ISO 27701:2025 PIMS-audit en GDPR-bewijsvoering

Sarah, de compliancemanager bij fintechaanbieder InnovatePay, opende een e-mail van haar CEO die eenvoudig klonk, maar het volledige privacyprogramma veranderde.
“Goed werk met het nieuwe PIMS-beleid voor onze ISO 27701-inspanning. Maar hoe weten we nu of dit daadwerkelijk werkt? En hoe tonen we dat aan auditors, bankklanten en toezichthouders aan?”
Dat is het moment waarop een privacy-informatiemanagementsysteem slaagt of faalt.
InnovatePay had al een ISO/IEC 27001:2022-gecertificeerd managementsysteem voor informatiebeveiliging (ISMS). Het privacyteam had DPIA-sjablonen, verwerkersregistraties, bewaartermijnen, datalekprocedures en workflows voor rechten van betrokkenen ingericht. De beleidsmap oogde volwassen. Het probleem was bewijsvoering.
GDPR Article 5(2) maakt verantwoordingsplicht expliciet. Verwerkingsverantwoordelijken zijn verantwoordelijk voor de privacybeginselen en moeten naleving kunnen aantonen. Zakelijke bankklanten stelden door DORA diepgaandere vragen over derdenrisico’s. NIS2 had de zorgen binnen het bestuur vergroot door verplichtingen voor het leidinggevend orgaan. Het interne management wilde zekerheid dat privacy geen map met goede bedoelingen was.
Sarah had geen extra beleid nodig. Zij had een assuranceproces nodig.
Dat is de werkelijke waarde van ISO 27701:2025 PIMS-audit en governance via directiebeoordeling. Het zet privacyactiviteiten om in bewijsmateriaal. Interne audits toetsen of beheersmaatregelen werken. Directiebeoordeling zet bevindingen, privacyrisico’s, leverancierskwesties, monitoringresultaten en wijzigingen in wet- en regelgeving om in besluiten. Corrigerende maatregelen pakken oorzaken aan. Bewijsregisters maken het verhaal traceerbaar.
Voor SaaS, fintech, HR-technologie, managed services, gezondheidsplatforms en datarijke mkb-organisaties is dit het verschil tussen zeggen “wij hebben privacybeheersmaatregelen” en aantonen “ons privacymanagementsysteem werkt, wordt beoordeeld en verbetert.”
Het hiaat in PIMS-assurance voor verantwoordingsplicht onder GDPR
De meeste privacyprogramma’s kunnen basisvragen over de uitvoering beantwoorden:
- Hebben we een DPIA-proces?
- Houden we een verwerkingsregister bij?
- Reageren we op verzoeken tot uitoefening van rechten door betrokkenen?
- Hebben we een datalekprocedure?
- Houden we privacyverklaringen en bewaartermijnen bij?
Minder organisaties kunnen de vragen beantwoorden die auditors en zakelijke klanten daadwerkelijk stellen:
- Wanneer is het PIMS voor het laatst geaudit?
- Wie heeft de audit uitgevoerd, en was die persoon voldoende onafhankelijk?
- Welke vereisten, beleidslijnen en GDPR-verplichtingen zijn getoetst?
- Welk bewijsmateriaal is in de steekproef betrokken?
- Welke bevindingen zijn vastgesteld?
- Welke besluiten heeft het management genomen?
- Is de doeltreffendheid van corrigerende maatregelen geverifieerd?
- Kunnen we het bewijsmateriaal traceren van vereiste naar beheersmaatregel naar beoordeling?
Dat is het hiaat in PIMS-assurance.
ISO/IEC 27001:2022 biedt de basis voor het managementsysteem via risicobeoordeling, doelstellingen, interne audit onder clausule 9.2, directiebeoordeling onder clausule 9.3 en corrigerende maatregelen onder clausule 10.2. ISO 27701:2025 breidt die assurancelogica uit naar privacy en governance van verwerking van PII. GDPR geeft vervolgens de juridische reden waarom het bewijsmateriaal relevant is, met name via Article 5(2), Article 24 en, waar beveiliging van de verwerking aan de orde is, Article 32.
Een PIMS moet aantonen dat de organisatie:
- Weet of zij optreedt als verwerkingsverantwoordelijke, verwerker, gezamenlijke verwerkingsverantwoordelijke of subverwerker
- Wettelijke, regelgevende, contractuele en klantgebonden privacyvereisten volgt
- Privacybeheersmaatregelen toetst via geplande audits en monitoring
- Hiaten in bewijsmateriaal en non-conformiteiten registreert
- Wezenlijke kwesties naar het management escaleert
- Privacydoelstellingen, risico’s en leveranciersassurance beoordeelt
- Corrigerende maatregelen na afsluiting verifieert
- Bewijsmateriaal bewaart in een vorm die auditors kunnen vertrouwen
Het model van Clarysec is rond deze gesloten cyclus opgebouwd.
