Naar de inhoud
esif.nl, kennisbank security en intelligence

AVG en informatiebeveiliging

Bijgewerkt op · Door Maarten van den Bos

De AVG (Algemene verordening gegevensbescherming) is de Europese privacywet die sinds 25 mei 2018 geldt. Artikel 32 verplicht organisaties om persoonsgegevens te beveiligen met passende technische en organisatorische maatregelen. Een datalek meld je binnen 72 uur bij de Autoriteit Persoonsgegevens. De Cyberbeveiligingswet beschermt netwerk- en informatiesystemen en kan tegelijk met de AVG gelden.

Wat zegt de AVG over informatiebeveiliging?

De Algemene verordening gegevensbescherming (AVG) is Verordening (EU) 2016/679 van 27 april 2016. De AVG geldt sinds 25 mei 2018 rechtstreeks in elke EU-lidstaat. Nederland regelt de uitvoering, zoals de positie van de Autoriteit Persoonsgegevens (AP) als toezichthouder, in de Uitvoeringswet AVG.

De AVG is een privacywet, maar beveiliging is een van de basisbeginselen. Artikel 5 eist dat persoonsgegevens met passende technische of organisatorische maatregelen worden beschermd tegen onrechtmatige verwerking, verlies, vernietiging of beschadiging. De AVG noemt dat beginsel “integriteit en vertrouwelijkheid”. Artikel 32 werkt dit uit in concrete verplichtingen.

Het verschil met gewone informatiebeveiliging zit in het doel. Informatiebeveiliging beschermt alle informatie van een organisatie. De AVG richt zich alleen op persoonsgegevens en kijkt naar het risico voor de mensen van wie die gegevens zijn, niet naar het risico voor de organisatie zelf.

Wat staat er in artikel 32 AVG?

Artikel 32 verplicht de verwerkingsverantwoordelijke en de verwerker om passende technische en organisatorische maatregelen te nemen voor een beveiligingsniveau dat past bij het risico. Daarbij houden ze rekening met de stand van de techniek, de uitvoeringskosten, de aard, omvang, context en doelen van de verwerking, en de kans op en ernst van risico’s voor personen.

Waar passend omvatten de maatregelen onder meer:

  1. Pseudonimisering en versleuteling van persoonsgegevens, zie encryptie.
  2. Het vermogen om de vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van systemen en diensten blijvend te garanderen, de basis van de CIA-triade.
  3. Het vermogen om na een fysiek of technisch incident de beschikbaarheid van en toegang tot persoonsgegevens tijdig te herstellen.
  4. Een procedure om de maatregelen op vaste momenten te testen, te beoordelen en te evalueren.

Pseudonimisering betekent dat je gegevens zo bewerkt dat ze zonder extra informatie niet meer aan een persoon te koppelen zijn. Artikel 32 noemt ook de risico’s waar de beveiliging tegen moet beschermen: vernietiging, verlies, wijziging, ongeoorloofde verstrekking en ongeoorloofde toegang, per ongeluk of onrechtmatig (lid 2). Verder moet iedere medewerker met toegang tot persoonsgegevens die alleen in opdracht verwerken (lid 4).

Hoe bepaal je welke maatregelen passend zijn?

De AVG schrijft geen vaste lijst met maatregelen voor. Volgens de AP is beveiliging maatwerk: hoe groter de gevolgen voor betrokkenen, hoe beter je de gegevens moet beveiligen. Een medisch dossier vraagt zwaardere maatregelen dan een e-mailadres. De AP adviseert deze werkwijze:

  1. Maak een risicoanalyse van je verwerkingen: hoe waarschijnlijk is een beveiligingsincident en hoe ernstig is het voor de betrokkenen?
  2. Kies maatregelen die in verhouding staan tot dat risico, met oog voor de stand van de techniek en de kosten.
  3. Combineer technische maatregelen met organisatorische, zoals toegangsrechten die alleen geven wat medewerkers voor hun werk nodig hebben.
  4. Controleer vooraf of een verwerker, zoals een clouddienst, voldoende beveiligt. Is dat niet zo, dan mag je die verwerker niet inschakelen.
  5. Test de maatregelen met vaste regelmaat volgens een plan-do-check-act-cyclus.
  6. Leg alles vast. Door de verantwoordingsplicht moet je kunnen aantonen dat je maatregelen passend zijn.

Veel organisaties leggen deze cyclus vast in een ISMS (information security management system). De AVG verplicht geen ISMS of certificering, maar aansluiten bij een goedgekeurde gedragscode of certificering kan helpen om naleving aan te tonen (artikel 32, lid 3).

Wanneer moet je een datalek melden bij de Autoriteit Persoonsgegevens?

