In de cursus bespreken wij de wettelijk geboden mogelijkheden voor het afleggen van verantwoording over het effectief beschermen van persoonsgegevens. Het is kostenefficiënt een integraal verantwoordingsproces te gebruiken. Hierdoor maken wij kennis met de professionele regels van registeraccountants en IT-Auditors.
Doelgroep
Een verantwoordingsproces kan alleen bestaan als het verantwoordingsdomein, de bedrijfsprocessen waarmee de bedrijfsactiviteiten georganiseerd zijn en de formele organisatiestructuur met afdelingen en rollen helder zijn. In de bedrijfsprocessen zijn passende beheers-, beveiligings-, en compliance-maatregelen opgenomen en worden ondersteund door IT-systemen en aangestuurd door het management en de medewerkers. Deze administratieve organisatie en interne controlemaatregelen legt de bedrijfsleiding vast is een Privacy-, Security-, en Compliance-administratie (PSCa).
Gestructureerd en systematisch legt het management en medewerkers het bewijs van (niet) effectieve werking van de maatregelen in het PSCa vast. Het PSCa is uitgerust met een risicoregister waarin risico’s voor de vrijheid en het kunnen uitoefenen van rechten van betrokkenen inzichtelijk wordt gemaakt. In de systematiek is een PSCa niet anders dan een gebruikelijke financiële administratie.
Uitgaande van een adequaat beheerde PSCa waarop de FG op toeziet kan de bedrijfsleiding de wettelijke verantwoordingsplicht van artikel 5.2 organiseren.
Doelen
Het organiseren van de wettelijke verantwoordingsverplichting voor het effectief beschermen van persoonsgegevens vraagt om een administratie waarin het bewijs van effectieve werking van beheers-, beveiligings-, en compliance-maatregelen wordt verzameld en vastgelegd. Wij bespreken de functionele en non-functionele eisen aan een dergelijke Privacy-, Security-, en Compliance-administratie (PSCa).
De eisen aan een dergelijke administratie zijn vergelijkbaar met de eisen die aan een financiële administratie wordt gesteld. Is het de bedoeling van de bedrijfsleiding dat de verantwoordingsverplichting integraal met andere verantwoordingen wordt georganiseerd, en dat er een bevestiging bij de verantwoording van een professional of accountant moet komen dan werken wij de eisen verder uit in overeenstemming met de regels voor registeraccountants en IT-Auditors. Wij bespreken de eisen aan een adequate administratie en de gedachte achter het afgeleide object van onderzoek.
Een PSCa dat gebruikt kan worden voor andere verantwoordingen wint bij de bedrijfsleiding aan populariteit omdat het feitelijk “meer voor de prijs van één” is. Wij bespreken hoe wij van de PSCa een integraal verantwoordingscentrum kunnen maken.
De bedrijfsleiding kan op verschillende manieren een bevestiging bij een verantwoording ontvangen. Er is de traditionele wijze van het uitvoeren van een (IT-)audit waarbij een ISAE-3000- of -3402-verklaring door een registeraccountant of IT-Auditor wordt afgegeven. Het is ook mogelijk gebruik te maken van een gedragscode zoals uitgewerkt in artikel 40 – 43 AVG. Wij zullen de verschillende methodes toelichten en voorbeelden bespreken.
Cursuscategorie Assessment & Audit
Een professional of accountant kan slechts een audit uitvoeren als er een adequaat afgeleid object van onderzoek is. Na een succesvol onderzoek van de professional naar de geschiktheid van de PSCa met het bewijs van effectieve werking van beheersmaatregelen gaat de professional aan de slag met zijn werkzaamheden. De uitkomsten is al dan niet een bevestiging bij de verantwoording van de bedrijfsleiding.