Toepasselijkheid van ISO 27701-beheersmaatregelen per GDPR-rol

Het is 08:40 op een dinsdag en Maria, de CISO van een snelgroeiend healthtech-SaaS-bedrijf, kijkt naar vier e-mails van klanten die op het eerste gezicht vrijwel identiek zijn, maar inhoudelijk iets heel anders betekenen.
Een zakelijke klant vraagt om bewijsmateriaal dat het bedrijf als GDPR-verwerker onder Article 28 kan optreden. Een tweede klant vraagt of het platform ook verwerkingsverantwoordelijke is voor telemetrie en productanalyses. Een derde vraagt om de actuele lijst met subverwerkers en bewijs dat de clausules uit de verwerkersovereenkomst zijn doorgelegd. Een vierde klant, een fintech die zich voorbereidt op leveranciersbeoordelingen onder DORA, vraagt of dezelfde privacybeheersmaatregelen zijn gekoppeld aan operationele weerbaarheid, incidentmelding en ICT-risico’s van derde partijen.
Maria’s bedrijf is niet nalatig. Het heeft een op ISO/IEC 27001:2022 afgestemd ISMS, privacybeleid, een verwerkingsregister, MFA, encryptie, toegangsrechtenbeoordelingen en training in privacy by design. Maar het verzoek legt de moeilijkere vraag bloot die auditors en klanten daadwerkelijk toetsen:
Kan het bedrijf aantonen dat de juiste ISO 27701 PIMS-beheersmaatregelen van toepassing zijn op de juiste GDPR-rol, voor de juiste verwerkingsactiviteit, met de juiste eigenaar, het juiste bewijsmateriaal en de juiste onderbouwing?
Daar gaat het in veel privacyprogramma’s mis. Zij behandelen ISO 27701 als een checklist, terwijl certificerende instellingen, klantauditors en functionarissen voor gegevensbescherming (FG’s) een beredeneerd besluit over de toepasselijkheid van beheersmaatregelen verwachten. Het antwoord is niet: “wij hebben privacybeheersmaatregelen”. Het antwoord is: “voor deze verwerkingsactiviteit zijn wij verwerkingsverantwoordelijke, verwerker, gezamenlijke verwerkingsverantwoordelijke of subverwerker, en dit is waarom deze beheersmaatregelen wel of niet van toepassing zijn.”
Waarom de toepasselijkheid van ISO 27701-beheersmaatregelen de ontbrekende PIMS-laag is
GDPR-rollen zijn gebaseerd op beslissingsbevoegdheid. Een verwerkingsverantwoordelijke bepaalt de doeleinden en middelen van verwerking. Een verwerker handelt namens een verwerkingsverantwoordelijke. Gezamenlijke verwerkingsverantwoordelijken bepalen gezamenlijk de doeleinden en middelen. Een subverwerker wordt door een verwerker ingeschakeld om persoonsgegevens verder in de keten te verwerken.
In echte SaaS-omgevingen blijven die rollen zelden zuiver op organisatieniveau. Maria’s organisatie is verwerker wanneer zij wellnessgegevens van klanten host, verwerkingsverantwoordelijke voor de salarisadministratie van werknemers en marketingcontacten, mogelijk verwerkingsverantwoordelijke voor producttelemetrie afhankelijk van doel en contractvoorwaarden, en gezamenlijke verwerkingsverantwoordelijke in een gezamenlijke campagne. Als een grotere managed service provider haar platform doorverkoopt, kan het bedrijf in die keten ook subverwerker worden.
De toepasselijkheid van ISO 27701-beheersmaatregelen is de discipline die voorkomt dat deze rollen vervallen tot vage verklaringen. Zij stelt de volgende vragen:
- Welke verwerkingsactiviteit valt binnen de scope?
- Welke GDPR-rol vervult de organisatie voor die activiteit?
- Welke PIMS-beheersmaatregelen zijn vanwege die rol van toepassing?
- Welke beheersmaatregelen zijn uitgesloten, en waarom?
- Welk bewijsmateriaal toont implementatie aan?
- Welke wettelijke, contractuele, risico- of scopevereiste heeft het besluit gestuurd?
Clarysec’s beleid voor het privacy-informatiemanagementsysteem maakt rolclassificatie het startpunt:
“[Voor beide rollen] De proceseigenaar / bedrijfseigenaar MOET de PIMS-rol van de organisatie voor elke PII-verwerkingsactiviteit in REG02 classificeren voordat de verwerkingsactiviteit begint.”
Uit de sectie “PIMS-rolbepaling”, beleidsclausule 4.2.1.
Hetzelfde beleid verbindt dat rolbesluit met de toepasselijkheid van beheersmaatregelen:
“[Voor beide rollen] De privacyverantwoordelijke / PIMS-manager MOET REG03 bijhouden met opgenomen beheersmaatregelen, uitgesloten beheersmaatregelen, implementatiestatus en onderbouwing, jaarlijks en binnen 30 dagen na elke wijziging in de behandeling van privacyrisico’s.”
Uit de sectie “Privacybeleid, doelstellingen en toepasselijkheid van beheersmaatregelen”, beleidsclausule 4.3.3.
REG02 beantwoordt welke verwerking bestaat en welke rol van toepassing is. REG03 beantwoordt welke beheersmaatregelen van toepassing zijn, wat is uitgesloten, welk bewijsmateriaal bestaat en waarom het besluit verdedigbaar is.
