen, verantwoordelijkheden en verantwoordingsplicht voor goedkeuring door de hoogste leiding vóór toewijzing.

Stap 2: Voer een conflictbeoordeling uit

Vraag waar de DPO mogelijk zijn eigen werk beoordeelt.

VraagAls het antwoord ja is, bestaat er een conflict
Keurt de DPO de verwerkingsactiviteit goed die hij later monitort?Ja
Beheert de DPO het team waarvan hij een tekortkoming mogelijk moet betwisten?Ja
Bepaalt de DPO de ernst van een datalek en is hij ook eigenaar van herstelmetrieken?Ja
Heeft de DPO commerciële of operationele KPI’s die aan goedkeuring zijn gekoppeld?Ja
Kan de DPO rechtstreeks naar de hoogste leiding escaleren zonder filtering?Zo nee, dan bestaat er een zorg over onafhankelijkheid

Het doel is niet een perfect organogram te maken. Het doel is zelfgoedkeuring, verborgen beïnvloeding en zwakke escalatie te voorkomen.

Stap 3: Registreer compenserende beheersmaatregelen in REG12

Als de organisatie rollen niet onmiddellijk kan scheiden, registreer de beheersmaatregelen in REG12.

ConflictCompenserende beheersmaatregel
DPO is ook coördinator incidentresponsJuridisch adviseur of externe privacyadviseur beoordeelt besluiten over melding van inbreuken in verband met persoonsgegevens
DPO is ook verantwoordelijke voor informatiebeveiligingInterne audit toetst elk kwartaal onafhankelijk het bewijs voor privacymonitoring
DPO keurt toegang tot privacylogboeken goedEen andere manager voert toegangsrechtenbeoordelingen uit op basis van onveranderbare logboeken
DPO faciliteert DPIA’sDPIA-goedkeuring vereist formele goedkeuring door producteigenaar, juridisch adviseur, privacyfunctie en hoogste leiding
DPO neemt deel aan leveranciersselectieInkoop of het risicocomité voert een onafhankelijke privacy-due-diligence op de leverancier uit

Dit sluit aan op het [SME-ISP] Informatiebeveiligingsbeleid - mkb:

“Geen taak mag worden gedelegeerd op een wijze die toezicht wegneemt of functiescheiding doorbreekt (bijvoorbeeld: één persoon mag dezelfde risicovolle actie niet alleen goedkeuren én uitvoeren).”

Dit citaat komt uit het mkb-informatiebeveiligingsbeleid, sectie “Rollen en verantwoordelijkheden”, beleidsclausule 4.5.3.

Het sluit ook aan op het [P02S] Beleid voor governancerollen en -verantwoordelijkheden - mkb:

“Delegatie mag toezicht niet wegnemen en ongeautoriseerde zelfgoedkeuring niet toestaan.”

Dit citaat komt uit het mkb-beleid voor governancerollen en -verantwoordelijkheden, sectie “Rollen en verantwoordelijkheden”, beleidsclausule 4.5.2.

Stap 4: Documenteer DPO-advies en zorgen over onafhankelijkheid

Een veelvoorkomende auditbevinding is dat DPO-advies plaatsvindt in vergaderingen, chatthreads of informele gesprekken, maar nergens wordt vastgelegd. Het [PIMS] Beleid voor privacyrollen, verantwoordelijkheden en verantwoordingsplicht vereist:

“[Alle] De functionaris voor gegevensbescherming / privacyadviseur MOET privacyadvies, monitoringobservaties of zorgen over onafhankelijkheid in REG12 registreren wanneer daarom wordt gevraagd voor wezenlijke privacybesluiten of compliancezorgen.”

Dit citaat komt uit het beleid voor privacyrollen, verantwoordelijkheden en verantwoordingsplicht, sectie “Rollen en verantwoordelijkheden”, beleidsclausule 5.1.3.