REG12 als ruggengraat van ISO 27701:2025 PIMS-auditgovernance
Het praktische middelpunt van het PIMS-assurancemodel van Clarysec is REG12, het bewijsregister voor PIMS-monitoring, audit, corrigerende maatregelen en directiebeoordeling.
De eerste gekoppelde beleidsverplichting is bewust direct geformuleerd. In het PIMS-beleid voor monitoring, audit en verbetering bepaalt clausule 4.2.1:
“[All] De interne auditor/compliancebeoordelaar MOET jaarlijks vóór de eerste geplande PIMS-auditcyclus een risicogebaseerd intern PIMS-auditprogramma opstellen in REG12.”
Dit voorkomt de veelvoorkomende tekortkoming waarbij het auditprogramma twee weken vóór certificering wordt gemaakt, of pas nadat een klant om bewijsmateriaal vraagt. Een PIMS-auditprogramma moet risicogebaseerd, goedgekeurd, gedocumenteerd en beschikbaar zijn voordat de eerste auditcyclus start.
Hetzelfde beleid maakt onafhankelijkheid van de auditor aantoonbaar. Clausule 4.2.3 bepaalt:
“[All] De interne auditor/compliancebeoordelaar MOET vóór elke auditopdracht de onafhankelijkheid van de auditor en controles op belangenconflicten vastleggen in REG12.”
Dit is vooral belangrijk voor mkb-organisaties, waar één persoon privacyprocessen kan ontwerpen, uitvoeren en vervolgens geneigd kan zijn die zelf te auditen. Onafhankelijkheid betekent niet altijd een grote interne-auditafdeling. Het betekent objectiviteit, bewustzijn van belangenconflicten en een gedocumenteerde motivering waarom de toegewezen beoordelaar de audit onpartijdig kan uitvoeren.
Een sterke REG12-gestuurde assurancecyclus volgt tien stappen:
- Plan een risicogebaseerd intern PIMS-auditprogramma
- Definieer reikwijdte, criteria, doelstellingen en vereisten voor bewijsmateriaal
- Bevestig onafhankelijkheid van de auditor en belangenconflicten
- Voer steekproeven, interviews en beoordeling van bewijsmateriaal uit
- Registreer bevindingen, hiaten in bewijsmateriaal en non-conformiteiten
- Wijs corrigerende maatregelen toe met eigenaren en vervaldata
- Verifieer de doeltreffendheid van corrigerende maatregelen
- Neem resultaten mee in de directiebeoordeling
- Werk doelstellingen, risico’s, middelen en beheersmaatregelen bij
- Bewaar traceerbaar bewijsmateriaal voor ISO, GDPR en klantassurance
Zo wordt privacygovernance operationeel geloofwaardig.
Een risicogebaseerd intern PIMS-auditprogramma opbouwen
De Zenith Blueprint: een 30-stappenroadmap voor auditors plaatst interne audit in de fase Audit, beoordeling en verbetering, stap 25: Intern auditprogramma. De roadmap bevestigt dat interne audits met geplande tussenpozen moeten worden uitgevoerd, belangrijke processen en eerdere auditresultaten moeten omvatten, objectiviteit en onpartijdigheid moeten borgen en resultaten aan het management moeten rapporteren.
Het praktische advies is eenvoudig:
“Houd bij het plannen van audits rekening met extra inzet op gebieden die kritisch zijn of waar zich eerder problemen hebben voorgedaan.”
Voor InnovatePay betekende dit prioriteit geven aan biometrische authenticatiegegevens, grensoverschrijdende doorgiften aan een in de VS gevestigde subverwerker, afhandeling van rechten van betrokkenen en leveranciersassurance voor bankklanten. Voor een andere SaaS-aanbieder kan dit gaan om onboarding van verwerkers, privacy-escalaties in supporttickets, verwijderingsworkflows en datalekbeoordeling.
Een bruikbaar PIMS-auditprogramma moet de volgende onderdelen bevatten.
