Compliance
Where we stand, control by control.
This is Stilops' compliance register, read-only and live: the same state we track internally, per framework and per control. Open items are shown as prominently as the ones we meet.
What the percentage means: the share of in-scope controls marked 'implemented'. A control that does not apply is excluded; a control not yet assessed counts as open. The goal is not all green, but nothing left unassessed.
An 'implemented' or 'N/A' appears here only after Stilops' owner has personally confirmed that assessment — an assessment by an agent is not enough. Until then it reads 'not yet confirmed' and does not count as implemented.
This is a self-assessment, not a certification or assurance report. What requires an independent party (certification audit, ISAE 3402 report, data processing agreements) is stated per framework in its scope note.
The controls and requirement texts are in Dutch.
ISO 27001
ISO/IEC 27001:2022 — Informatiebeveiligingsbeheersysteem
0%0 / 21 in scope3 open12 partial0 implemented0 n/a6 not yet confirmed
Last assessed on 2026-08-29
Dit is een zelfbeoordeling, geen certificering. De ISMS-clausules 4–10 en een representatieve selectie van Annex A staan hier; organisatorische controls (personeelsscreening, fysieke beveiliging van Hetzner-datacenters, leveranciersaudits) worden eerlijk als 'organisatorisch' gemarkeerd en niet technisch nagebootst.
Show the controls
ISMS · Context (clausule 4)
- 4Context, scope en belanghebbenden van de organisatieBepaal de interne en externe issues, de eisen van belanghebbenden en de scope van het ISMS.Partial
ISMS · Leiderschap (clausule 5)
- 5Leiderschap, beleid en rollenHet management stelt een informatiebeveiligingsbeleid vast en wijst rollen en verantwoordelijkheden toe.Partial
ISMS · Planning (clausule 6)
- 6Risicobeoordeling en risicobehandelingVoer een informatiebeveiligingsrisicobeoordeling uit en stel een risicobehandelplan en een Verklaring van Toepasselijkheid (SoA) op.Open
ISMS · Ondersteuning (clausule 7)
- 7Middelen, bewustzijn en gedocumenteerde informatieZorg voor competente mensen, bewustwording en beheer van gedocumenteerde informatie.Not yet confirmed
ISMS · Uitvoering (clausule 8)
- 8Operationele planning en beheersingVoer de processen uit die nodig zijn om aan de beveiligingseisen te voldoen.Not yet confirmed
ISMS · Evaluatie (clausule 9)
- 9Monitoring, interne audit en directiebeoordelingMeet de prestaties van het ISMS, voer interne audits uit en houd directiebeoordelingen.Partial
ISMS · Verbetering (clausule 10)
- 10Afwijkingen en continue verbeteringBehandel afwijkingen met corrigerende maatregelen en verbeter het ISMS doorlopend.Not yet confirmed
A.5 Organisatorisch
- A.5.1Beleid voor informatiebeveiligingDefinieer, keur goed en communiceer een set informatiebeveiligingsbeleid.Open
- A.5.7Dreigingsinformatie (threat intelligence)Verzamel en analyseer informatie over dreigingen om erop te kunnen reageren.Partial
- A.5.15ToegangsbeheersingStel regels voor fysieke en logische toegang op op basis van business- en beveiligingseisen.Partial
- A.5.23Informatiebeveiliging bij clouddienstenBeheer verwerving, gebruik en beëindiging van clouddiensten conform beveiligingseisen.Partial
- A.5.30ICT-gereedheid voor bedrijfscontinuïteitZorg dat ICT klaar is voor continuïteit op basis van continuïteitsdoelstellingen.Partial
A.6 Mensen
- A.6.3Bewustwording, opleiding en trainingZorg voor passende bewustwording en training over informatiebeveiliging.Open
- A.6.7Werken op afstandNeem beveiligingsmaatregelen voor personeel dat op afstand werkt.Partial
A.7 Fysiek
- A.7.4Fysieke beveiligingsmonitoringBewaak locaties continu op onbevoegde fysieke toegang.Not yet confirmed
A.8 Technologisch