De AVG noemt een datalek een inbreuk in verband met persoonsgegevens: een inbreuk op de beveiliging die per ongeluk of onrechtmatig leidt tot vernietiging, verlies, wijziging, ongeoorloofde verstrekking van of toegang tot persoonsgegevens (artikel 4, punt 12). In 2025 zijn bij de AP 39.407 datalekken gemeld, tegenover 37.839 in 2024 (bron: Autoriteit Persoonsgegevens, 2026).

Een datalek afhandelen gaat in 5 stappen:

  1. Onderzoek het incident direct en stop het lek. Volgens de AP begint de termijn bij kennisname: als je redelijk zeker weet dat persoonsgegevens zijn geraakt.
  2. Meld het datalek zonder onredelijke vertraging en indien mogelijk binnen 72 uur bij de AP, tenzij het niet waarschijnlijk is dat het een risico voor personen oplevert (artikel 33, lid 1). Meld via het meldformulier van de AP; bellen, e-mailen of een brief sturen kan niet.
  3. Vul de melding aan als je nog niet alles weet. Bij ransomware of phishing doe je eerst een voorlopige melding en later een vervolgmelding (artikel 33, lid 4).
  4. Informeer de betrokkenen onverwijld als het datalek waarschijnlijk een hoog risico voor hen oplevert (artikel 34). Dat hoeft niet als de gegevens bijvoorbeeld goed versleuteld waren.
  5. Registreer elk datalek intern, ook als je het niet meldt, met de feiten, gevolgen en genomen maatregelen (artikel 33, lid 5).

Meld je later dan 72 uur, dan moet je een reden geven. De AP noemt weekend, vakantie, ziekte en drukte uitdrukkelijk als geen geldige reden. Een verwerker meldt een datalek zonder onredelijke vertraging aan de organisatie waarvoor hij werkt (artikel 33, lid 2). Meer over de melding onder de Cyberbeveiligingswet staat op meldplicht.

Wat is het verschil tussen de AVG en de Cyberbeveiligingswet?

De Cyberbeveiligingswet (Cbw) is de Nederlandse uitvoering van de NIS2-richtlijn en geldt sinds 15 augustus 2026. Beide wetten eisen beveiliging, maar ze beschermen iets anders en hebben een eigen toezichthouder.

AVGCyberbeveiligingswet
Wat wordt beschermdPersoonsgegevens en de rechten en vrijheden van personenNetwerk- en informatiesystemen en de diensten van de organisatie
Voor wieIedere organisatie die persoonsgegevens verwerkt, als verwerkingsverantwoordelijke of verwerkerEssentiële en belangrijke entiteiten in 18 sectoren, in de regel vanaf middelgroot
BeveiligingsplichtPassende technische en organisatorische maatregelen (artikel 32)Passende en evenredige technische, operationele en organisatorische maatregelen (artikel 21)
Wat meld jeEen datalek met risico voor personenEen significant incident
TermijnIndien mogelijk binnen 72 uur (artikel 33)Vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur (artikel 26 en 27)
Bij wieAutoriteit PersoonsgegevensCSIRT en de bevoegde autoriteit van de sector
Maximale boete10 miljoen euro of 2% van de wereldwijde jaaromzet voor onder meer artikel 25 tot en met 39, 20 miljoen euro of 4% voor onder meer de basisbeginselen (artikel 83)10 miljoen euro of 2% voor een essentiële entiteit, 7 miljoen euro of 1,4% voor een belangrijke entiteit
Geldt sinds25 mei 201815 augustus 2026

De AVG geldt dus voor bijna elke organisatie, de Cbw alleen voor organisaties in de aangewezen sectoren. Een ziekenhuis of gemeente valt vaak onder allebei.

Hoe werken de AVG en de Cyberbeveiligingswet samen bij een incident?

Een ransomware-aanval op een organisatie onder de Cbw kan tegelijk een significant incident en een datalek zijn. Dan gelden beide meldplichten naast elkaar: de melding bij het CSIRT en de bevoegde autoriteit vervangt de melding bij de AP niet.

De Cbw regelt de samenwerking tussen de toezichthouders in artikel 58. De bevoegde autoriteit werkt samen met de AP bij incidenten waarbij persoonsgegevens zijn gelekt. Ziet de bevoegde autoriteit dat een overtreding van de zorgplicht of meldplicht mogelijk ook een meldplichtig datalek is, dan informeert zij de AP onverwijld. Legt de AP een boete op onder de AVG, dan legt de bevoegde autoriteit voor dezelfde gedraging geen boete op onder de Cbw (artikel 58, lid 3).

Voor de praktijk betekent dit: richt 1 incidentproces in dat beide meldplichten afdekt. Uitleg over zo’n proces staat bij incident response en op meldplicht onder de Cyberbeveiligingswet.

