Compliance

Wo wir stehen, Control für Control.

Dies ist das Compliance-Register von Stilops, schreibgeschützt und live: derselbe Stand, den wir intern führen, je Normrahmen und je Control. Offene Punkte zeigen wir genauso deutlich wie erfüllte.

Was der Prozentsatz bedeutet: der Anteil der relevanten Controls mit Status 'erfüllt'. Ein nicht anwendbares Control zählt nicht mit; ein noch nicht bewertetes Control zählt als offen. Ziel ist nicht alles grün, sondern nichts mehr unbewertet.

Ein 'erfüllt' oder 'N/A' erscheint hier erst, nachdem der Inhaber von Stilops diese Bewertung persönlich bestätigt hat — eine Bewertung durch einen Agenten reicht dafür nicht. Bis dahin steht dort 'noch nicht bestätigt', und der Punkt zählt nicht als erfüllt.

Dies ist eine Selbstbewertung, keine Zertifizierung und kein Prüfbericht. Was eine unabhängige Stelle erfordert (Zertifizierungsaudit, ISAE-3402-Bericht, Auftragsverarbeitungsverträge), steht je Rahmen im Scope-Hinweis.

Die Controls und Anforderungstexte sind auf Niederländisch.

ISO 27001

ISO/IEC 27001:2022 — Informatiebeveiligingsbeheersysteem

0%

0 / 21 im Scope3 offen12 teilweise0 erfüllt0 n/a6 noch nicht bestätigt

Zuletzt bewertet am 2026-08-29

Dit is een zelfbeoordeling, geen certificering. De ISMS-clausules 4–10 en een representatieve selectie van Annex A staan hier; organisatorische controls (personeelsscreening, fysieke beveiliging van Hetzner-datacenters, leveranciersaudits) worden eerlijk als 'organisatorisch' gemarkeerd en niet technisch nagebootst.

Controls anzeigen

ISMS · Context (clausule 4)

  • 4Context, scope en belanghebbenden van de organisatieBepaal de interne en externe issues, de eisen van belanghebbenden en de scope van het ISMS.Teilweise

ISMS · Leiderschap (clausule 5)

  • 5Leiderschap, beleid en rollenHet management stelt een informatiebeveiligingsbeleid vast en wijst rollen en verantwoordelijkheden toe.Teilweise

ISMS · Planning (clausule 6)

  • 6Risicobeoordeling en risicobehandelingVoer een informatiebeveiligingsrisicobeoordeling uit en stel een risicobehandelplan en een Verklaring van Toepasselijkheid (SoA) op.Offen

ISMS · Ondersteuning (clausule 7)

  • 7Middelen, bewustzijn en gedocumenteerde informatieZorg voor competente mensen, bewustwording en beheer van gedocumenteerde informatie.Noch nicht bestätigt

ISMS · Uitvoering (clausule 8)

  • 8Operationele planning en beheersingVoer de processen uit die nodig zijn om aan de beveiligingseisen te voldoen.Noch nicht bestätigt

ISMS · Evaluatie (clausule 9)

  • 9Monitoring, interne audit en directiebeoordelingMeet de prestaties van het ISMS, voer interne audits uit en houd directiebeoordelingen.Teilweise

ISMS · Verbetering (clausule 10)

  • 10Afwijkingen en continue verbeteringBehandel afwijkingen met corrigerende maatregelen en verbeter het ISMS doorlopend.Noch nicht bestätigt

A.5 Organisatorisch

  • A.5.1Beleid voor informatiebeveiligingDefinieer, keur goed en communiceer een set informatiebeveiligingsbeleid.Offen
  • A.5.7Dreigingsinformatie (threat intelligence)Verzamel en analyseer informatie over dreigingen om erop te kunnen reageren.Teilweise
  • A.5.15ToegangsbeheersingStel regels voor fysieke en logische toegang op op basis van business- en beveiligingseisen.Teilweise
  • A.5.23Informatiebeveiliging bij clouddienstenBeheer verwerving, gebruik en beëindiging van clouddiensten conform beveiligingseisen.Teilweise
  • A.5.30ICT-gereedheid voor bedrijfscontinuïteitZorg dat ICT klaar is voor continuïteit op basis van continuïteitsdoelstellingen.Teilweise

