⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

ISO 27701:2025 PIMS-audit en GDPR-bewijsvoering

Igor Petreski
14 min read
Diagram van ISO 27701 PIMS-audit, directiebeoordeling en verantwoordingsplicht onder GDPR

Sarah, de compliancemanager bij fintechaanbieder InnovatePay, opende een e-mail van haar CEO die eenvoudig klonk, maar het volledige privacyprogramma veranderde.

“Goed werk met het nieuwe PIMS-beleid voor onze ISO 27701-inspanning. Maar hoe weten we nu of dit daadwerkelijk werkt? En hoe tonen we dat aan auditors, bankklanten en toezichthouders aan?”

Dat is het moment waarop een privacy-informatiemanagementsysteem slaagt of faalt.

InnovatePay had al een ISO/IEC 27001:2022-gecertificeerd managementsysteem voor informatiebeveiliging (ISMS). Het privacyteam had DPIA-sjablonen, verwerkersregistraties, bewaartermijnen, datalekprocedures en workflows voor rechten van betrokkenen ingericht. De beleidsmap oogde volwassen. Het probleem was bewijsvoering.

GDPR Article 5(2) maakt verantwoordingsplicht expliciet. Verwerkingsverantwoordelijken zijn verantwoordelijk voor de privacybeginselen en moeten naleving kunnen aantonen. Zakelijke bankklanten stelden door DORA diepgaandere vragen over derdenrisico’s. NIS2 had de zorgen binnen het bestuur vergroot door verplichtingen voor het leidinggevend orgaan. Het interne management wilde zekerheid dat privacy geen map met goede bedoelingen was.

Sarah had geen extra beleid nodig. Zij had een assuranceproces nodig.

Dat is de werkelijke waarde van ISO 27701:2025 PIMS-audit en governance via directiebeoordeling. Het zet privacyactiviteiten om in bewijsmateriaal. Interne audits toetsen of beheersmaatregelen werken. Directiebeoordeling zet bevindingen, privacyrisico’s, leverancierskwesties, monitoringresultaten en wijzigingen in wet- en regelgeving om in besluiten. Corrigerende maatregelen pakken oorzaken aan. Bewijsregisters maken het verhaal traceerbaar.

Voor SaaS, fintech, HR-technologie, managed services, gezondheidsplatforms en datarijke mkb-organisaties is dit het verschil tussen zeggen “wij hebben privacybeheersmaatregelen” en aantonen “ons privacymanagementsysteem werkt, wordt beoordeeld en verbetert.”

Het hiaat in PIMS-assurance voor verantwoordingsplicht onder GDPR

De meeste privacyprogramma’s kunnen basisvragen over de uitvoering beantwoorden:

  • Hebben we een DPIA-proces?
  • Houden we een verwerkingsregister bij?
  • Reageren we op verzoeken tot uitoefening van rechten door betrokkenen?
  • Hebben we een datalekprocedure?
  • Houden we privacyverklaringen en bewaartermijnen bij?

Minder organisaties kunnen de vragen beantwoorden die auditors en zakelijke klanten daadwerkelijk stellen:

  • Wanneer is het PIMS voor het laatst geaudit?
  • Wie heeft de audit uitgevoerd, en was die persoon voldoende onafhankelijk?
  • Welke vereisten, beleidslijnen en GDPR-verplichtingen zijn getoetst?
  • Welk bewijsmateriaal is in de steekproef betrokken?
  • Welke bevindingen zijn vastgesteld?
  • Welke besluiten heeft het management genomen?
  • Is de doeltreffendheid van corrigerende maatregelen geverifieerd?
  • Kunnen we het bewijsmateriaal traceren van vereiste naar beheersmaatregel naar beoordeling?

Dat is het hiaat in PIMS-assurance.

ISO/IEC 27001:2022 biedt de basis voor het managementsysteem via risicobeoordeling, doelstellingen, interne audit onder clausule 9.2, directiebeoordeling onder clausule 9.3 en corrigerende maatregelen onder clausule 10.2. ISO 27701:2025 breidt die assurancelogica uit naar privacy en governance van verwerking van PII. GDPR geeft vervolgens de juridische reden waarom het bewijsmateriaal relevant is, met name via Article 5(2), Article 24 en, waar beveiliging van de verwerking aan de orde is, Article 32.

Een PIMS moet aantonen dat de organisatie:

  • Weet of zij optreedt als verwerkingsverantwoordelijke, verwerker, gezamenlijke verwerkingsverantwoordelijke of subverwerker
  • Wettelijke, regelgevende, contractuele en klantgebonden privacyvereisten volgt
  • Privacybeheersmaatregelen toetst via geplande audits en monitoring
  • Hiaten in bewijsmateriaal en non-conformiteiten registreert
  • Wezenlijke kwesties naar het management escaleert
  • Privacydoelstellingen, risico’s en leveranciersassurance beoordeelt
  • Corrigerende maatregelen na afsluiting verifieert
  • Bewijsmateriaal bewaart in een vorm die auditors kunnen vertrouwen

Het model van Clarysec is rond deze gesloten cyclus opgebouwd.

