De cascade van nalevingsverplichtingen

Een verplichting die aan een onderneming wordt opgelegd, houdt niet bij die onderneming op. Zij wordt via het contract doorgegeven aan haar leveranciers, niet via de wet. Dit zijn de artikelen die dat regelen.

De citaten op deze pagina zijn overgenomen in hun officiële versie zoals gepubliceerd in het Publicatieblad van de Europese Unie. Zij zijn niet door ons vertaald. Sommige citaten zijn in deze taal nog niet beschikbaar. Wij vertalen ze niet zelf: zij worden toegevoegd zodra de officiële versie is geverifieerd.

Wie moet wat aantonen, en aan wie

RechtstekstArtikelWie moet aantonenAan wieOmvangsdrempel
Reglement general sur la protection des donnees28, paragraphe 3, point h)le sous-traitantle responsable du traitement, c'est-a-dire le client donneur d'ordre, un autre auditeur mandate par luigeen
Reglement general sur la protection des donnees28, paragraphe 1le sous-traitant, indirectementle responsable du traitementgeen
Reglement general sur la protection des donnees32, paragraphe 1, point d)le responsable du traitement ET le sous-traitantnon nommegeen
Reglement general sur la protection des donnees5, paragraphe 2le responsable du traitementaucun destinataire nommegeen
Reglement general sur la protection des donnees24, paragraphe 1le responsable du traitementaucun destinataire nommegeen
Reglement delegue completant DORA sur la politique relative aux services TIC6, paragraphe 1le prestataire tiers de services TIC, c'est-a-dire NOTRE PROSPECTl'entite financiere, des tiers designes a cet effet, les autorites competentesaucun seuil de taille cote prestataire ; champ sectoriel cot
Reglement delegue completant DORA sur la politique relative aux services TIC6, paragraphe 3le prestataire tiers de services TICl'entite financiereaucun seuil de taille cote prestataire ; champ sectoriel cot
Reglement delegue completant DORA sur la politique relative aux services TIC8, paragraphe 2le prestatairel'entite financiereaucun seuil de taille cote prestataire ; champ sectoriel cot
Directive NIS232, paragraphe 2, troisieme alineal'entite controleel'autorite competenteEntite Essentielle : 250 salaries OU CA > 50 M EUR et bilan
Directive NIS232, paragraphe 2, point g)l'entitel'autorite competenteEntite Essentielle : 250 salaries OU CA > 50 M EUR et bilan

Wat elke tekst zegt

Reglement general sur la protection des donnees, artikel 28, paragraphe 3, point h)

de verwerkingsverantwoordelijke alle informatie ter beschikking stelt die nodig is om de nakoming van de in dit artikel neergelegde verplichtingen aan te tonen en audits, waaronder inspecties, door de verwerkingsverantwoordelijke of een door de verwerkingsverantwoordelijke gemachtigde controleur mogelijk maakt en eraan bijdraagt.
Wie moet aantonen
le sous-traitant
Aan wie
le responsable du traitement, c'est-a-dire le client donneur d'ordre, un autre auditeur mandate par lui
Frequentie
aucune frequence dans le texte ; le droit d'audit est ouvert pendant toute la duree du contrat
Vindplaats
Reglement (UE) 2016/679, JO L 119 du 4.5.2016

De officiële tekst lezen

Reglement general sur la protection des donnees, artikel 28, paragraphe 1

1. Wanneer een verwerking namens een verwerkingsverantwoordelijke wordt verricht, doet de verwerkingsverantwoordelijke uitsluitend een beroep op verwerkers die afdoende garanties met betrekking tot het toepassen van passende technische en organisatorische maatregelen bieden opdat de verwerking aan de vereisten van deze verordening voldoet en de bescherming van de rechten van de betrokkene is gewaarborgd.
Wie moet aantonen
le sous-traitant, indirectement
Aan wie
le responsable du traitement
Frequentie
geen frequentie vermeld in de tekst
Vindplaats
Reglement (UE) 2016/679, JO L 119 du 4.5.2016

De officiële tekst lezen

Reglement general sur la protection des donnees, artikel 32, paragraphe 1, point d)

een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid van de technische en organisatorische maatregelen ter beveiliging van de verwerking.
Wie moet aantonen
le responsable du traitement ET le sous-traitant
Aan wie
non nomme
Frequentie
regulierement, AUCUNE frequence chiffree dans le texte
Vindplaats
Reglement (UE) 2016/679, JO L 119 du 4.5.2016