Bouw het PIMS op de SoA-logica van ISO/IEC 27001:2022
Een rolgebaseerd PIMS werkt het best wanneer het is gebouwd op een volwassen ISMS. ISO/IEC 27001:2022 vereist al scopedefinitie, analyse van belanghebbenden, risicobeoordeling, risicobehandeling, selectie van beheersmaatregelen en een Verklaring van Toepasselijkheid. ISO 27701 breidt die managementsysteemlogica uit naar privacy.
Clarysec’s Informatiebeveiligingsbeleid bepaalt:
“Het ISMS moet gedefinieerde scopegrenzen, een risicobeoordelingsmethodologie, meetbare doelstellingen en gedocumenteerde beheersmaatregelen omvatten die in de Verklaring van Toepasselijkheid (SoA) zijn onderbouwd.”
Uit de sectie “Vereisten voor beleidsimplementatie”, beleidsclausule 6.1.2.
Het Beleid inzake risicobeheer versterkt dezelfde discipline rond bewijsmateriaal:
“Een Verklaring van Toepasselijkheid (SoA) moet alle behandelbesluiten weerspiegelen en moet worden bijgewerkt wanneer de dekking van beheersmaatregelen wordt gewijzigd.”
Uit de sectie “Governancevereisten”, beleidsclausule 5.4.
Voor privacy wordt REG03 het PIMS-register voor de toepasselijkheid van beheersmaatregelen dat de SoA-discipline weerspiegelt. Het vervangt de ISO/IEC 27001:2022 SoA niet. Het verrijkt deze door GDPR-rolspecifieke privacybesluiten toe te voegen voor verwerkingsverantwoordelijken, verwerkers, gezamenlijke verwerkingsverantwoordelijken en subverwerkers.
Het beleid voor PII-verwerkingsinventaris en rechtsgrondslag maakt die koppeling expliciet:
“[Voor beide rollen] De privacyverantwoordelijke / PIMS-manager MOET toepasselijke REG02-verwerkingsactiviteiten koppelen aan REG03-registraties voor de toepasselijkheid van beheersmaatregelen vóór de beoordeling van gereedheid voor certificering.”
Uit de sectie “De verwerkingsinventaris beheren”, beleidsclausule 7.1.5.
Een auditor moet één verwerkingsactiviteit in REG02 kunnen selecteren, de GDPR-rol kunnen identificeren, toepasselijke beheersmaatregelen in REG03 kunnen traceren, de relevante ISO/IEC 27001:2022-beheersmaatregelen in de SoA kunnen beoordelen en bewijsmateriaal kunnen inspecteren, zoals een verwerkersovereenkomst, registratie van de rechtsgrondslag, toegangsrechtenbeoordeling, goedkeuring van een subverwerker, incidentprocedure of verwijderingslogboek.
Het rolgebaseerde model voor toepasselijkheid van beheersmaatregelen
De snelste manier om ISO 27701 bruikbaar te maken, is toepasselijkheid te bepalen op het niveau van de verwerkingsactiviteit, niet op organisatieniveau.
Een SaaS-aanbieder moet vermijden te zeggen: “wij zijn verwerker”. Hij moet zeggen: “voor door klanten geüploade gebruikersregistraties in het productieplatform zijn wij verwerker. Voor salarisadministratie zijn wij verwerkingsverantwoordelijke. Voor productanalyses hangt onze rol af van de vraag of analyses uitsluitend worden gebruikt om gecontracteerde diensten te leveren of voor onze eigen onafhankelijke doeleinden. Voor de leverancier van het ticketsysteem die klantgegevens ondersteunt, is de leverancier een subverwerker.”
| GDPR/PIMS-rol | Focus voor toepasselijkheid van beheersmaatregelen | Typisch bewijsmateriaal in Clarysec-implementatie |
|---|---|---|
| Verwerkingsverantwoordelijke | Rechtsgrondslag, transparantie, rechten van betrokkenen, bewaartermijnen, DPIA, privacy by design, selectie van verwerkers en besluitvorming over datalekken | REG02-verwerkingsactiviteit, registratie van de rechtsgrondslag, privacyverklaring, bewaarregel, DPIA waar vereist, toepasselijke beheersmaatregelen in REG03, due diligence van verwerkers |
| Verwerker | Gedocumenteerde instructies, beveiligingsmaatregelen, vertrouwelijkheid, ondersteuning van de verwerkingsverantwoordelijke, melding van datalekken aan de verwerkingsverantwoordelijke, teruggave of verwijdering, goedkeuring van subverwerkers | Verwerkersovereenkomst, register van klantinstructies, toegangslogboeken, incidentescalatieprocedure, subverwerkersregister, vernietigingscertificaat, REG03-verwerkersbeheersmaatregelen |
| Gezamenlijke verwerkingsverantwoordelijke | Gezamenlijke regeling, verdeling van verantwoordelijkheden, transparantie richting betrokkenen, gedeeld werkproces voor datalekken en verzoeken tot uitoefening van rechten | Overeenkomst tussen gezamenlijke verwerkingsverantwoordelijken, verantwoordelijkhedenmatrix, formulering van de privacyverklaring, escalatiewerkproces, REG03-beheersmaatregelen voor gezamenlijke verwerkingsverantwoordelijken |
| Subverwerker | Doorgelegde verplichtingen, verwerking onder voorwaarden van de verwerker of klant, beveiliging en vertrouwelijkheid, auditondersteuning, afhandeling bij beëindiging | Subverwerkersovereenkomst, checklist voor doorgelegde clausules, bewijsmateriaal voor leveranciersassurance, toegangsrechtenbeoordeling, bewijs van teruggave of vernietiging van gegevens |
Deze rolgebaseerde benadering sluit aan op de verantwoordingsplicht onder GDPR. Verwerkingsverantwoordelijken moeten naleving aantonen van beginselen zoals rechtmatigheid, behoorlijkheid, transparantie, doelbinding, gegevensminimalisatie, juistheid, opslagbeperking, integriteit, vertrouwelijkheid en verantwoordingsplicht. Verwerkers mogen uitsluitend op basis van gedocumenteerde instructies verwerken, moeten passende beveiliging implementeren, verwerkingsverantwoordelijken ondersteunen, subverwerkers beheren en teruggave of verwijdering ondersteunen.