REG12 als ruggengraat van ISO 27701:2025 PIMS-auditgovernance

Het praktische middelpunt van het PIMS-assurancemodel van Clarysec is REG12, het bewijsregister voor PIMS-monitoring, audit, corrigerende maatregelen en directiebeoordeling.

De eerste gekoppelde beleidsverplichting is bewust direct geformuleerd. In het PIMS-beleid voor monitoring, audit en verbetering bepaalt clausule 4.2.1:

“[All] De interne auditor/compliancebeoordelaar MOET jaarlijks vóór de eerste geplande PIMS-auditcyclus een risicogebaseerd intern PIMS-auditprogramma opstellen in REG12.”

Dit voorkomt de veelvoorkomende tekortkoming waarbij het auditprogramma twee weken vóór certificering wordt gemaakt, of pas nadat een klant om bewijsmateriaal vraagt. Een PIMS-auditprogramma moet risicogebaseerd, goedgekeurd, gedocumenteerd en beschikbaar zijn voordat de eerste auditcyclus start.

Hetzelfde beleid maakt onafhankelijkheid van de auditor aantoonbaar. Clausule 4.2.3 bepaalt:

“[All] De interne auditor/compliancebeoordelaar MOET vóór elke auditopdracht de onafhankelijkheid van de auditor en controles op belangenconflicten vastleggen in REG12.”

Dit is vooral belangrijk voor mkb-organisaties, waar één persoon privacyprocessen kan ontwerpen, uitvoeren en vervolgens geneigd kan zijn die zelf te auditen. Onafhankelijkheid betekent niet altijd een grote interne-auditafdeling. Het betekent objectiviteit, bewustzijn van belangenconflicten en een gedocumenteerde motivering waarom de toegewezen beoordelaar de audit onpartijdig kan uitvoeren.

Een sterke REG12-gestuurde assurancecyclus volgt tien stappen:

  1. Plan een risicogebaseerd intern PIMS-auditprogramma
  2. Definieer reikwijdte, criteria, doelstellingen en vereisten voor bewijsmateriaal
  3. Bevestig onafhankelijkheid van de auditor en belangenconflicten
  4. Voer steekproeven, interviews en beoordeling van bewijsmateriaal uit
  5. Registreer bevindingen, hiaten in bewijsmateriaal en non-conformiteiten
  6. Wijs corrigerende maatregelen toe met eigenaren en vervaldata
  7. Verifieer de doeltreffendheid van corrigerende maatregelen
  8. Neem resultaten mee in de directiebeoordeling
  9. Werk doelstellingen, risico’s, middelen en beheersmaatregelen bij
  10. Bewaar traceerbaar bewijsmateriaal voor ISO, GDPR en klantassurance

Zo wordt privacygovernance operationeel geloofwaardig.

Een risicogebaseerd intern PIMS-auditprogramma opbouwen

De Zenith Blueprint: een 30-stappenroadmap voor auditors plaatst interne audit in de fase Audit, beoordeling en verbetering, stap 25: Intern auditprogramma. De roadmap bevestigt dat interne audits met geplande tussenpozen moeten worden uitgevoerd, belangrijke processen en eerdere auditresultaten moeten omvatten, objectiviteit en onpartijdigheid moeten borgen en resultaten aan het management moeten rapporteren.

Het praktische advies is eenvoudig:

“Houd bij het plannen van audits rekening met extra inzet op gebieden die kritisch zijn of waar zich eerder problemen hebben voorgedaan.”

Voor InnovatePay betekende dit prioriteit geven aan biometrische authenticatiegegevens, grensoverschrijdende doorgiften aan een in de VS gevestigde subverwerker, afhandeling van rechten van betrokkenen en leveranciersassurance voor bankklanten. Voor een andere SaaS-aanbieder kan dit gaan om onboarding van verwerkers, privacy-escalaties in supporttickets, verwijderingsworkflows en datalekbeoordeling.

Een bruikbaar PIMS-auditprogramma moet de volgende onderdelen bevatten.

