Blogbericht

Je wil ISO 27701 behalen. Maar waar begin je?

Je wil ISO 27701 behalen. Maar waar begin je?

Welke stappen moet je doorlopen om het ISO 27701 certificaat te behalen? 

Nu privacy steeds vaker onderdeel wordt van aanbestedingen, willen veel organisaties verder gaan dan ad-hoc privacybeheer. ISO 27701 biedt dan de perfecte oplossing in de vorm van gecertificeerd privacybeheer.

Veel organisaties die aan een ISO 27701-traject beginnen, onderschatten echter wat erbij komt kijken. De norm is niet complex, maar het behalen van een certificaat vraagt altijd structuur, buy-in van de juiste mensen en een systeem dat zowel op papier als in de praktijk werkt.

In dit artikel loodsen we je stap voor stap door een mogelijk implementatietraject: van de eerste scopebepaling tot de certificatieaudit, inclusief de valkuilen waar we merken dat organisaties het vaakst op struikelen. Uiteraard zijn er andere manieren om zo’n traject aan te pakken, en hangt de aanpak heel erg af van scope, prioriteiten en het type bedrijf.

Wat je na dit artikel weet:

  • Welke stappen een ISO 27701-traject kan doorlopen
  • Waar het in de praktijk het vaakst misgaat
  • Hoe je het traject beheersbaar houdt

Stap 1: Begin met je scope.

De ISO 27701 volgt dezelfde structuur als alle andere ISO-normen: begin bij scoping. Voordat je ook maar één document opstelt, moet je weten over welk deel van de organisatie het certificaat gaat. De volledige organisatie meenemen is zeker mogelijk (en soms wenselijk), maar het is niet altijd de beste keuze, zeker niet voor een eerste certificatie.

Een beperktere scope, bijvoorbeeld één afdeling, één dienst of één product, maakt het traject beheersbaar. Je kan altijd later uitbreiden. Wat je niet kan, is halverwege het traject ontdekken dat je scope te breed was om realistisch te beheren en deze dan verkleinen.

Een HR-dienst met 50 medewerkers certificeren is fundamenteel anders dan een volledige internationale groep met meerdere business units. Een te ambitieuze scope is één van de meest voorkomende oorzaken van vertraging in certificeringstrajecten.

Neem dus de tijd om de context van je organisatie goed in kaart te brengen: wie zijn je belanghebbenden, wat zijn hun verwachtingen, en welk deel van de organisatie wil je laten certificeren? Een juiste scope is de basis voor alles wat erna volgt.

Stap 2: Breng je data in kaart.

Welke persoonsgegevens verwerk je? Waar staan ze? Wie heeft er toegang toe? Ben je controller of processor van die data? Dit is vaak het meest tijdsintensieve onderdeel van het hele traject, en tegelijk het meest onderschatte.

Een degelijk Register van Verwerkingsactiviteiten (vaak beter gekend onder de Engelse afkorting van Record of Processing Activities) is hier een goede basis. Zonder goed zicht op je gegevens kan je ze ook niet correct beheren, laat staan beschermen.

Tip: betrek hier de juiste mensen bij. HR, finance, legal, marketing en IT weten elk welke persoonsgegevens er in hun afdeling circuleren. Die input is onmisbaar om een volledig en correct beeld te krijgen.

Stap 3: Neem bewaartermijnen serieus.

Bewaartermijnen zijn een van de meest voorkomende struikelblokken bij certificatieaudits. Het is niet altijd even simpel om voor iedere verwerking van persoonsgegevens de correcte bewaartermijn in te schatten of te weten, laat staan na te leven. Neem dan ook de tijd om hier grondig aan de slag te gaan.

Staat het netjes in je beleid dat gegevens na twee jaar verwijderd worden? Zorg dan dat je ook systemen of processen hebt om na te gaan of dit effectief gebeurt en je het kan bewijzen.

In veel organisaties bestaan bewaartermijnen enkel op papier. Tijdens audits blijkt dan dat niemand kan aantonen dat gegevens effectief verwijderd of gearchiveerd worden.