Het vereist ook tijdige beoordeling van geëscaleerde conflicten:

“[Alle] De functionaris voor gegevensbescherming / privacyadviseur MOET geëscaleerde wezenlijke rolconflicten beoordelen en advies binnen 10 werkdagen na escalatie in REG12 registreren.”

Dit citaat komt uit het beleid voor privacyrollen, verantwoordelijkheden en verantwoordingsplicht, sectie “Governance en toezicht”, beleidsclausule 6.1.3.

REG12-veldVoorbeeldinhoud
BesluitLancering van functie voor analyse van klantgedrag
DPO-adviesAlleen doorgaan na afronding van de DPIA, bijgewerkte privacyverklaring, bewaartermijn, opt-outmechanisme en toegangsbeperking
Zorg over onafhankelijkheidProducteigenaar vroeg om lanceringsgoedkeuring vóór afronding van de DPIA
EscalatieGeëscaleerd naar PIMS-manager en CEO
UitkomstLancering uitgesteld totdat waarborgen waren geïmplementeerd
Koppelingen naar bewijsDPIA, actualisering van privacyverklaring, toegangsrechtenbeoordeling, goedkeuring door management

Deze registratie beschermt de organisatie, maar ook de DPO. Zij toont aan dat onafhankelijk advies is gegeven, ook wanneer de bedrijfsorganisatie de voorkeur gaf aan een sneller traject.

Stap 5: Neem conflicten op in directiebeoordeling en interne audit

Onafhankelijkheid van de DPO is geen eenmalige benoemingscontrole. Zij moet worden beoordeeld via directiebeoordeling, interne audit en opvolging van corrigerende maatregelen.

Het [P02] Beleid voor governancerollen en -verantwoordelijkheden omvat nalevingsbeoordeling van:

“Het beoordelen van eventuele belangenconflicten of ongeautoriseerde delegaties”

Dit citaat komt uit het beleid voor governancerollen en -verantwoordelijkheden voor enterprise-organisaties, sectie “Handhaving en naleving”, beleidsclausule 8.2.1.3.

Het [DP] Beleid voor gegevensbescherming en privacy houdt de hoogste leiding ook betrokken bij uitzonderingen:

“Uitzonderingen moeten vóór implementatie worden goedgekeurd door de functionaris voor gegevensbescherming (DPO) en de hoogste leiding.”

Dit citaat komt uit het beleid voor gegevensbescherming en privacy voor enterprise-organisaties, sectie “Risicobehandeling en uitzonderingen”, beleidsclausule 7.3.1.

Die dubbele goedkeuring is belangrijk. De DPO adviseert en monitort. De hoogste leiding is eigenaar van het besluit en het restrisico.

Hoe Zenith Blueprint en Zenith Controls het vraagstuk in kaart brengen

De Zenith Blueprint positioneert roltoewijzing vroeg in de fase ISMS Foundation & Leadership, stap 4: Rollen en verantwoordelijkheden in het ISMS. Daarin staat:

“Indien van toepassing (vooral als u persoonsgegevens verwerkt, kunt u wettelijk verplicht zijn een functionaris voor gegevensbescherming te hebben). Deze zorgt ervoor dat het ISMS aansluit op privacywetgeving en kan audits coördineren.”

Stap 4 benadrukt ook dat de ISMS-manager of Security Officer vaak implementatie, risicobeoordelingen, audits en bewustwordingsprogramma’s coördineert en “rechtstreekse toegang tot de hoogste leiding moet hebben om kwesties te escaleren”. Hetzelfde beginsel geldt voor de DPO. Een privacyadviseur die de hoogste leiding niet kan bereiken wanneer een productteam DPIA-aanbevelingen afwijst, is niet betekenisvol onafhankelijk.

In de fase Controls in Action, stap 22: organisatorische beheersmaatregelen, licht de Zenith Blueprint functiescheiding toe:

“Functiescheiding (SoD) is een fundamenteel beginsel voor beheersmaatregelen dat is ontworpen om het risico op fraude, fouten of misbruik te verlagen door te waarborgen dat geen enkele persoon overmatige bevoegdheid of toegang heeft die zonder detectie kan worden misbruikt.”

