Digitale, technische en procesdata als bewijs
## Wat speelt hier Bij incidenten en ongevallen op de werkplek ontstaat steeds vaker bewijs dat niet uit een handgeschreven verklaring komt, maar uit systemen: camerabeelden, toegangslogs, machinedata, sensorwaarden, GPS-tracks van voertuigen, onderhoudslogboeken en data uit procesautomatisering. Denk aan een productiemachine die vlak voor een beknelling een storingscode registreert, een heftruck met snelheidsregistratie, een gebouwbeheersysteem dat een gaslek of temperatuurpiek vastlegt, of een digitaal werkvergunningensysteem dat laat zien wie op welk moment toegang had tot een besloten ruimte. Deze data kan het verschil maken tussen een goed onderbouwde toedrachtanalyse en een reconstructie op basis van geheugen. Het risico zit niet alleen in het incident zelf, maar in het missen of verliezen van digitaal bewijs. Systemen overschrijven loggegevens automatisch na een bepaalde periode, camerabeelden worden gewist voordat iemand ze heeft veiliggesteld, en machinedata wordt niet standaard gearchiveerd bij een storing. Als na een ongeval blijkt dat cruciale data niet meer beschikbaar is, kan de organisatie de toedracht niet meer aantonen en ontstaat onduidelijkheid over oorzaak, verantwoordelijkheid en herhaling. Ook toegangscontrole, ploegenroosters en instructie-registraties leveren vaak relevante data op die bij een onderzoek nodig is, maar die niet systematisch wordt bewaard. Een tweede risico is dat organisaties wél data verzamelen, maar niet weten wélke systemen relevant zijn bij welk type incident, of wie bevoegd is om data veilig te stellen. Zonder een vooraf afgesproken werkwijze gaat kostbare tijd verloren in de eerste uren na een incident, precies het moment waarop digitaal bewijs het snelst verdwijnt. ## Wat u moet doen - Inventariseer welke systemen op de werkplek procesdata, sensordata of technische data genereren die relevant kunnen zijn bij een incident (machines, voertuigen, camera's, toegangscontrole, klimaat- en gasdetectie, procesautomatisering). - Stel voor elk systeem vast wat de standaard bewaartermijn is en pas deze aan waar nodig, zodat data niet automatisch wordt overschreven voordat een onderzoek is afgerond. - Richt een vaste procedure in voor het direct veiligstellen van digitale data zodra een incident of bijna-ongeval wordt gemeld. - Leg vast wie bevoegd is om data op te vragen, te bevriezen en te beoordelen, en wie toegang heeft tot welke systemen. - Neem het veiligstellen van digitale en technische data op als vast onderdeel van de meldprocedure voor incidenten en ongevallen. - Instrueer leidinggevenden en preventiemedewerkers over welke data bij welk type incident relevant is en hoe zij deze snel kunnen laten veiligstellen. - Controleer periodiek of bewaartermijnen en toegangsrechten nog kloppen en of nieuwe systemen zijn toegevoegd aan de inventarisatie. - Gebruik persoonlijke waarnemingen en verklaringen alleen als aanvulling op, niet als vervanging van, beschikbare technische data. ## Toetsbare aspecten - **Systeeminventarisatie** — een actueel overzicht van alle systemen die relevante data genereren bij incidenten. Bewijs: overzichtsdocument met systeemnaam, functie en beheerder. Frequentie: jaarlijks of bij wijziging van systemen. - **Bewaartermijnen** — vastgelegde bewaartermijnen per databron, afgestemd op de tijd die nodig is voor onderzoek en afhandeling. Bewijs: instellingen