Beveiliging · 19 september 2026
Ook gepubliceerd in 中文, Deutsch, Polski, Türkçe, العربية, Español, Français, Italiano, Svenska, Norsk, English, Português (Brasil)
Controles voor ISMS-P certificering worden aangescherpt met meer nadruk op locatiebezoeken
De Personal Information Protection Commission heeft een amendement op het uitvoeringsbesluit van de Wet op de Bescherming van Persoonsgegevens voorbereid om de certificeringsaudits voor het Information Security Management System-Privacy, bekend als ISMS-P, te hervormen. De focus verschuift hierbij van documentatie naar een sterkere verificatie op locatie.
De nieuwe regels maken het mogelijk om schriftelijke audits te combineren met inspecties ter plaatse. Dit is bedoeld om direct te controleren of beveiligingsmaatregelen in de werkelijke operationele omgeving correct functioneren, in plaats van enkel vast te stellen of een beveiligingssysteem op papier is opgezet. Ook bij de jaarlijkse follow-up audits na het verkrijgen van de certificering kunnen deze gecombineerde methoden en eventuele kwetsbaarheidscontroles worden toegepast.
Voor bedrijven waar tijdens de geldigheidsduur van het certificaat beveiligingsincidenten of lekken van persoonsgegevens hebben plaatsgevonden, wordt een wettelijke basis gecreëerd voor technische controles. Gekwalificeerde technische experts, die voldoen aan de criteria voor een middelbaar niveau volgens de uitvoeringsregels van de Wet op de Bevordering van de Informatiebeveiligingsindustrie, mogen dan op locatie kwetsbaarheidsdiagnoses en gesimuleerde penetratietesten uitvoeren met behulp van inspectietools.
Daarnaast kunnen de certificeringscriteria gedifferentieerd worden toegepast op basis van de omvang van de verwerking van persoonsgegevens en de maatschappelijke impact bij een incident. Bedrijven die grote hoeveelheden gegevens verwerken of veel gebruikers beïnvloeden, kunnen worden geconfronteerd met strengere eisen voor technisch en administratief beheer.
Wat betreft sancties introduceert het amendement een uitstel van één jaar voor boetes voor partijen die verplicht zijn gecertificeerd te zijn, maar wiens certificering is ingetrokken. Dit geeft bedrijven de tijd om de oorzaken van de intrekking aan te pakken en nieuwe maatregelen te treffen voordat ze opnieuw een certificering aanvragen. Bedrijven die hun certificering echter via valse of frauduleuze methoden hebben verkregen, komen niet in aanmerking voor dit uitstel.
De Personal Information Protection Commission heeft het amendement opengesteld voor publieke commentaren van 16 september tot 26 oktober. Na overleg met relevante ministeries en belanghebbenden en een toetsing door het Ministerie van Wetgeving, is het de bedoeling dat het uitvoeringsbesluit en de bijbehorende kennisgevingen nog dit jaar worden gewijzigd.