Cumplimiento
Dónde estamos, control por control.
Este es el registro de cumplimiento de Stilops, de solo lectura y en vivo: el mismo estado que llevamos internamente, por marco y por control. Los puntos abiertos se muestran con la misma claridad que los cumplidos.
Qué significa el porcentaje: la parte de los controles aplicables con estado 'cumplido'. Un control no aplicable no cuenta; un control aún no evaluado cuenta como abierto. El objetivo no es que todo esté en verde, sino que no quede nada sin evaluar.
Un 'cumplido' o 'N/A' aparece aquí solo después de que el propietario de Stilops haya confirmado personalmente esa evaluación — una evaluación hecha por un agente no basta. Hasta entonces figura 'aún no confirmado' y el punto no cuenta como cumplido.
Esto es una autoevaluación, no una certificación ni un informe de aseguramiento. Lo que requiere un tercero independiente (auditoría de certificación, informe ISAE 3402, contratos de encargo de tratamiento) se indica por marco en la nota de alcance.
Los controles y los textos de los requisitos están en neerlandés.
ISO 27001
ISO/IEC 27001:2022 — Informatiebeveiligingsbeheersysteem
0%0 / 21 en alcance3 abierto12 parcial0 cumplido0 n/a6 aún no confirmado
Última evaluación el 2026-08-29
Dit is een zelfbeoordeling, geen certificering. De ISMS-clausules 4–10 en een representatieve selectie van Annex A staan hier; organisatorische controls (personeelsscreening, fysieke beveiliging van Hetzner-datacenters, leveranciersaudits) worden eerlijk als 'organisatorisch' gemarkeerd en niet technisch nagebootst.
Mostrar los controles
ISMS · Context (clausule 4)
- 4Context, scope en belanghebbenden van de organisatieBepaal de interne en externe issues, de eisen van belanghebbenden en de scope van het ISMS.Parcial
ISMS · Leiderschap (clausule 5)
- 5Leiderschap, beleid en rollenHet management stelt een informatiebeveiligingsbeleid vast en wijst rollen en verantwoordelijkheden toe.Parcial
ISMS · Planning (clausule 6)
- 6Risicobeoordeling en risicobehandelingVoer een informatiebeveiligingsrisicobeoordeling uit en stel een risicobehandelplan en een Verklaring van Toepasselijkheid (SoA) op.Abierto
ISMS · Ondersteuning (clausule 7)
- 7Middelen, bewustzijn en gedocumenteerde informatieZorg voor competente mensen, bewustwording en beheer van gedocumenteerde informatie.Aún no confirmado
ISMS · Uitvoering (clausule 8)
- 8Operationele planning en beheersingVoer de processen uit die nodig zijn om aan de beveiligingseisen te voldoen.Aún no confirmado
ISMS · Evaluatie (clausule 9)
- 9Monitoring, interne audit en directiebeoordelingMeet de prestaties van het ISMS, voer interne audits uit en houd directiebeoordelingen.Parcial
ISMS · Verbetering (clausule 10)
- 10Afwijkingen en continue verbeteringBehandel afwijkingen met corrigerende maatregelen en verbeter het ISMS doorlopend.Aún no confirmado
A.5 Organisatorisch
- A.5.1Beleid voor informatiebeveiligingDefinieer, keur goed en communiceer een set informatiebeveiligingsbeleid.Abierto
- A.5.7Dreigingsinformatie (threat intelligence)Verzamel en analyseer informatie over dreigingen om erop te kunnen reageren.Parcial
- A.5.15ToegangsbeheersingStel regels voor fysieke en logische toegang op op basis van business- en beveiligingseisen.Parcial
- A.5.23Informatiebeveiliging bij clouddienstenBeheer verwerving, gebruik en beëindiging van clouddiensten conform beveiligingseisen.Parcial