AuditonderdeelWat definiërenVoorbeeld voor ISO 27701:2025 en GDPR
ReikwijdteProcessen, locaties, producten, systemen en PIMS-rollenMarketingverwerking als verwerkingsverantwoordelijke, klantplatform als verwerker, onboarding van subverwerkers
CriteriaBeleidslijnen, ISO 27701:2025-vereisten, GDPR-verplichtingen, contracten en proceduresPIMS-beleid, verwerkersovereenkomsten, DPIA-procedure, bewaarbeleid
FrequentieJaarlijkse volledige audit plus risicogebaseerde steekproevenJaarlijkse volledige PIMS-audit, kwartaalcontroles voor rechtenverzoeken en wijzigingen van verwerkers
OnafhankelijkheidToewijzing van auditor en controle op belangenconflictenPeerreview vanuit security governance van privacybewijsmateriaal; externe consultant auditeert hoogrisico-DPIA-proces
BewijsmateriaalRegisters, tickets, logboeken, goedkeuringen, notulen en rapportagesREG12, DPIA-register, verwerkersregister, dataleklogboek, notulen van directiebeoordeling
RapportageBevindingen, ernst, eigenaren en termijnenKleine non-conformiteit wegens onvolledige traceerbaarheid van bewijsmateriaal; CAPA toegewezen aan privacy-eigenaar
OpvolgingVerificatie van doeltreffendheidDrie gecorrigeerde registraties binnen 30 dagen na afsluiting in de steekproef opnemen

Het bredere auditbeleid van Clarysec ondersteunt dezelfde structuur. In het Beleid voor audit en compliancemonitoring - mkb bepaalt clausule 5.1.1:

“De algemeen directeur (GM) moet een jaarlijks auditplan goedkeuren.”

Clausule 5.2.3 voegt daaraan toe:

“Elke audit moet een gedefinieerde reikwijdte, doelstellingen, verantwoordelijk personeel en vereist bewijsmateriaal bevatten.”

Voor grotere organisaties bepaalt het Beleid voor audit en compliancemonitoring, clausule 5.2:

“Jaarlijks moet een risicogebaseerd auditplan worden opgesteld en goedgekeurd, rekening houdend met:”

Clausule 5.4 bepaalt:

“De organisatie moet een auditregister bijhouden met daarin:”

Het gaat niet om bureaucratie. Het gaat om traceerbaarheid. Een gepland auditprogramma, een goedgekeurd auditplan en een bijgehouden auditregister vormen de eerste bewijslaag dat het PIMS wordt bestuurd in plaats van geïmproviseerd.

De audit uitvoeren: steekproeven, interviews en kwaliteit van bewijsmateriaal

De Zenith Blueprint, stap 26: Audituitvoering, beveelt interviews, documentatiebeoordeling, observatie, steekproeven en feitelijke vastlegging van bewijsmateriaal aan. De roadmap stelt:

“Leg uw bevindingen vast terwijl u bewijsmateriaal verzamelt. Noteer waar zaken voldoen aan de vereiste (positieve bevindingen) en waar dat niet het geval is (mogelijke non-conformiteiten of observaties).”

Een PIMS-audit moet niet stoppen bij de vraag of een proces bestaat. De audit moet toetsen of het proces werkt.

Het team van Sarah selecteerde het CRM-platform van InnovatePay. Het PIMS-gegevensstroomdiagram gaf aan dat inactieve klantaccounts na twee jaar moesten worden geanonimiseerd. De auditor vroeg het anonimiseringsrapport over het laatste kwartaal op, nam vijf registraties in de steekproef op en verifieerde dat persoonsgegevens niet langer herstelbaar waren. Die steekproef leverde objectief bewijsmateriaal op.

Dezelfde aanpak kan binnen verschillende privacydomeinen worden toegepast:

  • Selecteer een DPIA en verifieer goedkeuring, risicobehandeling, restrisicoacceptatie en opvolging van acties
  • Selecteer een verwerker en verifieer contractuele bepalingen, due diligence en doorlopende monitoring
  • Selecteer een rechtenverzoek en verifieer identiteitscontroles, termijnbewaking en goedkeuring van de reactie
  • Selecteer een datalekbeoordeling en verifieer of de GDPR-definitie van een inbreuk in verband met persoonsgegevens is toegepast
  • Selecteer een bewaarregel en verifieer bewijsmateriaal voor verwijdering of anonimisering
  • Selecteer een privacydoelstelling en verifieer meetbewijsmateriaal

Het privacybeleid van Clarysec ondersteunt deze auditdiscipline. In het Beleid inzake gegevensbescherming en privacy - mkb bepaalt clausule 5.3.3:

“Regelmatige privacyaudits of controles van beheersmaatregelen moeten worden uitgevoerd en vastgelegd”

Het enterprise-Beleid inzake gegevensbescherming en privacy, clausule 5.4 bepaalt:

“Jaarlijks of bij majeure organisatorische of regelgevende wijzigingen moet een interne audit op privacynaleving worden uitgevoerd. De auditreikwijdte moet omvatten:”

Die wijzigingstrigger is belangrijk. Een PIMS-auditprogramma moet reageren op nieuwe AI-functionaliteit, nieuwe landen, nieuwe subverwerkers, nieuwe categorieën persoonsgegevens, wezenlijke incidenten, overnames, wijzigingen in wet- en regelgeving en grote klantverplichtingen.

