
Beleid, procedures en registers… maar gedrag is de sleutel.
Veel organisaties hebben het op papier behoorlijk goed geregeld.
Er is een privacybeleid.
Er zijn procedures.
Er is een verwerkingsregister.
Er worden DPIA’s uitgevoerd.
ISO 27001 staat op de agenda.
Risico’s zijn beschreven.
En toch kan het in de praktijk misgaan.
Een zwak wachtwoord.
Persoonsgegevens “even” per gewone mail versturen.
Een USB-stick gebruiken zonder erbij na te denken.
Privacy ervaren als iets waar je vooral geen last van wilt hebben.
Daar zit de echte kloof: tussen wat we hebben afgesproken en wat mensen dagelijks doen.
Compliance ontstaat niet doordat documenten bestaan. Het ontstaat wanneer beleid zichtbaar wordt in gedrag, keuzes en routines.
Dat vraagt meer dan awareness alleen. Het vraagt om duidelijke verantwoordelijkheden, goed ingerichte processen, praktische maatregelen en vooral: privacy en security zo organiseren dat het juiste gedrag ook het makkelijkste gedrag wordt.
Opzet en bestaan zijn belangrijk. Maar uiteindelijk bewijst de werking of het echt goed geregeld is.
Een organisatie is zo sterk als het gedrag van haar mensen.