A.6 Mensen

  • A.6.3Bewustwording, opleiding en trainingZorg voor passende bewustwording en training over informatiebeveiliging.Offen
  • A.6.7Werken op afstandNeem beveiligingsmaatregelen voor personeel dat op afstand werkt.Teilweise

A.7 Fysiek

  • A.7.4Fysieke beveiligingsmonitoringBewaak locaties continu op onbevoegde fysieke toegang.Noch nicht bestätigt

A.8 Technologisch

  • A.8.5Veilige authenticatieImplementeer veilige authenticatietechnologieën en -procedures.Teilweise
  • A.8.12Voorkomen van datalekken (DLP)Pas maatregelen toe om ongewenste openbaarmaking van gevoelige data te voorkomen.Teilweise
  • A.8.15LoggingLeg gebeurtenissen vast en bescherm de logs tegen manipulatie.Noch nicht bestätigt
  • A.8.16MonitoringactiviteitenBewaak netwerken, systemen en applicaties op afwijkend gedrag.Teilweise
  • A.8.24Gebruik van cryptografieStel regels voor effectief gebruik van cryptografie op, inclusief sleutelbeheer.Noch nicht bestätigt
  • A.8.28Veilig programmerenPas principes voor veilig programmeren toe bij softwareontwikkeling.Teilweise

HIPAA

HIPAA — Health Insurance Portability and Accountability Act

0%

0 / 14 im Scope0 offen0 teilweise0 erfüllt0 n/a14 noch nicht bestätigt

Zuletzt bewertet am 2026-08-17

Alleen van toepassing als Stilops PHI van US-covered-entities verwerkt onder een Business Associate Agreement (BAA). Dit is een zelfbeoordeling van de Security-Rule-waarborgen; het afsluiten van een BAA en Privacy-Rule-processen (patiëntrechten) zijn juridisch/organisatorisch.

Controls anzeigen

Administratieve waarborgen (§164.308)

  • §164.308(a)(1)Beveiligingsbeheerproces & risicoanalyseVoer een risicoanalyse uit en implementeer maatregelen om risico's voor PHI tot een redelijk niveau terug te brengen; pas een sanctiebeleid en activiteitenreview toe.Noch nicht bestätigt
  • §164.308(a)(3)Autorisatie en toezicht op personeelZorg dat alleen bevoegden toegang tot PHI hebben en dat toegang bij vertrek wordt ingetrokken.Noch nicht bestätigt
  • §164.308(a)(5)Bewustwording en trainingVerzorg een security-awareness-programma, inclusief loginmonitoring en wachtwoordbeheer.Noch nicht bestätigt
  • §164.308(a)(6)IncidentafhandelingIdentificeer en reageer op beveiligingsincidenten en documenteer de uitkomst.Noch nicht bestätigt
  • §164.308(a)(7)Noodplan (contingency plan)Stel een back-up-, noodherstel- en bedrijfscontinuïteitsplan op en test het periodiek.Noch nicht bestätigt
  • §164.308(b)(1)Business Associate AgreementsVerkrijg contractuele garanties van subverwerkers die PHI verwerken.Noch nicht bestätigt

Fysieke waarborgen (§164.310)

  • §164.310(a)(1)Toegangscontrole tot faciliteitenBeperk fysieke toegang tot systemen die PHI bevatten.Noch nicht bestätigt
  • §164.310(d)(1)Beheer van apparatuur en mediaBeheer verwijdering en hergebruik van media met PHI, inclusief veilige wissing.Noch nicht bestätigt

Technische waarborgen (§164.312)

