Wat vereist controle A.3.7?
Regels, procedures of overeenkomsten met betrekking tot de verwerking van persoonsgegevens moeten van kracht zijn voor alle soorten gegevensoverdracht binnen de organisatie en tussen de organisatie en andere partijen.
Deze bediening bevindt zich binnen de gedeelde beveiligingscontroles (Tabel A.3) en is van toepassing op zowel PII-controllers als PII-verwerkers. Het behandelt de beveiliging van PII tijdens de overdracht en vormt een aanvulling op de controllerspecifieke overdrachtscontroles in A.1.5 die zich richten op de juridische en bestuurlijke aspecten van internationale overdrachten.
Wat staat er in de implementatierichtlijnen?
Bijlage B (sectie B.3.7) bevat de volgende richtlijnen:
- Zorg ervoor dat de regels met betrekking tot de verwerking van persoonsgegevens binnen en buiten het systeem gehandhaafd waar van toepassing
- Overwegen alle overdrachtsmethodenwaaronder elektronische overdrachten (e-mail, bestandsdeling, API's, cloudsynchronisatie), fysieke overdrachten (draagbare media, gedrukte documenten, koeriersdiensten) en mondelinge communicatie.
- Overdrachtsregels moeten de vereiste beveiligingsmaatregelen voor elke methode en classificatieniveau specificeren.
- Overeenkomsten met externe partijen moeten de verantwoordelijkheden voor de bescherming van persoonsgegevens tijdens de overdracht vastleggen.
- De procedures moeten betrekking hebben op de afhandeling van mislukte overdrachten, onderscheppingen en verloren media.
- Zie ook A.3.20: Opslagmedia voor gerelateerde vereisten
- Zie ook A.3.21: Veilige verwijdering of hergebruik van apparatuur voor gerelateerde vereisten
De richtlijnen benadrukken dat de beveiliging van gegevensoverdracht niet beperkt is tot encryptie. Het omvat de gehele levenscyclus van een overdracht: autorisatie, verpakking, verzending, ontvangstbevestiging en afhandeling van uitzonderingen.
Hoe verhoudt dit zich tot de AVG?
Bedieningselement A.3.7 komt overeen met GDPR Artikel 5(1)(f) (beginsel van integriteit en vertrouwelijkheid). De GDPR Dit vereist dat persoonsgegevens worden verwerkt op een manier die passende beveiliging waarborgt, inclusief bescherming tegen ongeoorloofde of onrechtmatige verwerking en tegen onopzettelijk verlies, vernietiging of beschadiging. Veilige overdrachtsprocedures vormen een essentieel onderdeel van deze verplichting.
Deze controle ondersteunt ook de naleving van artikel 32 (beveiliging van de verwerking), dat passende technische en organisatorische maatregelen vereist, waaronder, indien van toepassing, de versleuteling van persoonsgegevens en de mogelijkheid om de voortdurende vertrouwelijkheid van verwerkingssystemen te waarborgen.
Hoe verhoudt dit zich tot de privacybeginselen van ISO 29100?
Als gedeelde beveiligingsmaatregel ondersteunt A.3.7 de bredere ISO 29100 raamwerk. Overdrachtsbeveiliging is een directe implementatie van het principe van informatiebeveiliging en zorgt ervoor dat persoonsgegevens niet alleen in rust, maar ook tijdens de overdracht tussen systemen, locaties en organisaties worden beschermd.
Start uw gratis proefperiode
Wil je verkennen?
Meld u vandaag nog aan voor uw gratis proefperiode en maak kennis met alle compliance-functies die ISMS.online te bieden heeft
Welk bewijsmateriaal verwachten auditors?
Bij het beoordelen van de naleving van A.3.7 zullen auditors doorgaans letten op:
- Overdrachtsbeleid of -procedures — Gedocumenteerde regels die alle overdrachtsmethoden (elektronisch, fysiek, mondeling) omvatten, met specifieke bepalingen voor persoonsgegevens.
- Versleutelingsstandaarden — Bewijs dat persoonsgegevens tijdens de overdracht worden versleuteld met behulp van de huidige standaarden (bijv. TLS 1.2+ voor elektronische overdrachten, versleutelde containers voor draagbare media)
- Overdrachtsovereenkomsten — Er zijn overeenkomsten gesloten met externe partijen waarin de beveiligingsvereisten voor persoonsgegevens tijdens de overdracht zijn vastgelegd.
- Technische controles — Configuratiebewijs voor e-mailversleuteling, beveiligde bestandsoverdrachtplatformen, VPN's en API-beveiliging
- Incidentafhandeling — Procedures voor het omgaan met overdrachtsfouten, zoals verloren draagbare media of onderschepte communicatie.