| Auditonderdeel | Wat definiëren | Voorbeeld voor ISO 27701:2025 en GDPR |
|---|---|---|
| Reikwijdte | Processen, locaties, producten, systemen en PIMS-rollen | Marketingverwerking als verwerkingsverantwoordelijke, klantplatform als verwerker, onboarding van subverwerkers |
| Criteria | Beleidslijnen, ISO 27701:2025-vereisten, GDPR-verplichtingen, contracten en procedures | PIMS-beleid, verwerkersovereenkomsten, DPIA-procedure, bewaarbeleid |
| Frequentie | Jaarlijkse volledige audit plus risicogebaseerde steekproeven | Jaarlijkse volledige PIMS-audit, kwartaalcontroles voor rechtenverzoeken en wijzigingen van verwerkers |
| Onafhankelijkheid | Toewijzing van auditor en controle op belangenconflicten | Peerreview vanuit security governance van privacybewijsmateriaal; externe consultant auditeert hoogrisico-DPIA-proces |
| Bewijsmateriaal | Registers, tickets, logboeken, goedkeuringen, notulen en rapportages | REG12, DPIA-register, verwerkersregister, dataleklogboek, notulen van directiebeoordeling |
| Rapportage | Bevindingen, ernst, eigenaren en termijnen | Kleine non-conformiteit wegens onvolledige traceerbaarheid van bewijsmateriaal; CAPA toegewezen aan privacy-eigenaar |
| Opvolging | Verificatie van doeltreffendheid | Drie gecorrigeerde registraties binnen 30 dagen na afsluiting in de steekproef opnemen |
Het bredere auditbeleid van Clarysec ondersteunt dezelfde structuur. In het Beleid voor audit en compliancemonitoring - mkb bepaalt clausule 5.1.1:
“De algemeen directeur (GM) moet een jaarlijks auditplan goedkeuren.”
Clausule 5.2.3 voegt daaraan toe:
“Elke audit moet een gedefinieerde reikwijdte, doelstellingen, verantwoordelijk personeel en vereist bewijsmateriaal bevatten.”
Voor grotere organisaties bepaalt het Beleid voor audit en compliancemonitoring, clausule 5.2:
“Jaarlijks moet een risicogebaseerd auditplan worden opgesteld en goedgekeurd, rekening houdend met:”
Clausule 5.4 bepaalt:
“De organisatie moet een auditregister bijhouden met daarin:”
Het gaat niet om bureaucratie. Het gaat om traceerbaarheid. Een gepland auditprogramma, een goedgekeurd auditplan en een bijgehouden auditregister vormen de eerste bewijslaag dat het PIMS wordt bestuurd in plaats van geïmproviseerd.
De audit uitvoeren: steekproeven, interviews en kwaliteit van bewijsmateriaal
De Zenith Blueprint, stap 26: Audituitvoering, beveelt interviews, documentatiebeoordeling, observatie, steekproeven en feitelijke vastlegging van bewijsmateriaal aan. De roadmap stelt:
“Leg uw bevindingen vast terwijl u bewijsmateriaal verzamelt. Noteer waar zaken voldoen aan de vereiste (positieve bevindingen) en waar dat niet het geval is (mogelijke non-conformiteiten of observaties).”
Een PIMS-audit moet niet stoppen bij de vraag of een proces bestaat. De audit moet toetsen of het proces werkt.
Het team van Sarah selecteerde het CRM-platform van InnovatePay. Het PIMS-gegevensstroomdiagram gaf aan dat inactieve klantaccounts na twee jaar moesten worden geanonimiseerd. De auditor vroeg het anonimiseringsrapport over het laatste kwartaal op, nam vijf registraties in de steekproef op en verifieerde dat persoonsgegevens niet langer herstelbaar waren. Die steekproef leverde objectief bewijsmateriaal op.
Dezelfde aanpak kan binnen verschillende privacydomeinen worden toegepast:
- Selecteer een DPIA en verifieer goedkeuring, risicobehandeling, restrisicoacceptatie en opvolging van acties
- Selecteer een verwerker en verifieer contractuele bepalingen, due diligence en doorlopende monitoring
- Selecteer een rechtenverzoek en verifieer identiteitscontroles, termijnbewaking en goedkeuring van de reactie
- Selecteer een datalekbeoordeling en verifieer of de GDPR-definitie van een inbreuk in verband met persoonsgegevens is toegepast
- Selecteer een bewaarregel en verifieer bewijsmateriaal voor verwijdering of anonimisering
- Selecteer een privacydoelstelling en verifieer meetbewijsmateriaal
Het privacybeleid van Clarysec ondersteunt deze auditdiscipline. In het Beleid inzake gegevensbescherming en privacy - mkb bepaalt clausule 5.3.3:
“Regelmatige privacyaudits of controles van beheersmaatregelen moeten worden uitgevoerd en vastgelegd”
Het enterprise-Beleid inzake gegevensbescherming en privacy, clausule 5.4 bepaalt:
“Jaarlijks of bij majeure organisatorische of regelgevende wijzigingen moet een interne audit op privacynaleving worden uitgevoerd. De auditreikwijdte moet omvatten:”
Die wijzigingstrigger is belangrijk. Een PIMS-auditprogramma moet reageren op nieuwe AI-functionaliteit, nieuwe landen, nieuwe subverwerkers, nieuwe categorieën persoonsgegevens, wezenlijke incidenten, overnames, wijzigingen in wet- en regelgeving en grote klantverplichtingen.