De gevaarlijke kortere weg is aannemen dat elke privacybeheersmaatregel overal van toepassing is. Een verwerker bepaalt doorgaans niet de rechtsgrondslag voor gegevens van eindgebruikers van klanten, maar moet wel aantonen dat hij uitsluitend onder klantinstructies verwerkt. Een verwerkingsverantwoordelijke heeft voor interne HR-verwerking mogelijk geen goedkeuring van subverwerkers door klanten nodig, maar moet wel due diligence uitvoeren op de salarisverwerker.
Classificeer vóór contractgoedkeuring of start van verwerking
De meest voorkomende bevinding bij PIMS-gereedheid is late rolclassificatie. Het contract is ondertekend, het platform is live, leveranciers zijn geïntegreerd en niemand heeft bepaald of de organisatie voor elke gegevensstroom verwerkingsverantwoordelijke, verwerker, gezamenlijke verwerkingsverantwoordelijke of subverwerker is.
Die vertraging veroorzaakt problemen verderop in de keten. De verkeerde verwerkersovereenkomst wordt gebruikt. Subverwerkers worden niet bekendgemaakt. DPIA’s worden gemist. Bewaring is onduidelijk. Klantenservice weet niet welke termijn voor melding van een datalek geldt. Inkoop behandelt een leverancier met privacy-impact als “gewoon een tool”.
Het beleid voor verwerker-, subverwerker- en derde-partijprivacybeheer adresseert de timing rechtstreeks:
“[Voor beide rollen] De privacyverantwoordelijke / PIMS-manager MOET elke privacyrelatie met een derde partij classificeren als verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker, subverwerker of andere relatie met een derde partij in REG08 vóór contractgoedkeuring of vóór aanvang van PII-verwerking, afhankelijk van wat het eerst plaatsvindt.”
Uit de sectie “Identificatie en classificatie van relaties”, beleidsclausule 4.1.3.
De REG08-classificatie van leveranciers en relaties met derde partijen voedt REG03. Als een leverancier verwerker is, omvatten de toepasselijke beheersmaatregelen bepalingen in de verwerkersovereenkomst, vertrouwelijkheid, beveiligingsmaatregelen, auditrechten, ondersteuning bij verzoeken tot uitoefening van rechten, ondersteuning bij datalekken, teruggave of verwijdering en beheersmaatregelen voor subverwerkers. Als een leverancier een onafhankelijke verwerkingsverantwoordelijke is, verschuift de focus naar rechtsgrondslag, governance voor verstrekking, doorgiften, transparantie en verantwoordingsplicht.
Voor kleinere organisaties vereist het Leveranciersbeveiligingsbeleid voor derde partijen - mkb dat teams rekening houden met:
“Blootstelling aan regelgeving (bijv. GDPR-verwerkersrol, verplichtingen voor de financiële sector onder DORA)”
Uit de sectie “Governancevereisten”, beleidsclausule 5.2.4.
Het stelt ook een duidelijke vereiste vóór gegevensdeling:
“Clausules van de verwerkersovereenkomst of gelijkwaardige contractuele voorwaarden moeten zijn overeengekomen voordat persoonsgegevens of gevoelige gegevens worden gedeeld.”
Uit de sectie “Vereisten voor beleidsimplementatie”, beleidsclausule 6.3.2.
Dat is het verschil tussen beschikken over leverancierscontracten en beschikken over auditeerbare governance van privacyrollen.
Koppel beheersmaatregelen aan rol, risico, wetgeving en contract
De Zenith Blueprint, fase Risicobeheer, stap 13: planning van risicobehandeling en Verklaring van Toepasselijkheid, legt de kernlogica voor toepasselijkheid uit. Beheersmaatregelen zijn van toepassing vanwege besluiten over risicobehandeling, wettelijke of contractuele vereisten, scoperelevantie en organisatorische context. Uitsluitingen vereisen duidelijke redenen en toepasselijke beheersmaatregelen moeten terug te voeren zijn op een risico of vereiste.
In stap 13 stelt Zenith Blueprint:
“Zorg voor afstemming op uw risicoregister: elke mitigerende beheersmaatregel die u in het risicobehandelingsplan hebt opgenomen, moet corresponderen met een Annex A-beheersmaatregel die als ‘Van toepassing’ is gemarkeerd. Omgekeerd geldt: als een beheersmaatregel als van toepassing is gemarkeerd, moet er een risico of vereiste zijn die dit aanstuurt.”
Voor ISO 27701 geldt dezelfde methode voor privacybeheersmaatregelen. Een beheersmaatregel kan van toepassing zijn omdat:
- GDPR dit vereist voor de rol van de organisatie.
- Een klantcontract, verwerkersovereenkomst of regeling tussen gezamenlijke verwerkingsverantwoordelijken dit vereist.
- Een behandeling van privacyrisico’s dit vereist.
- De verwerking betrekking heeft op bijzondere categorieën, gegevens van kinderen, grootschalige monitoring, gevoelige profilering of PII met hoge impact.
- Leveranciers-, cloud-, subverwerkers- of grensoverschrijdende doorgifterisico’s de beheersmaatregel noodzakelijk maken.
