Menu

Wat is het verschil tussen de AVG en informatiebeveiliging?

Esther ·
Opengeslagen privacywetgeving map naast een combinatieslot op wit bureau, zachte natuurlijke belichting, marine blauw en gebroken wit.

De AVG en informatiebeveiliging zijn twee verschillende maar nauw verwante begrippen. De AVG (Algemene Verordening Gegevensbescherming, ook wel GDPR) is een Europese wet die specifiek gaat over de bescherming van persoonsgegevens. Informatiebeveiliging is breder: het beschermt alle informatie van een organisatie, ongeacht of die informatie persoonsgegevens bevat. Het verschil is dus niet klein: de AVG is een juridisch kader, informatiebeveiliging is een vakgebied met technische, organisatorische en menselijke maatregelen. In dit artikel werken we de belangrijkste vragen rondom dit onderscheid stap voor stap uit.

Wat valt er precies onder de AVG en wat niet?

De AVG regelt hoe organisaties omgaan met persoonsgegevens: alle informatie die direct of indirect herleidbaar is tot een natuurlijk persoon. Denk aan namen, e-mailadressen, BSN-nummers, IP-adressen en medische gegevens. De wet stelt eisen aan de rechtmatigheid van verwerking, bewaarlimieten, transparantie richting betrokkenen en de rechten van die betrokkenen, zoals het recht op inzage of verwijdering.

Wat valt er niet onder de AVG? Zakelijke informatie zonder persoonskarakter valt buiten de reikwijdte. Denk aan bedrijfsgeheimen, financiële prognoses, productieschema’s of technische documentatie. Ook gegevens van rechtspersonen (bedrijven) vallen in principe niet onder de AVG. De wet richt zich uitsluitend op de rechten en vrijheden van mensen, niet op de bescherming van organisatorische informatie in brede zin.

Concreet betekent dit dat een lek van vertrouwelijke bedrijfsinformatie, zoals een gelekte offerte of een gestolen R&D-document, juridisch gezien geen AVG-overtreding hoeft te zijn. Tenzij die documenten ook persoonsgegevens bevatten, valt zo’n incident buiten het toepassingsbereik van de privacywet. De AVG is dus gericht en specifiek, niet alomvattend.

Wat beschermt informatiebeveiliging dat de AVG niet regelt?

Informatiebeveiliging beschermt alle informatie die van waarde is voor een organisatie, inclusief informatie die geen persoonsgegevens bevat. Waar de AVG stopt bij de grens van het persoonsgegeven, gaat informatiebeveiliging verder: het richt zich op beschikbaarheid, integriteit en vertrouwelijkheid van alle informatie, ongeacht de aard ervan.

Praktische voorbeelden van wat informatiebeveiliging beschermt buiten de AVG om:

  • Bedrijfsgeheimen en intellectueel eigendom
  • Financiële en operationele bedrijfsdata
  • Continuïteit van IT-systemen en bedrijfsprocessen
  • Toegangsbeheer tot interne systemen en netwerken
  • Bescherming tegen ransomware, sabotage of systeemuitval

Een norm als ISO 27001 structureert informatiebeveiliging langs vier domeinen: techniek, fysieke beveiliging, menselijk gedrag en organisatorische processen. Opvallend daarbij is dat slechts ongeveer een derde van de maatregelen puur IT-gerelateerd is. Het grootste deel gaat over beleid, gedrag en verantwoordelijkheden. ISO 27001 is daarmee een organisatiebrede norm, geen louter technisch raamwerk.

De AVG verplicht organisaties wel om passende technische en organisatorische maatregelen te treffen ter bescherming van persoonsgegevens, maar schrijft niet voor hoe die maatregelen er precies uitzien. Informatiebeveiliging vult die ruimte in met concrete kaders en aantoonbare werkwijzen.

Waar overlappen de AVG en informatiebeveiliging elkaar?

De AVG en informatiebeveiliging overlappen op het punt van persoonsgegevens die beveiligd moeten worden. De AVG verplicht organisaties tot passende beveiliging van persoonsgegevens (artikel 32 AVG). Informatiebeveiliging levert de methodieken en maatregelen om aan die verplichting te voldoen. Op dat snijvlak zijn ze onlosmakelijk verbonden.

