Strategie als fundament

CISO, FG/DPO, PO?

De TT3P Remote Security Officer staat voor u klaar

Interesse in een flexibele Security Officer?
Laat het ons weten.

Wie doet wat?

CISO,  FG/DPO, PO… Allemaal privacy en cybersecurity specialisten, met allemaal andere taken en verantwoordelijkheden. Als het gaat om persoonsgegevens (personal data) binnen organisaties, moeten zij zich houden aan de Algemene Verordening Gegevensbescherming (AVG). De taken en activiteiten op dit gebied worden door verschillende functionarissen uitgevoerd. Zo hebben we het over de Chief Information Security Officer, Functionaris Gegevensbescherming en Privacy Officer. Wie doet precies wat? En hoe verhouden de functies zich tot elkaar?
Om hier meer duidelijkheid over te geven, vindt u hieronder een beschrijving van de functieprofielen. De invulling van deze functies kan verschillen tussen andere organisaties, afhankelijk van sector en omvang. Het is belangrijk dat de onafhankelijkheid van de FG/DPO wordt gewaarborgd, zodat deze zonder belangenconflict toezicht kan houden op de naleving van privacywetgeving. Het bestuur speelt hierbij een essentiële rol door toezicht te houden en de juiste voorwaarden te scheppen voor een onafhankelijke positie van de FG/DPO.

Functieprofiel:
Chief Information Security Officer (CISO)

Draagt zorg voor de beveiling van informatie en IT

In plaats van de afkorting CISO (Chief Information Security Officer) wordt ook vaak de afkorting ISO (Information Security Officer) gebruikt. Er wordt hierbij gesproken van Chief, omdat de Information Security Officer in een organisatie verantwoordelijk is voor het toezicht houden en implementeren van informatiebeveiligingsbeleid. Kortom, de CISO heeft de leiding bij alles wat met informatiebeveiliging te maken heeft. Daarom is hij ook het eerste aanspreekpunt op het gebied van informatiebeveiliging.

De Chief Information Security Officer vervult een centrale rol in het beheren van alle processen die te maken hebben met de beveiliging van informatie. De CISO werkt nauw samen met de interne organisatie om het informatiebeveiligingsbeleid te implementeren en risico’s te beheersen. Tegenwoordig zijn we steeds afhankelijker van digitale informatievoorziening die het liefst overal toegankelijk moet zijn. Daardoor is informatiebeveiliging steeds belangrijker. Nieuwe wetgevingen stellen eisen wat betreft informatiebeveiliging aan organisaties zoals bijvoorbeeld gemeenten. Voor die organisaties kan het handig zijn om een CISO aan te stellen of in te huren die gespecialiseerd is op het gebied van het beveiligen van informatie.
 
De CISO is verantwoordelijk voor het beschermen van waardevolle informatie binnen de organisatie. In grotere organisaties is vaak een aparte Information Security Officer (ISO) aanwezig die een meer operationele rol vervult, terwijl de CISO zich richt op strategisch niveau. De CISO beschikt over specialistische beveiligingstechnieken om risico’s te beperken. Kennis van relevante wet- en regelgeving is essentieel voor de CISO om een effectieve informatiebeveiligingsstrategie te ontwikkelen. Het uitvoeren van een risicoanalyse behoort tot de kerntaken van de CISO. De CISO moet én kennis én ervaring hebben op het gebied van informatiebeveiliging. Daarnaast is de CISO verantwoordelijk voor het naleven van wettelijke verplichtingen rondom informatiebeveiliging. Het bepalen van een passend beveiligingsniveau is cruciaal om te voldoen aan privacywetgeving en het beschermen van persoonsgegevens.