Tijdens de audit van InnovatePay vond het team een kleine non-conformiteit. Corrigerende maatregelen voor privacyincidenten werden gelogd, maar verificatie van de doeltreffendheid werd niet consistent gedocumenteerd. Sommige acties waren als voltooid gemarkeerd, maar er was geen onafhankelijk bewijsmateriaal dat de oorzaak was weggenomen.

Dat was geen privacyfalen. Het was het assurancesysteem dat zijn werk deed.

Het PIMS-beleid voor gedocumenteerde informatie en bewijsbeheer, clausule 4.3.4 vereist precies dat dit type hiaat wordt vastgelegd:

“[All] De interne auditor/compliancebeoordelaar MOET tijdens elke geplande audit of compliancebeoordeling hiaten in volledigheid, juistheid of traceerbaarheid van bewijsmateriaal vastleggen in REG12.”

De kwaliteit van bewijsmateriaal maakt deel uit van verantwoordingsplicht. Als een beheersmaatregel werkt, maar niet kan worden getraceerd, in een steekproef kan worden betrokken of aan een vereiste kan worden gekoppeld, kunnen auditors, klanten of toezichthouders die als niet aangetoond beschouwen.

Een praktisch REG12-auditvoorbeeld voor rechtenverzoeken en verwerkers

Neem een B2B SaaS-aanbieder die optreedt als verwerker voor klantaccountgegevens en als verwerkingsverantwoordelijke voor werknemers- en marketinggegevens. De organisatie bereidt zich voor op ISO 27701:2025-gereedheid en ontvangt een klantvragenlijst waarin om bewijsmateriaal voor verantwoordingsplicht onder GDPR wordt gevraagd.

Het privacyteam maakt een REG12-auditregistratie aan:

  • Auditnaam: interne PIMS-audit Q2, rechtenverzoeken en verwerkersgovernance
  • Dekking van PIMS-rollen: verplichtingen als verwerkingsverantwoordelijke en verwerker
  • Reikwijdte: workflow voor rechten van betrokkenen, escalatie vanuit klantondersteuning, verwerkersregister, goedkeuring van subverwerkers en bewijsmateriaal voor privacymonitoring
  • Criteria: PIMS-beleid inzake gegevensbescherming en privacy, PIMS-beleid voor monitoring, audit en verbetering, GDPR-verplichtingen voor rechten van betrokkenen, verantwoordingsverplichtingen voor verwerkers en DPA-vereisten van klanten
  • Auditor: compliancebeoordelaar vanuit security operations, met vastgelegde controle op belangenconflicten
  • Steekproef: vijf rechtenverzoeken, drie klanttickets met privacyondersteuning, vijf subverwerkers, twee leveranciersrisicobeoordelingen en twee goedkeuringen van DPA-wijzigingen
  • Vereist bewijsmateriaal: tickets, tijdstempels, goedkeuringen van reacties, identiteitsverificaties, leveranciers-due diligence, klantkennisgevingen en REG-registraties
  • Bevindingen: één rechtenverzoek had volledig ticketbewijsmateriaal, maar geen gekoppelde afsluitingsgoedkeuring. Eén subverwerkersbeoordeling had verlopen assurancebewijsmateriaal.
  • CAPA: werk de afsluitchecklist voor rechtenverzoeken bij, wijs een eigenaar voor privacy operations toe, actualiseer leveranciersassurancebewijsmateriaal en verifieer binnen 30 dagen
  • Input voor directiebeoordeling: neem de kwestie rond kwaliteit van bewijsmateriaal voor rechtenverzoeken en de trend in leveranciersassurance op

Die ene registratie creëert een verdedigbaar auditverhaal. Zij toont planning, reikwijdte, criteria, onafhankelijkheid, steekproeven, bevindingen, corrigerende maatregelen en escalatie naar directiebeoordeling.

Directiebeoordeling: waar privacy executive governance wordt

Interne audit vertelt de organisatie wat werkt en wat niet. Directiebeoordeling bepaalt wat ermee moet gebeuren.

Veel organisaties verzwakken privacygovernance op dit punt. Zij behandelen directiebeoordeling als een slidedeck in plaats van een besluitvormingsforum. Er worden notulen opgesteld, maar er is geen duidelijke registratie van besluiten over privacyrisico’s, goedkeuring van middelen, status van corrigerende maatregelen, leverancierskwesties, doelstellingen of wijzigingen bij belanghebbenden.

Het PIMS-beleid voor monitoring, audit en verbetering, clausule 4.3.5 maakt de vereiste input expliciet:

“[Both] Topmanagement MOET tijdens elke directiebeoordeling input over PIMS-non-conformiteiten, corrigerende maatregelen, monitoringresultaten, auditresultaten, privacyrisico’s, leveranciersassurance en wijzigingen bij belanghebbenden beoordelen in REG12.”