Tijdens de audit van InnovatePay vond het team een kleine non-conformiteit. Corrigerende maatregelen voor privacyincidenten werden gelogd, maar verificatie van de doeltreffendheid werd niet consistent gedocumenteerd. Sommige acties waren als voltooid gemarkeerd, maar er was geen onafhankelijk bewijsmateriaal dat de oorzaak was weggenomen.
Dat was geen privacyfalen. Het was het assurancesysteem dat zijn werk deed.
Het PIMS-beleid voor gedocumenteerde informatie en bewijsbeheer, clausule 4.3.4 vereist precies dat dit type hiaat wordt vastgelegd:
“[All] De interne auditor/compliancebeoordelaar MOET tijdens elke geplande audit of compliancebeoordeling hiaten in volledigheid, juistheid of traceerbaarheid van bewijsmateriaal vastleggen in REG12.”
De kwaliteit van bewijsmateriaal maakt deel uit van verantwoordingsplicht. Als een beheersmaatregel werkt, maar niet kan worden getraceerd, in een steekproef kan worden betrokken of aan een vereiste kan worden gekoppeld, kunnen auditors, klanten of toezichthouders die als niet aangetoond beschouwen.
Een praktisch REG12-auditvoorbeeld voor rechtenverzoeken en verwerkers
Neem een B2B SaaS-aanbieder die optreedt als verwerker voor klantaccountgegevens en als verwerkingsverantwoordelijke voor werknemers- en marketinggegevens. De organisatie bereidt zich voor op ISO 27701:2025-gereedheid en ontvangt een klantvragenlijst waarin om bewijsmateriaal voor verantwoordingsplicht onder GDPR wordt gevraagd.
Het privacyteam maakt een REG12-auditregistratie aan:
- Auditnaam: interne PIMS-audit Q2, rechtenverzoeken en verwerkersgovernance
- Dekking van PIMS-rollen: verplichtingen als verwerkingsverantwoordelijke en verwerker
- Reikwijdte: workflow voor rechten van betrokkenen, escalatie vanuit klantondersteuning, verwerkersregister, goedkeuring van subverwerkers en bewijsmateriaal voor privacymonitoring
- Criteria: PIMS-beleid inzake gegevensbescherming en privacy, PIMS-beleid voor monitoring, audit en verbetering, GDPR-verplichtingen voor rechten van betrokkenen, verantwoordingsverplichtingen voor verwerkers en DPA-vereisten van klanten
- Auditor: compliancebeoordelaar vanuit security operations, met vastgelegde controle op belangenconflicten
- Steekproef: vijf rechtenverzoeken, drie klanttickets met privacyondersteuning, vijf subverwerkers, twee leveranciersrisicobeoordelingen en twee goedkeuringen van DPA-wijzigingen
- Vereist bewijsmateriaal: tickets, tijdstempels, goedkeuringen van reacties, identiteitsverificaties, leveranciers-due diligence, klantkennisgevingen en REG-registraties
- Bevindingen: één rechtenverzoek had volledig ticketbewijsmateriaal, maar geen gekoppelde afsluitingsgoedkeuring. Eén subverwerkersbeoordeling had verlopen assurancebewijsmateriaal.
- CAPA: werk de afsluitchecklist voor rechtenverzoeken bij, wijs een eigenaar voor privacy operations toe, actualiseer leveranciersassurancebewijsmateriaal en verifieer binnen 30 dagen
- Input voor directiebeoordeling: neem de kwestie rond kwaliteit van bewijsmateriaal voor rechtenverzoeken en de trend in leveranciersassurance op
Die ene registratie creëert een verdedigbaar auditverhaal. Zij toont planning, reikwijdte, criteria, onafhankelijkheid, steekproeven, bevindingen, corrigerende maatregelen en escalatie naar directiebeoordeling.
Directiebeoordeling: waar privacy executive governance wordt
Interne audit vertelt de organisatie wat werkt en wat niet. Directiebeoordeling bepaalt wat ermee moet gebeuren.
Veel organisaties verzwakken privacygovernance op dit punt. Zij behandelen directiebeoordeling als een slidedeck in plaats van een besluitvormingsforum. Er worden notulen opgesteld, maar er is geen duidelijke registratie van besluiten over privacyrisico’s, goedkeuring van middelen, status van corrigerende maatregelen, leverancierskwesties, doelstellingen of wijzigingen bij belanghebbenden.
Het PIMS-beleid voor monitoring, audit en verbetering, clausule 4.3.5 maakt de vereiste input expliciet:
“[Both] Topmanagement MOET tijdens elke directiebeoordeling input over PIMS-non-conformiteiten, corrigerende maatregelen, monitoringresultaten, auditresultaten, privacyrisico’s, leveranciersassurance en wijzigingen bij belanghebbenden beoordelen in REG12.”