- A.8.5Veilige authenticatieImplementeer veilige authenticatietechnologieën en -procedures.Partial
- A.8.12Voorkomen van datalekken (DLP)Pas maatregelen toe om ongewenste openbaarmaking van gevoelige data te voorkomen.Partial
- A.8.15LoggingLeg gebeurtenissen vast en bescherm de logs tegen manipulatie.Not yet confirmed
- A.8.16MonitoringactiviteitenBewaak netwerken, systemen en applicaties op afwijkend gedrag.Partial
- A.8.24Gebruik van cryptografieStel regels voor effectief gebruik van cryptografie op, inclusief sleutelbeheer.Not yet confirmed
- A.8.28Veilig programmerenPas principes voor veilig programmeren toe bij softwareontwikkeling.Partial
HIPAA
HIPAA — Health Insurance Portability and Accountability Act
0%0 / 14 in scope0 open0 partial0 implemented0 n/a14 not yet confirmed
Last assessed on 2026-08-17
Alleen van toepassing als Stilops PHI van US-covered-entities verwerkt onder een Business Associate Agreement (BAA). Dit is een zelfbeoordeling van de Security-Rule-waarborgen; het afsluiten van een BAA en Privacy-Rule-processen (patiëntrechten) zijn juridisch/organisatorisch.
Show the controls
Administratieve waarborgen (§164.308)
- §164.308(a)(1)Beveiligingsbeheerproces & risicoanalyseVoer een risicoanalyse uit en implementeer maatregelen om risico's voor PHI tot een redelijk niveau terug te brengen; pas een sanctiebeleid en activiteitenreview toe.Not yet confirmed
- §164.308(a)(3)Autorisatie en toezicht op personeelZorg dat alleen bevoegden toegang tot PHI hebben en dat toegang bij vertrek wordt ingetrokken.Not yet confirmed
- §164.308(a)(5)Bewustwording en trainingVerzorg een security-awareness-programma, inclusief loginmonitoring en wachtwoordbeheer.Not yet confirmed
- §164.308(a)(6)IncidentafhandelingIdentificeer en reageer op beveiligingsincidenten en documenteer de uitkomst.Not yet confirmed
- §164.308(a)(7)Noodplan (contingency plan)Stel een back-up-, noodherstel- en bedrijfscontinuïteitsplan op en test het periodiek.Not yet confirmed
- §164.308(b)(1)Business Associate AgreementsVerkrijg contractuele garanties van subverwerkers die PHI verwerken.Not yet confirmed
Fysieke waarborgen (§164.310)
- §164.310(a)(1)Toegangscontrole tot faciliteitenBeperk fysieke toegang tot systemen die PHI bevatten.Not yet confirmed
- §164.310(d)(1)Beheer van apparatuur en mediaBeheer verwijdering en hergebruik van media met PHI, inclusief veilige wissing.Not yet confirmed
Technische waarborgen (§164.312)
- §164.312(a)(1)Toegangsbeheer (unieke gebruikers-ID, noodtoegang, auto-logoff)Beperk technische toegang tot PHI tot bevoegde personen en processen.Not yet confirmed
- §164.312(b)AuditcontrolesLeg activiteiten in systemen met PHI vast en beoordeel ze.Not yet confirmed
- §164.312(c)(1)Integriteit van PHIBescherm PHI tegen onterechte wijziging of vernietiging.Not yet confirmed
- §164.312(e)(1)Transmissiebeveiliging (versleuteling in transit)Bescherm PHI tegen onbevoegde toegang tijdens transport over netwerken.Not yet confirmed
Breach Notification Rule (§164.400–414)
- §164.404Melding van datalekkenMeld inbreuken op onbeveiligde PHI aan betrokkenen, HHS en zo nodig de media binnen de termijnen.Not yet confirmed
Privacy Rule (§164.500–534)
- §164.502Minimaal noodzakelijk gebruik van PHIBeperk gebruik en verstrekking van PHI tot het minimaal noodzakelijke.Not yet confirmed
NEN 7510
NEN 7510 — Informatiebeveiliging in de zorg
0%0 / 10 in scope1 open0 partial0 implemented0 n/a9 not yet confirmed
Last assessed on 2026-09-04
Van toepassing als Stilops persoonlijke gezondheidsinformatie van Nederlandse zorgaanbieders verwerkt. Bouwt voort op de ISO 27001-zelfbeoordeling; zorgspecifieke eisen (BSN-gebruik, toestemming, logging van dossiertoegang volgens NEN 7513) zijn deels organisatorisch.
