|
Code
|
Hoofdonderwerp
|
Controlepunt / Wat wordt beoordeeld
|
Toelichting voor de FG-audit
|
|
A1
|
Beleid voor gegevensbescherming
|
Is er een formeel vastgesteld privacybeleid binnen de organisatie?
|
Het beleid moet actueel, goedgekeurd door bestuur/college en afgestemd zijn op AVG en BIO.
|
|
A2
|
Organisatie en verantwoordelijkheden
|
Zijn taken, bevoegdheden en verantwoordelijkheden rond privacy duidelijk belegd?
|
Denk aan rollen van FG, CISO, verwerkingsverantwoordelijke, proceseigenaren.
|
|
A3
|
Toepassing wet- en regelgeving (AVG, UAVG, sectorwetgeving)
|
Wordt voldaan aan relevante wet- en regelgeving?
|
Controle op naleving van de AVG, bewaartermijnen, rechten van betrokkenen, DPIA’s, verwerkersovereenkomsten, etc.
|
|
B1
|
Risicoanalyse en DPIA
|
Worden privacyrisico’s periodiek geïnventariseerd en beoordeeld?
|
Bijvoorbeeld via Data Protection Impact Assessments (DPIA’s) en risicoregisters.
|
|
B2
|
Behandeling van risico’s
|
Worden maatregelen getroffen op basis van de uitkomsten van risicoanalyses?
|
Gaat om aantoonbare opvolging van risico’s (mitigerende maatregelen, verantwoordingsplicht).
|
|
C1
|
Beveiligingsmaatregelen (technisch & organisatorisch)
|
Zijn adequate beveiligingsmaatregelen getroffen en onderhouden?
|
Denk aan encryptie, logging, patchmanagement, fysieke beveiliging, toegangsbeheer.
|
|
C2
|
Toegangsbeheer en autorisatie
|
Wordt toegang tot persoonsgegevens beperkt tot wie deze nodig heeft?
|
Controle op functiescheiding, in- en uitdienstprocedures, periodieke controle van rechten.
|
|
C3
|
Controle en evaluatie (toetsing, audits)
|
Worden periodieke controles en evaluaties uitgevoerd en opgevolgd?
|
De FG of interne auditfunctie voert controles uit; opvolging en rapportage zijn aantoonbaar.
|
|
C4
|
Meldplicht datalekken
|
Worden datalekken tijdig gemeld en geregistreerd?
|
Toets op procedures, meldregistraties en leerpunten (AP-meldingen, interne meldingen).
|
|
D1
|
Bewustwording en training
|
Is personeel voldoende bewust en opgeleid over privacy en beveiliging?
|
Regelmatige trainingen, e-learning, communicatiecampagnes, toetsing van kennis.
|
|
D2
|
Documentatie en verantwoording
|
Worden verwerkingen, DPIA’s en besluiten goed gedocumenteerd?
|
Denk aan het verwerkingsregister, rapportages aan bestuur, jaarlijkse FG-verslag.
|