- Betekenis
- Maatregelen in techniek, uitvoering en organisatie
- Voorbeelden
- Versleuteling, toegangsrechten, scholing
- Herkomst
- AVG, past ook bij NIS2
- Verwant
- Beheersmaatregelen
- Bijgewerkt
- juni 2026
- Redactie
- Compliance Compass
Wat zijn deze maatregelen?
Technische en organisatorische maatregelen – technisch, operationeel en organisatorisch – omvatten alle beschermingsmaatregelen van een organisatie: technische (bijv. versleuteling, MFA), organisatorische (bijv. rollen, Beveiligingsbeleid, scholing) en operationele (bijv. monitoring, onderhoud). Zij vormen de concrete invulling van beveiliging. Het begrip komt uit het gegevensbeschermingsrecht: artikel 32 AVG verlangt passende maatregelen van deze soort. Internationaal en in normen spreekt men in plaats daarvan van Beheersmaatregelen – inhoudelijk bedoelen beide hetzelfde.
De drie dimensies
- Technisch: versleuteling, firewalls, back-ups, MFA, logging.
- Organisatorisch: rollen, beleid, scholing, contracten met dienstverleners.
- Operationeel: dagelijkse bedrijfsvoering, monitoring, onderhoud, periodieke tests.
Technische versus organisatorische maatregelen
De scheidslijn is eenvoudig. Technische maatregelen werken via techniek, organisatorische via regels en mensen. Waar de ene maatregel het laat afweten, vangt de andere kant de schade op – daarom eisen artikel 32 AVG en artikel 21 NIS2 beide kolommen, niet één ervan.
| Technische maatregelen | Organisatorische maatregelen |
|---|---|
| Schijf- en transportversleuteling (TLS, VPN) | Autorisatieconcept met gedocumenteerde rollen |
| Meerfactorauthenticatie (MFA) voor beheerderstoegang | Scholing en awarenesstraining van medewerkers |
| Firewalls en netwerksegmentatie | Verwerkersovereenkomsten met dienstverleners |
| Back-ups met geteste herstelprocedure | Nood- en meldproces (24 uur / 72 uur / 1 maand) |
| Logging en manipulatiebescherming van logbestanden | Periodieke toetsing en goedkeuring van het Beveiligingsbeleid |
Maatregelen en beheersmaatregelen
Inhoudelijk vallen technische en organisatorische maatregelen vrijwel samen met de Beheersmaatregelen uit de internationale normenwereld, bijvoorbeeld bijlage A van de ISO 27001. Het Nederlands kent hiervoor geen afkorting: de AVG en de praktijk spreken de term voluit uit. Wie zijn maatregelen één keer netjes vastlegt, kan hetzelfde bewijs gebruiken voor gegevensbescherming én cyberbeveiliging, in plaats van twee gescheiden catalogi bij te houden.
Maatregelen onder AVG en NIS2
Het begrip komt uit artikel 32 van de AVG, maar past net zo goed bij de NIS2-richtlijn: beide verlangen passende maatregelen ter bescherming van gegevens en systemen. In Nederland geldt daarvoor de Cyberbeveiligingswet (Cbw), Stb. 2026, 187, in werking sinds 15 augustus 2026. De hoogte van de sanctie hangt af van de indeling. Voor essentiële entiteiten dreigen onder NIS2 boetes tot 10.000.000 EUR of 2 % van de wereldwijde jaaromzet, voor belangrijke entiteiten tot 7.000.000 EUR of 1,4 %. Inschrijving in het entiteitenregister bij het NCSC op mijn.ncsc.nl is sinds 15 augustus 2026 verplicht; wijzigingen geeft u binnen veertien dagen door.
Voorbeeld: een energiebedrijf houdt één centraal maatregelenoverzicht bij. Voor de gegevensbescherming dient het als bewijs op grond van artikel 32 AVG; bij de NIS2-toetsing legt het dezelfde lijst voor – aangevuld met de meldketen van 24 uur voor de vroegtijdige waarschuwing, 72 uur voor de incidentmelding en één maand voor het eindverslag – als bewijs voor het risicomanagement, zodat het tegenover de bevoegde autoriteit sluitend kan laten zien welke maatregel welk concreet risico afdekt. Eén lijst volstaat voor allebei.
Wat moet u concreet doen?
- Breng bestaande maatregelen uit gegevensbescherming en IT samen in één maatregelenoverzicht.
- Koppel elke maatregel aan een concreet risico en aan een verantwoordelijke rolhouder.
- Dicht de gaten tussen de technische en de organisatorische kolom – beide kanten horen te zijn vastgelegd.
- Test de werking van back-ups, meerfactorauthenticatie en het meldproces ten minste jaarlijks; beschrijven alleen is niet genoeg.
- Zorg dat uw organisatie is ingeschreven in het entiteitenregister op mijn.ncsc.nl en houd het maatregelenoverzicht toetsbaar.
Meer informatie: AVG artikel 32 (EUR-Lex)
Veelgestelde vragen
Wat zijn technische en organisatorische maatregelen?
Het zijn alle maatregelen ter bescherming van informatie en systemen. Tot de technische maatregelen horen bijvoorbeeld versleuteling, firewalls en meerfactorauthenticatie (MFA), tot de organisatorische rollen, beleid en scholing en contracten met dienstverleners. Operationele maatregelen betreffen de dagelijkse bedrijfsvoering: monitoring, onderhoud en periodieke tests. Samen vormen zij de concrete invulling van beveiliging.
Waar worden die maatregelen geëist?
Het begrip komt uit artikel 32 van de AVG, dat technische en organisatorische maatregelen voor de gegevensbescherming verlangt. In dezelfde geest eist artikel 21 van de NIS2-richtlijn passende maatregelen ter bescherming van netwerk- en informatiesystemen; in Nederland via de Cyberbeveiligingswet (Cbw), in werking sinds 15 augustus 2026. Bij overtredingen dreigen boetes tot 10.000.000 EUR of 2 % van de jaaromzet voor essentiële en 7.000.000 EUR of 1,4 % voor belangrijke entiteiten.
Wat is het verschil met beheersmaatregelen?
Inhoudelijk is er nauwelijks verschil. „Technische en organisatorische maatregelen” is de term uit het gegevensbeschermingsrecht, „controls” of beheersmaatregelen de internationaal gangbare term uit normen zoals ISO 27001 en bijlage A daarvan. Beide duiden concrete beschermingsmaatregelen aan die uit de risicoanalyse volgen. Wie zijn maatregelen één keer netjes vastlegt, kan hetzelfde bewijs gebruiken voor gegevensbescherming en cyberbeveiliging.