in het systeem of beheerdocument met bewaartermijnen. Frequentie: jaarlijks gecontroleerd. - **Meldprocedure met data-stap** — de incident- en ongevallenmeldprocedure benoemt expliciet het veiligstellen van digitale data als stap. Bewijs: geschreven procedure of protocol. Frequentie: bij elke actualisatie van de procedure, minimaal jaarlijks. - **Bevoegdhedenlijst** — vastgelegd wie data mag opvragen, bevriezen en inzien na een incident. Bewijs: autorisatieoverzicht of functieomschrijving. Frequentie: jaarlijks getoetst. - **Instructie leidinggevenden** — leidinggevenden en preventiemedewerkers zijn geïnstrueerd over het veiligstellen van data. Bewijs: instructiemateriaal en presentielijst of trainingsregistratie. Frequentie: bij indiensttreding en periodiek herhaald. - **Incidentdossiers met data-onderbouwing** — afgeronde incidentonderzoeken bevatten aantoonbaar de gebruikte technische of digitale data. Bewijs: onderzoeksrapporten met bijgevoegde data-uittreksels of logs. Frequentie: per incident. - **Toegangslogs bewaard** — toegangscontrolesystemen en werkvergunningensystemen bewaren logs conform de vastgestelde termijn. Bewijs: systeemrapportage of steekproef uit het systeem. Frequentie: halfjaarlijkse steekproef. - **Camerabeelden veiliggesteld** — bij incidenten waar camerabeelden relevant zijn, is aantoonbaar dat beelden zijn veiliggesteld vóórdat het systeem ze overschreef. Bewijs: exportbestand of notitie in het incidentdossier met tijdstip van veiligstelling. Frequentie: per relevant incident. - **Evaluatie van de werkwijze** — de aanpak voor het gebruik van digitale data als bewijs wordt periodiek geëvalueerd en bijgesteld. Bewijs: evaluatieverslag met eventuele aanpassingen. Frequentie: jaarlijks. ## Veelvoorkomende knelpunten - De procedure staat op papier, maar in de praktijk weet niemand op de werkvloer welke systemen data leveren of hoe deze snel te bevriezen zijn. - Camerabeelden of machinelogs zijn na een paar dagen automatisch overschreven omdat niemand ze op tijd heeft veiliggesteld. - Leidinggevenden zijn niet getraind in het herkennen van relevante databronnen en richten zich alleen op verklaringen van betrokkenen. - Ingeleend personeel en onderaannemers werken met eigen voertuigen, apparatuur of toegangssystemen waarvan de data buiten het zicht van de opdrachtgever blijft. - Na een incidentonderzoek wordt de aanbeveling om bewaartermijnen aan te passen niet daadwerkelijk doorgevoerd in de systeeminstellingen. - Toegangsrechten tot data zijn niet vastgelegd, waardoor onduidelijk is wie bevoegd is om na een incident data op te vragen bij de leverancier of ICT-afdeling. ## Hoe u het borgt De preventiemedewerker of arbocoördinator bewaakt de systeeminventarisatie en de bewaartermijnen, en toetst minimaal jaarlijks of de meldprocedure nog aansluit op de aanwezige systemen. Bij elk incident wordt na afloop beoordeeld of de juiste data tijdig is veiliggesteld en of dit sneller of vollediger had gekund; deze lessen worden verwerkt in de procedure en gedeeld met leidinggevenden. Nieuwe medewerkers en leidinggevenden krijgen de dataprocedure als vast onderdeel van hun introductie, en met onderaannemers en uitzendbureaus worden afspraken vastgelegd over het delen van relevante data van hun eigen voertuigen of apparatuur. Zo blijft de organisatie aantoonbaar in staat om bij een incident snel en volledig op technische en digitale data terug te vallen.