De officiële tekst lezen

Reglement general sur la protection des donnees, artikel 5, paragraphe 2

2. De verwerkingsverantwoordelijke is verantwoordelijk voor de naleving van lid 1 en kan deze aantonen („verantwoordingsplicht”).
Wie moet aantonen
le responsable du traitement
Aan wie
aucun destinataire nomme
Frequentie
geen frequentie vermeld in de tekst
Vindplaats
Reglement (UE) 2016/679, JO L 119 du 4.5.2016

De officiële tekst lezen

Reglement general sur la protection des donnees, artikel 24, paragraphe 1

1. Rekening houdend met de aard, de omvang, de context en het doel van de verwerking, alsook met de qua waarschijnlijkheid en ernst uiteenlopende risico's voor de rechten en vrijheden van natuurlijke personen, treft de verwerkingsverantwoordelijke passende technische en organisatorische maatregelen om te waarborgen en te kunnen aantonen dat de verwerking in overeenstemming met deze verordening wordt uitgevoerd. Die maatregelen worden geëvalueerd en indien nodig geactualiseerd.
Wie moet aantonen
le responsable du traitement
Aan wie
aucun destinataire nomme
Frequentie
si necessaire
Vindplaats
Reglement (UE) 2016/679, JO L 119 du 4.5.2016

De officiële tekst lezen

Reglement delegue completant DORA sur la politique relative aux services TIC, artikel 6, paragraphe 1

1. Het beleid voorziet in een passend en evenredig proces voor de selectie en beoordeling van de potentiële derde aanbieders van ICT-diensten, rekening houdend met de vraag of de derde aanbieder van ICT-diensten al dan niet een aanbieder van ICT-diensten binnen de groep is, en vereist dat de financiële entiteit, alvorens een contractuele overeenkomst aan te gaan, beoordeelt of de derde aanbieder van ICT-diensten: (a) een goede zakelijke reputatie heeft en beschikt over voldoende capaciteiten, deskundigheid en adequate financiële, personele en technische middelen, normen voor informatiebeveiliging, passende organisatiestructuur, risicobeheer en interne controles en, indien van toepassing, over de vereiste vergunningen of registraties om de ICT-diensten ter ondersteuning van de kritieke of belangrijke functie op betrouwbare en professionele wijze te verlenen; (b) in staat is relevante technologische ontwikkelingen te monitoren en leidende praktijken op het gebied van ICT-beveiliging in kaart te brengen en in voorkomend geval toe te passen met het oog op een doeltreffend en degelijk kader voor digitale operationele weerbaarheid; (c) ICT-subcontractanten gebruikt of voornemens is deze te gebruiken voor de uitvoering van de ICT-diensten die kritieke of belangrijke functies ondersteunen, of materiële onderdelen daarvan; (d) zich in een derde land bevindt of daar de gegevens verwerkt of opslaat en, indien dit het geval is, of deze praktijk van invloed is op het niveau van operationele of reputatierisico's of op het risico te worden getroffen door beperkende maatregelen, met inbegrip van embargo's en sancties, die van invloed kunnen zijn op het vermogen van de derde aanbieder van ICT-diensten om de ICT-diensten te verlenen of de financiële entiteit om die ICT-diensten te ontvangen; (e) instemt met contractuele overeenkomsten die waarborgen dat het daadwerkelijk mogelijk is audits uit te voeren bij de derde aanbieder van ICT-diensten, ook ter plaatse, door de financiële entiteit zelf, aangestelde derde partijen en bevoegde autoriteiten; (f) op ethische en maatschappelijk verantwoorde wijze handelt, de mensenrechten en de rechten van het kind, met inbegrip van het verbod op kinderarbeid, eerbiedigt, de toepasselijke beginselen inzake milieubescherming eerbiedigt en voor passende arbeidsomstandigheden zorgt.
Wie moet aantonen
le prestataire tiers de services TIC, c'est-a-dire NOTRE PROSPECT
Aan wie
l'entite financiere, des tiers designes a cet effet, les autorites competentes
Frequentie
obligation prealable au contrat
Vindplaats
Reglement delegue (UE) 2024/1773 de la Commission du 13 mars 2024