- De beheersmaatregel de certificeringsscope, gereedheid voor audits of goedgekeurde privacydoelstellingen ondersteunt.
Het Beleid inzake juridische en regelgevende naleving versterkt deze mappingdiscipline:
“Wanneer regelgeving op meerdere gebieden van toepassing is (bijv. GDPR is van toepassing op bewaring, beveiliging en privacy), moet dit duidelijk worden gemapt in het Nalevingsregister en trainingsmateriaal.”
Uit de sectie “Governancevereisten”, beleidsclausule 5.2.2.
Hetzelfde Beleid inzake juridische en regelgevende naleving is expliciet over integratie met het enterprise-ISMS:
“Alle wettelijke en regelgevende verplichtingen moeten worden gemapt aan specifieke beleidslijnen, beheersmaatregelen en eigenaren binnen het Information Security Management System (ISMS).”
Uit de sectie “Vereisten voor beleidsimplementatie”, beleidsclausule 6.2.1.
REG03 mag daarom nooit een losstaande privacyspreadsheet zijn. Het moet verwerkingsactiviteiten, wettelijke verplichtingen, risicobehandelingen, contracten, ISO/IEC 27001:2022-beheersmaatregelen en eigenaren van bewijsmateriaal verbinden.
Praktijkvoorbeeld: een SaaS-supportproces
Neem een supportproces in Maria’s SaaS-platform. Klanten dienen tickets in die namen, e-mailadressen, account-ID’s, screenshots en incidenteel gevoelige bedrijfscontext kunnen bevatten. Supportmedewerkers hebben toegang tot beperkte registraties. Een cloudgebaseerde ticketingprovider host de gegevens en gebruikt eigen subverwerkers.
Stap 1: Leg de activiteit vast in REG02
De privacyverantwoordelijke legt vast:
- Activiteitsnaam: afhandeling van klantsupporttickets
- PII-categorieën: gebruikersidentificatoren, contactgegevens, screenshots, accountmetadata
- Betrokkenen: klantbeheerders en eindgebruikers
- Doel: support en probleemoplossing voor diensten
- Rol: verwerker voor door de klant verstrekte PII van eindgebruikers; verwerkingsverantwoordelijke voor beheer van directe zakelijke contactpersonen indien gebruikt voor accountcommunicatie
- Bewaring: vastgestelde bewaarperiode voor support en audit
- Ontvangers: interne supportmedewerkers, ticketingprovider, goedgekeurde subverwerkers
- Beveiligingsclassificatie: Vertrouwelijk, PII
Het Gegevensbeschermings- en privacybeleid - mkb ondersteunt deze baseline:
“De privacycoördinator moet een register bijhouden van alle verwerkingsactiviteiten met persoonsgegevens, inclusief gegevenscategorieën, doel, rechtsgrondslag en bewaartermijnen”
Uit de sectie “Governancevereisten”, beleidsclausule 5.2.1.
Stap 2: Classificeer de leverancier in REG08
Als Maria’s bedrijf verwerker is voor klantgegevens, is de ticketingprovider doorgaans subverwerker voor die klantgegevens. REG08 moet het relatietype, de contractstatus, gegevenscategorieën, gegevenslocaties, downstream subverwerkers en assurancebewijsmateriaal vastleggen.
Stap 3: Leg REG03-toepasselijkheid vast
| Thema beheersmaatregel | Van toepassing? | Waarom | Bewijsmateriaal |
|---|---|---|---|
| Bepaling van verwerkingsrol | Ja | Vereist vóór aanvang van verwerking en nodig voor verplichtingen van verwerkingsverantwoordelijke versus verwerker | REG02-rolveld, REG08-relatieregistratie |
| Documentatie van rechtsgrondslag | Gedeeltelijk | Van toepassing op verwerking van zakelijke contactpersonen aan de zijde van de verwerkingsverantwoordelijke, niet op verwerking van eindgebruikers van klanten die onder instructie plaatsvindt | Registratie van de rechtsgrondslag, privacyverklaring |
| Verwerking onder gedocumenteerde instructies | Ja | Van toepassing op verwerkersactiviteiten voor gegevens van eindgebruikers van klanten | Verwerkersovereenkomst, supportvoorwaarden, werkproces voor klantinstructies |
| Privacy by design en by default | Ja | Het supportproces kan screenshots, identificatoren en vertrouwelijke klantinformatie blootstellen | Minimalisatie in intakeformulier, richtlijnen voor masking, toegangsbeperkingen |
| Subverwerkersbeheer | Ja | Ticketingplatform en downstream aanbieders hebben toegang tot PII | Subverwerkerslijst, goedkeuringsproces, contractuele doorlegging |
| Ondersteuning bij verzoeken van betrokkenen | Ja | Verwerker moet de verwerkingsverantwoordelijke van de klant ondersteunen waar van toepassing | DSAR-ondersteuningsprocedure, bewijsmateriaal voor ticketrouting |
| Ondersteuning bij melding van datalekken | Ja | Een inbreuk in verband met persoonsgegevens in supporttooling moet worden geëscaleerd | Incidentprocedure, DPA-meldingsvoorwaarden |
| Teruggave of verwijdering | Ja | Vereist bij contracteinde en afloop van bewaartermijn | Bewaarschema, verwijderingslogboeken, vernietigingscertificaat van leverancier |
| DPIA | Voorwaardelijk | Vereist als het supportproces uitbreidt naar hoogrisicomonitoring of gevoelige gegevens op schaal | DPIA-screeningregistratie |
Het enterprise-Beleid inzake gegevensbescherming en privacy voegt een hoogrisicotrigger toe:
“Dreigingsmodellering en gegevensbeschermingseffectbeoordelingen (DPIA’s) zijn verplicht voor verwerkingssystemen met een hoog risico.”