De Blueprint benoemt ook de mkb-realiteit:

“Wanneer de omvang van het personeelsbestand functionele scheiding beperkt, kunnen organisaties compenserende beheersmaatregelen implementeren. Dit kan bestaan uit meerstapsgoedkeuringen, geautomatiseerde workflowbeoordelingen of auditlogging met periodieke beoordeling. Het gaat niet om perfectie, maar om bewustzijn.”

Stap 23 verbindt privacyfunctionarissen, juridisch adviseurs en DPO’s met privacyoperaties:

“Privacyfunctionarissen, juridisch adviseurs of functionarissen voor gegevensbescherming (DPO’s) moeten worden betrokken bij het definiëren van hoe persoonsgegevens worden behandeld, vooral bij internationale doorgiften, grensoverschrijdende verwerking of rechten van betrokkenen, zoals inzage, rectificatie en verwijdering.”

Daarna volgt het bewijs dat auditors verwachten:

“Vanuit auditperspectief krijgt deze beheersmaatregel steeds meer aandacht. Auditors, toezichthouders en klanten willen allemaal zien:

✓ Waar PII zich bevindt,
✓ Welke rechtsgrondslag de verwerking beheerst,
✓ Hoe toegang wordt beperkt,
✓ Hoe incidenten worden gemeld,
✓ En hoe de organisatie rechten eerbiedigt en transparantie handhaaft.”

De Zenith Blueprint legt ook onafhankelijke beoordeling uit als een beheersmaatregel voor objectiviteit:

“Deze vereist dat de aanpak van de organisatie voor het beheer van informatiebeveiliging op geplande intervallen aan onafhankelijke beoordeling wordt onderworpen, zodat blinde vlekken zichtbaar worden, aannames kunnen worden getoetst en vertrouwen met een frisse blik kan worden gevalideerd.”

En verduidelijkt:

“‘Onafhankelijk’ betekent in deze context niet altijd extern. Het betekent functioneel gescheiden van het operationele eigenaarschap van het ISMS.”

Voor onafhankelijkheid van de DPO betekent dit dat de interne audit van privacygovernance niet moet worden uitgevoerd door de persoon wiens DPO-rol wordt beoordeeld. Als de organisatie te klein is, gebruik dan een externe beoordelaar of peer review die door de hoogste leiding is goedgekeurd.

Zenith Controls identificeert de themagerelateerde ISO/IEC 27002:2022-beheersmaatregelen als “Rollen en verantwoordelijkheden voor informatiebeveiliging” 5.2, “Functiescheiding” 5.3 en “Onafhankelijke beoordeling van informatiebeveiliging” 5.35. Die mapping is belangrijk omdat privacyonafhankelijkheid niet losstaat van ISMS-governance. Zij maakt deel uit van dezelfde auditlogica: definieer verantwoordelijkheden, scheid onverenigbare taken en beoordeel het managementsysteem onafhankelijk.

Mapping over meerdere kaders voor ISO/IEC 27701:2025, GDPR, NIS2, DORA, NIST CSF en COBIT 19

Onafhankelijkheid van de DPO wordt meestal als GDPR-vraagstuk besproken, maar auditors en toezichthouders zien dezelfde zwakte via meerdere kaders.