  • §164.312(a)(1)Toegangsbeheer (unieke gebruikers-ID, noodtoegang, auto-logoff)Beperk technische toegang tot PHI tot bevoegde personen en processen.Noch nicht bestätigt
  • §164.312(b)AuditcontrolesLeg activiteiten in systemen met PHI vast en beoordeel ze.Noch nicht bestätigt
  • §164.312(c)(1)Integriteit van PHIBescherm PHI tegen onterechte wijziging of vernietiging.Noch nicht bestätigt
  • §164.312(e)(1)Transmissiebeveiliging (versleuteling in transit)Bescherm PHI tegen onbevoegde toegang tijdens transport over netwerken.Noch nicht bestätigt

Breach Notification Rule (§164.400–414)

  • §164.404Melding van datalekkenMeld inbreuken op onbeveiligde PHI aan betrokkenen, HHS en zo nodig de media binnen de termijnen.Noch nicht bestätigt

Privacy Rule (§164.500–534)

  • §164.502Minimaal noodzakelijk gebruik van PHIBeperk gebruik en verstrekking van PHI tot het minimaal noodzakelijke.Noch nicht bestätigt

NEN 7510

NEN 7510 — Informatiebeveiliging in de zorg

0%

0 / 10 im Scope1 offen0 teilweise0 erfüllt0 n/a9 noch nicht bestätigt

Zuletzt bewertet am 2026-09-04

Van toepassing als Stilops persoonlijke gezondheidsinformatie van Nederlandse zorgaanbieders verwerkt. Bouwt voort op de ISO 27001-zelfbeoordeling; zorgspecifieke eisen (BSN-gebruik, toestemming, logging van dossiertoegang volgens NEN 7513) zijn deels organisatorisch.

Controls anzeigen

Managementsysteem (NEN 7510-1)

  • 5Directieverantwoordelijkheid voor informatiebeveiliging in de zorgDe directie stelt beleid vast, wijst een verantwoordelijke aan en borgt informatiebeveiliging in de zorgorganisatie.Noch nicht bestätigt
  • 6Risicobeoordeling toegespitst op gezondheidsgegevensBeoordeel risico's specifiek voor de vertrouwelijkheid, integriteit en beschikbaarheid van gezondheidsgegevens.Noch nicht bestätigt

Toegangsbeveiliging

  • 5.10Need-to-know-toegang tot patiëntgegevensToegang tot gezondheidsgegevens is beperkt tot zorgverleners met een behandelrelatie (need-to-know).Noch nicht bestätigt
  • 5.11Unieke identificatie en sterke authenticatieGebruikers worden uniek geïdentificeerd en sterk geauthenticeerd voordat toegang tot zorggegevens wordt verleend.Noch nicht bestätigt

Logging & controle (NEN 7513)

  • 5.13Logging van toegang tot het patiëntdossierElke toegang tot een elektronisch patiëntdossier wordt gelogd conform NEN 7513, inclusief wie, wanneer en welke actie.Noch nicht bestätigt

Cryptografie

  • 5.14Versleuteling van gezondheidsgegevensBescherm gezondheidsgegevens in rust en tijdens transport met passende cryptografie.Noch nicht bestätigt

Continuïteit

  • 5.29Beschikbaarheid en continuïteit van zorgsystemenWaarborg de beschikbaarheid van informatiesystemen die de zorg ondersteunen, inclusief herstel.Noch nicht bestätigt

Privacy & gegevensbescherming

  • 5.34Bescherming van bijzondere persoonsgegevens (AVG art. 9)Gezondheidsgegevens zijn bijzondere persoonsgegevens en vereisen een geldige grondslag en extra waarborgen.Noch nicht bestätigt

Leveranciersrelaties

  • 5.22Afspraken met verwerkers van zorggegevensLeg beveiligings- en verwerkingsafspraken vast met subverwerkers (hosting, e-mail, AI-providers).Offen

Incidentbeheer

  • 6.8Melden van beveiligingsincidenten en datalekkenBeveiligingsincidenten met zorggegevens worden geregistreerd, beoordeeld en zo nodig gemeld aan de AP.Noch nicht bestätigt

ISAE 3402

ISAE 3402 — Assurance-rapport over beheersmaatregelen bij een serviceorganisatie

0%

0 / 9 im Scope0 offen5 teilweise0 erfüllt0 n/a4 noch nicht bestätigt

Zuletzt bewertet am 2026-08-13

Dit is een zelfbeoordeling van de beheersdoelstellingen die in een ISAE 3402-rapport zouden staan; het rapport zelf wordt door een onafhankelijke accountant afgegeven. Voor een Type II-rapport moet de werking over een periode (meestal 6–12 maanden) worden aangetoond — dat is een organisatorisch traject.