Welke besturingselementen zijn hierbij betrokken?
| Controleer: | Verhouding |
|---|---|
| A.3.5 Classificatie van informatie | De classificatieniveaus bepalen de vereiste beveiligingsmaatregelen voor de overdracht. |
| A.3.6 Labeling van informatie | Labels maken de classificatie zichtbaar, waardoor personeel de juiste overdrachtsprocedures kan toepassen. |
| A.1.5.2 Grondslag voor de overdracht van persoonsgegevens tussen rechtsgebieden | De wettelijke basis voor de overdracht (controle door de verwerker) vormt een aanvulling op de veiligheidsmaatregelen in A.3.7. |
| A.1.5.4 Registraties van de overdracht van persoonsgegevens | In de overdrachtsdocumenten moeten de tijdens de overdracht toegepaste veiligheidsmaatregelen worden vermeld. |
| A.3.3 Beleid voor informatiebeveiliging | Overdrachtsprocedures moeten gebaseerd zijn op het overkoepelende veiligheidsbeleid. |
Wat is er veranderd ten opzichte van ISO 27701:2019?
Voor een stapsgewijze aanpak, zie de Overgang van 2019 naar 2025.
In de editie van 2019 was deze vereiste verspreid over de clausules 6.10.2.1, 6.10.2.2 en 6.10.2.3, die respectievelijk betrekking hadden op elektronische berichten, beleid en procedures voor informatieoverdracht en geheimhoudingsovereenkomsten. De editie van 2025 consolideert deze in één enkele controle (A.3.7) met uniforme richtlijnen in B.3.7. Dit maakt de vereiste coherenter en gemakkelijker te implementeren, terwijl de inhoudelijke reikwijdte hetzelfde blijft. Zie de Bijlage F correspondentietabel voor de volledige kaart.
Beheer al uw compliance op één plek
ISMS.online ondersteunt meer dan 100 normen en voorschriften, waardoor u één platform krijgt voor al uw compliancebehoeften.
Waarom kiezen voor ISMS.online voor het beheren van veilige gegevensoverdracht?
ISMS.online Biedt de tools om uw beveiligingsmaatregelen voor gegevensoverdracht te documenteren, af te dwingen en te bewijzen:
- Documentatie over de overdrachtsprocedure — Ontwikkel en onderhoud overdrachtsprocedures voor elke methode (e-mail, bestandsdeling, fysieke media) met versiebeheer en goedkeuringsworkflows.
- Leveranciers- en partnerbeheer — Sla overdrachtsovereenkomsten op naast leveranciersprofielen, controleer de naleving van overeengekomen beveiligingsvereisten en geef aan wanneer overeenkomsten verlengd moeten worden.
- Controlebewijs — Koppel technische beheersmaatregelen (versleutelingsconfiguraties, instellingen van het beveiligde overdrachtsplatform) aan de relevante beleidsvereisten.
- Probleembehandeling — Registreer en volg incidenten met betrekking tot overdrachten, inclusief oorzaakanalyse en corrigerende maatregelen.
- Geïntegreerd risicoregister — Beoordeel overdrachtsrisico's in samenhang met andere informatiebeveiligingsrisico's en zorg ervoor dat er proportionele controles worden toegepast op basis van het classificatieniveau.
Veelgestelde vragen
Geldt deze controle alleen voor externe overboekingen?
Nee. De controle heeft expliciet betrekking op overdrachten "binnen de organisatie en tussen de organisatie en andere partijen". Interne overdrachten, zoals het verplaatsen van persoonsgegevens tussen afdelingen, systemen of locaties binnen dezelfde organisatie, moeten ook onderworpen zijn aan de overdrachtsregels. Dit omvat interne e-mail, het delen van bestanden tussen teams, datareplicatie tussen datacenters en het fysiek verplaatsen van documenten tussen kantoren.
Welke encryptiestandaarden moeten worden gebruikt voor persoonsgegevens tijdens de overdracht?
Gebruik minimaal TLS 1.2 of hoger voor elektronische overdrachten. Overweeg voor e-mail S/MIME of PGP voor gevoelige persoonsgegevens. Gebruik voor draagbare media AES-256-encryptie. Dwing voor API-overdrachten HTTPS af met wederzijdse TLS waar mogelijk. De specifieke standaarden moeten in verhouding staan tot het classificatieniveau van de overgedragen persoonsgegevens en aansluiten bij de huidige beste praktijken in de sector en de wettelijke richtlijnen.
Hoe moeten we omgaan met mondelinge overdracht van persoonsgegevens?
Mondelinge communicatie van persoonsgegevens (bijvoorbeeld via telefoongesprekken of persoonlijke gesprekken) moet worden opgenomen in uw procedures voor gegevensoverdracht. Overweeg maatregelen zoals identiteitsverificatie voordat u persoonsgegevens mondeling deelt, het vermijden van het bespreken van gevoelige persoonsgegevens in openbare ruimtes, het gebruik van beveiligde communicatiekanalen voor gevoelige gesprekken en het trainen van personeel in de juiste mondelinge omgang met persoonsgegevens.
Documenteer deze controle in uw Verklaring van toepasbaarheid met uw implementatierationale.
Klik op Richtlijnen voor de vereisten voor auditbewijs voor wat auditors verwachten.