Uit de sectie “Vereisten voor beleidsimplementatie”, beleidsclausule 6.3.4.
Het Gegevensbeschermings- en privacybeleid - mkb verankert de ontwerpverwachting:
“Privacy by design en by default moeten worden afgedwongen in alle nieuwe systemen en diensten”
Uit de sectie “Governancevereisten”, beleidsclausule 5.3.1.
Stap 4: Stem af op ISO/IEC 27001:2022-beheersmaatregelen
Als het supportplatform binnen de ISMS-scope valt, moet de SoA ondersteunende ISO/IEC 27002:2022-beheersmaatregelen bevatten, zoals leveranciersrelaties, leveranciersovereenkomsten, ICT-toeleveringsketenbeheer, toegangscontrole, identiteitsbeheer, informatieoverdracht, clouddiensten, incidentbeheer, logging en monitoring, wijzigingsbeheer, juridische naleving en privacybescherming.
Zenith Blueprint, fase Risicobeheer, stap 14: beleid voor risicobehandeling en kruisverwijzingen naar regelgeving, beveelt aan GDPR, NIS2 en DORA te kruisverwijzen naar beleid en beheersmaatregelen, met name voor bescherming van persoonsgegevens, incidentrespons, toegangscontrole, bedrijfscontinuïteit en ICT-risico’s van derde partijen.
Het resultaat is herbruikbaar bewijsmateriaal, geen afzonderlijke spreadsheets voor GDPR, DORA, NIS2 en certificering.
Wat Zenith Controls toevoegt aan PIMS-toepasselijkheid
Zenith Controls is Clarysec’s gids voor geïntegreerde naleving voor het begrijpen van relaties tussen ISO/IEC 27001:2022- en ISO/IEC 27002:2022-beheersmaatregelen, auditmethoden en andere raamwerken. Het is geen afzonderlijke set beheersmaatregelen. Voor dit onderwerp zijn de centrale ISO/IEC 27002:2022-beheersmaatregelen:
- 5.34 Privacy en bescherming van PII
- 5.19 Informatiebeveiliging in leveranciersrelaties
- 5.20 Informatiebeveiliging adresseren binnen leveranciersovereenkomsten
- 5.21 Beheer van informatiebeveiliging in de ICT-toeleveringsketen
- 5.22 Monitoring, beoordeling en wijzigingsbeheer van leveranciersdiensten
Voor 5.34 classificeert Zenith Controls de beheersmaatregel als preventief, gekoppeld aan vertrouwelijkheid, integriteit en beschikbaarheid, afgestemd op Identify en Protect, en verbonden met capaciteiten voor informatiebescherming, juridische zaken en naleving.
De GDPR-mapping stelt:
“Implementatie van 5.34 is direct bewijsmateriaal voor het vermogen van een organisatie om aan GDPR-verantwoordingsplicht te voldoen.”
Uit Zenith Controls, Privacy en bescherming van PII, GDPR-kruismapping.
Die zin is belangrijk omdat hij 5.34 verandert van een algemene privacyverklaring in auditbewijsmateriaal. Dit moet worden ondersteund door PII-inventarissen, classificatie, toegangscontrole, masking, beveiligde overdracht, cloudgovernance, DPIA’s, privacyverklaringen, DSAR-werkprocessen en afhandeling van datalekken.
| Ondersteunende ISO/IEC 27002:2022-beheersmaatregel | Waarom dit belangrijk is voor PIMS-toepasselijkheid |
|---|---|
| 5.9 Inventaris van informatie en andere bijbehorende assets | PII-assets moeten bekend zijn voordat privacybeheersmaatregelen kunnen worden geselecteerd of getest |
| 5.12 Classificatie van informatie | PII moet worden geclassificeerd zodat strengere verwerkingsregels gelden |
| 5.14 Informatieoverdracht | PII-doorgiften vereisen beveiligde kanalen, rechtmatige gegevensdeling en contractuele beheersmaatregelen |
| 5.15 Toegangscontrole | Toegang op basis van need-to-know ondersteunt vertrouwelijkheid en preventie van datalekken |
| 5.16 Identiteitsbeheer | Betrouwbare identiteiten zijn nodig voordat toegang kan worden geautoriseerd en beoordeeld |
| 5.23 Informatiebeveiliging voor het gebruik van cloudservices | PII in de cloud vereist due diligence van de provider, inzicht in gegevenslocatie en exitplanning |
| 5.8 Informatiebeveiliging in projectmanagement | Privacy- en beveiligingsvereisten moeten worden ingebouwd in nieuwe systemen en wezenlijke wijzigingen |
| 8.11 Datamasking | Masking vermindert PII-blootstelling in support-, test- en analyseprocessen |
| 8.32 Wijzigingsbeheer | Wijzigingen met privacy-impact moeten vóór productierelease worden beoordeeld |
Zenith Controls verbindt privacy en PII-bescherming ook met gerelateerde normen zoals ISO/IEC 27018 voor PII-verwerking in publieke cloud, ISO/IEC 29100 voor privacybeginselen en ISO/IEC 29151 voor praktijken voor PII-bescherming. Governance voor privacy bij leveranciers wordt ondersteund door de ISO/IEC 27036-familie voor leveranciersrelaties en beveiliging van de ICT-toeleveringsketen, en door ISO/IEC 27017 voor gedeelde verantwoordelijkheden voor cloudbeveiliging.
Leveranciers- en subverwerkersbewijsmateriaal is waar rollen samenkomen
Verplichtingen van verwerkingsverantwoordelijken en verwerkers komen vaak samen op de leveranciersgrens.
