Doelgroep
De bedrijfsactiviteiten van de verwerkingsverantwoordelijke of verwerker van persoonsgegevens geven richting aan bedrijfsspecifieke wettelijke en contractuele compliance verplichtingen. Risico-gedreven ontwikkelt de bedrijfsleiding en het afdelingsmanagement een verzameling van beheers- en interne controledoelstellingen die vervolgens door het management en medewerkers uitgewerkt worden in interne beheers- en controlemaatregelen. De beheers- en controlemaatregelen vinden wij in bedrijfsprocessen waarmee bedrijfsactiviteiten effectief georganiseerd zijn.
Door het bedrijfsspecifieke juridische framework uit te breiden met andere wettelijke en contractuele verplichtingen ontstaat er een praktische bedrijfsspecifieke governance & compliance aanpak.
Bij het samenstellen van het bedrijfsspecifieke juridische framework gaat het erom dat op basis van “comply or explain” een policy framework ontstaat dat gericht is op het organiseren van compliance met wettelijke verplichtingen, waaronder het beschermen van persoonsgegevens. Het afdelingsmanagement en -coördinatoren zijn in staat met de hulp van de FG, de CISO en de compliance medewerker een passende en praktisch policy framework op te stellen. In deze cursus behandelen wij een beproefde aanpak, verwijzen naar gezaghebbende standaarden en bronnen en laten ondersteunende systemen zien.
Voordat u deze cursus volgt is het aan te bevelen succesvol de cursus ‘privacybeleid: compliance eisen, normenkader en privacy policy‘ te volgen.
Doelen
Het systematisch kennen van de bedrijfsactiviteiten en ondersteunende bedrijfsprocessen waarin beheers- en controlemaatregelen zijn opgenomen maakt (een risico-gerichte) verantwoordingsaanpak mogelijk. Het vastleggen van de overwegingen voor het al dan niet treffen van beheers- en controlemaatregelen maakt deze aanpak Auditable.
Het aandragen van praktische beheers- en controlemaatregelen hangt af van beschikbare architecturen (bijvoorbeeld cloud met zero trust en traditionele beveiliging op basis van een “kasteel” benadering) en door de organisatie gebruikte informatiesystemen. Standaardisatie instituten en cloud platformen bieden overzichten met maatregelen die toezichthouders mogen verwachten. In de cursus bespreken wij casussituaties gericht op het samenstellen en documenteren van controledoelstellingen en beheersmaatregelen die leiden tot de policy framework.
De Corporate governance code biedt een denkkader voor de bedrijfsleiding. In dienst van het samenstellen van een praktisch framework maken wij gebruik van de code.
Cursuscategorie governance & compliance
Het uitgangspunt is dat de bedrijfsleiding – risico gericht – wenst te voldoen aan relevante wettelijke en contractuele verplichtingen. Zo zal de verwerkingsverantwoordelijke en verwerker van persoonsgegevens zijn compliant met wettelijke en contractuele verplichtingen. Boetes en andere sancties van de Nederlandse toezichthouder, Autoriteit persoonsgegevens, laat zien dat niet compliant gedrag leidt tot sancties met boetes van materieel belang. Hiermee verschilt de AVG niet met wet- en regelgeving uit niet-EU landen.
Het geeft (de bedrijfsleiding van) verwerkingsverantwoordelijken en verwerkers van persoonsgegevens comfort de AVG als onderdeel de Corporate governance code na te leven (slechts beursgenoteerde bedrijven moeten deze code naleven). Hiermee zal de verwerkingsverantwoordelijke in het bestuursverslag over het privacy policy en de resultaten daarvan in de maatschappelijke verantwoording verslag doen. De accountant belast met de wettelijke controle zal nagaan wat de risico’s zijn op een sanctie van materieel belang of objectieve verhinderingen voor het uitvoeren van een audit, en vaststellen dat het bestuursverslag juist is.
Het systematische verzamelen, vastleggen en borgen van het bewijs van werking van getroffen beheers- en beveiligingsmaatregelen gericht op effectieve bescherming van persoonsgegevens vormt de basis voor de verantwoordingsplicht van de bedrijfsleiding en het object van onderzoek voor de deskundige professional die zich uitspreekt over de juistheid van de verantwoording.
Wij sluiten daarom aan bij het samenstellen van ‘de interne en externe privacy policy’ als een resultaat van een beleidsvoorbereidingscyclus.
De rol van de FG is bij het uitschrijven of toezien op governance en compliance is niet vrijblijvend of kan naar believen worden ingericht. De wetgever en de toezichthouder verwachten inbreng van de FG én de FG ziet erop toe dat het organiseren van de verantwoordingsplicht adequaat plaatsvindt