De Zenith Blueprint, stap 28: Directiebeoordeling, beveelt input aan zoals eerdere acties, interne en externe wijzigingen, prestaties en doeltreffendheid, auditresultaten, monitoringresultaten, doelstellingen, incidenten, non-conformiteiten, verbetermogelijkheden en behoefte aan middelen.

De kernboodschap is direct:

“Dit is cruciaal: directiebeoordeling is niet alleen een presentatie; het gaat om het nemen van besluiten.”

Voor InnovatePay structureerde Sarah de directiebeoordeling rond bestuurlijke besluiten in plaats van compliance-theater:

  • Status van eerdere acties, ook al was dit de eerste beoordeling
  • Wijzigingen in de context, waaronder DORA-verwachtingen van bankklanten
  • Privacydoelstellingen, waaronder de gemiddelde responstijd voor verzoeken van betrokkenen
  • Monitoringresultaten, waaronder status van datalekken en incidenten
  • Interne auditresultaten en de kleine CAPA-bevinding rond verificatie
  • Leveranciersassurance, waaronder beoordeling van grensoverschrijdende subverwerkers
  • Behoefte aan middelen, waaronder wijzigingen in ticketingworkflows
  • Voortdurende verbetering, waaronder automatisering van leveranciersbeheer

De CEO keurde een kleine configuratiewijziging in het ticketingsysteem goed om een verplichte verificatiestap toe te voegen voor corrigerende maatregelen bij privacyincidenten. Dat besluit werd vastgelegd in de notulen en gekoppeld aan de CAPA-registratie in REG12.

Voor organisaties die ISMS- en PIMS-governance integreren, ondersteunt het Informatiebeveiligingsbeleid, clausule 5.3 ook de cadans van directiebeoordeling:

“Managementbeoordelingsactiviteiten (conform ISO/IEC 27001 Clause 9.3) moeten ten minste jaarlijks worden uitgevoerd en moeten omvatten:”

Een gecombineerde ISMS- en PIMS-beoordeling kan efficiënt zijn, maar alleen als privacy niet verdwijnt in generieke beveiligingsrapportage. De agenda moet PIMS-specifieke input behouden, zoals verwerkingsrollen, rechten van betrokkenen, DPIA’s, verwerkersassurance, bewaring, datalekbeoordeling, privacydoelstellingen en GDPR-verplichtingen.

CAPA: bevindingen afsluiten door oorzaken aan te pakken

Corrigerende en preventieve maatregelen (CAPA) zijn het punt waar assurance verbetering wordt. Een bevinding mag niet eindigen als “document bijgewerkt”. De organisatie moet de oorzaak identificeren, een betekenisvolle oplossing implementeren, eigenaarschap toewijzen, termijnen vaststellen, doeltreffendheid verifiëren en bewijsmateriaal bewaren.

De Zenith Blueprint, stap 29: Voortdurende verbetering, stelt:

“Een corrigerende maatregel is een stap (of reeks stappen) die u neemt om de oorzaak van de non-conformiteit weg te nemen, zodat deze niet terugkeert.”

Het verschil tussen zwakke correctie en sterke corrigerende maatregel is zichtbaar in het bewijsmateriaal.

BevindingZwakke correctieSterke corrigerende maatregel
Afsluitingsgoedkeuring voor rechtenverzoek ontbreektVoeg goedkeuring toe aan één ticketWerk de afsluitchecklist bij, train supportleads, voeg een verplicht workflowveld toe en neem toekomstige tickets in de steekproef op
Assurance voor subverwerker is verlopenUpload een nieuw SOC-rapportVoeg vervalbewaking voor leveranciersbewijsmateriaal toe, wijs een eigenaar toe en beoordeel alle kritieke subverwerkers
DPIA-risicobehandeling is niet gekoppeld aan engineeringwerkVoeg een notitie toe aan de DPIAMaak koppeling tussen DPIA-acties en de productbacklog verplicht en verifieer vervolgens afsluitingsbewijsmateriaal
Directiebeoordeling liet privacydoelstellingen wegVoeg volgend jaar een slide toeWerk het agendasjabloon voor directiebeoordeling en de checklist voor vereiste REG12-input bij
Bewijsmateriaal is niet traceerbaarHernoem bestandenImplementeer naamgevingsregels voor bewijsmateriaal, registerkoppelingen en eisen voor auditsteekproeven

Het Beleid voor audit en compliancemonitoring - mkb versterkt het managementeigenaarschap voor corrigerende maatregelen. Clausule 5.4.2 bepaalt:

“De GM moet een plan voor corrigerende maatregelen goedkeuren en de implementatie ervan volgen.”

Clausule 5.4.3 voegt daaraan toe:

“Auditbevindingen en statusupdates moeten worden opgenomen in het ISMS-directiebeoordelingsproces.”