Show the controls
Managementsysteem (NEN 7510-1)
- 5Directieverantwoordelijkheid voor informatiebeveiliging in de zorgDe directie stelt beleid vast, wijst een verantwoordelijke aan en borgt informatiebeveiliging in de zorgorganisatie.Not yet confirmed
- 6Risicobeoordeling toegespitst op gezondheidsgegevensBeoordeel risico's specifiek voor de vertrouwelijkheid, integriteit en beschikbaarheid van gezondheidsgegevens.Not yet confirmed
Toegangsbeveiliging
- 5.10Need-to-know-toegang tot patiëntgegevensToegang tot gezondheidsgegevens is beperkt tot zorgverleners met een behandelrelatie (need-to-know).Not yet confirmed
- 5.11Unieke identificatie en sterke authenticatieGebruikers worden uniek geïdentificeerd en sterk geauthenticeerd voordat toegang tot zorggegevens wordt verleend.Not yet confirmed
Logging & controle (NEN 7513)
- 5.13Logging van toegang tot het patiëntdossierElke toegang tot een elektronisch patiëntdossier wordt gelogd conform NEN 7513, inclusief wie, wanneer en welke actie.Not yet confirmed
Cryptografie
- 5.14Versleuteling van gezondheidsgegevensBescherm gezondheidsgegevens in rust en tijdens transport met passende cryptografie.Not yet confirmed
Continuïteit
- 5.29Beschikbaarheid en continuïteit van zorgsystemenWaarborg de beschikbaarheid van informatiesystemen die de zorg ondersteunen, inclusief herstel.Not yet confirmed
Privacy & gegevensbescherming
- 5.34Bescherming van bijzondere persoonsgegevens (AVG art. 9)Gezondheidsgegevens zijn bijzondere persoonsgegevens en vereisen een geldige grondslag en extra waarborgen.Not yet confirmed
Leveranciersrelaties
- 5.22Afspraken met verwerkers van zorggegevensLeg beveiligings- en verwerkingsafspraken vast met subverwerkers (hosting, e-mail, AI-providers).Open
Incidentbeheer
- 6.8Melden van beveiligingsincidenten en datalekkenBeveiligingsincidenten met zorggegevens worden geregistreerd, beoordeeld en zo nodig gemeld aan de AP.Not yet confirmed
ISAE 3402
ISAE 3402 — Assurance-rapport over beheersmaatregelen bij een serviceorganisatie
0%0 / 9 in scope0 open5 partial0 implemented0 n/a4 not yet confirmed
Last assessed on 2026-08-13
Dit is een zelfbeoordeling van de beheersdoelstellingen die in een ISAE 3402-rapport zouden staan; het rapport zelf wordt door een onafhankelijke accountant afgegeven. Voor een Type II-rapport moet de werking over een periode (meestal 6–12 maanden) worden aangetoond — dat is een organisatorisch traject.