De beste aanpak is technisch afdwingen. Automatiseer het verwijderen of archiveren van gegevens na de voorziene termijn. Zo hoef je niet te vertrouwen op menselijke opvolging, en heb je altijd een aantoonbaar spoor.

Stap 4: Vergeet je sub-verwerkers niet.

Werk je met externe partijen die persoonsgegevens verwerken namens jou? Dan ben jij als verwerkingsverantwoordelijke verantwoordelijk voor hoe zij daarmee omgaan. Dat is niet alleen een GDPR-verplichting, het is ook een concreet aandachtspunt binnen ISO 27701.

Breng je (sub-)verwerkers in kaart en zorg dat je kan aantonen dat zij jouw beleid naleven. Dat vraagt naast een getekende verwerkersovereenkomst ook een proces voor de actieve opvolging hiervan.

 Je begint hier best met een register van je (sub-)verwerkers. Net zoals je RoPA, moet dit document regelmatig en structureel opgevolgd en geüpdatet worden.

Hoe doe je dit? Je kan bijvoorbeeld periodieke check-ins met je (sub)verwerkers organiseren of jaarlijks een vragenlijst rondsturen om na te gaan hoe zij jouw gegevens verwerken. Check hier ook de contractuele verplichtingen naast de verwerkersovereenkomst. Je controleert best actief of afspraken nageleefd worden, denk aan het behalen/behouden van bepaalde certificaten etc.

Stap 5: Documenteer je risicobeheer.

  • Wat kan er misgaan met de persoonsgegevens die je verwerkt?
  • Hoe groot is de kans dat er iets misloopt?
  • Hoe groot is de impact daarvan, en wat doe je eraan?

Dat zijn de drie vragen die je risicobeheer moet beantwoorden. Deze denkoefening moet goed onderbouwd zijn en gedocumenteerd worden. Een auditor wil niet alleen weten welke risico’s je hebt geïdentificeerd, maar ook waarom je tot die conclusie bent gekomen en welke keuzes je op basis daarvan hebt gemaakt. Een vaak gestelde vraag tijdens een audit is “Toon mij een verwerking uit je register en leg uit hoe die in de praktijk beheerd wordt.”

Structuur en continuïteit zijn hier belangrijker dan perfectie. Een goed bijgehouden risicoregister dat regelmatig wordt geüpdatet, weegt zwaarder dan een perfecte analyse die één keer per jaar wordt bovengehaald.

Stap 6: Werk je maatregelen en beleid uit.

Op basis van je risicoanalyse bepaal je welke maatregelen je neemt om die risico’s te mitigeren. Die leg je vast in beleid en procedures. Tot zover klinkt het vertrouwd voor wie al bezig is met GDPR.

Het cruciale verschil met ISO 27701 is dat je die naleving ook moet kunnen bewijzen. Dan kom je er niet met documenten alleen, maar moet je een cultuur ontwikkelen waarin gegevensbescherming ingebed is in elk project waar persoonsgegevens bij komen kijken, bijvoorbeeld door te werken met privacy champions in elke afdeling. Dit zijn mensen binnen de organisatie die los staan van gegevensbescherming, maar die wel de boodschap en het belang ervan mee uitdragen naar de rest van de organisatie. Een goede communicatiestrategie is hier de sleutel tot succes. Heb je zelf geen kaas gegeten van communicatiestrategieën? Zit dan samen met de mensen binnen je bedrijf die hier wel hun specialiteit in hebben.

Stap 7: Plan, doe, controleer, verbeter. (PDCA-cycle)

ISO 27701 werkt volgens de Plan-Do-Check-Act-Cycle. Na de implementatie van je maatregelen (controls) volgt een fase van opvolging en evaluatie. Worden de taken effectief uitgevoerd? Worden de doelstellingen gehaald? Wat kan beter?

Maak dit concreet: plan vaste overlegmomenten, werk met een duidelijke taakverdeling en zorg dat iemand de opvolging in handen heeft. Een maandelijks overleg met een vaste agenda, een ticketingsysteem voor privacy-gerelateerde taken, een kalender met deadlines: het maakt niet uit welk systeem je gebruikt, als je het maar consequent toepast.