De Zenith Blueprint, stap 28: Directiebeoordeling, beveelt input aan zoals eerdere acties, interne en externe wijzigingen, prestaties en doeltreffendheid, auditresultaten, monitoringresultaten, doelstellingen, incidenten, non-conformiteiten, verbetermogelijkheden en behoefte aan middelen.
De kernboodschap is direct:
“Dit is cruciaal: directiebeoordeling is niet alleen een presentatie; het gaat om het nemen van besluiten.”
Voor InnovatePay structureerde Sarah de directiebeoordeling rond bestuurlijke besluiten in plaats van compliance-theater:
- Status van eerdere acties, ook al was dit de eerste beoordeling
- Wijzigingen in de context, waaronder DORA-verwachtingen van bankklanten
- Privacydoelstellingen, waaronder de gemiddelde responstijd voor verzoeken van betrokkenen
- Monitoringresultaten, waaronder status van datalekken en incidenten
- Interne auditresultaten en de kleine CAPA-bevinding rond verificatie
- Leveranciersassurance, waaronder beoordeling van grensoverschrijdende subverwerkers
- Behoefte aan middelen, waaronder wijzigingen in ticketingworkflows
- Voortdurende verbetering, waaronder automatisering van leveranciersbeheer
De CEO keurde een kleine configuratiewijziging in het ticketingsysteem goed om een verplichte verificatiestap toe te voegen voor corrigerende maatregelen bij privacyincidenten. Dat besluit werd vastgelegd in de notulen en gekoppeld aan de CAPA-registratie in REG12.
Voor organisaties die ISMS- en PIMS-governance integreren, ondersteunt het Informatiebeveiligingsbeleid, clausule 5.3 ook de cadans van directiebeoordeling:
“Managementbeoordelingsactiviteiten (conform ISO/IEC 27001 Clause 9.3) moeten ten minste jaarlijks worden uitgevoerd en moeten omvatten:”
Een gecombineerde ISMS- en PIMS-beoordeling kan efficiënt zijn, maar alleen als privacy niet verdwijnt in generieke beveiligingsrapportage. De agenda moet PIMS-specifieke input behouden, zoals verwerkingsrollen, rechten van betrokkenen, DPIA’s, verwerkersassurance, bewaring, datalekbeoordeling, privacydoelstellingen en GDPR-verplichtingen.
CAPA: bevindingen afsluiten door oorzaken aan te pakken
Corrigerende en preventieve maatregelen (CAPA) zijn het punt waar assurance verbetering wordt. Een bevinding mag niet eindigen als “document bijgewerkt”. De organisatie moet de oorzaak identificeren, een betekenisvolle oplossing implementeren, eigenaarschap toewijzen, termijnen vaststellen, doeltreffendheid verifiëren en bewijsmateriaal bewaren.
De Zenith Blueprint, stap 29: Voortdurende verbetering, stelt:
“Een corrigerende maatregel is een stap (of reeks stappen) die u neemt om de oorzaak van de non-conformiteit weg te nemen, zodat deze niet terugkeert.”
Het verschil tussen zwakke correctie en sterke corrigerende maatregel is zichtbaar in het bewijsmateriaal.
| Bevinding | Zwakke correctie | Sterke corrigerende maatregel |
|---|---|---|
| Afsluitingsgoedkeuring voor rechtenverzoek ontbreekt | Voeg goedkeuring toe aan één ticket | Werk de afsluitchecklist bij, train supportleads, voeg een verplicht workflowveld toe en neem toekomstige tickets in de steekproef op |
| Assurance voor subverwerker is verlopen | Upload een nieuw SOC-rapport | Voeg vervalbewaking voor leveranciersbewijsmateriaal toe, wijs een eigenaar toe en beoordeel alle kritieke subverwerkers |
| DPIA-risicobehandeling is niet gekoppeld aan engineeringwerk | Voeg een notitie toe aan de DPIA | Maak koppeling tussen DPIA-acties en de productbacklog verplicht en verifieer vervolgens afsluitingsbewijsmateriaal |
| Directiebeoordeling liet privacydoelstellingen weg | Voeg volgend jaar een slide toe | Werk het agendasjabloon voor directiebeoordeling en de checklist voor vereiste REG12-input bij |
| Bewijsmateriaal is niet traceerbaar | Hernoem bestanden | Implementeer naamgevingsregels voor bewijsmateriaal, registerkoppelingen en eisen voor auditsteekproeven |
Het Beleid voor audit en compliancemonitoring - mkb versterkt het managementeigenaarschap voor corrigerende maatregelen. Clausule 5.4.2 bepaalt:
“De GM moet een plan voor corrigerende maatregelen goedkeuren en de implementatie ervan volgen.”
Clausule 5.4.3 voegt daaraan toe:
“Auditbevindingen en statusupdates moeten worden opgenomen in het ISMS-directiebeoordelingsproces.”