De officiële tekst lezen

Reglement delegue completant DORA sur la politique relative aux services TIC, artikel 6, paragraphe 3

het gebruik van onafhankelijke auditverslagen die op verzoek van de derde aanbieder van ICT-diensten worden opgesteld;
Wie moet aantonen
le prestataire tiers de services TIC
Aan wie
l'entite financiere
Frequentie
geen frequentie vermeld in de tekst
Vindplaats
Reglement delegue (UE) 2024/1773 de la Commission du 13 mars 2024

De officiële tekst lezen

Reglement delegue completant DORA sur la politique relative aux services TIC, artikel 8, paragraphe 2

2. Het beleid specificeert dat de relevante contractuele overeenkomsten het recht van de financiële entiteit moeten omvatten om toegang te krijgen tot informatie en om inspecties, audits en ICT-tests uit te voeren. Daartoe vereist het beleid dat de financiële entiteit de volgende methoden gebruikt, onverminderd de uiteindelijke verantwoordelijkheid van de financiële entiteit: (a) haar eigen interne audit of een audit door een aangestelde derde partij; (b) indien nodig, gebundelde audits en gebundelde ICT-tests, met inbegrip van dreigingsgestuurde penetratietests, die worden georganiseerd samen met andere aanbestedende financiële entiteiten of ondernemingen die gebruikmaken van ICT-diensten van dezelfde derde aanbieder van ICT-diensten en die worden uitgevoerd door die aanbestedende financiële entiteiten of bedrijven of door een door hen aangestelde derde partij; (c) in voorkomend geval, certificeringen van derde partijen; (d) in voorkomend geval, interne auditverslagen of auditverslagen van derde partijen die door de derde aanbieder van ICT-diensten ter beschikking worden gesteld.
Wie moet aantonen
le prestataire
Aan wie
l'entite financiere
Frequentie
geen frequentie vermeld in de tekst
Vindplaats
Reglement delegue (UE) 2024/1773 de la Commission du 13 mars 2024

De officiële tekst lezen

Directive NIS2, artikel 32, paragraphe 2, troisieme alinea

De resultaten van een gerichte beveiligingsaudit worden ter beschikking gesteld van de bevoegde autoriteit. De kosten van een dergelijke gerichte door een onafhankelijke instantie uitgevoerde beveiligingsaudit worden betaald door de gecontroleerde entiteit, behalve in naar behoren gemotiveerde gevallen waarin de bevoegde autoriteit anders besluit.
Wie moet aantonen
l'entite controlee
Aan wie
l'autorite competente
Frequentie
geen frequentie vermeld in de tekst
Vindplaats
Directive (UE) 2022/2555, JO L 333 du 27.12.2022, p. 80

De officiële tekst lezen

Directive NIS2, artikel 32, paragraphe 2, point g)

g) verzoeken om bewijs van de uitvoering van het cyberbeveiligingsbeleid, zoals de resultaten van beveiligingsaudits die door een gekwalificeerde auditor zijn uitgevoerd en de respectieve onderliggende bewijzen.
Wie moet aantonen
l'entite
Aan wie
l'autorite competente
Frequentie
geen frequentie vermeld in de tekst
Vindplaats
Directive (UE) 2022/2555, JO L 333 du 27.12.2022, p. 80

De officiële tekst lezen

Deze pagina citeert officiële rechtsteksten. Elk citaat is woordelijk overgenomen en verwijst naar zijn bron. Deze pagina vormt geen juridisch advies en vervangt niet het lezen van de tekst die op uw situatie van toepassing is. European Union texts quoted on this page are reused under Decision 2011/833/EU, licensed under the Creative Commons Attribution 4.0 International licence. © European Union, 1998-2026. Quotations are reproduced without modification; only their formatting differs from the original. Source: EUR-Lex (eur-lex.europa.eu). Only European Union legislation printed in the paper edition of the Official Journal of the European Union is deemed authentic.

Constater cette réponse du questionnaire plutôt que la déclarer

Votre domaine est-il protégé contre l'usurpation d'expéditeur ? Saisissez-le : le test lit vos enregistrements DNS publics (SPF, DKIM, DMARC) et affiche l'état constaté, sans compte ni inscription. Il porte uniquement sur ce qui est visible de l'extérieur, pas sur l'intérieur de votre messagerie.

Voir l'état de mon domaine

SYAGA Audit · audit du tenant Microsoft 365 en zéro-knowledge. Vos données réelles ne sortent jamais de chez vous.

de chaque page. -->