- Waar sta je t.a.v. het kunnen verantwoorden van compliant zijn met privacy en informatiebeveiliging?
- Wat weet ik over Opzet, Bestaan en Werking van de te nemen en genomen maatregelen.

Wat zijn dus enkele blinde vlekken? Hoe kan je nog meer vinden en hoe ga je dat aanpakken en wie heb je daar bij nodig?
Veel bestuurders en lijnmanagers denken dat zij “compliant” zijn, terwijl zij vaak onvoldoende kunnen aantonen dat dit ook werkelijk zo is. Juist de verantwoordingsplicht uit de AVG en vergelijkbare eisen uit informatiebeveiliging vragen om aantoonbare beheersing.
Ons advies aan jullie: Zorg dat je weet wat je niet weet, durf je blinde vlekken onder ogen te zien.
Verantwoordelijken in beeld Een robuuste organisatie kijkt niet naar één eigenaar van risico’s, maar naar een netwerk van verantwoordelijkheden:
- Bestuur/ Directie – Eindverantwoordelijk voor risicoacceptatie en strategische keuzes.
- Lijnmanagement – Verantwoordelijk voor uitvoering, naleving en dagelijkse beheersing.
- CISO/Informatiebeveiliging – Borgt securitymaatregelen en risicobeheersing.
- Privacy Officer/ FG – Bewaakt privacy, wetgeving en datagebruik.
- IT & Techniek – Implementeert en onderhoudt technische maatregelen.
- Risk & Compliance – Verbindt risico’s, beleid en toetsing.
- Internal Audit – Toetst onafhankelijk op Opzet, Bestaan en Werking en Pas toe Leg uit.
- Business Eigenaren – Dragen verantwoordelijkheid voor processen en data in de praktijk.
Waar gaat het vaak mis?
- Geen open/eerlijke communicatie inzake de bekende “blinde vlekken”.
- Beleid bestaat, maar niemand weet of het echt wordt nageleefd.
- Geen up-to-date inzicht in status componenten Informatiesystemen.
- Maatregelen zijn ingericht, maar eigenaarschap is onduidelijk.
- Achterstallig onderhoud.
- Wijzigingen worden niet/onvoldoende getest.
- Er is vertrouwen, maar te weinig objectief bewijs.
- Restrisico’s zijn niet expliciet besproken of geaccepteerd.
- Domeinen werken naast elkaar in plaats van geïntegreerd samen.
- Rapportages geven een gevoel van zekerheid, geen werkelijkheid.
En natuurlijk: gebrek aan tijd, budget en kennis/ervaring!
Advies: zoek de waarheid buiten de comfortzone
Wil je echt weten wat er speelt?
- Zoek actief naar de deskundige informanten in je organisatie.
- Ga in gesprek met de mensen die dwars door processen heen kijken
- En vooral: luister naar de “luizen in de pels” – de kritische stemmen die niet meebewegen met de vanzelfsprekendheid
Zij zien vaak wat anderen niet durven, willen of kunnen zien.
Kernvraag
Niet: hebben we risico’s?
Maar: welke risico’s zien we nog niet – en wie durft ze te benoemen?
Dus: Laat je niet verrassen. Zorg dat je weet wat je niet weet.
Deze publicatie maakt deel uit van de serie “De luis in de pels”.