KaderperspectiefWat het in de praktijk vraagtBewijs voor governance van DPO-conflicten
ISO/IEC 27701:2025 PIMSZijn privacyrollen, verantwoordelijkheden, monitoring en verantwoordingsplicht gedefinieerd en operationeel?DPO-benoeming, REG01-roltoewijzing, REG12-zorgen over onafhankelijkheid, notulen van PIMS-directiebeoordeling
GDPRKan de verwerkingsverantwoordelijke verantwoordingsplicht, privacygovernance en passende waarborgen aantonen?Registraties van DPO-advies, conflictbeoordeling, bewijs van DPIA-tegenspraak, advieslogboeken voor datalekken
ISO/IEC 27001:2022 en ISO/IEC 27002:2022Zijn verantwoordelijkheden toegewezen, taken gescheiden en onafhankelijke beoordelingen uitgevoerd?RACI-matrix, SoD-beoordeling, onafhankelijkheid van interne audit, lijst van eigenaren van beheersmaatregelen
NIS2Keurt het management risicomaatregelen, training, incidentafhandeling, continuïteit en beheersmaatregelen voor de toeleveringsketen goed en houdt het daarop toezicht?Besluiten van het leidinggevend orgaan, escalatieregistraties, notulen over cyberbeveiligings- en privacygovernance
DORAHoudt het leidinggevend orgaan toezicht op ICT-risico, risico van derde partijen, interne audit, weerbaarheid en incidentmelding?ICT-rollenkaart, beoordeling van conflicten met derde partijen, intern auditplan, opvolging van corrigerende maatregelen
NIST CSF 2.0Zijn governance, wettelijke verplichtingen, risicobereidheid, rollen en toezicht geïntegreerd in ERM?Huidig profiel en doelprofiel, register met governancehiaten, POA&M, bewijs van beleidsbeoordeling
COBIT 19 en ISACA-auditperspectiefZijn beslissingsrechten, onafhankelijkheid van assurance, risico-eigenaarschap en monitoringverantwoordelijkheden gescheiden?Matrix voor beslissingsrechten, assuranceplan, conflictlogboeken, opvolging van remediatie

NIS2 Article 20 legt de verantwoordelijkheid bij leidinggevende organen om maatregelen voor cyberbeveiligingsrisicobeheer en training goed te keuren en daarop toezicht te houden. Article 21 vereist passende technische, operationele en organisatorische maatregelen, waaronder risicoanalyse, incidentafhandeling, continuïteit, beveiliging van de toeleveringsketen, beoordeling van doeltreffendheid, training, cryptografie, HR-beveiliging, toegangscontrole, assetmanagement, MFA waar passend en beveiligde communicatie. Als de DPO ook operationeel eigenaar van beveiliging is, moet privacytoezicht nog steeds worden geborgd.

DORA Article 5 vereist dat financiële entiteiten een intern governance- en beheersingskader voor ICT-risicobeheer in stand houden, waarbij het leidinggevend orgaan eindverantwoordelijk is. Article 28 vereist ICT-risicobeheer voor derde partijen, due diligence, contractuele waarborgen, beoordeling van concentratierisico en aandacht voor belangenconflicten. Een DPO die ook eigenaar is van ICT-risico of goedkeuring van derde partijen creëert een governanceprobleem dat moet worden beheerst.

NIST CSF 2.0 plaatst deze vragen in de GOVERN-functie: wettelijke, regelgevende, contractuele, privacy- en burgerrechtenverplichtingen moeten worden begrepen en beheerd, rollen moeten duidelijk zijn, toezicht moet bestaan en cyberbeveiligingsrisico moet aansluiten op Enterprise Risk Management. Een DPO-conflict kan worden behandeld als een governancehiaat, toegewezen aan een eigenaar, gedocumenteerd in een actieplan en gemonitord.

Hoe auditors onafhankelijkheid van de DPO toetsen

Verschillende auditors gebruiken verschillende terminologie, maar hun vragen komen samen.