Voor PIMS-specifieke verificatie vereist het PIMS-beleid voor monitoring, audit en verbetering, clausule 4.4.7:
“[All] De interne auditor/compliancebeoordelaar MOET de doeltreffendheid van corrigerende maatregelen binnen 30 dagen na de gemelde afsluiting van de corrigerende maatregel verifiëren in REG12.”
Sarah paste dit precies zo toe. Haar team voerde eerst een correctie uit door de laatste drie corrigerende maatregelen voor privacyincidenten met terugwerkende kracht te verifiëren. Daarna implementeerde IT de corrigerende maatregel voor de oorzaak door verificatie een verplichte workflowstap te maken. Dertig dagen later nam de auditor drie nieuwe privacygerelateerde tickets in de steekproef op en bevestigde dat elk ticket afgeronde verificatie bevatte. Pas daarna werd de CAPA afgesloten.
Dat is het verhaal dat auditors vertrouwen: bevinding, oorzaak, besluit, oplossing, verificatie.
Cross-compliance mapping voor ISO 27701 PIMS-assurance
Zenith Controls: de cross-compliance gids van Clarysec helpt teams te begrijpen hoe beheersmaatregelconcepten uit ISO/IEC 27002:2022 aansluiten op GDPR, NIS2, DORA, NIST CSF 2.0 en auditpraktijk. Het is een cross-compliance gids, geen afzonderlijk beheersmaatregelenkader.
Drie ISO/IEC 27002:2022-beheersmaatregelen zijn bijzonder relevant voor PIMS-auditgovernance:
- 5.4 Verantwoordelijkheden van de directie
- 5.35 Onafhankelijke beoordeling van informatiebeveiliging
- 5.36 Naleving van beleid, regels en normen voor informatiebeveiliging
De vermelding in Zenith Controls voor ISO/IEC 27002:2022-beheersmaatregel 5.4, Verantwoordelijkheden van de directie, koppelt verantwoordingsplicht van het management aan rollen, middelen, beleidsbevordering, onafhankelijke beoordeling en handhaving. Toegepast op ISO 27701:2025 kan het topmanagement privacytaken toewijzen, maar het moet nog steeds PIMS-prestaties, risicobesluiten en behoefte aan middelen beoordelen.
De vermelding in Zenith Controls voor 5.35, Onafhankelijke beoordeling van informatiebeveiliging, ondersteunt het auditmechanisme. Voor privacy kan onafhankelijke beoordeling toetsen of lessen uit datalekken zijn ingebed, verwijdering werkt, registraties zijn beschermd en logboeken onderzoek ondersteunen.
De vermelding in Zenith Controls voor 5.36, Naleving van beleid, regels en normen voor informatiebeveiliging, ondersteunt doorlopende monitoring. Privacybeleid definieert verwachtingen. Compliancemonitoring controleert die. Onafhankelijke beoordeling valideert de resultaten. Directiebeoordeling handelt ernaar.
Eén PIMS-assurancecyclus kan vervolgens meerdere raamwerken ondersteunen.
| Raamwerk | Wat wordt verwacht | Hoe PIMS-audit en directiebeoordeling helpen |
|---|---|---|
| GDPR | Aantoonbare verantwoordingsplicht, rechtmatige verwerking, beveiliging, bewaring, datalekgovernance en duidelijkheid over rollen | REG12 registreert privacyaudits, hiaten in bewijsmateriaal, corrigerende maatregelen, privacyrisico’s en managementbesluiten |
| NIS2 | Managementtoezicht, goedgekeurde risicomaatregelen, incidentenafhandeling, continuïteit, leveranciersbeveiliging en beoordeling van doeltreffendheid | Auditbevindingen en notulen van directiebeoordelingen tonen toezicht door het management, leveranciersassurance en doeltreffendheid van beheersmaatregelen |
| DORA | Governance- en beheersingsregelingen, ICT-risicobeheer, interne audit, weerbaarheidstesten, leren van incidenten en toezicht op derdenrisico’s | Geïntegreerde ISMS- en PIMS-beoordeling ondersteunt bewijsmateriaal voor operationele weerbaarheid voor financiële entiteiten en ICT-aanbieders |
| NIST CSF 2.0 | GOVERN-resultaten voor verplichtingen, rollen, beleid, risicostrategie, toezicht en derdenrisico’s | PIMS-audituitkomsten voeden analyse van de huidige situatie, doeluitkomsten, risicoregisters en actieplannen |
| COBIT- en ISACA-auditperspectief | Governancedoelstellingen, procesvolwassenheid, opzet van beheersmaatregelen, prestatiemeting en assurancebewijsmateriaal | PIMS-beoordelingsregistraties tonen beslissingsrechten, doelstellingen, metrieken, herstel van issues en traceerbaarheid van bewijsmateriaal |
NIS2 Article 20 legt goedkeuring van en toezicht op cybersecurityrisicobeheer op het niveau van het leidinggevend orgaan. Article 21 vereist risicogebaseerde technische, operationele en organisatorische maatregelen, waaronder incidentenafhandeling, bedrijfscontinuïteit, beveiliging van de toeleveringsketen, beoordeling van doeltreffendheid, training, cryptografie, HR-beveiliging, toegangscontrole, beheer van bedrijfsmiddelen en authenticatie waar passend.