- A.5.30ICT-gereedheid voor bedrijfscontinuïteitZorg dat ICT klaar is voor continuïteit op basis van continuïteitsdoelstellingen.Parcial
A.6 Mensen
- A.6.3Bewustwording, opleiding en trainingZorg voor passende bewustwording en training over informatiebeveiliging.Abierto
- A.6.7Werken op afstandNeem beveiligingsmaatregelen voor personeel dat op afstand werkt.Parcial
A.7 Fysiek
- A.7.4Fysieke beveiligingsmonitoringBewaak locaties continu op onbevoegde fysieke toegang.Aún no confirmado
A.8 Technologisch
- A.8.5Veilige authenticatieImplementeer veilige authenticatietechnologieën en -procedures.Parcial
- A.8.12Voorkomen van datalekken (DLP)Pas maatregelen toe om ongewenste openbaarmaking van gevoelige data te voorkomen.Parcial
- A.8.15LoggingLeg gebeurtenissen vast en bescherm de logs tegen manipulatie.Aún no confirmado
- A.8.16MonitoringactiviteitenBewaak netwerken, systemen en applicaties op afwijkend gedrag.Parcial
- A.8.24Gebruik van cryptografieStel regels voor effectief gebruik van cryptografie op, inclusief sleutelbeheer.Aún no confirmado
- A.8.28Veilig programmerenPas principes voor veilig programmeren toe bij softwareontwikkeling.Parcial
HIPAA
HIPAA — Health Insurance Portability and Accountability Act
0%0 / 14 en alcance0 abierto0 parcial0 cumplido0 n/a14 aún no confirmado
Última evaluación el 2026-08-17
Alleen van toepassing als Stilops PHI van US-covered-entities verwerkt onder een Business Associate Agreement (BAA). Dit is een zelfbeoordeling van de Security-Rule-waarborgen; het afsluiten van een BAA en Privacy-Rule-processen (patiëntrechten) zijn juridisch/organisatorisch.
Mostrar los controles
Administratieve waarborgen (§164.308)
- §164.308(a)(1)Beveiligingsbeheerproces & risicoanalyseVoer een risicoanalyse uit en implementeer maatregelen om risico's voor PHI tot een redelijk niveau terug te brengen; pas een sanctiebeleid en activiteitenreview toe.Aún no confirmado
- §164.308(a)(3)Autorisatie en toezicht op personeelZorg dat alleen bevoegden toegang tot PHI hebben en dat toegang bij vertrek wordt ingetrokken.Aún no confirmado
- §164.308(a)(5)Bewustwording en trainingVerzorg een security-awareness-programma, inclusief loginmonitoring en wachtwoordbeheer.Aún no confirmado
- §164.308(a)(6)IncidentafhandelingIdentificeer en reageer op beveiligingsincidenten en documenteer de uitkomst.Aún no confirmado
- §164.308(a)(7)Noodplan (contingency plan)Stel een back-up-, noodherstel- en bedrijfscontinuïteitsplan op en test het periodiek.Aún no confirmado
- §164.308(b)(1)Business Associate AgreementsVerkrijg contractuele garanties van subverwerkers die PHI verwerken.Aún no confirmado
Fysieke waarborgen (§164.310)
- §164.310(a)(1)Toegangscontrole tot faciliteitenBeperk fysieke toegang tot systemen die PHI bevatten.Aún no confirmado
- §164.310(d)(1)Beheer van apparatuur en mediaBeheer verwijdering en hergebruik van media met PHI, inclusief veilige wissing.Aún no confirmado
Technische waarborgen (§164.312)
- §164.312(a)(1)Toegangsbeheer (unieke gebruikers-ID, noodtoegang, auto-logoff)Beperk technische toegang tot PHI tot bevoegde personen en processen.Aún no confirmado
- §164.312(b)AuditcontrolesLeg activiteiten in systemen met PHI vast en beoordeel ze.Aún no confirmado
- §164.312(c)(1)Integriteit van PHIBescherm PHI tegen onterechte wijziging of vernietiging.Aún no confirmado
