De G van de AVG staat voor Gegevensbescherming.

We zijn inmiddels heel goed geworden in het maken van regels: AVG. UAVG. Wpg. Wjsg. Telecommunicatiewet. Cyberbeveiligingswet/NIS2. BIO. Sectorale regels. Meldplichten. Toezicht. Registers. DPIA’s. Procedures. Verwerkersovereenkomsten. Audits.
En zodra er weer iets misgaat, klinkt al snel de vraag:
Moeten de regels niet worden aangescherpt?
Gevolgde door een nieuw proces, nieuwe rol, nieuwe certificering, een papieren exercitie, discussies…..
Maar misschien moeten we een andere vraag stellen.
Wat als we beginnen bij de bescherming?
De AVG heet niet voor niets de Algemene verordening gegevensbescherming.
En die bescherming is niet alleen een juridisch vraagstuk.
Artikel 5 AVG verlangt onder meer integriteit en vertrouwelijkheid.
Artikel 24 vraagt van de verwerkingsverantwoordelijke passende maatregelen én aantoonbaarheid.
Artikel 25 verlangt gegevensbescherming door ontwerp en standaardinstellingen.
Artikel 32 vraagt passende technische en organisatorische beveiligingsmaatregelen.
Daar zit volgens mij de sleutel. Niet nóg een regel toevoegen nadat het probleem is ontstaan, maar het probleem zoveel mogelijk aan de voorkant voorkomen.
Dat betekent: Privacy & Security by Design & Default.
Niet als projectje van de Privacy Officer, FG of CISO, maar ingebouwd in de bedrijfsvoering.
Bij strategie en beleid.
Bij architectuur.
Bij inkoop.
Bij systeemontwikkeling.
Bij inrichting van processen.
Bij leveranciersmanagement.
Bij autorisaties.
Bij beheer.
Bij Change- en Servicemanagement.
En vooral: met duidelijk eigenaarschap bij bestuur, management en proceseigenaren.
Dan ontstaat een interessante gedachte
Hoeveel aanvullende wet- en regelgeving hebben we nodig omdat de oorspronkelijke bescherming onvoldoende is geïmplementeerd?
Hoeveel DPIA-maatregelen blijven openstaan?
Hoeveel datalekken ontstaan door maatregelen waarvan we eigenlijk allang wisten dat ze nodig waren?
Hoeveel geld besteden we aan beleid, toezicht, audits, herstel, claims en administratieve verantwoording omdat bescherming aan de voorkant niet vanzelfsprekend onderdeel van ons vakmanschap is?
En hoeveel maatschappelijke schade ontstaat ondertussen doordat criminelen dankbaar gebruikmaken van de gaten die wij laten bestaan?
Daarom: tijd voor Plan B.
Niet B van bureaucratie.
Maar:
B van Beschermen.
Maak van gegevensbescherming en informatiebeveiliging de basis van ieder informatiesysteem. Zorg dat maatregelen niet alleen op papier bestaan, maar aantoonbaar zijn ingericht én werken: Opzet → Bestaan → Werking.
En als organisaties vervolgens aantoonbaar hun verantwoordelijkheid nemen, kunnen we misschien een deel van onze energie verplaatsen:
Van nóg meer regels naar daadwerkelijke bescherming.
Van symptoombestrijding naar preventie.
Van vinkjes naar vakmanschap.
Van papier naar werking.
En óók: meer capaciteit, kennis, technologie en internationale samenwerking voor het opsporen, verstoren en vervolgen van cybercriminelen.
Want uiteindelijk zou de vraag niet moeten zijn:
“Aan welke regel moeten we nog voldoen?”
maar:
“Zijn de mens, zijn gegevens én het informatiesysteem daadwerkelijk beschermd?”
Misschien is dát wel de vergeten betekenis van de G in de AVG.
Tijd voor Plan B: Beschermen aan de voorkant. Cybercrime bestrijden aan de achterkant.

N. van Es Management & Advies
#AVG #Gegevensbescherming #Privacy #Cybersecurity #Informatiebeveiliging #PrivacyByDesign #SecurityByDesign #Governance #RiskManagement #Cybercrime #Accountability