Voor PIMS-specifieke verificatie vereist het PIMS-beleid voor monitoring, audit en verbetering, clausule 4.4.7:

“[All] De interne auditor/compliancebeoordelaar MOET de doeltreffendheid van corrigerende maatregelen binnen 30 dagen na de gemelde afsluiting van de corrigerende maatregel verifiëren in REG12.”

Sarah paste dit precies zo toe. Haar team voerde eerst een correctie uit door de laatste drie corrigerende maatregelen voor privacyincidenten met terugwerkende kracht te verifiëren. Daarna implementeerde IT de corrigerende maatregel voor de oorzaak door verificatie een verplichte workflowstap te maken. Dertig dagen later nam de auditor drie nieuwe privacygerelateerde tickets in de steekproef op en bevestigde dat elk ticket afgeronde verificatie bevatte. Pas daarna werd de CAPA afgesloten.

Dat is het verhaal dat auditors vertrouwen: bevinding, oorzaak, besluit, oplossing, verificatie.

Cross-compliance mapping voor ISO 27701 PIMS-assurance

Zenith Controls: de cross-compliance gids van Clarysec helpt teams te begrijpen hoe beheersmaatregelconcepten uit ISO/IEC 27002:2022 aansluiten op GDPR, NIS2, DORA, NIST CSF 2.0 en auditpraktijk. Het is een cross-compliance gids, geen afzonderlijk beheersmaatregelenkader.

Drie ISO/IEC 27002:2022-beheersmaatregelen zijn bijzonder relevant voor PIMS-auditgovernance:

  • 5.4 Verantwoordelijkheden van de directie
  • 5.35 Onafhankelijke beoordeling van informatiebeveiliging
  • 5.36 Naleving van beleid, regels en normen voor informatiebeveiliging

De vermelding in Zenith Controls voor ISO/IEC 27002:2022-beheersmaatregel 5.4, Verantwoordelijkheden van de directie, koppelt verantwoordingsplicht van het management aan rollen, middelen, beleidsbevordering, onafhankelijke beoordeling en handhaving. Toegepast op ISO 27701:2025 kan het topmanagement privacytaken toewijzen, maar het moet nog steeds PIMS-prestaties, risicobesluiten en behoefte aan middelen beoordelen.

De vermelding in Zenith Controls voor 5.35, Onafhankelijke beoordeling van informatiebeveiliging, ondersteunt het auditmechanisme. Voor privacy kan onafhankelijke beoordeling toetsen of lessen uit datalekken zijn ingebed, verwijdering werkt, registraties zijn beschermd en logboeken onderzoek ondersteunen.

De vermelding in Zenith Controls voor 5.36, Naleving van beleid, regels en normen voor informatiebeveiliging, ondersteunt doorlopende monitoring. Privacybeleid definieert verwachtingen. Compliancemonitoring controleert die. Onafhankelijke beoordeling valideert de resultaten. Directiebeoordeling handelt ernaar.

Eén PIMS-assurancecyclus kan vervolgens meerdere raamwerken ondersteunen.

RaamwerkWat wordt verwachtHoe PIMS-audit en directiebeoordeling helpen
GDPRAantoonbare verantwoordingsplicht, rechtmatige verwerking, beveiliging, bewaring, datalekgovernance en duidelijkheid over rollenREG12 registreert privacyaudits, hiaten in bewijsmateriaal, corrigerende maatregelen, privacyrisico’s en managementbesluiten
NIS2Managementtoezicht, goedgekeurde risicomaatregelen, incidentenafhandeling, continuïteit, leveranciersbeveiliging en beoordeling van doeltreffendheidAuditbevindingen en notulen van directiebeoordelingen tonen toezicht door het management, leveranciersassurance en doeltreffendheid van beheersmaatregelen
DORAGovernance- en beheersingsregelingen, ICT-risicobeheer, interne audit, weerbaarheidstesten, leren van incidenten en toezicht op derdenrisico’sGeïntegreerde ISMS- en PIMS-beoordeling ondersteunt bewijsmateriaal voor operationele weerbaarheid voor financiële entiteiten en ICT-aanbieders
NIST CSF 2.0GOVERN-resultaten voor verplichtingen, rollen, beleid, risicostrategie, toezicht en derdenrisico’sPIMS-audituitkomsten voeden analyse van de huidige situatie, doeluitkomsten, risicoregisters en actieplannen
COBIT- en ISACA-auditperspectiefGovernancedoelstellingen, procesvolwassenheid, opzet van beheersmaatregelen, prestatiemeting en assurancebewijsmateriaalPIMS-beoordelingsregistraties tonen beslissingsrechten, doelstellingen, metrieken, herstel van issues en traceerbaarheid van bewijsmateriaal

NIS2 Article 20 legt goedkeuring van en toezicht op cybersecurityrisicobeheer op het niveau van het leidinggevend orgaan. Article 21 vereist risicogebaseerde technische, operationele en organisatorische maatregelen, waaronder incidentenafhandeling, bedrijfscontinuïteit, beveiliging van de toeleveringsketen, beoordeling van doeltreffendheid, training, cryptografie, HR-beveiliging, toegangscontrole, beheer van bedrijfsmiddelen en authenticatie waar passend.