- §164.312(e)(1)Transmissiebeveiliging (versleuteling in transit)Bescherm PHI tegen onbevoegde toegang tijdens transport over netwerken.Aún no confirmado
Breach Notification Rule (§164.400–414)
- §164.404Melding van datalekkenMeld inbreuken op onbeveiligde PHI aan betrokkenen, HHS en zo nodig de media binnen de termijnen.Aún no confirmado
Privacy Rule (§164.500–534)
- §164.502Minimaal noodzakelijk gebruik van PHIBeperk gebruik en verstrekking van PHI tot het minimaal noodzakelijke.Aún no confirmado
NEN 7510
NEN 7510 — Informatiebeveiliging in de zorg
0%0 / 10 en alcance1 abierto0 parcial0 cumplido0 n/a9 aún no confirmado
Última evaluación el 2026-09-04
Van toepassing als Stilops persoonlijke gezondheidsinformatie van Nederlandse zorgaanbieders verwerkt. Bouwt voort op de ISO 27001-zelfbeoordeling; zorgspecifieke eisen (BSN-gebruik, toestemming, logging van dossiertoegang volgens NEN 7513) zijn deels organisatorisch.
Mostrar los controles
Managementsysteem (NEN 7510-1)
- 5Directieverantwoordelijkheid voor informatiebeveiliging in de zorgDe directie stelt beleid vast, wijst een verantwoordelijke aan en borgt informatiebeveiliging in de zorgorganisatie.Aún no confirmado
- 6Risicobeoordeling toegespitst op gezondheidsgegevensBeoordeel risico's specifiek voor de vertrouwelijkheid, integriteit en beschikbaarheid van gezondheidsgegevens.Aún no confirmado
Toegangsbeveiliging
- 5.10Need-to-know-toegang tot patiëntgegevensToegang tot gezondheidsgegevens is beperkt tot zorgverleners met een behandelrelatie (need-to-know).Aún no confirmado
- 5.11Unieke identificatie en sterke authenticatieGebruikers worden uniek geïdentificeerd en sterk geauthenticeerd voordat toegang tot zorggegevens wordt verleend.Aún no confirmado
Logging & controle (NEN 7513)
- 5.13Logging van toegang tot het patiëntdossierElke toegang tot een elektronisch patiëntdossier wordt gelogd conform NEN 7513, inclusief wie, wanneer en welke actie.Aún no confirmado
Cryptografie
- 5.14Versleuteling van gezondheidsgegevensBescherm gezondheidsgegevens in rust en tijdens transport met passende cryptografie.Aún no confirmado
Continuïteit
- 5.29Beschikbaarheid en continuïteit van zorgsystemenWaarborg de beschikbaarheid van informatiesystemen die de zorg ondersteunen, inclusief herstel.Aún no confirmado
Privacy & gegevensbescherming
- 5.34Bescherming van bijzondere persoonsgegevens (AVG art. 9)Gezondheidsgegevens zijn bijzondere persoonsgegevens en vereisen een geldige grondslag en extra waarborgen.Aún no confirmado
Leveranciersrelaties
- 5.22Afspraken met verwerkers van zorggegevensLeg beveiligings- en verwerkingsafspraken vast met subverwerkers (hosting, e-mail, AI-providers).Abierto
Incidentbeheer
- 6.8Melden van beveiligingsincidenten en datalekkenBeveiligingsincidenten met zorggegevens worden geregistreerd, beoordeeld en zo nodig gemeld aan de AP.Aún no confirmado
ISAE 3402
ISAE 3402 — Assurance-rapport over beheersmaatregelen bij een serviceorganisatie
0%0 / 9 en alcance0 abierto5 parcial0 cumplido0 n/a4 aún no confirmado
Última evaluación el 2026-08-13
Dit is een zelfbeoordeling van de beheersdoelstellingen die in een ISAE 3402-rapport zouden staan; het rapport zelf wordt door een onafhankelijke accountant afgegeven. Voor een Type II-rapport moet de werking over een periode (meestal 6–12 maanden) worden aangetoond — dat is een organisatorisch traject.