DORA is van toepassing vanaf 17 januari 2025 en is vooral belangrijk voor financiële entiteiten en ICT-aanbieders in het financiële ecosysteem. Article 5 maakt het leidinggevend orgaan verantwoordelijk voor het definiëren, goedkeuren en toezien op ICT-risicobeheer. Article 6 vereist dat het ICT-risicobeheerkader wordt beoordeeld, wordt verbeterd op basis van geleerde lessen en aan interne audit wordt onderworpen.
NIST CSF 2.0 is nuttig voor het communiceren van volwassenheid. De GOVERN-functie omvat organisatorische context, wettelijke en regelgevende vereisten, risicobeheerstrategie, rollen, beleid, toezicht en cybersecurityrisicobeheer in de toeleveringsketen. PIMS-auditbevindingen en directiebeoordelingsbesluiten zijn sterke input voor huidige en doelprofielen.
Hoe verschillende auditors hetzelfde PIMS-bewijsmateriaal toetsen
Hetzelfde PIMS-bewijsmateriaal wordt anders onderzocht afhankelijk van het perspectief van de auditor.
| Auditorprofiel | Primaire focus | Kernvragen en verzoeken om bewijsmateriaal |
|---|---|---|
| ISO 27001- en ISO 27701-auditor | Conformiteit van het managementsysteem | Toon het interne PIMS-auditprogramma, auditrapporten, bewijsmateriaal voor onpartijdigheid, non-conformiteitsregistraties, notulen van directiebeoordelingen en verificatie van corrigerende maatregelen |
| GDPR- of gegevensbeschermingsbeoordelaar | Aantoonbare verantwoordingsplicht onder GDPR Articles 5(2) en 24 | Toon hoe privacybeheersmaatregelen worden getoetst, hoe bewijsmateriaal wordt bewaard en hoe het management handelt naar bevindingen |
| DORA- of financiële klantbeoordelaar | Verantwoordelijkheid van het leidinggevend orgaan, ICT-risico en weerbaarheid | Toon auditrapporten, uitkomsten van directiebeoordelingen, leveranciersassurance, leren van incidenten en besluiten die de weerbaarheid van klantgegevens raken |
| NIST CSF 2.0-implementator | Governance, toezicht en prestatieverbetering | Toon hoe verplichtingen, rollen, beleid, risicostrategie, toezicht en verbeteracties worden gemonitord en bijgesteld |
| COBIT- of ISACA-auditor | Governancedoelstellingen, procesvolwassenheid en assurancebewijsmateriaal | Toon doelstellingen, verantwoordelijke rollen, metrieken, bewijsmateriaal voor beheersmaatregelen, herstel van issues en traceerbaarheid van besluiten |
Het doel is niet om vijf assurancesystemen te creëren. Het doel is één PIMS-governancecyclus met rijk bewijsmateriaal te creëren die binnen meerdere raamwerken kan worden geïnterpreteerd.
Privacydoelstellingen en metrieken die het management moet beoordelen
Een directiebeoordeling wordt veel nuttiger wanneer privacydoelstellingen meetbaar zijn. ISO/IEC 27001:2022 vereist dat informatiebeveiligingsdoelstellingen waar praktisch uitvoerbaar meetbaar zijn, worden gemonitord, gecommuniceerd en bijgewerkt. Dezelfde discipline moet op PIMS-doelstellingen worden toegepast.
Nuttige privacydoelstellingen zijn onder meer:
- 100 procent van de verzoeken tot uitoefening van rechten door betrokkenen afgerond binnen de interne SLA
- 95 procent van de hoogrisicoverwerkers beoordeeld vóór ondertekening van het contract
- 100 procent van de hoogrisicoacties uit DPIA’s toegewezen aan een eigenaar en voorzien van een vervaldatum
- Nul verlopen assuranceregistraties voor kritieke subverwerkers
- 100 procent van de inbreuken in verband met persoonsgegevens beoordeeld binnen de interne escalatiedoelstelling
- 90 procent voltooiing van rolgebaseerde privacytraining voor support, HR, engineering en sales
- 100 procent van de uitzonderingen op bewaring elk kwartaal beoordeeld
- 50 procent reductie van hiaten in traceerbaarheid van bewijsmateriaal over twee kwartalen
Het gaat niet om ijdelheidsmetrieken. Het gaat om de kwaliteit van besluitvorming. Als de prestaties bij rechtenverzoeken sterk zijn maar leveranciersbewijsmateriaal zwak is, kan het management middelen gericht inzetten. Als DPIA-acties open blijven staan, kan productmanagement worden betrokken. Als datalekbeoordelingen tijdig zijn maar oorzaken zich herhalen, kan het management diepgaandere corrigerende maatregelen eisen.