Risico's
- Deskundige kan relevante incidentdata niet volledig beoordelen — Bij bedrijven en inrichtingen waarop de aanvullende voorschriften voor zware ongevallen van toepassing zijn, moet deskundige bijstand bruikbaar zijn voor het beleid, de aanvullende risico-inventarisatie en -evaluatie en het veiligheidsbeheerssysteem. Een deskundige kan een incident niet volledig beoordelen wanneer relevante digitale, technische of procesdata buiten het onderzoek blijft of niet in samenhang kan worden geïnterpreteerd. Het kan gaan om gegevens uit procesautomatisering, machines, sensoren, toegangscontrole, onderhoudssystemen, werkvergunningen, roosters of voertuigregistratie. Problemen ontstaan bijvoorbeeld wanneer de onderzoeksopdracht te beperkt is, onbekend is welke systemen gegevens bevatten, leveranciers alleen een gedeeltelijke export leveren of specialistische kennis over besturing en procesveiligheid ontbreekt. Ook tijdsverschillen tussen systemen, wijzigingen aan installaties en onvoldoende samenwerking met andere werkgevers kunnen een betrouwbare reconstructie hinderen. Daardoor blijven directe en achterliggende oorzaken mogelijk buiten beeld en worden verkeerde conclusies of ondoeltreffende maatregelen gekozen. Dit raakt werknemers, andere werkgevers, zelfstandigen en mogelijk werknemers van naburige bedrijven. Het typische gevolg is niet dat de data zelf letsel veroorzaakt, maar dat een tekortschietend onderzoek gevaarlijke omstandigheden laat voortbestaan. De werkgever moet daarom vooraf borgen dat de deskundige toegang krijgt tot alle relevante gegevens, systeemkennis en betrokken functionarissen, en dat bevindingen aantoonbaar worden verwerkt in beleid, risicobeoordeling, noodplanning en periodieke evaluatie.
- Gewijzigde installaties of processen leveren onbruikbare incidentdata — Bij bedrijven waarop de voorschriften voor zware ongevallen met gevaarlijke stoffen van toepassing zijn, kunnen wijzigingen aan installaties, processen, besturingen of de organisatie ook de registratie van incidentgegevens veranderen. Nieuwe software kan andere logvelden gebruiken, sensoren kunnen worden verplaatst, tijdinstellingen kunnen uiteenlopen en oude gegevensformaten kunnen na een migratie niet meer leesbaar zijn. Daardoor zijn gegevens van vóór en na de wijziging niet goed vergelijkbaar of ontbreekt juist informatie over de overgangsperiode. Dit raakt werknemers, onderzoekers, deskundigen, onderhoudspartijen en andere werkgevers die voor de beoordeling van een incident afhankelijk zijn van betrouwbare proces- en technische gegevens. Zonder voorafgaande beoordeling kan een storing of zwaar ongeval niet volledig worden gereconstrueerd. Oorzaken blijven dan onzeker, afwijkingen worden verkeerd geïnterpreteerd en noodzakelijke verbeteringen aan beleid, risico-evaluatie, veiligheidsbeheerssysteem of noodplan kunnen uitblijven. Het risico neemt toe bij software-updates, vervanging van besturingen, gewijzigde alarmgrenzen, nieuwe sensoren, conversie van historische bestanden en ingebruikname zonder controle van registratie en tijdsynchronisatie. De werkgever moet daarom bij relevante wijzigingen niet alleen de procesveiligheid beoordelen, maar ook aantoonbaar borgen dat noodzakelijke incidentdata beschikbaar, begrijpelijk, vergelijkbaar en technisch bruikbaar blijft.
- Herkomst en integriteit van digitale incidentdata zijn niet aantoonbaar — Deze wettelijke koppeling geldt voor bedrijven, inrichtingen en arbeidsplaatsen die binnen de toepasselijkheid van Arbobesluit artikel 2.3 en 2.4 vallen. Bij een incident of zwaar ongeval kunnen camerabeelden, toegangsregistraties, proceswaarden, storingscodes, onderhoudsgegevens, werkvergunningen en andere digitale registraties nodig zijn om de toedracht te reconstrueren. Het risico ontstaat wanneer niet aantoonbaar is uit welk systeem de gegevens komen, welke periode zij bestrijken, wie ze heeft veiliggesteld en of ze na het incident zijn gewijzigd. Ook afwijkende systeemtijden, ontbrekende metadata, ongecontroleerde exports en kopieën zonder vastgelegde overdracht kunnen de betrouwbaarheid aantasten. Daardoor kan een deskundige gegevens niet goed duiden of onderling verbinden en blijven directe en achterliggende oorzaken mogelijk verborgen. Dit raakt werknemers, hulpverleners, onderzoekers, andere werkgevers en zelfstandigen die bij de inrichting betrokken zijn. Bij gevolgen voor naburige bedrijven kan ook de noodzakelijke informatie-uitwisseling worden bemoeilijkt. Zonder aantoonbare herkomst en integriteit kan de werkgever onvoldoende onderbouwen of het beleid, de aanvullende risico-inventarisatie en -evaluatie, het veiligheidsbeheerssysteem en het interne noodplan doeltreffend waren. Onjuiste conclusies kunnen vervolgens leiden tot ontoereikende verbetermaatregelen en herhaling van een vergelijkbaar incident.