Als Maria’s bedrijf verwerkingsverantwoordelijke is, verwacht GDPR dat het verwerkers gebruikt die voldoende garanties bieden. Als het verwerker is, verwachten klanten dat het subverwerkers beheert, verplichtingen doorlegt en assurance verstrekt. Als het subverwerker is, erft het verplichtingen via de keten.
Daarom zijn ISO/IEC 27002:2022-beheersmaatregelen 5.19 en 5.20 centraal voor de toepasselijkheid van ISO 27701-beheersmaatregelen.
Voor 5.19 benadrukt Zenith Controls beveiliging van leveranciersrelaties over governance-, ecosysteem- en beschermingsdomeinen heen. De beheersmaatregel sluit rechtstreeks aan op 5.20 leveranciersovereenkomsten, 5.21 beveiliging van de ICT-toeleveringsketen, 5.14 informatieoverdracht, 5.36 naleving van beleidsregels, regels en normen voor informatiebeveiliging, en 5.10 aanvaardbaar gebruik van informatie en andere bijbehorende assets.
Voor 5.20 benadrukt Zenith Controls contractuele formalisering. Leveranciersovereenkomsten moeten vertrouwelijkheid, melding van datalekken, auditrechten, goedkeuring van onderaannemers, beveiligde overdracht, teruggave of vernietiging van gegevens, nalevingsverplichtingen en monitoring definiëren.
Zenith Blueprint, fase Beheersmaatregelen in de praktijk, stap 23: organisatorische beheersmaatregelen, geeft een praktische instructie voor subverwerkers:
“Bepaal voor elke kritieke leverancier of deze onderaannemers (subverwerkers) gebruikt die toegang kunnen hebben tot uw gegevens of systemen. Documenteer hoe uw informatiebeveiligingsvereisten aan deze partijen worden doorgelegd, via de contractvoorwaarden van uw leverancier of via uw eigen rechtstreekse clausules.”
Auditors stoppen niet bij “hebt u een verwerkersovereenkomst?” Zij vragen of leveranciers verwerkers, subverwerkers, onafhankelijke verwerkingsverantwoordelijken of gezamenlijke verwerkingsverantwoordelijken zijn; of goedkeuringen van subverwerkers zijn gedocumenteerd; of verplichtingen zijn doorgelegd; of termijnen voor datalekken duidelijk zijn; of monitoring plaatsvindt; en of bewijsmateriaal voor verwijdering of teruggave kan worden verkregen.
Geïntegreerde naleving zonder dubbele beheersystemen
De toepasselijkheid van ISO 27701-beheersmaatregelen wordt waardevoller wanneer zij gesprekken over assurance onder GDPR, NIS2, DORA, NIST CSF 2.0 en COBIT 2019 ondersteunt vanuit dezelfde bewijsbasis.
GDPR stuurt rolgebaseerde privacyverplichtingen aan: verantwoordingsplicht van de verwerkingsverantwoordelijke, verplichtingen van de verwerker, rechtsgrondslag, rechten van betrokkenen, beveiliging, governance rond datalekken en contracten.
NIS2 voegt cyberbeveiligingsrisicobeheer, incidentenafhandeling, bedrijfscontinuïteit, beveiliging van de toeleveringsketen, veilige ontwikkeling, kwetsbaarhedenafhandeling, toegangscontrole, cryptografie, MFA en training toe voor essentiële en belangrijke entiteiten.
DORA is vanaf 17 januari 2025 van toepassing op financiële entiteiten binnen de scope en vereist ICT-risicobeheer, incidentmelding, weerbaarheidstesten en ICT-risicobeheer voor derde partijen. SaaS- en ICT-aanbieders die financiële entiteiten bedienen, worden vaak gevraagd om privacy-, beveiligings-, weerbaarheids-, auditrechten- en exitbewijsmateriaal in één assurancepakket te leveren.
NIST CSF 2.0 biedt een governancelaag via de GOVERN Function, inclusief wettelijke, regelgevende, contractuele en privacyverplichtingen, rollen, risicobereidheid, toezicht op beleid en leveranciersgovernance.
COBIT 2019 voegt governance- en managementpraktijken toe. Voor privacy mapt Zenith Controls 5.34 aan COBIT DSS06.02, DSS06.08 en APO13.01. Voor leveranciers ondersteunen 5.19 en 5.20 praktijken voor leveranciersrisico en leveranciersovereenkomsten.
| Vereistestuurder | Impact op toepasselijkheid van beheersmaatregelen | Herbruikbaar bewijsmateriaal |
|---|---|---|
| GDPR-verantwoordingsplicht van de verwerkingsverantwoordelijke | Rechtsgrondslag, transparantie, bewaring en toezicht op verwerkers zijn van toepassing waar het bedrijf doeleinden en middelen bepaalt | REG02, registratie van de rechtsgrondslag, privacyverklaring, bewaarschema, verwerkersovereenkomst |
| GDPR-verplichtingen van de verwerker | Gedocumenteerde instructies, vertrouwelijkheid, beveiliging, ondersteuning, ondersteuning bij datalekken en verwijdering zijn van toepassing op klantgegevens | Verwerkersovereenkomst, instructieproces, incidentescalatie, verwijderingslogboeken |
| NIS2 Article 21-thema’s | Risicobeheer, incidentenafhandeling, beveiliging van de toeleveringsketen, toegangscontrole, cryptografie en continuïteit versterken PII-bescherming | SoA, risicoregister, incidentplan, leveranciersbeoordelingen, toegangsrechtenbeoordeling |
| DORA ICT-risico’s van derde partijen | Financiële klanten verwachten contractclausules, auditrechten, weerbaarheid, exit en samenwerking bij incidenten | ICT-leveranciersregister, checklist met contractclausules, exitplan, weerbaarheidstesten |
| NIST CSF 2.0 GOVERN en GV.SC | Wettelijke verplichtingen, rollen, leveranciersrisico, contracten en monitoring worden profieluitkomsten | CSF-profiel, leveranciersrisicoregister, POA&M |
| COBIT 2019 privacy- en leveranciersgovernance | Toezicht door het bestuur, beheer van het privacyprogramma en monitoring van leveranciersovereenkomsten worden getoetst | Governancenotulen, privacyrisicobeoordeling, bewijsmateriaal voor contractmonitoring |
Het strategische punt is eenvoudig. REG03 moet meer zijn dan een ISO 27701-artefact. Het moet een herbruikbare kaart voor de toepasselijkheid van beheersmaatregelen zijn voor klantaudits, beoordelingen door toezichthouders en assurance op bestuursniveau.
