
Om privacy binnen je organisatie te waarborgen, zijn specifieke rollen gedefinieerd en belast met het afhandelen van privacy-gerelateerde zaken. Tot deze rollen behoren de CISO (Chief Information Security Officer) en de FG (Data Protection Officer). In deze blogpost leggen we uit wat hun verantwoordelijkheden zijn en wat de verschillen zijn tussen deze twee functies.
CISO
De Chief Information Security Officer (CISO) is verantwoordelijk voor de informatiebeveiliging van een organisatie en dient als eerste aanspreekpunt voor dit onderwerp. De CISO ondersteunt het management met actuele kennis over informatiebeveiliging en zorgt ervoor dat de organisatie voldoet aan de wettelijke verplichtingen en de informatiebeveiliging op peil houdt. Tot de belangrijkste taken van de CISO behoort het vertalen van informatiebeveiligings- en privacybeleid naar doelstellingen, verantwoordelijkheden en evaluatiemomenten. Een CISO zorgt ook voor bewustwording bij collega’s over informatiebeveiliging en privacy en coördineert de planning en controlecyclus van alle informatiebeveiligingssystemen.
Functionaris Gegevensbescherming (FG)
De Data Protection Officer (DPO), of Functionaris Gegevensbescherming (FG), is een interne toezichthouder op de verwerking van persoonsgegevens binnen een organisatie. Het aanstellen van een FG kan onder bepaalde voorwaarden wettelijk verplicht zijn. Een FG is verplicht als de organisatie een overheidsinstantie is, zich bezighoudt met grootschalige verwerking van persoonsgegevens, speciale categorieën persoonsgegevens verwerkt (zoals gezondheidsgegevens, religieuze of politieke overtuigingen, etc.), of strafrechtelijke gegevens verwerkt.
De FG houdt toezicht op de toepassing en naleving van de privacywetgeving (GDPR/AVG). Het is cruciaal dat een FG een onafhankelijke positie binnen de organisatie behoudt en niet rapporteert aan het management (deze onafhankelijkheid geldt ook als de FG vrijwillig is aangesteld in plaats van als gevolg van een wettelijke verplichting). De FG is een expert die de privacywetgeving, richtlijnen van het Europees Comité voor Gegevensbescherming en de nationale autoriteit voor gegevensbescherming volgt om de huidige interpretatie van deze regelgeving te begrijpen en hierover te adviseren. Een FG hoeft niet altijd direct in dienst te zijn van een organisatie; het kan bijvoorbeeld een vertegenwoordiger van een externe verwerker zijn die als onafhankelijke FG optreedt voor zijn klant.
De verantwoordelijkheden van de FG omvatten het creëren van privacybewustzijn binnen de organisatie en actieve deelname aan de methoden van gegevensverwerking van de organisatie. De FG is ook de primaire contactpersoon voor de Gegevensbeschermingsautoriteit (AP).
Verschillen tussen een CISO en FG
Hoewel de beschrijvingen van de CISO en FG rollen overeenkomsten en enige overlap in taken en verantwoordelijkheden vertonen, kunnen ze niet worden gecombineerd en moeten ze door afzonderlijke personen worden uitgevoerd. Dit is omdat het in strijd zou zijn met de GDPR-regelgeving en organisaties zijn beboet voor deze overtreding. De CISO richt zich op (de implementatie van) het beveiligen van alle waardevolle informatie binnen de organisatie, terwijl de FG toeziet op de naleving van de privacywetgeving, waaronder een passend beveiligingsniveau voor persoonsgegevens.
De CISO is niet eindverantwoordelijk voor het naleven van de privacywetgeving; die verantwoordelijkheid ligt bij het management van de organisatie, aan wie de CISO rapporteert. De FG moet zijn onafhankelijke positie behouden en hoeft daarom aan niemand te rapporteren.
Een essentieel verschil is dat informatiebeveiliging (en de CISO) zich richt op bedrijfsrisico’s, terwijl privacy (en de FG) zich richt op de risico’s voor het persoonlijke leven van individuen die beïnvloed kunnen worden door de acties van de organisatie. Dit verschil in perspectief kan leiden tot tegenstrijdige belangen en dat is nog een reden waarom de rollen van de CISO en de FG niet gecombineerd kunnen worden – de FG zou zijn objectiviteit verliezen. Een goede afstemming en samenwerking tussen de CISO en FG zal beide gebieden versterken en alle risico’s aanpakken.
Voor sommige organisaties is het aanstellen van een functionaris voor gegevensbescherming verplicht, terwijl de CISO-positie niet wettelijk verplicht is. De CISO-rol is een organisatorische beslissing om het informatiebeveiligingsbeleid uit te voeren. De CISO werkt samen met het management en de interne organisatie, waarbij de “C” in CISO duidt op verantwoordelijkheid op C-niveau in de organisatie. Grotere organisaties kunnen ook een ISO hebben die meer in het midden van de organisatie opereert.
Overzicht AVG-nalevingsverplichtingen
Als je verantwoordelijk bent voor de naleving van de privacyregels binnen je organisatie, is het handig om duidelijk te hebben waaraan je moet voldoen. Onze privacy-experts hebben een handig overzicht gemaakt van de regelgeving waarvan je op de hoogte moet zijn, zodat je snel aan de slag kunt met de regels die op jou van toepassing zijn.




