Article 3d
in forceGeneral provisions
To ensure the quality of the processing of data obtained by the Service in the context of the performance of the tasks assigned to it, the management of the Service shall implement appropriate technical and organisational measures to secure such data against loss, impairment, and unauthorised alteration, disclosure, or provision, without prejudice to the provisions laid down in or pursuant to this Act. When taking the measures referred to in the first sentence, the management of the Service shall take into account the state of the art, the costs of implementation, and the relevant risks.
The measures referred to in the first paragraph shall include at least:
measures regarding persons who are employed by or perform work for the Service, insofar as they are involved in the processing of the data to be secured;
measures regarding access to buildings and spaces in which the data to be secured are stored by the Service;
measures regarding the proper functioning and security of the equipment and software used in the processing of the data to be secured;
measures regarding the management of the data to be secured, including those intended to ensure that the data to be secured are stored on data carriers of sufficient quality and durability;
measures regarding cases in which data that must be secured has been accessed without authorisation, or has been modified or disclosed without authorisation, and
measures regarding emergencies.
If the Service has data processed on its behalf by a person who is not directly subject to its authority, the management of the Service shall ensure that said processor provides sufficient guarantees with regard to the technical and organisational security measures relating to the processing to be performed. The management of the Service shall supervise and ensure compliance with those measures by said processor.
The management of the Service shall ensure that, once a year, one or more experts verify the adequacy of the security measures taken and implemented as referred to in the first and third paragraphs, including the adequacy of the supervision of the compliance with and the implementation of those measures. An expert as referred to in the first sentence is not, and has not been, involved in the preparation, determination, and implementation of the security measures.
Ter waarborging van de kwaliteit van de verwerking van gegevens die de Dienst heeft verkregen in het kader van de vervulling van de hem opgedragen taken, legt het bestuur van de Dienst passende technische en organisatorische maatregelen ten uitvoer om die gegevens te beveiligen tegen verlies, aantasting en onbevoegde wijziging, kennisneming of verstrekking, onverminderd het bepaalde daaromtrent bij of krachtens deze wet. Bij het nemen van de maatregelen, bedoeld in de eerste zin, houdt het bestuur van de Dienst rekening met de stand van de techniek, de kosten van tenuitvoerlegging en de desbetreffende risico’s.
De maatregelen, bedoeld in het eerste lid, omvatten ten minste:
maatregelen met betrekking tot personen die in dienst zijn van of werkzaam zijn voor de Dienst, voorzover betrokken bij de verwerking van de te beveiligen gegevens;
maatregelen met betrekking tot de toegang tot gebouwen en ruimten waarin de te beveiligen gegevens zijn opgeslagen door de Dienst;
maatregelen met betrekking tot een deugdelijke werking en beveiliging van de apparatuur en programmatuur die bij het verwerken van de te beveiligen gegevens worden ingezet;
maatregelen met betrekking tot het beheer van de te beveiligen gegevens, waaronder mede verstaan die welke strekken tot het waarborgen dat de te beveiligen gegevens zijn opgeslagen op gegevensdragers met een voldoende kwaliteit en levensduur;
maatregelen met betrekking tot de gevallen waarin onbevoegd is kennisgenomen van de te beveiligen gegevens of die onbevoegd zijn gewijzigd of verstrekt, en
maatregelen met betrekking tot calamiteiten.
Indien de Dienst gegevens te zijnen behoeve laat verwerken door een persoon die niet rechtstreeks aan zijn gezag is onderworpen, draagt het bestuur van de Dienst er zorg voor dat die verwerker voldoende waarborgen biedt ten aanzien van de technische en organisatorische beveiligingsmaatregelen met betrekking tot de te verrichten verwerkingen. Het bestuur van de Dienst ziet toe op en draagt zorg voor de naleving van die maatregelen door die verwerker.
Het bestuur van de Dienst draagt er zorg voor dat eenmaal per jaar door een of meer deskundigen de toereikendheid van de genomen en ten uitvoer gelegde beveiligingsmaatregelen, bedoeld in het eerste en derde lid, wordt gecontroleerd, daaronder mede verstaan de toereikendheid van het toezicht op de naleving en effectuering van die maatregelen. Een deskundige als bedoeld in de eerste zin is niet betrokken of betrokken geweest bij de voorbereiding, vaststelling en uitvoering van de beveiligingsmaatregelen.