DORA is van toepassing vanaf 17 januari 2025 en is vooral belangrijk voor financiële entiteiten en ICT-aanbieders in het financiële ecosysteem. Article 5 maakt het leidinggevend orgaan verantwoordelijk voor het definiëren, goedkeuren en toezien op ICT-risicobeheer. Article 6 vereist dat het ICT-risicobeheerkader wordt beoordeeld, wordt verbeterd op basis van geleerde lessen en aan interne audit wordt onderworpen.

NIST CSF 2.0 is nuttig voor het communiceren van volwassenheid. De GOVERN-functie omvat organisatorische context, wettelijke en regelgevende vereisten, risicobeheerstrategie, rollen, beleid, toezicht en cybersecurityrisicobeheer in de toeleveringsketen. PIMS-auditbevindingen en directiebeoordelingsbesluiten zijn sterke input voor huidige en doelprofielen.

Hoe verschillende auditors hetzelfde PIMS-bewijsmateriaal toetsen

Hetzelfde PIMS-bewijsmateriaal wordt anders onderzocht afhankelijk van het perspectief van de auditor.

AuditorprofielPrimaire focusKernvragen en verzoeken om bewijsmateriaal
ISO 27001- en ISO 27701-auditorConformiteit van het managementsysteemToon het interne PIMS-auditprogramma, auditrapporten, bewijsmateriaal voor onpartijdigheid, non-conformiteitsregistraties, notulen van directiebeoordelingen en verificatie van corrigerende maatregelen
GDPR- of gegevensbeschermingsbeoordelaarAantoonbare verantwoordingsplicht onder GDPR Articles 5(2) en 24Toon hoe privacybeheersmaatregelen worden getoetst, hoe bewijsmateriaal wordt bewaard en hoe het management handelt naar bevindingen
DORA- of financiële klantbeoordelaarVerantwoordelijkheid van het leidinggevend orgaan, ICT-risico en weerbaarheidToon auditrapporten, uitkomsten van directiebeoordelingen, leveranciersassurance, leren van incidenten en besluiten die de weerbaarheid van klantgegevens raken
NIST CSF 2.0-implementatorGovernance, toezicht en prestatieverbeteringToon hoe verplichtingen, rollen, beleid, risicostrategie, toezicht en verbeteracties worden gemonitord en bijgesteld
COBIT- of ISACA-auditorGovernancedoelstellingen, procesvolwassenheid en assurancebewijsmateriaalToon doelstellingen, verantwoordelijke rollen, metrieken, bewijsmateriaal voor beheersmaatregelen, herstel van issues en traceerbaarheid van besluiten

Het doel is niet om vijf assurancesystemen te creëren. Het doel is één PIMS-governancecyclus met rijk bewijsmateriaal te creëren die binnen meerdere raamwerken kan worden geïnterpreteerd.

Privacydoelstellingen en metrieken die het management moet beoordelen

Een directiebeoordeling wordt veel nuttiger wanneer privacydoelstellingen meetbaar zijn. ISO/IEC 27001:2022 vereist dat informatiebeveiligingsdoelstellingen waar praktisch uitvoerbaar meetbaar zijn, worden gemonitord, gecommuniceerd en bijgewerkt. Dezelfde discipline moet op PIMS-doelstellingen worden toegepast.

Nuttige privacydoelstellingen zijn onder meer:

  • 100 procent van de verzoeken tot uitoefening van rechten door betrokkenen afgerond binnen de interne SLA
  • 95 procent van de hoogrisicoverwerkers beoordeeld vóór ondertekening van het contract
  • 100 procent van de hoogrisicoacties uit DPIA’s toegewezen aan een eigenaar en voorzien van een vervaldatum
  • Nul verlopen assuranceregistraties voor kritieke subverwerkers
  • 100 procent van de inbreuken in verband met persoonsgegevens beoordeeld binnen de interne escalatiedoelstelling
  • 90 procent voltooiing van rolgebaseerde privacytraining voor support, HR, engineering en sales
  • 100 procent van de uitzonderingen op bewaring elk kwartaal beoordeeld
  • 50 procent reductie van hiaten in traceerbaarheid van bewijsmateriaal over twee kwartalen

Het gaat niet om ijdelheidsmetrieken. Het gaat om de kwaliteit van besluitvorming. Als de prestaties bij rechtenverzoeken sterk zijn maar leveranciersbewijsmateriaal zwak is, kan het management middelen gericht inzetten. Als DPIA-acties open blijven staan, kan productmanagement worden betrokken. Als datalekbeoordelingen tijdig zijn maar oorzaken zich herhalen, kan het management diepgaandere corrigerende maatregelen eisen.

