Direct antwoord
ISO 27001 en de AVG versterken elkaar maar zijn niet uitwisselbaar: de AVG is wetgeving die naast beveiliging ook rechtmatigheid eist (grondslag, transparantie, dataminimalisatie, rechten van betrokkenen); ISO 27001 is een vrijwillige norm die de beveiligingskant structureel regelt en daarmee de 'passende technische en organisatorische maatregelen' van AVG artikel 32 sterk invult. Een certificaat is dus krachtig bewijs voor de beveiligingsplicht, maar geen bewijs van AVG-compliance als geheel.
“Wij zijn ISO 27001-gecertificeerd, dus AVG-compliant” is een veelgemaakte denkfout, en het omgekeerde (“de AVG regelen we al, dus 27001 voegt niets toe”) evenzeer. De twee overlappen op de beveiliging en vullen elkaar aan op de rest.
Wat de AVG eist en de norm niet
De AVG is wetgeving over de rechtmatigheid van gegevensverwerking: een grondslag per verwerking, transparantie richting betrokkenen, dataminimalisatie en doelbinding, het verwerkingsregister, de rechten van betrokkenen (inzage, verwijdering), DPIA’s bij hoog-risicoverwerkingen en verwerkersovereenkomsten. Daarover zegt ISO 27001 als norm weinig; Annex A 5.34 eist wél dat het ISMS de privacyverplichtingen identificeert en afdekt, maar de invulling moet uit de AVG zelf komen.
Wat de norm regelt en de wet vaag laat
AVG artikel 32 eist “passende technische en organisatorische maatregelen”, zonder te zeggen welke. Precies daar levert ISO 27001 het antwoord: een risicogebaseerd managementsysteem met 93 concrete maatregelen, onafhankelijk getoetst. Voor de vraag van klanten, toezichthouder of rechter “was uw beveiliging passend?” is een certificaat het sterkste generieke bewijs dat er bestaat. Ook operationeel overlapt het: de datalekprocedure (5.24 tot en met 5.26), toegangsbeheer, versleuteling, leveranciersbeheer en bewaartermijnen (5.33, 8.10) bedienen beide kaders tegelijk.
De praktische combinatie
Richt het ISMS zo in dat de AVG meelift: het verwerkingsregister naast het assetregister, verwerkersovereenkomsten in het leveranciersdossier (5.20), de datalekcheck in de incidenttriage (5.25), bewaartermijnen met AVG-maxima (5.33) en de privacyverantwoordelijke als rol in het rollenoverzicht (5.2). Zo is er één systeem met twee gezichten: het certificaat voor de markt, de AVG-verantwoording voor de toezichthouder. Wie verder wil, certificeert de privacykant apart via ISO 27701.
Zo werkt dit in Control One
In de portal beheer je meerdere normen in één omgeving; overlappende onderdelen stel je maar één keer op.
Veelgestelde vragen
Is een ISO 27001-certificaat bewijs van AVG-compliance?
Nee, wel van een belangrijk deel: het toont dat de beveiliging (AVG artikel 32) structureel is geregeld, en verwerkers kunnen er richting klanten hun beveiligingsplicht mee onderbouwen. De rechtmatigheidskant (grondslagen, verwerkingsregister, transparantie, betrokkenenrechten, DPIA's) valt buiten het certificaat en moet apart aantoonbaar zijn.
Wat is ISO 27701?
De privacy-uitbreiding op ISO 27001: een certificeerbaar privacymanagementsysteem (PIMS) dat het ISMS aanvult met eisen voor verwerkingsverantwoordelijken en verwerkers, grotendeels langs de lijnen van de AVG. Voor organisaties die privacy-volwassenheid willen certificeren is 27701 de route; voor de meeste MKB-bedrijven volstaat 27001 plus een goede AVG-basisinrichting.