- Incidentdata wordt gewist of overschreven vóór veiligstelling — Bij bedrijven en inrichtingen waarop de voorschriften voor zware ongevallen met gevaarlijke stoffen van toepassing zijn, kunnen digitale, technische en procesgegevens noodzakelijk zijn om een incident betrouwbaar te onderzoeken. Het gaat bijvoorbeeld om alarmhistorie, proceswaarden, storingscodes, camerabeelden, toegangsregistraties, digitale werkvergunningen, onderhoudsgegevens en gegevens van beveiligings- of besturingssystemen. Deze informatie kan automatisch worden overschreven, verdwijnen bij het herstarten van apparatuur of verloren gaan doordat medewerkers een installatie direct herstellen. Ook kunnen externe werkgevers, zelfstandigen of leveranciers over relevante gegevens beschikken zonder dat vooraf is geregeld wie deze veiligstelt. Werknemers, hulpverleners, onderzoekers en deskundigen kunnen daardoor een onvolledig of misleidend beeld van de gebeurtenissen krijgen. Als oorzaak en verloop niet meer zijn vast te stellen, kunnen verkeerde conclusies worden getrokken en blijven tekortkomingen in techniek, organisatie of noodprocedures bestaan. Daardoor kunnen werknemers bij een volgend incident opnieuw aan hetzelfde gevaar worden blootgesteld. De werkgever moet de omgang met incidentdata daarom vooraf opnemen in het veiligheidsbeheerssysteem en de noodorganisatie. Daarbij moeten relevante systemen, bewaartermijnen, verantwoordelijkheden en een direct uitvoerbare veiligstellingsprocedure zijn bepaald, passend bij de gevaren en complexiteit van de inrichting.
- Veiligheidsbeheerssysteem borgt incidentdata onvoldoende — Dit risico speelt bij bedrijven en inrichtingen waarop de aanvullende voorschriften voor de beheersing van zware ongevallen van toepassing zijn. Het veiligheidsbeheerssysteem beschrijft dan onvoldoende welke digitale, technische en procesdata na een incident nodig kunnen zijn, waar deze gegevens staan en hoe zij tijdig beschikbaar blijven. Relevante informatie kan onder meer voorkomen in procesautomatisering, storingsregistraties, sensoren, toegangscontrole, digitale werkvergunningen, onderhoudssystemen, cameraregistraties en voertuigsystemen. Als verantwoordelijkheden, procedures en hulpmiddelen niet vooraf zijn geregeld, kunnen gegevens worden gemist, gewijzigd, gewist of automatisch overschreven voordat zij in het incidentonderzoek worden betrokken. Ook kunnen tijdlijnen uit verschillende systemen niet goed op elkaar aansluiten of blijven gegevens van aannemers en andere werkgevers buiten beeld. Hierdoor kunnen onderzoekers en deskundigen de toedracht, achterliggende oorzaken en werking van beheersmaatregelen onvoldoende reconstrueren. Werknemers, hulpverleners, aannemers en werknemers van naburige bedrijven kunnen daardoor indirect gevaar lopen, omdat tekortkomingen niet worden herkend en dezelfde omstandigheden blijven bestaan. Een ontoereikende borging belemmert bovendien de evaluatie en verbetering van het beleid, de aanvullende risico-inventarisatie en -evaluatie, het veiligheidsbeheerssysteem en het interne noodplan. Bij wijzigingen in installaties, processen of organisatie kan de gekozen datavastlegging daarnaast ongemerkt onbruikbaar raken.