Achtergrond van de auditorWaarschijnlijke auditvraagBewijs dat Clarysec voorbereidt
ISO/IEC 27701:2025 PIMS-auditorZijn privacyverantwoordelijkheden toegewezen, conflicten geïdentificeerd en is monitoring onafhankelijk?PIMS-rollenkaart, REG01-goedkeuringen, REG12-conflictlogboeken, registraties van privacyadvies
ISO/IEC 27001:2022-auditorZijn informatiebeveiligingsrollen gedefinieerd, onverenigbare taken gescheiden en onafhankelijke beoordelingen uitgevoerd?RACI, SoD-matrix, intern auditplan, acties uit directiebeoordeling
GDPR-gerichte auditor of toezichthouderKan de organisatie verantwoordingsplicht en onafhankelijk DPO-advies aantonen?DPO-benoeming, escalatieregistraties, DPIA-advies, datalekadvies, toezicht op training
NIST CSF-assessorZijn governancerollen, wettelijke verplichtingen, risicotolerantie en toezicht geïntegreerd in ERM?CSF huidig profiel en doelprofiel, plan voor governancehiaten, risicoregister
DORA-beoordelaarHoudt het management toezicht op ICT-risico en conflicten in governance van derde partijen en incidenten?ICT-governancekader, intern auditplan, rollen voor incidentmelding, beoordeling van leveranciersconflicten
NIS2-beoordelaarKeurt het leidinggevend orgaan risicomaatregelen, training en incidentafhandeling goed en houdt het daarop toezicht?Bestuursnotulen, trainingsregistraties, risicomaatregelen, escalatiebewijs
COBIT 19- of ISACA-auditorZijn beslissingsrechten, onafhankelijkheid van assurance en monitoringverantwoordelijkheden correct gescheiden?Governancecharter, assurancemap, conflictenregister, opvolging van remediatie

Een auditor accepteert “onze DPO is onafhankelijk” niet als voldoende antwoord. Het antwoord moet op bewijs zijn gebaseerd: dit is de benoeming, dit is de rollenkaart, dit is de conflictbeoordeling, dit is de goedkeuring, dit zijn de compenserende beheersmaatregelen, dit is het advieslogboek, dit is het escalatiespoor en dit is de registratie van de directiebeoordeling.

Training: onafhankelijkheid faalt wanneer mensen de DPO omzeilen

Een DPO kan niet onafhankelijk blijven als de organisatie niet weet wanneer hij moet worden betrokken. Productmanagers, security-engineers, HR, sales operations, inkoop, support en incidentresponders hebben praktische triggers nodig.

Het [DPS] Beleid voor gegevensbescherming en privacy - mkb beschrijft de DPO of privacyfunctie als ondersteuning bij:

“Ondersteunt risicobeoordelingen, training en beleidsimplementatie”

Dit citaat komt uit het mkb-beleid voor gegevensbescherming en privacy, sectie “Rollen en verantwoordelijkheden”, beleidsclausule 4.2.3.

Het [AT-SME] Beleid voor bewustwording en training op het gebied van informatiebeveiliging - mkb verbindt dit met GDPR-verwachtingen voor training:

“Article 39 – Vereist dat functionarissen voor gegevensbescherming, waar van toepassing, toezicht houden op bewustwording en training”

Dit citaat komt uit het mkb-beleid voor bewustwording en training op het gebied van informatiebeveiliging, sectie “Referentienormen en -kaders”, beleidsclausule 11.4.2.

Training moet medewerkers leren de DPO te betrekken vóór:

  • Het starten van een nieuw verwerkingsdoel
  • Het gebruiken van bijzondere categorieën persoonsgegevens, biometrische gegevens, gezondheidsgegevens, fraudegegevens of gegevens over strafbare feiten
  • Onboarding van een verwerker voor klantgegevens
  • Het uitvoeren van DPIA’s, doorgiftebeoordelingen, wijzigingen in bewaartermijnen of actualiseringen van privacyverklaringen
  • Het afsluiten van een incident waarbij mogelijk ongeautoriseerde toegang tot persoonsgegevens heeft plaatsgevonden
  • Het nemen van een bedrijfsbesluit dat privacyadvies afwijst of wijzigt

Het laatste punt is belangrijk. Verantwoordingsplicht vereist niet dat de bedrijfsorganisatie het met elke aanbeveling van de DPO eens is. Zij vereist wel dat de organisatie advies registreert, besluiten documenteert en laat zien wie het restrisico heeft geaccepteerd.