Veelvoorkomende tekortkomingspatronen vóór ISO 27701 PIMS-audits
Clarysec ziet vaak dezelfde kwesties vóór externe privacy-assurancebeoordelingen:
- Het interne auditplan bestaat, maar is niet risicogebaseerd
- De auditor auditeert eigen werk en er is geen onafhankelijkheidsmotivering vastgelegd
- Auditbevindingen bevatten geen verwijzingen naar bewijsmateriaal
- Bewijsmateriaal bestaat, maar is niet traceerbaar naar een vereiste
- CAPA wijzigt documenten, maar pakt oorzaken niet aan
- Notulen van directiebeoordelingen noemen onderwerpen, maar geen besluiten
- Privacydoelstellingen zijn vaag of worden niet gemeten
- Leveranciersassurance wordt alleen bij onboarding beoordeeld
- DPIA-acties worden na goedkeuring niet gevolgd
- Auditbevindingen worden niet meegenomen in directiebeoordeling
- Corrigerende maatregelen worden afgesloten zonder toetsing van doeltreffendheid
Dit zijn geen ongebruikelijke tekortkomingen. Ze ontstaan wanneer privacygovernance groeit via spreadsheets, e-mails en losse beleidsdocumenten. REG12 en de Clarysec PIMS-beleidsset zijn ontworpen om versnipperde activiteiten om te zetten in een samenhangend assurancesysteem.
Een PIMS-agenda voor directiebeoordeling van 60 minuten
Als uw organisatie zich voorbereidt op ISO 27701:2025, verantwoordingsplicht onder GDPR, DORA-due diligence door klanten of bestuurlijk toezicht onder NIS2, begin dan met een gerichte agenda voor directiebeoordeling:
- Bevestig PIMS-reikwijdte, rollen en majeure wijzigingen
- Beoordeel privacydoelstellingen en metrieken
- Beoordeel interne auditresultaten en hiaten in kwaliteit van bewijsmateriaal
- Beoordeel non-conformiteiten en CAPA-status
- Beoordeel het privacyrisicoregister en DPIA-trends
- Beoordeel leveranciers- en subverwerkersassurance
- Beoordeel incidenten, datalekbeoordelingen en geleerde lessen
- Beoordeel regelgevende, contractuele en belanghebbendenwijzigingen
- Keur behoefte aan middelen, risicobesluiten en verbeteracties goed
- Leg besluiten, eigenaren en termijnen vast in REG12
Wacht niet tot certificering om deze vergadering te houden. Een volledige maar lichtgewicht directiebeoordeling nu is waardevoller dan een perfecte beoordeling nadat het auditvenster is gesloten.
Maak uw ISO 27701:2025 PIMS aantoonbaar
ISO 27701:2025 PIMS-governance onder GDPR draait uiteindelijk om bewijs. Geen theoretisch bewijs, maar operationeel bewijs: geplande audits, onafhankelijke beoordeling, betrouwbaar bewijsmateriaal, managementbesluiten, corrigerende maatregelen en meetbare verbetering.
Clarysec helpt organisaties dat bewijs op te bouwen zonder onnodige bureaucratie. Begin met:
- PIMS-beleid voor monitoring, audit en verbetering voor REG12-audit, directiebeoordeling en CAPA-governance
- PIMS-beleid voor gedocumenteerde informatie en bewijsbeheer voor kwaliteit en traceerbaarheid van bewijsmateriaal
- Zenith Blueprint: een 30-stappenroadmap voor auditors voor uitvoering van interne audit, directiebeoordeling en voortdurende verbetering
- Zenith Controls: de cross-compliance gids voor mapping van ISO/IEC 27002:2022-governanceconcepten naar GDPR, DORA, NIS2, NIST CSF 2.0 en auditpraktijk
Als uw privacyprogramma al DPIA’s, verwerkersbeheersmaatregelen, workflows voor rechten van betrokkenen en datalekprocedures heeft, is de volgende stap aantonen dat zij als systeem werken. Bouw het auditprogramma, voer de REG12-beoordeling uit, neem bevindingen serieus en breng privacyprestaties onder de aandacht van het management.
Download het Clarysec PIMS-beleidspakket, gebruik de Zenith Blueprint om uw eerste auditcyclus uit te voeren en gebruik Zenith Controls om één bewijsspoor om te zetten in assurance voor meerdere raamwerken. Zo wordt een PIMS auditgereed, verantwoordbaar onder GDPR en geloofwaardig voor klanten, toezichthouders en management.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