Hoe auditors de toepasselijkheid van ISO 27701-beheersmaatregelen toetsen
Verschillende auditors beginnen vanuit verschillende invalshoeken, maar zij komen meestal uit bij hetzelfde bewijsspoor.
Een ISO-managementsysteemauditor begint met scope, belanghebbenden, verplichtingen, risicobeoordeling, afstemming op de SoA, interne audit, directiebeoordeling en voortdurende verbetering. Hij toetst of REG02, REG03 en de ISO/IEC 27001:2022 SoA met elkaar overeenstemmen.
Een GDPR-gerichte auditor of FG-beoordelaar toetst de rollogica. Hij neemt steekproeven van activiteiten en beoordeelt rechtsgrondslag, privacyverklaringen, verwerkersovereenkomsten, subverwerkers, DPIA’s, DSAR-afhandeling, bewaring en besluitvorming over datalekken.
Een NIST-georiënteerde beoordelaar zoekt naar governance-uitkomsten, risicocategorisering, gegevensinventarissen, toegangscontroles, bescherming van gegevens in rust en gegevens tijdens transport, monitoring, incidentrespons, leveranciersrisico en verbeterplannen.
Een COBIT 2019- of ISACA-auditor kijkt naar governance-eigenaarschap, procescapaciteit, opzet van beheersmaatregelen en doeltreffendheid van de werking. Hij toetst of privacybeheersmaatregelen zijn ingebed in inkoop, wijzigingsbeheer, incidentbeheer en leveranciersmonitoring.
| Auditfocusgebied | Waar een auditor om zal vragen | Clarysec-bewijspad |
|---|---|---|
| PIMS-rolclassificatie | Toon de verwerkingsinventaris en leg uit hoe elke rol als verwerkingsverantwoordelijke, verwerker, gezamenlijke verwerkingsverantwoordelijke of subverwerker is bepaald | REG02 onder het beleid voor het privacy-informatiemanagementsysteem |
| PIMS-toepasselijkheid van beheersmaatregelen | Onderbouw opgenomen en uitgesloten privacybeheersmaatregelen voor geselecteerde activiteiten | REG03 gekoppeld aan REG02 en risicobehandelingsbesluiten onder Zenith Blueprint |
| Verwerkersverplichtingen | Toon de verwerkersovereenkomst, klantinstructies, vertrouwelijkheidsmaatregelen en subverwerkerslijst | Verwerkersovereenkomst, instructieproces, toegangsrechtenbeoordeling, REG08, leveranciersregister |
| Verplichtingen van de verwerkingsverantwoordelijke | Toon rechtsgrondslag, privacyverklaring, bewaring en afhandeling van rechten van betrokkenen | REG02, registratie van de rechtsgrondslag, privacyverklaring, DSAR-procedure, bewaarschema |
| Leveranciersbeoordeling | Toon due diligence, contractclausules, monitoring en exitbewijsmateriaal voor verwerkers met een hoog risico | REG08, leveranciersrisicobeoordeling, bewijsmateriaal voor 5.19 en 5.20, vernietigingscertificaat |
Voor 5.34 beschrijft Zenith Controls dat auditors privacybeleid, gegevensinventarissen, DPIA’s, trainingslogboeken, technische waarborgen, DSAR-steekproeven, PII-incidenten en privacy-by-design-bewijsmateriaal beoordelen. Voor 5.19 en 5.20 vragen auditors om leveranciersinventarissen, risicoclassificaties, due diligence-registraties, contracten, voorwaarden voor datalekken, auditrechten, goedkeuring van onderaannemers, exitbewijsmateriaal en bewijs dat leveranciersrapportages worden beoordeeld.
Het onderscheid is cruciaal. Gereedheid voor audits is niet: “wij hebben een clausule”. Gereedheid voor audits is: “wij hebben de clausule gebruikt, gemonitord, bewijsmateriaal beoordeeld en gehandeld toen het risico veranderde.”
Veelvoorkomende fouten bij toepasselijkheid voor verwerkingsverantwoordelijken en verwerkers
Clarysec ziet herhaaldelijk vijf vermijdbare tekortkomingen.
Ten eerste classificeren organisaties het hele bedrijf als één GDPR-rol. Dat werkt niet voor SaaS, fintech, HR-tech, healthtech, managed services of cloudproviders met gemengde gegevensstromen.
Ten tweede behandelen zij ISO 27701-beheersmaatregelen als universeel van toepassing zonder rolonderbouwing. Dit leidt tot opgeblazen bewijsvereisten en zwakke uitsluitingen.