Controls anzeigen

Systeembeschrijving & directieverklaring

  • CO-0Beschrijving van het systeem en directieverklaringDe directie beschrijft het dienstverleningssysteem en verklaart dat de beschrijving getrouw is en de beheersmaatregelen adequaat zijn opgezet.Teilweise

Beheersomgeving

  • CO-1Beheersomgeving en governanceEr is een beheersomgeving met vastgelegde verantwoordelijkheden, beleid en toezicht.Noch nicht bestätigt

Beheersdoelstellingen

  • CO-2Logische toegangsbeveiligingToegang tot systemen en gegevens is beperkt tot geautoriseerde gebruikers en wordt periodiek beoordeeld.Teilweise
  • CO-3Wijzigingsbeheer (change management)Wijzigingen aan de productieomgeving worden getest, beoordeeld en goedgekeurd voordat ze live gaan.Teilweise
  • CO-4Computeroperations en back-upVerwerkingen worden bewaakt, back-ups worden gemaakt en herstelbaarheid wordt geborgd.Noch nicht bestätigt
  • CO-5Data-integriteit en volledigheid van verwerkingGegevens worden volledig, juist en tijdig verwerkt; afwijkingen worden gedetecteerd en afgehandeld.Noch nicht bestätigt
  • CO-6Incident- en probleembeheerIncidenten worden geregistreerd, geanalyseerd en tot afronding opgevolgd.Noch nicht bestätigt
  • CO-7Fysieke en omgevingsbeveiligingDe fysieke infrastructuur is beschermd tegen onbevoegde toegang en omgevingsrisico's.Teilweise

Monitoring & werking (Type II)

  • CO-8Aantonen van de werking over een periodeVoor een Type II-rapport wordt de effectieve werking van de beheersmaatregelen over de rapportageperiode aangetoond met bewijs.Teilweise

NIS2

NIS2 — EU-richtlijn 2022/2555 netwerk- en informatiebeveiliging

0%

0 / 12 im Scope0 offen11 teilweise0 erfüllt0 n/a1 noch nicht bestätigt

Zuletzt bewertet am 2026-08-15

Van toepassing als Stilops als essentiële of belangrijke entiteit onder NIS2 valt (afhankelijk van sector en omvang). De art. 21-maatregelen overlappen sterk met ISO 27001; registratie bij de toezichthouder en de bestuurlijke aansprakelijkheid (art. 20) zijn juridisch/organisatorisch.

Controls anzeigen

Governance (art. 20)

  • art.20Goedkeuring en toezicht door de leidingHet bestuur keurt de risicobeheersmaatregelen goed, ziet toe op de uitvoering en volgt training.Teilweise

Risicomaatregelen (art. 21)

  • art.21(2)(a)Risicoanalyse en beleid voor informatiesystemenVoer risicoanalyses uit en stel beleid voor de beveiliging van informatiesystemen op.Teilweise
  • art.21(2)(b)IncidentafhandelingBeschik over processen voor het detecteren, afhandelen en oplossen van incidenten.Teilweise
  • art.21(2)(c)Bedrijfscontinuïteit, back-up en crisisbeheerWaarborg continuïteit met back-ups, noodherstel en crisisbeheer.Teilweise
  • art.21(2)(d)Beveiliging van de toeleveringsketenBeheer beveiligingsrisico's van leveranciers en dienstverleners.Teilweise
  • art.21(2)(e)Veilige verwerving, ontwikkeling en onderhoudBeveilig het verwerven, ontwikkelen en onderhouden van systemen, inclusief kwetsbaarhedenbeheer.Teilweise
  • art.21(2)(f)Beoordeling van de effectiviteit van maatregelenBeoordeel periodiek of de risicobeheersmaatregelen effectief zijn.Teilweise
  • art.21(2)(g)Basale cyberhygiëne en trainingZorg voor basale cyberhygiëne-praktijken en beveiligingstraining.Teilweise
  • art.21(2)(h)Cryptografie en versleutelingHanteer beleid en maatregelen voor het gebruik van cryptografie en, waar passend, versleuteling.Teilweise
  • art.21(2)(i)Personeelsbeveiliging, toegangsbeleid en assetbeheerBeheer personeelsbeveiliging, toegangsrechten en de inventarisatie van bedrijfsmiddelen.Teilweise
  • art.21(2)(j)Multifactorauthenticatie en beveiligde communicatiePas waar passend MFA, continue authenticatie en beveiligde spraak-/video-/tekstcommunicatie toe.Teilweise