Show the controls
Systeembeschrijving & directieverklaring
- CO-0Beschrijving van het systeem en directieverklaringDe directie beschrijft het dienstverleningssysteem en verklaart dat de beschrijving getrouw is en de beheersmaatregelen adequaat zijn opgezet.Partial
Beheersomgeving
- CO-1Beheersomgeving en governanceEr is een beheersomgeving met vastgelegde verantwoordelijkheden, beleid en toezicht.Not yet confirmed
Beheersdoelstellingen
- CO-2Logische toegangsbeveiligingToegang tot systemen en gegevens is beperkt tot geautoriseerde gebruikers en wordt periodiek beoordeeld.Partial
- CO-3Wijzigingsbeheer (change management)Wijzigingen aan de productieomgeving worden getest, beoordeeld en goedgekeurd voordat ze live gaan.Partial
- CO-4Computeroperations en back-upVerwerkingen worden bewaakt, back-ups worden gemaakt en herstelbaarheid wordt geborgd.Not yet confirmed
- CO-5Data-integriteit en volledigheid van verwerkingGegevens worden volledig, juist en tijdig verwerkt; afwijkingen worden gedetecteerd en afgehandeld.Not yet confirmed
- CO-6Incident- en probleembeheerIncidenten worden geregistreerd, geanalyseerd en tot afronding opgevolgd.Not yet confirmed
- CO-7Fysieke en omgevingsbeveiligingDe fysieke infrastructuur is beschermd tegen onbevoegde toegang en omgevingsrisico's.Partial
Monitoring & werking (Type II)
- CO-8Aantonen van de werking over een periodeVoor een Type II-rapport wordt de effectieve werking van de beheersmaatregelen over de rapportageperiode aangetoond met bewijs.Partial
NIS2
NIS2 — EU-richtlijn 2022/2555 netwerk- en informatiebeveiliging
0%0 / 12 in scope0 open11 partial0 implemented0 n/a1 not yet confirmed
Last assessed on 2026-08-15
Van toepassing als Stilops als essentiële of belangrijke entiteit onder NIS2 valt (afhankelijk van sector en omvang). De art. 21-maatregelen overlappen sterk met ISO 27001; registratie bij de toezichthouder en de bestuurlijke aansprakelijkheid (art. 20) zijn juridisch/organisatorisch.
Show the controls
Governance (art. 20)
- art.20Goedkeuring en toezicht door de leidingHet bestuur keurt de risicobeheersmaatregelen goed, ziet toe op de uitvoering en volgt training.Partial
Risicomaatregelen (art. 21)
- art.21(2)(a)Risicoanalyse en beleid voor informatiesystemenVoer risicoanalyses uit en stel beleid voor de beveiliging van informatiesystemen op.Partial
- art.21(2)(b)IncidentafhandelingBeschik over processen voor het detecteren, afhandelen en oplossen van incidenten.Partial
- art.21(2)(c)Bedrijfscontinuïteit, back-up en crisisbeheerWaarborg continuïteit met back-ups, noodherstel en crisisbeheer.Partial
- art.21(2)(d)Beveiliging van de toeleveringsketenBeheer beveiligingsrisico's van leveranciers en dienstverleners.Partial
- art.21(2)(e)Veilige verwerving, ontwikkeling en onderhoudBeveilig het verwerven, ontwikkelen en onderhouden van systemen, inclusief kwetsbaarhedenbeheer.Partial
- art.21(2)(f)Beoordeling van de effectiviteit van maatregelenBeoordeel periodiek of de risicobeheersmaatregelen effectief zijn.Partial
- art.21(2)(g)Basale cyberhygiëne en trainingZorg voor basale cyberhygiëne-praktijken en beveiligingstraining.Partial
- art.21(2)(h)Cryptografie en versleutelingHanteer beleid en maatregelen voor het gebruik van cryptografie en, waar passend, versleuteling.Partial
- art.21(2)(i)Personeelsbeveiliging, toegangsbeleid en assetbeheerBeheer personeelsbeveiliging, toegangsrechten en de inventarisatie van bedrijfsmiddelen.Partial
- art.21(2)(j)Multifactorauthenticatie en beveiligde communicatiePas waar passend MFA, continue authenticatie en beveiligde spraak-/video-/tekstcommunicatie toe.Partial
Meldplicht (art. 23)
- art.23Melden van significante incidentenMeld significante incidenten aan het CSIRT/de toezichthouder: vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur en een eindrapport binnen een maand.Not yet confirmed
AI Act
EU AI Act — Verordening (EU) 2024/1689 inzake artificiële intelligentie
0%0 / 15 in scope1 open9 partial0 implemented0 n/a5 not yet confirmed
Last assessed on 2026-08-24
Stilops levert en gebruikt AI-systemen; welke verplichtingen gelden hangt af van de risicoklasse van elk gebruiksscenario. De formele classificatie (conclusie: beperkt risico, geen Annex III-categorie) en de bijbehorende documentenset staan in het AI Act-dossier (publiek via het nalevingsregister); de art. 9/11/15/72-onderdelen zijn daar als proportionele, vrijwillige baseline uitgewerkt — er wordt bewust géén hoog-risico-conformiteit geclaimd.
