Logo RGPD
RGPD.click
/
  1. Startpagina
  2. Kennisbank
  3. Fiches
  4. Beveiliging van de Verwerking: Technische Maatregelen (Art. 32)
Cursus Gidsen Blog Kennisbank Actualiteiten
Français English Nederlands
Fiche 45/54 Deel 5 — Operationele Verplichtingen & Sancties Gemiddeld Gecontroleerd 2026-08-23

Beveiliging van de Verwerking: Technische Maatregelen (Art. 32)

Artikel 32 verplicht verwerkingsverantwoordelijken en verwerkers tot het treffen van passende technische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen. Maatregelen moeten

Openen in de interactieve lezer
⚖️ Stand van de techniek 📋 BIVV-kwadrant (Art. 32 lid 1)

Beveiliging van de Verwerking: Technische Maatregelen (Art. 32)

⚡ In 30 seconden

Artikel 32 lid 1 verplicht organisaties om rekening houdend met de stand van de techniek, de uitvoeringskosten en de risico's voor natuurlijke personen, passende technische maatregelen te treffen om een op het risico afgestemd beveiligingsniveau te waarborgen, waaronder de vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van verwerkingssystemen.

Technisch domein Artikel 32 Norm Operationele Best Practice
Versleuteling (Art. 32.1.a) Cryptografische bescherming van gegevens tijdens transport en in rust. TLS 1.3 voor websites en API's; sterke AES-256 encryptie voor databases en opslagmedia.
Pseudonimisering Gegevens niet meer herleidbaar maken zonder gescheiden sleutels. Tokenisering van gebruikersnummers; strikt sleutelbeheer in gespecialiseerde HSM's.
Veerkracht (Art. 32.1.b) Systeembescherming tegen hardwarestoringen, malware en DDoS-aanvallen. Multi-datacenter redundantie, load balancing, netwerksegmentatie en Web Application Firewalls (WAF).
Herstelbaarheid (Art. 32.1.c) Tijdig herstel van beschikbaarheid en toegang na een incident. Onveranderlijke off-site back-ups, geteste uitwijkplannen (Disaster Recovery) en duidelijke RTO-doelen.
⚡ Kernpunten
  • Testplicht (art. 32 lid 1 sub d): periodieke penetratietests en kwetsbaarhedenscans zijn wettelijk verplicht.
  • Evenredigheid: medische of financiële platforms vereisen aanzienlijk zwaardere cryptografie dan een interne blog.
  • Verwerkers zijn zelfstandig aansprakelijk onder artikel 32 en kunnen rechtstreeks beboet worden voor nalatige IT-beveiliging.
⚠️ Veelvoorkomende valkuil

Back-ups op papier hebben staan die in de praktijk nog nooit succesvol zijn hersteld tijdens een testdrill.

🛠️ In de praktijk

Plan jaarlijks een externe pentest en toets maandelijks geautomatiseerd het herstel van uw back-upbestanden.

⚖️ Officiële bronnen: Art. 32 AVG · Overweging 83 · ENISA Richtsnoeren inzake Beveiliging van Verwerkingen ✓ Juridische controle: 23 augustus 2026

✓ Kernpunten

  • Wettelijke inspanningsverplichting afgestemd op het risico: vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht.
  • Uitdrukkelijk genoemde technische maatregelen: versleuteling in rust en transit, pseudonimisering.
  • Verplicht proces voor het periodiek testen, beoordelen en evalueren van de beveiligingsdoeltreffendheid.

⚠ Veelvoorkomende valkuil: Beveiliging als eenmalig vinkje beschouwen en verouderde protocollen hanteren die kwetsbaar zijn voor moderne aanvallen.

→ In de praktijk: Activeer TLS 1.3 voor alle webverbindingen, AES-256 voor databases en verplichte tweefactorauthenticatie (2FA) voor beheeromgevingen.

← Functionaris voor Gegevensbescherming (FG / DPO) (Art. 37–39) Beveiliging van de Verwerking: Organisatorische Maatregelen (Art. 32) →