Ten derde sluiten zij beheersmaatregelen uit zonder te documenteren waarom. In de SoA-logica van ISO/IEC 27001:2022 en de PIMS-logica voor toepasselijkheid moeten uitsluitingen bewust, beredeneerd en ondersteund zijn door scope-, rol-, risico- of juridische analyse.
Ten vierde vergeten zij subverwerkers. Het assuranceverhaal van een verwerker is slechts zo sterk als zijn downstream keten. Subverwerkersregisters, goedkeuringsmechanismen, doorgelegde clausules en verwijderingsbewijsmateriaal zijn essentieel.
Ten vijfde verbinden zij privacybeheersmaatregelen niet met beveiligingsoperaties. Privacy by design is niet alleen een DPIA-sjabloon. Het moet toegangscontroles, logging, veilige ontwikkeling, cloudconfiguratie, leveranciers-due diligence, automatisering van bewaring en incidentrespons beïnvloeden.
Checklist voor Clarysec-gereedheid voor REG03-toepasselijkheid van beheersmaatregelen
Gebruik deze checklist vóór ISO 27701-gereedheidsbeoordelingen, GDPR-klantassurance of DORA-gedreven leveranciersbeoordelingen:
- Maak REG02 aan of werk REG02 bij voor elke verwerkingsactiviteit waarbij PII betrokken is.
- Classificeer de PIMS-rol voor elke activiteit voordat de verwerking begint.
- Classificeer elke relatie met een derde partij in REG08 vóór contractgoedkeuring of PII-verwerking.
- Identificeer verplichtingen op basis van rol: verwerkingsverantwoordelijke, verwerker, gezamenlijke verwerkingsverantwoordelijke of subverwerker.
- Leg toepasselijke PIMS-beheersmaatregelen in REG03 vast met eigenaar, implementatiestatus en bewijsmateriaal.
- Leg uitgesloten beheersmaatregelen vast met duidelijke onderbouwing.
- Koppel REG03-besluiten aan risico’s, wettelijke verplichtingen, contracten of scopeonderbouwing.
- Stem REG03 af op de ISO/IEC 27001:2022 SoA waar beveiligingsmaatregelen privacy ondersteunen.
- Koppel privacybeheersmaatregelen aan ISO/IEC 27002:2022 5.34 waar PII-bescherming vereist is.
- Koppel vereisten voor leveranciers en subverwerkers aan 5.19, 5.20, 5.21 en 5.22.
- Voeg waar relevant verwijzingen voor geïntegreerde naleving toe voor GDPR, NIS2, DORA, NIST CSF 2.0 en COBIT 2019.
- Test het bewijsspoor met een interne-auditsteekproef vóór de beoordeling van gereedheid voor certificering.
- Verkrijg goedkeuring van het topmanagement wanneer de PIMS-scope of de toepasselijkheid van beheersmaatregelen wijzigt.
Het beleid voor het privacy-informatiemanagementsysteem sluit deze governanceloop:
“[Voor beide rollen] Topmanagement MOET wijzigingen in PIMS-scope en toepasselijkheid van beheersmaatregelen in REG01 en REG03 goedkeuren voordat wijzigingen in de certificeringsscope worden ingediend.”
Uit de sectie “PIMS-governance”, beleidsclausule 6.1.3.
Dat is het type governancebewijsmateriaal dat auditors vertrouwen.
Zet GDPR-rolbesluiten om in verdedigbaar bewijsmateriaal
De toepasselijkheid van ISO 27701-beheersmaatregelen is waar GDPR-roltheorie operationele werkelijkheid wordt. Een verwerkingsverantwoordelijke heeft bewijsmateriaal nodig voor rechtsgrondslag, transparantie, bewaring, DPIA’s, afhandeling van rechten en toezicht op verwerkers. Een verwerker heeft bewijsmateriaal nodig voor gedocumenteerde instructies, vertrouwelijkheid, beveiliging, ondersteuning, subverwerkers, ondersteuning bij datalekken en verwijdering. Een gezamenlijke verwerkingsverantwoordelijke heeft een transparante verantwoordelijkheidsregeling nodig. Een subverwerker heeft doorgelegde verplichtingen en assuranceondersteuning nodig.
Clarysec helpt organisaties die bewijslaag op te bouwen via:
- REG02-verwerkingsinventaris en structuur voor rechtsgrondslagen.
- REG03 PIMS-registraties voor toepasselijkheid van beheersmaatregelen.
- REG08-classificatie van privacyrelaties met derde partijen.
- Afstemming op de ISO/IEC 27001:2022 SoA.
- Beleidsclausules die eigenaren, timing en goedkeuringsvereisten toewijzen.
- Mapping voor geïntegreerde naleving via Zenith Controls.
- Implementatievolgorde via Zenith Blueprint.
Als uw organisatie zich voorbereidt op ISO 27701 PIMS-gereedheid, GDPR-klantassurance, DORA-leveranciersbeoordelingen of op NIS2 afgestemde beveiligingsgovernance, begin dan met één verwerkingsactiviteit met een hoog risico. Classificeer de rol. Map de toepasselijke beheersmaatregelen. Koppel het bewijsmateriaal. Herhaal dit vervolgens totdat uw privacyprogramma niet alleen op papier voldoet, maar ook onder audit kan worden uitgelegd.
Download de Clarysec PIMS-beleidssuite, verken Zenith Blueprint, of boek een Clarysec-gereedheidsbeoordeling om besluiten over verwerkingsverantwoordelijke, verwerker, gezamenlijke verwerkingsverantwoordelijke en subverwerker om te zetten in een certificeringsklaar register voor privacybewijsmateriaal.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council