Functieprofiel:
Functionaris Gegevensbescherming /
Data Protection Officer (FG/DPO)

Onafhankelijke toezichthouder op privacy en AVG

Data Protection Officer (DPO) is de Engelse benaming voor de Functionaris Gegevensbescherming (FG). De taken, verantwoordelijkheden en positie van de Functionaris Gegevensbescherming zijn vastgesteld in de Algemene Verordening Gegevensbescherming (AVG). In de AVG zijn de belangrijkste regels met betrekking tot het omgaan met persoonsgegevens (personal data) vastgesteld. Sinds 25 mei 2018 is de AVG van toepassing en geldt in de hele Europese Unie. De Uitvoeringswet Algemene Verordening Gegevensbescherming (UAVG) is ook in werking gegaan vanaf 25 mei 2018 en geeft uitvoering aan de AVG. De Autoriteit Persoonsgegevens (AP) ziet erop toe of organisaties zich houden aan de wet- en regelgeving voor het gebruik van persoonsgegevens. De FG/DPO wordt formeel aangesteld binnen de organisatie en deze aanstelling moet worden geregistreerd bij de gegevensbeschermingsautoriteit.

De FG houdt binnen de organisatie toezicht op de toepassing en het naleven van de AVG. Het aanstellen van een FG gebeurt volgens een formeel proces, waarbij in bepaalde gevallen het wettelijk verplicht is om deze functie te vervullen en de bijbehorende verplichtingen na te komen. De FG moet een onafhankelijke positie innemen en mag geen uitvoerende werkzaamheden verrichten die de onafhankelijkheid kunnen schaden. De FG houdt toezicht op de naleving van de AVG en andere relevante verplichtingen binnen de organisatie. Daarnaast is de FG de primaire contactpersoon voor de gegevensbeschermingsautoriteit. De FG is actief betrokken bij het creëren van privacybewustzijn en het waarborgen van naleving binnen de organisatie. Verder ziet de FG erop toe dat de organisatie voldoet aan de AVG en andere relevante wetgeving. Ook heeft de Functionaris Gegevensbescherming de taak om te adviseren en rapporteren aan het hoogste niveau binnen de organisatie. Voor overheidsinstanties en publieke organisaties is het verplicht om een FG aan te stellen. Ook voor organisaties waar op grote schaal bijzondere persoonsgegevens worden verwerkt, is het verplicht een FG aan te stellen.

Functieprofiel: Privacy Officer (PO)

Praktische uitvoerder en ondersteuner van pricacybeleid

Een Privacy Officer (PO) is ook een juridisch adviseur op het gebied van privacy, maar is geen Functionaris Gegevensbescherming (FG). De Privacy Officer heeft de verantwoordelijkheid om het privacybeleid te ontwikkelen en te bewaken. Ook biedt de PO ondersteuning bij de uitvoering van het privacybeleid.

Binnen een organisatie fungeert de Privacy Officer als aanspreekpunt voor zaken die te maken hebben met privacy en gegevensbescherming. Daar horen taken bij als het adviseren over de werkprocessen en procedures van afdelingen, of over het afsluiten van overeenkomsten met externe partijen. Wanneer de privacy risico’s binnen de organisatie in kaart moeten worden gebracht, is het handig om de Privacy Officer hierbij te betrekken.

Samen met de FG en de CISO zorgt de PO ervoor dat de benodigde taken voor de Algemene Verordening Gegevensbescherming (AVG) worden uitgevoerd en dat er maatregelen worden getroffen binnen de organisatie.

U bevindt zich in goed gezelschap

“De docent bracht de training op een zeer interactieve en communicatief vaardige manier.

Alle collega’s werden er in betrokken, en nog mooier: ze wáren betrokken. Met leuke voorbeelden, instinkers en wat theorie hebben we een eerste kennisstap opgedaan op het gebied van cybersecurity en het herkennen van fraude.

Erg informatief, pragmatisch en als prettig ervaren!”

Frank-Maarten Gribnau
Algemeen Directeur / CEO, Nedlab

Interesse gewekt? Plan direct een gratis adviesgesprek!

Contact opnemen
Op de verwerking van uw persoonsgegevens zijn onze privacy voorwaarden van toepassing.
Contact opnemen