Meldplicht (art. 23)

  • art.23Melden van significante incidentenMeld significante incidenten aan het CSIRT/de toezichthouder: vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur en een eindrapport binnen een maand.Noch nicht bestätigt

AI Act

EU AI Act — Verordening (EU) 2024/1689 inzake artificiële intelligentie

0%

0 / 15 im Scope1 offen9 teilweise0 erfüllt0 n/a5 noch nicht bestätigt

Zuletzt bewertet am 2026-08-24

Stilops levert en gebruikt AI-systemen; welke verplichtingen gelden hangt af van de risicoklasse van elk gebruiksscenario. De formele classificatie (conclusie: beperkt risico, geen Annex III-categorie) en de bijbehorende documentenset staan in het AI Act-dossier (publiek via het nalevingsregister); de art. 9/11/15/72-onderdelen zijn daar als proportionele, vrijwillige baseline uitgewerkt — er wordt bewust géén hoog-risico-conformiteit geclaimd.

Controls anzeigen

Toepassingsdatum en gefaseerde inwerkingtreding

  • art.113Wanneer welke verplichting geldtKen de gefaseerde toepassingsdata uit art. 113, zoals gewijzigd door Verordening (EU) 2026/1744: verboden praktijken (hfst. I-II) vanaf 2-2-2025, governance/GPAI-regels (hfst. III afd. 4, V, VII, XII + art. 78) vanaf 2-8-2025, algemene toepassing incl. transparantie (art. 50) vanaf 2-8-2026, hoog-risicosystemen bijlage III vanaf 2-12-2027, art. 6 lid 1 + bijbehorende verplichtingen (bijlage I-producten) vanaf 2-8-2028.Noch nicht bestätigt

Algemene verplichtingen

  • art.4AI-geletterdheid van eigen personeel en van gebruikersAanbieders en gebruiksverantwoordelijken nemen maatregelen om de ontwikkeling van AI-geletterdheid te ondersteunen bij hun personeel en bij anderen die namens hen AI-systemen bedienen of gebruiken, rekening houdend met hun kennis, ervaring en de context van gebruik (tekst na Verordening (EU) 2026/1744: een inspanningsverplichting, geen garantie van een bepaald niveau per persoon).Offen

Risicoclassificatie

  • art.3/6Bepalen van de risicocategorie per AI-toepassingClassificeer elk AI-systeem als verboden, hoog-risico, beperkt-risico of minimaal-risico en bepaal de bijbehorende verplichtingen.Teilweise

Verboden praktijken

  • art.5Geen verboden AI-praktijkenPas geen verboden praktijken toe (manipulatie, social scoring, ongerichte scraping van gezichtsbeelden, emotieherkenning op de werkplek e.d.).Teilweise

Eisen hoog-risico (art. 9–15)

