Externe audit · Publieke sector

Wpg-audit: toetsing Wet politiegegevens

Onafhankelijke audit op de naleving van de Wet politiegegevens, voor gemeenten, uitvoeringsorganisaties en andere organisaties die politiegegevens verwerken.

Achtergrond

Wat is de Wet politiegegevens?

De Wet politiegegevens (Wpg) is een specifieke Nederlandse privacywet voor de verwerking van politiegegevens. De Wpg geeft regels over welke persoonsgegevens de politie en andere aangewezen organisaties mogen verwerken, voor welk doel, hoe lang en onder welke beveiligingsvoorwaarden.

De wet is van toepassing op de politie zelf, maar ook op andere organisaties die op basis van de wet zijn aangewezen als verwerkingsverantwoordelijke voor politiegegevens. Dat zijn onder meer de Koninklijke Marechaussee, de bijzondere opsporingsdiensten (FIOD, NVWA-IOD, ISZW-DO), de BOA-teams van gemeenten en bepaalde organisaties in de private sector die beschikken over een opsporingsbevoegdheid.

Een verplicht onderdeel van de Wpg is het periodiek laten uitvoeren van een onafhankelijke audit op de naleving van de wet. Deze audit beoordeelt zowel de rechtmatigheid van de verwerkingen als de technische en organisatorische beveiligingsmaatregelen die zijn getroffen.

Kernverplichtingen onder de Wpg:

  • Verwerking alleen voor de doelen omschreven in de Wpg;
  • Passende technische en organisatorische beveiliging van politiegegevens;
  • Periodieke onafhankelijke audit (minimaal eens per vier jaar);
  • Beveiligde verwerking via gecertificeerde systemen en beveiligde verbindingen.

Samenvatting

De Wpg stelt strenge eisen aan de verwerking van politiegegevens. Een onafhankelijke audit is wettelijk verplicht en beoordeelt of de organisatie rechtmatig verwerkt en de beveiliging op orde heeft.

Assurency voert Wpg-audits uit voor gemeenten met een BOA-team en andere aangewezen organisaties. Wij rapporteren aan de verwerkingsverantwoordelijke en stellen zo nodig een verbeterplan op.

Auditfrequentie

Minimaal Eens per vier jaar (wettelijke verplichting art. 33 Wpg)
Aanbevolen Tweejaarlijks, of na grote wijzigingen in systemen of werkwijze
Toezicht Autoriteit Persoonsgegevens (AP) en de betrokken minister

Doelgroep

Voor wie is de Wpg van toepassing?

De Wpg is van toepassing op alle organisaties die op grond van de wet politiegegevens mogen verwerken. Dit zijn niet alleen politiediensten, maar ook een breed scala aan andere organisaties.

Gemeenten met BOA's

Gemeenten die Buitengewoon Opsporingsambtenaren (BOA's) in dienst hebben, verwerken politiegegevens via de politiesystemen. De gemeente is dan verwerkingsverantwoordelijke en verplicht een Wpg-audit te laten uitvoeren.

Bijzondere opsporingsdiensten

Organisaties zoals FIOD, NVWA-IOD en ISZW-DO die zijn belast met opsporing van specifieke wetsovertredingen en daarvoor politiegegevens verwerken.

Private organisaties met opsporingsbevoegdheid

Particuliere beveiligingsbedrijven, vervoersorganisaties en andere private partijen die beschikken over een domeingebonden opsporingsbevoegdheid en daarmee politiegegevens verwerken.

Reikwijdte

Wat omvat de Wpg-audit?

De Wpg-audit beoordeelt de rechtmatigheid van de verwerkingen én de kwaliteit van de beveiliging. Beide aspecten zijn wettelijk verplicht en worden door Assurency systematisch getoetst.

Rechtmatigheid

Juridische naleving

Verwerking uitsluitend voor de doeleinden zoals omschreven in de Wpg
Bewaartermijnen en verwijderingsprocedures
Verstrekking van gegevens aan derden en bevoegdheden daarvoor
Rechten van betrokkenen (inzage, correctie, verwijdering)
Registratie en logging van verwerkingen in het verwerkingsregister
Beveiliging

Technisch & organisatorisch

Toegangsbeheer en autorisaties tot politiesystemen
Beveiliging van apparatuur en netwerken die gebruikt worden voor de verwerking
Logging en controle op onbevoegd gebruik
Beveiligingsbeleid, bewustwording en training
Incidentmanagement en datalekprocedures

Werkwijze

Onze aanpak

Een Wpg-audit vergt kennis van zowel de wettelijke vereisten als de operationele praktijk van organisaties die politiegegevens verwerken. Wij combineren juridisch-normkader inzicht met IT-auditexpertise.

1

Intake & scope

Inventarisatie van alle verwerkingen van politiegegevens, de systemen die daarvoor worden gebruikt en de betrokken medewerkers en partijen.

2

Normtoetsing

Beoordeling van beleid, procedures en verwerkingsregisters aan de hand van de vereisten uit de Wpg en de bijbehorende besluiten en regelingen.

3

Technische toetsing

Beoordeling van de ingerichte technische beheersmaatregelen: toegangsbeheer, logging, encryptie en netwerkbeveiliging rondom de politiesystemen.

4

Auditrapport

Rapportage met bevindingen, oordeel over de naleving en concrete aanbevelingen. Wij ondersteunen u ook bij het opstellen van een verbeterplan.

Benieuwd hoe wij een Wpg-audit aanpakken? Op de pagina Onze werkwijze lichten wij onze aanpak stap voor stap toe.

Gerelateerde diensten

Wat kost een Wpg-audit?

Een veelgestelde vraag, en een begrijpelijke. De kosten hangen af van drie factoren:

Scope

Aantal te toetsen maatregelen en processen

Organisatieomvang

Grootte en complexiteit van uw organisatie

Volwassenheid

Hoe goed uw beheersstelsel al is ingericht

Waar Assurency structureel verschilt van grotere kantoren is de afwezigheid van overhead. Geen uitgebreide managementlagen, geen breed inzetbaar personeel dat per opdracht ingewerkt moet worden. U werkt rechtstreeks met een Register EDP-Auditor die uw domein kent. Dat maakt de uitvoering efficiënter en vertaalt zich direct in lagere tarieven dan u bij een groot kantoor gewend bent.

Waarom Assurency

  • Register EDP-Auditor (RE), met dezelfde kwaliteitsnorm en beroepsstandaarden als de grootste kantoren
  • Geen overhead, u werkt direct met de auditor zonder managementlagen of interne coördinatiekosten
  • Lager uurtarief, de kostenbesparing van een boutique kantoor wordt direct doorgegeven aan de klant

Wilt u een indicatie van de kosten voor uw situatie? Neem vrijblijvend contact op.

Veelgestelde vragen

Veelgestelde vragen over de Wpg-audit

De kosten hangen af van scope, organisatieomvang en volwassenheid van uw beheersstelsel. Assurency hanteert lagere tarieven dan grote kantoren doordat er geen overhead is.
Een Wpg-audit is verplicht voor gemeenten met BOA-teams, bijzondere opsporingsdiensten en private organisaties met opsporingsbevoegdheid die politiegegevens verwerken.
Op grond van artikel 33 Wpg moet een audit minimaal eens per vier jaar plaatsvinden. Bij wijzigingen in systemen of processen kan tussentijdse toetsing noodzakelijk zijn.

Contact

Klaar om te starten?

Plan een vrijblijvende kennismaking. Wij nemen binnen één werkdag contact met u op.

Plan een kennismaking