Mostrar los controles
Systeembeschrijving & directieverklaring
- CO-0Beschrijving van het systeem en directieverklaringDe directie beschrijft het dienstverleningssysteem en verklaart dat de beschrijving getrouw is en de beheersmaatregelen adequaat zijn opgezet.Parcial
Beheersomgeving
- CO-1Beheersomgeving en governanceEr is een beheersomgeving met vastgelegde verantwoordelijkheden, beleid en toezicht.Aún no confirmado
Beheersdoelstellingen
- CO-2Logische toegangsbeveiligingToegang tot systemen en gegevens is beperkt tot geautoriseerde gebruikers en wordt periodiek beoordeeld.Parcial
- CO-3Wijzigingsbeheer (change management)Wijzigingen aan de productieomgeving worden getest, beoordeeld en goedgekeurd voordat ze live gaan.Parcial
- CO-4Computeroperations en back-upVerwerkingen worden bewaakt, back-ups worden gemaakt en herstelbaarheid wordt geborgd.Aún no confirmado
- CO-5Data-integriteit en volledigheid van verwerkingGegevens worden volledig, juist en tijdig verwerkt; afwijkingen worden gedetecteerd en afgehandeld.Aún no confirmado
- CO-6Incident- en probleembeheerIncidenten worden geregistreerd, geanalyseerd en tot afronding opgevolgd.Aún no confirmado
- CO-7Fysieke en omgevingsbeveiligingDe fysieke infrastructuur is beschermd tegen onbevoegde toegang en omgevingsrisico's.Parcial
Monitoring & werking (Type II)
- CO-8Aantonen van de werking over een periodeVoor een Type II-rapport wordt de effectieve werking van de beheersmaatregelen over de rapportageperiode aangetoond met bewijs.Parcial
NIS2
NIS2 — EU-richtlijn 2022/2555 netwerk- en informatiebeveiliging
0%0 / 12 en alcance0 abierto11 parcial0 cumplido0 n/a1 aún no confirmado
Última evaluación el 2026-08-15
Van toepassing als Stilops als essentiële of belangrijke entiteit onder NIS2 valt (afhankelijk van sector en omvang). De art. 21-maatregelen overlappen sterk met ISO 27001; registratie bij de toezichthouder en de bestuurlijke aansprakelijkheid (art. 20) zijn juridisch/organisatorisch.
Mostrar los controles
Governance (art. 20)
- art.20Goedkeuring en toezicht door de leidingHet bestuur keurt de risicobeheersmaatregelen goed, ziet toe op de uitvoering en volgt training.Parcial
Risicomaatregelen (art. 21)
- art.21(2)(a)Risicoanalyse en beleid voor informatiesystemenVoer risicoanalyses uit en stel beleid voor de beveiliging van informatiesystemen op.Parcial
- art.21(2)(b)IncidentafhandelingBeschik over processen voor het detecteren, afhandelen en oplossen van incidenten.Parcial
- art.21(2)(c)Bedrijfscontinuïteit, back-up en crisisbeheerWaarborg continuïteit met back-ups, noodherstel en crisisbeheer.Parcial
- art.21(2)(d)Beveiliging van de toeleveringsketenBeheer beveiligingsrisico's van leveranciers en dienstverleners.Parcial
- art.21(2)(e)Veilige verwerving, ontwikkeling en onderhoudBeveilig het verwerven, ontwikkelen en onderhouden van systemen, inclusief kwetsbaarhedenbeheer.Parcial
- art.21(2)(f)Beoordeling van de effectiviteit van maatregelenBeoordeel periodiek of de risicobeheersmaatregelen effectief zijn.Parcial
- art.21(2)(g)Basale cyberhygiëne en trainingZorg voor basale cyberhygiëne-praktijken en beveiligingstraining.Parcial