Voorbeeld uit de praktijk

Op 17 december 2025 legde de AP HAN University of Applied Sciences een boete op van 175.000 euro voor onvoldoende beveiliging van persoonsgegevens (bron: Autoriteit Persoonsgegevens, 2025). Aanleiding was een hack in 2021. Een hacker kwam via een webformulier binnen op een webserver en een databaseserver en eiste losgeld. Het ging onder meer om namen, adressen, wachtwoorden en burgerservicenummers.

De AP stelde vast dat de beveiliging van de servers niet was afgestemd op de risico’s. De toegangsrechten van een gebruikersaccount op de databaseserver waren helemaal niet beperkt, waardoor een kwetsbaarheid in 1 applicatie toegang gaf tot alle gegevens. De AP benadrukte dat het datalek zelf geen overtreding was. De overtreding was de ontbrekende passende beveiliging uit artikel 32.

Wat betekent de AVG voor een security-professional?

Voor security-professionals is artikel 32 het punt waar privacy en security elkaar raken. De CISO of security officer levert de risicoanalyse en de maatregelen. De privacy officer of functionaris gegevensbescherming (FG) toetst of die passen bij de risico’s voor betrokkenen. Overheidsinstanties moeten een FG aanwijzen (artikel 37).

Bij een incident moet het SOC-team of de incident responder snel kunnen vaststellen of persoonsgegevens zijn geraakt, want de 72-uurstermijn loopt vanaf kennisname. De AP merkt op dat je een datalek niet bij de FG meldt; de organisatie zelf blijft verantwoordelijk. Wie zich in dit snijvlak wil verdiepen, vindt opleidingen bij privacy officer en informatiebeveiliging. Voor de overheid geldt daarnaast de BIO.

Veelgestelde vragen

Wat zijn de 7 principes van de AVG?

Artikel 5 AVG noemt: rechtmatigheid, behoorlijkheid en transparantie; doelbinding; minimale gegevensverwerking; juistheid; opslagbeperking; integriteit en vertrouwelijkheid; en verantwoordingsplicht. Integriteit en vertrouwelijkheid is het beveiligingsbeginsel: gegevens moeten met passende maatregelen beschermd zijn tegen onrechtmatige verwerking, verlies en beschadiging.

Wat zijn de 3 kernprincipes van informatiebeveiliging?

Vertrouwelijkheid, integriteit en beschikbaarheid, samen de CIA-triade. Vertrouwelijkheid betekent dat alleen bevoegden informatie zien, integriteit dat informatie juist en volledig blijft, beschikbaarheid dat informatie er is wanneer je die nodig hebt. Artikel 32 AVG noemt deze 3, aangevuld met veerkracht van systemen.

Wat is een informatiebeveiligingsincident?

Een informatiebeveiligingsincident is een gebeurtenis die de vertrouwelijkheid, integriteit of beschikbaarheid van informatie aantast, zoals een hack, ransomware of een verloren laptop. Raakt het incident persoonsgegevens, dan is het onder de AVG een datalek. Dat meld je bij de AP als het een risico voor personen oplevert.

Binnen hoeveel uur moet je een datalek melden?

Binnen 72 uur na kennisname bij de Autoriteit Persoonsgegevens, volgens artikel 33 AVG. Heb je nog niet alle informatie, doe dan binnen 72 uur een voorlopige melding en vul die later aan. Een datalek zonder risico voor personen hoef je niet te melden, maar je registreert het wel intern.

Moet een datalek ook onder de Cyberbeveiligingswet gemeld worden?

Alleen als het ook een significant incident is en je organisatie onder de Cyberbeveiligingswet valt. Dan geldt een vroegtijdige waarschuwing binnen 24 uur bij het CSIRT en de bevoegde autoriteit, naast de melding bij de AP. De ene melding vervangt de andere niet.

Bronnen

  1. EUR-Lex: Verordening (EU) 2016/679 (algemene verordening gegevensbescherming)
  2. Wetten.overheid.nl: Uitvoeringswet Algemene verordening gegevensbescherming (BWBR0040940)
  3. Autoriteit Persoonsgegevens: Maatregelen voor beveiliging
  4. Autoriteit Persoonsgegevens: Zo meldt u een datalek
  5. Autoriteit Persoonsgegevens: AI vergroot gevaren van cyberaanvallen (datalekken 2025)
  6. Autoriteit Persoonsgegevens: HAN krijgt boete van 175.000 euro voor onvoldoende beveiliging van persoonsgegevens
  7. Wetten.overheid.nl: Cyberbeveiligingswet (BWBR0052872)

Begrippen op deze pagina