Skip to main content

Wat is de ISO27701 en waarom is dit belangrijk voor mij of mijn organisatie?

De focusgroep ISO27701, onderdeel van de kennisgroep Privacy & GPDR van ISACA NL Chapter, brengt dit jaar een serie van discussion papers uit over de ISO27701. In deze serie biedt de focusgroep context en duiding met betrekking tot de betekenis van ISO27701.

De eerste discussion paper ‘Wat is de ISO27701 en waarom is dit belangrijk voor mij of mijn organisatie?‘ vindt u hieronder. Naast de geplande serie van vijf papers over ISO27701 is de kennisgroep ook voornemens om discussion papers uit te brengen over ‘technische en organisatorische maatregelen’.

Wat is de ISO27701?

ISO27701 is een Privacy Information Management System (PIMS) dat zorgdraagt voor een beheersingssysteem voor de bescherming van persoonsgegevens. Dit is een wereldwijde standaard.

De norm ISO27701 is van toepassing op alle typen organisaties, ongeacht hun omvang, zowel publieke als private ondernemingen, overheidsinstanties en non-profitorganisaties die werken met persoonlijk identificeerbare informatie (PII). Dit kan zijn als PII-verwerkingsverantwoordelijke of mede PII-verwerkingsverantwoordelijke, PII-verwerker, of beide.

Voor Europa (Nederland) geldt wetgeving voor de bescherming/verwerking van persoonsgegevens (Personally Identifiable Information: PII) op basis van de GDPR (AVG), naast bestaande normatieve kaders (bijvoorbeeld: Telecommunicatiewet, Richtlijn bescherming gegevensbescherming Politie en Justitie).

De scope van ISO27701 is wel anders dan die van de AVG. ISO27701 is een internationale norm als onderdeel van de ISO27000-serie inzake information security en privacy, waaronder een set van controls die gebruikt kunnen worden bij de implementatie van het privacy framework.

Hierbij wordt veelal gedacht dat de toezichthouder, de Autoriteit Persoonsgegevens (AP), de aangewezen instantie is om goedkeuring aan de norm te geven. Dit is onjuist: de AP is als toezichthouder op naleving van de AVG niet in het leven geroepen om bij organisaties op de implementatie van maatregelen een ‘stempel’ te geven. Wel is het zo dat in ANNEX D (Informative) van de ISO27701 een mapping naar de GDPR is opgenomen.

Verder lezen bij de bron
IB&P

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

De AVG vraagt meer dan goede bedoelingen: aantoonbaarheid in de praktijk
Zorgvuldig werken met persoonsgegevens is onder de AVG niet genoeg. Je moet ook kunnen laten zien welke keuzes je hebt gemaakt, welke maatregelen daarbij horen en wie waarvoor verantwoordelijk is.
Informatiebeveiliging is geen ICT-feestje
Informatiebeveiliging wordt zichtbaar via MFA, logging, back-ups en pentests. Maar de risico’s die er echt toe doen ontstaan in inkoop, procesinrichting, gegevensdeling en bestuurlijke prioriteiten. Erna Havinga over hoe je daar het goede gesprek over voert.
De nieuwe Archiefwet: waarom informatiebeveiliging hierbij moet aanhaken
Op 1 januari 2027 treedt de nieuwe Archiefwet in werking. Op het eerste gezicht lijkt dat vooral een onderwerp voor informatiebeheer, DIV, de gemeentearchivaris of juridische zaken. Toch raakt de nieuwe wet ook duidelijk aan informatiebeveiliging.

Meer recente berichten

Gemeente haalt webcams uit de lucht na kritiek op privacy
Verder lezen
De praktijk van collectief digitaliseren
Verder lezen
AVG op de werkvloer: zo bescherm je persoonsgegevens binnen je organisatie
Verder lezen
Prinsjesdag – wat de IT sector in ieder geval moet weten
Verder lezen
Kabinet heeft fikse bezuinigingen voor AP in petto
Verder lezen
Cyberweerbaarheid is jouw verantwoordelijkheid, niet die van de IT-afdeling
Verder lezen
Datalek bij webshop drogisterijketen DA raakt 236.000 klanten
Verder lezen
De digitale perimeter van OT-omgevingen vervaagt sneller dan organisaties beseffen
Verder lezen
Nieuwe toe­zicht­hou­der voor elek­tro­ni­sche pa­ti­ën­ten­dos­siers
Verder lezen
Kabinet trekt honderden miljoenen extra uit voor veiligheid
Verder lezen