Feiten en fictie

Certificering heeft zeker nut, maar de waarde ervan is veel beperkter dan vaak wordt aangenomen. Een certificaat zegt vooral iets over een bepaald kennisniveau op een bepaald moment. Het zegt veel minder over de vraag of iemand privacy in een complexe organisatie daadwerkelijk kan laten werken.

De kern

Een certificaat bewijst dat iemand een examen heeft gehaald. Het bewijst niet dat iemand privacy kan organiseren, implementeren en aantoonbaar beheersen.

Dat onderscheid is juist bij de AVG belangrijk.

Wat voegt certificering wél toe?

1. Een minimale kennisbasis

Certificering kan aantonen dat iemand beschikt over een bepaald niveau van kennis van zoals bijvoorbeeld:

  • De AVG.
  • Privacy beginselen.
  • Gegevensbescherming.
  • Juridische kaders.
  • Privacy governance.
  • informatiebeveiliging.

Dat is waardevol. Zeker omdat privacy een complex vakgebied is.

2. Een gemeenschappelijke taal

Een certificeringsstelsel kan ervoor zorgen dat professionals dezelfde begrippen en uitgangspunten hanteren, zoals bijv. voor:

  • Verantwoordingsplicht
  • DPIA.
  • Privacy by Design.
  • Risicomanagement.
  • Datalekken.
  • Verwerkers.
  • Betrokkenen.

Dat helpt organisaties om professionals beter met elkaar te laten samenwerken.

3. Een objectief selectiecriterium

Voor werkgevers is een certificaat een relatief eenvoudige manier om kandidaten te filteren. Bijvoorbeeld:

“Heeft deze kandidaat aantoonbaar een bepaalde opleiding gevolgd en een examen gehaald?”

Dat is efficiënter dan iedere kandidaat volledig zelf moeten beoordelen.

Maar het is slechts een proxy voor kwaliteit.

Waar begint het probleem?

Het probleem ontstaat wanneer certificering wordt verward met vakbekwaamheid.

Een certificaat meet doorgaans vooral:

Wat weet iemand?

Maar in de praktijk hebben organisaties behoefte aan iemand die kan:

zien → analyseren → verbinden → organiseren → implementeren → veranderen → controleren → verbeteren.

Dat zijn andere competenties.

Je zou het kunnen vergelijken met autorijden.

Een rijbewijs bewijst dat iemand:

geslaagd is voor de rijvaardigheidseisen.

Maar het bewijst niet dat iemand:

  • Een vrachtwagenbedrijf kan organiseren.
  • Een fileprobleem kan oplossen.
  • Een verkeersbeleid kan ontwikkelen.
  • Een auto kan repareren.
  • Een verkeersveiligheidsprogramma kan uitvoeren.

Zo werkt het ook bij privacy.

De fundamentele paradox

De AVG vraagt om accountability.

Dat betekent dat de organisatie zelf verantwoordelijk blijft voor het aantoonbaar naleven van de AVG. Een certificaat van een privacy professional kan die verantwoordelijkheid niet overnemen.

De organisatie kan niet zeggen:

“Onze Privacy Officer is gecertificeerd, dus wij zijn compliant.”

Dat zou een fundamentele denkfout zijn.

De juiste redenering is:

“Wij hebben deskundige mensen ingezet, maar wij blijven zelf verantwoordelijk voor de inrichting, uitvoering en beheersing van privacy.”

Dit sluit rechtstreeks aan bij de gedachte achter artikel 5 lid 2 AVG en de bredere verantwoordingsplicht.

Het grootste risico: certificeringsdenken

Mijns inziens ontstaat een risico wanneer organisaties gaan denken:

Gecertificeerd = deskundig = compliant

Terwijl de werkelijkheid eerder is:

Certificaat → kennisbasis

Ervaring → praktijkkennis

Competenties → kunnen handelen

Organisatievermogen → kunnen implementeren

Eigenaarschap → verantwoordelijkheid nemen

Governance → daadwerkelijk beheersen

Je hebt al deze elementen nodig.

Wat zou een goede privacy professional dan moeten kunnen?

Ik zou onderscheid maken tussen vijf dimensies:

DimensieCentrale vraag
KennisBegrijpt de professional de AVG en relevante normen?
AnalyseKan hij/zij privacy- en securityrisico’s herkennen?
OntwerpKan hij/zij privacy vertalen naar processen en systemen?
ImplementatieKan hij/zij verandering daadwerkelijk realiseren?
GovernanceKan hij/zij eigenaarschap, verantwoordelijkheid en accountability organiseren?

Een certificaat dekt vooral de eerste dimensie en soms delen van de tweede.

De andere vier worden vooral ontwikkeld door ervaring en praktijk.

En daar zit volgens mij een belangrijkste punt

Als je privacy en security daadwerkelijk aan de voordeur wilt organiseren, heb je niet primair behoefte aan iemand met het beste certificaat.

Je hebt behoefte aan iemand die kan zeggen:

“Ik zie hier een risico.”

En vervolgens:

“Dit is de eigenaar.”

“Dit is de benodigde maatregel.”

“Dit is wat we moeten veranderen.”

“Dit is wat het kost.”

“Dit is het restrisico.”

“Dit is het besluit dat het management moet nemen.”

“En dit is hoe we over zes maanden aantonen dat het daadwerkelijk werkt.”

Dat is een heel ander competentieprofiel dan alleen:

“Ik ben gecertificeerd privacy professional.”

Mijn oordeel

Ik zou certificering daarom als volgt waarderen:

🟢 Hoge waarde

Als basisgarantie van kennis en als onderdeel van professionele ontwikkeling.

🟡 Beperkte waarde

Als selectiecriterium bij werving.

🔴 Lage waarde

Als bewijs dat iemand privacy in een organisatie daadwerkelijk kan implementeren en beheersen.

🔴 Zeer lage waarde

Als certificering wordt gebruikt als vervanging voor ervaring, eigenaarschap en aantoonbare resultaten.

Certificering kan aantonen dat iemand weet wat Privacy by Design betekent. Ervaring moet aantonen dat iemand Privacy by Design daadwerkelijk kan organiseren.

De vraag bij privacy professionals zou niet moeten zijn: “Welk certificaat heb je?” maar: “Welke privacy- en securityrisico’s heb jij daadwerkelijk uit de organisatie gekregen, welke heb je aantoonbaar beheerst en welke restrisico’s heb je naar het juiste eigenaarschap gebracht?”

Volgens mij een veel betere maatstaf en selectiecriterium voor professionaliteit.

Belangrijk is wel: de waarde van certificering verschilt sterk per type certificaat. Een persoonscertificaat (zoals een examen voor privacykennis) is iets anders dan een organisatiecertificering (zoals ISO 27001), en weer iets anders dan een geaccrediteerde beroepskwalificatie.


Dit is een bijdrage aan de serie Luis in de pels