Concrete overlappende gebieden zijn:

  • Toegangsbeheer: wie mag welke persoonsgegevens inzien?
  • Encryptie van gevoelige data, zowel in opslag als tijdens transport
  • Incidentbeheer: hoe wordt een datalek gedetecteerd, beheerst en gemeld?
  • Bewustwording van medewerkers over veilig omgaan met gegevens
  • Risicobeheer: het in kaart brengen van risico’s voor persoonsgegevens

Een goed ingericht ISMS (Information Security Management System) op basis van ISO 27001 dekt een groot deel van de AVG-verplichtingen rondom beveiliging af. Omgekeerd geldt dat een organisatie die de AVG serieus neemt, al een stevige basis legt voor bredere informatiebeveiliging. De twee versterken elkaar, maar zijn niet uitwisselbaar.

Wie is verantwoordelijk voor de AVG en wie voor informatiebeveiliging?

Voor de AVG is de verwerkingsverantwoordelijke de primaire verantwoordelijke partij: de organisatie die het doel en de middelen van de gegevensverwerking bepaalt. Intern wordt die verantwoordelijkheid vaak belegd bij een Functionaris Gegevensbescherming (FG of DPO), die toeziet op naleving van de privacywetgeving en als aanspreekpunt fungeert voor toezichthouders en betrokkenen.

Voor informatiebeveiliging ligt de eindverantwoordelijkheid bij het bestuur of de directie van een organisatie. In de dagelijkse praktijk wordt die verantwoordelijkheid vaak uitgevoerd door een Information Security Officer (ISO) of Security Officer. Bij kleinere organisaties is dit soms dezelfde persoon als de FG, maar de rollen zijn inhoudelijk verschillend.

Het is belangrijk dat beide rollen niet in een silo opereren. Een FG die niets weet van de beveiligingsmaatregelen, en een Security Officer die privacy als bijzaak beschouwt, creëren blinde vlekken. Effectieve bescherming van persoonsgegevens vraagt om samenwerking tussen privacybeheer en informatiebeveiligingsbeheer, ondersteund door helder beleid en duidelijke verantwoordelijkheden.

Welk kader heb je nodig: AVG, ISO 27001 of allebei?

In de meeste gevallen heb je allebei nodig, maar ze dienen een ander doel. De AVG is een wettelijke verplichting die voor vrijwel elke organisatie geldt die persoonsgegevens verwerkt. Naleving is niet optioneel. ISO 27001 is geen wettelijke verplichting, maar biedt een toetsbaar kader om informatiebeveiliging structureel in te richten en aantoonbaar te maken.

Wanneer is ISO 27001 bijzonder relevant?

  • Als je werkt met gevoelige data of sterk afhankelijk bent van IT-systemen
  • Als klanten, aanbestedende partijen of toezichthouders aantoonbare beveiliging eisen
  • Als je levert aan organisaties die onder de NIS2-richtlijn vallen
  • Als je actief bent in de zorg, waar NEN-7510 als sectorspecifieke norm geldt

ISO 27001 sluit bovendien goed aan bij de AVG: een goed ingericht ISMS dekt de beveiligingsvereisten van artikel 32 AVG grotendeels af. Wie ISO 27001 implementeert, bouwt tegelijk aan een stevige AVG-basis. De normen zijn complementair: de AVG regelt de juridische kant van privacy, ISO 27001 regelt de beheersmatige kant van beveiliging. Samen vormen ze een robuust fundament voor organisaties die zowel compliant als weerbaar willen zijn.

Voor organisaties in het onderwijs biedt het normenkader IBP FO een aanvullend kader dat specifiek gericht is op informatiebeveiliging en privacy binnen schoolbesturen.

Hoe wij helpen met AVG en informatiebeveiliging

Kwinzo begeleidt organisaties bij het inrichten van informatiebeveiliging en privacy op een manier die écht werkt in de dagelijkse praktijk. Of het nu gaat om het voldoen aan de AVG, het behalen van een ISO 27001-certificaat of het implementeren van NEN-7510: wij zorgen voor een aanpak die past bij jouw organisatie, niet andersom.

Wat wij concreet bieden:

  • Implementatiebegeleiding voor ISO 27001, NEN-7510, NIS2 en het normenkader IBP FO
  • Interne audits als voorbereiding op de externe certificeringsaudit, uitgevoerd door een onafhankelijke consultant
  • FG/DPO-dienstverlening voor organisaties die een Functionaris Gegevensbescherming nodig hebben
  • Trainingen en workshops voor Security Officers en medewerkers die hun kennis willen verdiepen
  • Een eigen ISMS-tool en praktische hulpmiddelen die het beheer van informatiebeveiliging efficiënt maken

Wil je weten welk kader het beste past bij jouw organisatie, of hoe je de AVG en informatiebeveiliging slim kunt combineren? Neem contact op voor een vrijblijvend adviesgesprek.