Veelvoorkomende tekortkomingspatronen vóór ISO 27701 PIMS-audits

Clarysec ziet vaak dezelfde kwesties vóór externe privacy-assurancebeoordelingen:

  • Het interne auditplan bestaat, maar is niet risicogebaseerd
  • De auditor auditeert eigen werk en er is geen onafhankelijkheidsmotivering vastgelegd
  • Auditbevindingen bevatten geen verwijzingen naar bewijsmateriaal
  • Bewijsmateriaal bestaat, maar is niet traceerbaar naar een vereiste
  • CAPA wijzigt documenten, maar pakt oorzaken niet aan
  • Notulen van directiebeoordelingen noemen onderwerpen, maar geen besluiten
  • Privacydoelstellingen zijn vaag of worden niet gemeten
  • Leveranciersassurance wordt alleen bij onboarding beoordeeld
  • DPIA-acties worden na goedkeuring niet gevolgd
  • Auditbevindingen worden niet meegenomen in directiebeoordeling
  • Corrigerende maatregelen worden afgesloten zonder toetsing van doeltreffendheid

Dit zijn geen ongebruikelijke tekortkomingen. Ze ontstaan wanneer privacygovernance groeit via spreadsheets, e-mails en losse beleidsdocumenten. REG12 en de Clarysec PIMS-beleidsset zijn ontworpen om versnipperde activiteiten om te zetten in een samenhangend assurancesysteem.

Een PIMS-agenda voor directiebeoordeling van 60 minuten

Als uw organisatie zich voorbereidt op ISO 27701:2025, verantwoordingsplicht onder GDPR, DORA-due diligence door klanten of bestuurlijk toezicht onder NIS2, begin dan met een gerichte agenda voor directiebeoordeling:

  1. Bevestig PIMS-reikwijdte, rollen en majeure wijzigingen
  2. Beoordeel privacydoelstellingen en metrieken
  3. Beoordeel interne auditresultaten en hiaten in kwaliteit van bewijsmateriaal
  4. Beoordeel non-conformiteiten en CAPA-status
  5. Beoordeel het privacyrisicoregister en DPIA-trends
  6. Beoordeel leveranciers- en subverwerkersassurance
  7. Beoordeel incidenten, datalekbeoordelingen en geleerde lessen
  8. Beoordeel regelgevende, contractuele en belanghebbendenwijzigingen
  9. Keur behoefte aan middelen, risicobesluiten en verbeteracties goed
  10. Leg besluiten, eigenaren en termijnen vast in REG12

Wacht niet tot certificering om deze vergadering te houden. Een volledige maar lichtgewicht directiebeoordeling nu is waardevoller dan een perfecte beoordeling nadat het auditvenster is gesloten.

Maak uw ISO 27701:2025 PIMS aantoonbaar

ISO 27701:2025 PIMS-governance onder GDPR draait uiteindelijk om bewijs. Geen theoretisch bewijs, maar operationeel bewijs: geplande audits, onafhankelijke beoordeling, betrouwbaar bewijsmateriaal, managementbesluiten, corrigerende maatregelen en meetbare verbetering.

Clarysec helpt organisaties dat bewijs op te bouwen zonder onnodige bureaucratie. Begin met:

Als uw privacyprogramma al DPIA’s, verwerkersbeheersmaatregelen, workflows voor rechten van betrokkenen en datalekprocedures heeft, is de volgende stap aantonen dat zij als systeem werken. Bouw het auditprogramma, voer de REG12-beoordeling uit, neem bevindingen serieus en breng privacyprestaties onder de aandacht van het management.

Download het Clarysec PIMS-beleidspakket, gebruik de Zenith Blueprint om uw eerste auditcyclus uit te voeren en gebruik Zenith Controls om één bewijsspoor om te zetten in assurance voor meerdere raamwerken. Zo wordt een PIMS auditgereed, verantwoordbaar onder GDPR en geloofwaardig voor klanten, toezichthouders en management.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

DPIA-governance voor ISO 27001, NIS2 en DORA

DPIA-governance voor ISO 27001, NIS2 en DORA

Een geïntegreerde gids voor 2026 om DPIA’s om te zetten in auditgereed governancebewijs voor GDPR-verantwoordingsplicht, ISO/IEC 27001:2022, NIS2-cyberbeveiligingsmaatregelen, DORA ICT-wijzigingen en leveranciersrisico’s.

NIS2- en DORA-contactregisters voor ISO 27001

NIS2- en DORA-contactregisters voor ISO 27001

Een contactregister voor wettelijke en toezichthoudende meldingen is geen administratief onderhoud meer. Voor NIS2, DORA, GDPR en ISO/IEC 27001:2022 is het operationeel bewijsmateriaal dat uw organisatie de juiste autoriteit, toezichthouder, leverancier of bestuurder kan informeren voordat de klok afloopt.