Woordenlijst · Begrip

Technische en organisatorische maatregelen helder uitgelegd

Het geheel van technische, operationele en organisatorische maatregelen ter bescherming van informatie en systemen.

In het kort
Betekenis
Maatregelen in techniek, uitvoering en organisatie
Voorbeelden
Versleuteling, toegangsrechten, scholing
Herkomst
AVG, past ook bij NIS2
Verwant
Beheersmaatregelen
Bijgewerkt
juni 2026
Redactie
Compliance Compass

Wat zijn deze maatregelen?

Technische en organisatorische maatregelen – technisch, operationeel en organisatorisch – omvatten alle beschermingsmaatregelen van een organisatie: technische (bijv. versleuteling, MFA), organisatorische (bijv. rollen, Beveiligingsbeleid, scholing) en operationele (bijv. monitoring, onderhoud). Zij vormen de concrete invulling van beveiliging. Het begrip komt uit het gegevensbeschermingsrecht: artikel 32 AVG verlangt passende maatregelen van deze soort. Internationaal en in normen spreekt men in plaats daarvan van Beheersmaatregelen – inhoudelijk bedoelen beide hetzelfde.

De drie dimensies

Technische versus organisatorische maatregelen

De scheidslijn is eenvoudig. Technische maatregelen werken via techniek, organisatorische via regels en mensen. Waar de ene maatregel het laat afweten, vangt de andere kant de schade op – daarom eisen artikel 32 AVG en artikel 21 NIS2 beide kolommen, niet één ervan.

Technische maatregelenOrganisatorische maatregelen
Schijf- en transportversleuteling (TLS, VPN)Autorisatieconcept met gedocumenteerde rollen
Meerfactorauthenticatie (MFA) voor beheerderstoegangScholing en awarenesstraining van medewerkers
Firewalls en netwerksegmentatieVerwerkersovereenkomsten met dienstverleners
Back-ups met geteste herstelprocedureNood- en meldproces (24 uur / 72 uur / 1 maand)
Logging en manipulatiebescherming van logbestandenPeriodieke toetsing en goedkeuring van het Beveiligingsbeleid

Maatregelen en beheersmaatregelen

Inhoudelijk vallen technische en organisatorische maatregelen vrijwel samen met de Beheersmaatregelen uit de internationale normenwereld, bijvoorbeeld bijlage A van de ISO 27001. Het Nederlands kent hiervoor geen afkorting: de AVG en de praktijk spreken de term voluit uit. Wie zijn maatregelen één keer netjes vastlegt, kan hetzelfde bewijs gebruiken voor gegevensbescherming én cyberbeveiliging, in plaats van twee gescheiden catalogi bij te houden.

Maatregelen onder AVG en NIS2

Het begrip komt uit artikel 32 van de AVG, maar past net zo goed bij de NIS2-richtlijn: beide verlangen passende maatregelen ter bescherming van gegevens en systemen. In Nederland geldt daarvoor de Cyberbeveiligingswet (Cbw), Stb. 2026, 187, in werking sinds 15 augustus 2026. De hoogte van de sanctie hangt af van de indeling. Voor essentiële entiteiten dreigen onder NIS2 boetes tot 10.000.000 EUR of 2 % van de wereldwijde jaaromzet, voor belangrijke entiteiten tot 7.000.000 EUR of 1,4 %. Inschrijving in het entiteitenregister bij het NCSC op mijn.ncsc.nl is sinds 15 augustus 2026 verplicht; wijzigingen geeft u binnen veertien dagen door.

Voorbeeld: een energiebedrijf houdt één centraal maatregelenoverzicht bij. Voor de gegevensbescherming dient het als bewijs op grond van artikel 32 AVG; bij de NIS2-toetsing legt het dezelfde lijst voor – aangevuld met de meldketen van 24 uur voor de vroegtijdige waarschuwing, 72 uur voor de incidentmelding en één maand voor het eindverslag – als bewijs voor het risicomanagement, zodat het tegenover de bevoegde autoriteit sluitend kan laten zien welke maatregel welk concreet risico afdekt. Eén lijst volstaat voor allebei.

Wat moet u concreet doen?

Meer informatie: AVG artikel 32 (EUR-Lex)

Veelgestelde vragen

Wat zijn technische en organisatorische maatregelen?

Het zijn alle maatregelen ter bescherming van informatie en systemen. Tot de technische maatregelen horen bijvoorbeeld versleuteling, firewalls en meerfactorauthenticatie (MFA), tot de organisatorische rollen, beleid en scholing en contracten met dienstverleners. Operationele maatregelen betreffen de dagelijkse bedrijfsvoering: monitoring, onderhoud en periodieke tests. Samen vormen zij de concrete invulling van beveiliging.

Waar worden die maatregelen geëist?

Het begrip komt uit artikel 32 van de AVG, dat technische en organisatorische maatregelen voor de gegevensbescherming verlangt. In dezelfde geest eist artikel 21 van de NIS2-richtlijn passende maatregelen ter bescherming van netwerk- en informatiesystemen; in Nederland via de Cyberbeveiligingswet (Cbw), in werking sinds 15 augustus 2026. Bij overtredingen dreigen boetes tot 10.000.000 EUR of 2 % van de jaaromzet voor essentiële en 7.000.000 EUR of 1,4 % voor belangrijke entiteiten.

Wat is het verschil met beheersmaatregelen?

Inhoudelijk is er nauwelijks verschil. „Technische en organisatorische maatregelen” is de term uit het gegevensbeschermingsrecht, „controls” of beheersmaatregelen de internationaal gangbare term uit normen zoals ISO 27001 en bijlage A daarvan. Beide duiden concrete beschermingsmaatregelen aan die uit de risicoanalyse volgen. Wie zijn maatregelen één keer netjes vastlegt, kan hetzelfde bewijs gebruiken voor gegevensbescherming en cyberbeveiliging.

Maatregelen

Eén maatregelenoverzicht, twee wetten afgedekt

Compliance Compass koppelt elke technische en organisatorische maatregel aan het risico dat zij afdekt – één catalogus die standhoudt bij een AVG-verzoek en bij een NIS2-toetsing.