Show the controls
Toepassingsdatum en gefaseerde inwerkingtreding
- art.113Wanneer welke verplichting geldtKen de gefaseerde toepassingsdata uit art. 113, zoals gewijzigd door Verordening (EU) 2026/1744: verboden praktijken (hfst. I-II) vanaf 2-2-2025, governance/GPAI-regels (hfst. III afd. 4, V, VII, XII + art. 78) vanaf 2-8-2025, algemene toepassing incl. transparantie (art. 50) vanaf 2-8-2026, hoog-risicosystemen bijlage III vanaf 2-12-2027, art. 6 lid 1 + bijbehorende verplichtingen (bijlage I-producten) vanaf 2-8-2028.Not yet confirmed
Algemene verplichtingen
- art.4AI-geletterdheid van eigen personeel en van gebruikersAanbieders en gebruiksverantwoordelijken nemen maatregelen om de ontwikkeling van AI-geletterdheid te ondersteunen bij hun personeel en bij anderen die namens hen AI-systemen bedienen of gebruiken, rekening houdend met hun kennis, ervaring en de context van gebruik (tekst na Verordening (EU) 2026/1744: een inspanningsverplichting, geen garantie van een bepaald niveau per persoon).Open
Risicoclassificatie
- art.3/6Bepalen van de risicocategorie per AI-toepassingClassificeer elk AI-systeem als verboden, hoog-risico, beperkt-risico of minimaal-risico en bepaal de bijbehorende verplichtingen.Partial
Verboden praktijken
- art.5Geen verboden AI-praktijkenPas geen verboden praktijken toe (manipulatie, social scoring, ongerichte scraping van gezichtsbeelden, emotieherkenning op de werkplek e.d.).Partial
Eisen hoog-risico (art. 9–15)
- art.9RisicomanagementsysteemZet een doorlopend risicomanagementsysteem op over de hele levenscyclus van het systeem.Partial
- art.10Data governanceGebruik trainings-, validatie- en testdata van passende kwaliteit met aandacht voor bias en representativiteit.Partial
- art.11/18Technische documentatieStel technische documentatie op die aantoont dat aan de eisen wordt voldaan, en houd die bij.Partial
- art.12Registratie en logging van gebeurtenissenRegistreer automatisch gebeurtenissen (logs) gedurende de levensduur om traceerbaarheid te waarborgen.Not yet confirmed
- art.13Transparantie richting gebruikersVoorzie gebruikers van duidelijke informatie over de werking en beperkingen van het systeem.Partial
- art.14Menselijk toezichtZorg dat een mens het systeem effectief kan overzien, corrigeren en zo nodig stoppen.Not yet confirmed
- art.15Nauwkeurigheid, robuustheid en cyberbeveiligingZorg voor passende nauwkeurigheid, robuustheid en cyberbeveiliging, bestand tegen fouten en misbruik.Partial
Aanbiederverplichtingen
- art.17KwaliteitsmanagementsysteemHanteer als aanbieder een kwaliteitsmanagementsysteem dat naleving borgt.Partial
- art.19Bewaren van automatisch gegenereerde logsBewaar de door het systeem gegenereerde logs gedurende een passende periode (minimaal 6 maanden).Not yet confirmed
- art.72Monitoring na het in de handel brengenVerzamel en analyseer na uitrol systematisch gegevens over de werking van het systeem.Partial
Transparantieverplichtingen
- art.50Kenbaarheid van AI-interactie en AI-gegenereerde contentInformeer mensen dat ze met een AI-systeem communiceren en markeer AI-gegenereerde of gemanipuleerde content waar vereist.Not yet confirmed