Stel een DPO Independence Evidence Pack samen

Voor gereedheid voor ISO/IEC 27701:2025 en GDPR beveelt Clarysec een DPO Independence Evidence Pack aan. Het moet licht genoeg zijn voor mkb-organisaties, maar sterk genoeg voor audits bij enterprise-organisaties.

BewijsitemDoel
Benoemingsregistratie van DPO of privacyadviseurToont formele roltoewijzing, scope, bevoegdheid en rapportagelijn
REG01-goedkeuring van rolcombinatieToont dat de hoogste leiding gevoelige rolcombinaties vóór toewijzing heeft goedgekeurd
Beoordeling van rolconflictenToont dat onverenigbare taken zijn geïdentificeerd en geclassificeerd
REG12-logboek voor conflicten en zorgen over onafhankelijkheidToont zorgen, advies, compenserende beheersmaatregelen en oplossing
Register met DPO-adviesToont privacyinput op DPIA’s, incidenten, doorgiften, rechten, bewaartermijnen en verwerkers
EscalatiepadToont dat de DPO de hoogste leiding zonder inmenging kan bereiken
Onafhankelijkheidscontrole door interne auditToont dat privacygovernance niet uitsluitend door operationele eigenaren wordt beoordeeld
Notulen van directiebeoordelingenToont dat de leiding conflicten, uitzonderingen, incidenten en verbeteracties heeft beoordeeld
TrainingsregistratiesToont dat medewerkers weten wanneer zij de DPO moeten betrekken
Tracker voor corrigerende maatregelenToont dat openstaande conflicten worden behandeld en opgevolgd

Dit bewijspakket sluit rechtstreeks aan op de 30-stappenaanpak van de Zenith Blueprint. Stap 4 stelt rollen en verantwoordelijkheden vast. Stap 8 tot en met 16 bouwen de risicomotor op en wijzen risico-eigenaren toe. Stap 22 operationaliseert functiescheiding. Stap 23 behandelt juridische en privacyinterfaces, waaronder betrokkenheid van de DPO en onafhankelijke beoordeling.

Zet onafhankelijkheid van de DPO om in bewijs, niet in intentie

Als uw DPO, privacyadviseur, beveiligingsverantwoordelijke, juridisch adviseur, compliance manager of interne auditor meerdere petten draagt, wacht dan niet tot een audit of incident het conflict blootlegt.

Start deze week met drie acties:

  1. Breng elke privacygovernancerol en operationele rol in REG01 in kaart.
  2. Identificeer waar de DPO of privacyadviseur dezelfde activiteit mogelijk goedkeurt, uitvoert, monitort of auditeert.
  3. Registreer onvermijdelijke conflicten en compenserende beheersmaatregelen in REG12 en neem ze vervolgens op in de directiebeoordeling.

Clarysec kan u helpen dit operationeel te maken met het Beleid voor privacyrollen, verantwoordelijkheden en verantwoordingsplicht, Beleid voor governancerollen en -verantwoordelijkheden, Beleid voor governancerollen en -verantwoordelijkheden - mkb, Beleid voor gegevensbescherming en privacy, Zenith Blueprint: een 30-stappenroadmap voor auditors en Zenith Controls: de gids voor naleving over meerdere kaders heen.

Onafhankelijkheid van de DPO gaat niet over bureaucratie. Het gaat erom dat privacyadvies wordt gehoord, conflicten kunnen worden betwist en verantwoordingsplicht kan worden aangetoond wanneer dat het meest nodig is.

Download de Clarysec-beleidsset, gebruik de Zenith Blueprint om uw workflow voor bewijsvoering op te bouwen, of vraag een gereedheidsbeoordeling aan om te toetsen of uw model voor DPO-onafhankelijkheid standhoudt bij toetsing aan ISO/IEC 27701:2025, GDPR, NIS2, DORA, NIST CSF 2.0 en COBIT 19.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article