  • art.9RisicomanagementsysteemZet een doorlopend risicomanagementsysteem op over de hele levenscyclus van het systeem.Teilweise
  • art.10Data governanceGebruik trainings-, validatie- en testdata van passende kwaliteit met aandacht voor bias en representativiteit.Teilweise
  • art.11/18Technische documentatieStel technische documentatie op die aantoont dat aan de eisen wordt voldaan, en houd die bij.Teilweise
  • art.12Registratie en logging van gebeurtenissenRegistreer automatisch gebeurtenissen (logs) gedurende de levensduur om traceerbaarheid te waarborgen.Noch nicht bestätigt
  • art.13Transparantie richting gebruikersVoorzie gebruikers van duidelijke informatie over de werking en beperkingen van het systeem.Teilweise
  • art.14Menselijk toezichtZorg dat een mens het systeem effectief kan overzien, corrigeren en zo nodig stoppen.Noch nicht bestätigt
  • art.15Nauwkeurigheid, robuustheid en cyberbeveiligingZorg voor passende nauwkeurigheid, robuustheid en cyberbeveiliging, bestand tegen fouten en misbruik.Teilweise

Aanbiederverplichtingen

  • art.17KwaliteitsmanagementsysteemHanteer als aanbieder een kwaliteitsmanagementsysteem dat naleving borgt.Teilweise
  • art.19Bewaren van automatisch gegenereerde logsBewaar de door het systeem gegenereerde logs gedurende een passende periode (minimaal 6 maanden).Noch nicht bestätigt
  • art.72Monitoring na het in de handel brengenVerzamel en analyseer na uitrol systematisch gegevens over de werking van het systeem.Teilweise

Transparantieverplichtingen

  • art.50Kenbaarheid van AI-interactie en AI-gegenereerde contentInformeer mensen dat ze met een AI-systeem communiceren en markeer AI-gegenereerde of gemanipuleerde content waar vereist.Noch nicht bestätigt

Unterauftragsverarbeiter

Dieselbe Liste wie in der Datenschutzerklärung, je Partei mit dem Stand der Verarbeitungsvereinbarung — auch dort, wo sie noch offen ist.

ParteiZweckLandVerarbeitungsvereinbarung
AnthropicUitvoeren van agent-taken (het taalmodel achter elke agent), via de Claude CLI.Verenigde StatenBiedt een verwerkersovereenkomst met EU-modelcontractbepalingen aan; of Stilops die heeft geaccepteerd en gearchiveerd is nog niet als bewijs vastgelegd — open punt in het register.
Hetzner Online GmbHHosting van de servers waarop Stilops en klantgegevens draaien.Duitsland (EU)Verwerking binnen de EU. Hetzner biedt een verwerkersovereenkomst (AVV) aan; de verificatie dat Stilops die heeft gesloten staat sinds 20-7-2026 open als bevinding — open punt.
Cloudflare, Inc.DNS en verkeersbeveiliging voor de domeinen van Stilops.Verenigde StatenBiedt een verwerkersovereenkomst met EU-modelcontractbepalingen aan; of Stilops die heeft geaccepteerd en gearchiveerd is nog niet als bewijs vastgelegd — open punt in het register.
StripeBetalingen en facturatiegegevens bij een betaald abonnement.Verenigde Staten / Ierland (Stripe Payments Europe)Biedt een verwerkersovereenkomst met EU-modelcontractbepalingen aan; of Stilops die heeft geaccepteerd en gearchiveerd is nog niet als bewijs vastgelegd — open punt in het register.
MXrouteE-mailhosting van Stilops zelf: het afzenderaccount waarmee Stilops transactionele mail naar klanten stuurt (wachtwoord-reset, bevestiging van een aanmelding, uitnodigingen, antwoorden op tickets, meldingen dat een beslissing nodig is) en de mailboxen van Stilops' eigen interne agents — daaronder valt ook de mail die interne marketing-agents naar prospects sturen (elk bericht met afmeldlink). Klant-agents hebben geen mailbox en versturen geen mail.Verenigde StatenGeen verwerkersovereenkomst en geen modelcontractbepalingen beschikbaar; bekend en vastgelegd als aanvaard risico (zie de privacyverklaring). Dit is een open punt, geen voldaan punt.

Dokumente für Kunden und Prüfer

Die Standarddokumente, die ein Kunde, Prüfer oder eine Aufsichtsbehörde anfragt. Alle Dokumente sind auf Niederländisch und werden als Klartext ausgeliefert.

Fragen zu diesem Register? E-Mail an [email protected].