Deze fase sluit je af met een interne audit en een formele Die vormen de brug naar de externe certificatieaudit. Zo’n interne audit kan je als organisatie zelf doen, maar ISO vereist wel dat dit op onafhankelijke wijze gedaan wordt door iemand met voldoende kennis van de norm. Dat sluit de mensen die betrokken waren bij de implementatie van ISO 27701 meteen uit, waardoor veel bedrijven dat toch door een 3de partij laten doen. Bijkomend voordeel is dat zo’n 3de partij een frisse blik werpt op het hele Privacy Information Management System (PIMS) en de implementatie ervan, zodat er vaak ook nuttig advies volgt zelfs als volgens de norm alles in orde is. Bovendien kan zo’n 3de partij de resultaten van de audit ook meteen komen voorstellen als (verplicht) onderdeel van de formele managementreview en dan meteen de andere door de norm verplichte agendapunten helpen behandelen.

Stap 8: Klaar voor de externe audit.

Heb je de vorige stappen doorlopen en gedocumenteerd? Dan ben je klaar om een geaccrediteerde certificatie-instelling in te schakelen. Zij voeren een onafhankelijke audit uit en beoordelen of jouw PIMS voldoet aan de eisen van de norm.

Waar loopt het vaak mis?

Een traject goed doorlopen vraagt meer dan technische kennis. Dit zijn de valkuilen waar organisaties het vaakst op struikelen.

De scope onderschatten. Wie zonder voorbereiding start, ontdekt al snel dat het traject meer vraagt dan verwacht. Een grondige inschatting vooraf, eventueel met een gap-analyse, bespaart heel wat tijd en mogelijke frustratie. Zorg ervoor dat je de scope zo goed en exact mogelijk scherpstelt. Dit is de basis voor de verdere uitrol van je PIMS. 

Privacy als checkbox behandelen. De norm vraagt bewijs van een levend systeem, geen stapel ingevulde templates. Wie het traject als een administratieve oefening benadert, komt bedrogen uit bij de audit. Volg het Plan Do Check Act principe en zorg er zo voor dat je je processen ook steeds blijft verbeteren en bijstuurt.

Projectmanagement verwaarlozen. Een ISO 27701-traject heeft een trekker nodig: iemand die taken opvolgt, deadlines bewaakt en de juiste mensen samenbrengt. Inhoudelijke kennis is belangrijk, maar zonder goede opvolging kan het traject vastlopen. Inhoudelijke kennis en projectmanagement hoeven niet in één persoon te zitten, maar beide moeten wel ingevuld zijn en goed samenwerken.

Cultuur onderschatten. De meest succesvolle trajecten hebben één ding gemeen: betrokkenheid van het management. Wanneer het management als een actieve sponsor optreedt en niet gewoon als een passieve toeschouwer, dan zal deze het belang van privacy makkelijker uitdragen binnen de organisatie. Een team dat voelt dat privacy prioriteit heeft van bovenaf, werkt anders dan een team dat het ziet als een opgelegde verplichting.

De “paper tiger”-val. We zien regelmatig organisaties die beschikken over een uitgebreid en goed onderhouden privacybeleid, maar waar medewerkers niet weten hoe ze een privacy-incident moeten melden of hoe een verzoek tot inzage behandeld moet worden. Tijdens een audit wordt die kloof tussen documentatie en praktijk snel zichtbaar.

Klaar om te starten?

Een ISO 27701-traject is haalbaar voor elke organisatie die er serieus voor gaat. De sleutel zit niet in perfectie, maar in structuur, continuïteit en de juiste mensen aan boord.

Wil je weten waar jouw organisatie vandaag staat? Doe de ISO 27701 zelfevaluatie en krijg een eerste inschatting van wat een traject voor jou betekent. Of neem contact op met CRANIUM voor een vrijblijvend kennismakingsgesprek.

Deel op:

Geschreven door

Charlotte Bourguignon

Charlotte Bourguignon

Hi! Hoe kunnen we helpen?

Heb je interne privacyhulp nodig of een externe DPO? Neem contact met ons op en we zoeken samen met jou naar de beste oplossing.

  • Oplossingen
  • Expertise
  • Resources
  • Werken bij
  • Over