- art.21(2)(h)Cryptografie en versleutelingHanteer beleid en maatregelen voor het gebruik van cryptografie en, waar passend, versleuteling.Parcial
- art.21(2)(i)Personeelsbeveiliging, toegangsbeleid en assetbeheerBeheer personeelsbeveiliging, toegangsrechten en de inventarisatie van bedrijfsmiddelen.Parcial
- art.21(2)(j)Multifactorauthenticatie en beveiligde communicatiePas waar passend MFA, continue authenticatie en beveiligde spraak-/video-/tekstcommunicatie toe.Parcial
Meldplicht (art. 23)
- art.23Melden van significante incidentenMeld significante incidenten aan het CSIRT/de toezichthouder: vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur en een eindrapport binnen een maand.Aún no confirmado
AI Act
EU AI Act — Verordening (EU) 2024/1689 inzake artificiële intelligentie
0%0 / 15 en alcance1 abierto9 parcial0 cumplido0 n/a5 aún no confirmado
Última evaluación el 2026-08-24
Stilops levert en gebruikt AI-systemen; welke verplichtingen gelden hangt af van de risicoklasse van elk gebruiksscenario. De formele classificatie (conclusie: beperkt risico, geen Annex III-categorie) en de bijbehorende documentenset staan in het AI Act-dossier (publiek via het nalevingsregister); de art. 9/11/15/72-onderdelen zijn daar als proportionele, vrijwillige baseline uitgewerkt — er wordt bewust géén hoog-risico-conformiteit geclaimd.
Mostrar los controles
Toepassingsdatum en gefaseerde inwerkingtreding
- art.113Wanneer welke verplichting geldtKen de gefaseerde toepassingsdata uit art. 113, zoals gewijzigd door Verordening (EU) 2026/1744: verboden praktijken (hfst. I-II) vanaf 2-2-2025, governance/GPAI-regels (hfst. III afd. 4, V, VII, XII + art. 78) vanaf 2-8-2025, algemene toepassing incl. transparantie (art. 50) vanaf 2-8-2026, hoog-risicosystemen bijlage III vanaf 2-12-2027, art. 6 lid 1 + bijbehorende verplichtingen (bijlage I-producten) vanaf 2-8-2028.Aún no confirmado
Algemene verplichtingen
- art.4AI-geletterdheid van eigen personeel en van gebruikersAanbieders en gebruiksverantwoordelijken nemen maatregelen om de ontwikkeling van AI-geletterdheid te ondersteunen bij hun personeel en bij anderen die namens hen AI-systemen bedienen of gebruiken, rekening houdend met hun kennis, ervaring en de context van gebruik (tekst na Verordening (EU) 2026/1744: een inspanningsverplichting, geen garantie van een bepaald niveau per persoon).Abierto
Risicoclassificatie
- art.3/6Bepalen van de risicocategorie per AI-toepassingClassificeer elk AI-systeem als verboden, hoog-risico, beperkt-risico of minimaal-risico en bepaal de bijbehorende verplichtingen.Parcial
Verboden praktijken
- art.5Geen verboden AI-praktijkenPas geen verboden praktijken toe (manipulatie, social scoring, ongerichte scraping van gezichtsbeelden, emotieherkenning op de werkplek e.d.).Parcial
Eisen hoog-risico (art. 9–15)
- art.9RisicomanagementsysteemZet een doorlopend risicomanagementsysteem op over de hele levenscyclus van het systeem.Parcial
- art.10Data governanceGebruik trainings-, validatie- en testdata van passende kwaliteit met aandacht voor bias en representativiteit.Parcial
- art.11/18Technische documentatieStel technische documentatie op die aantoont dat aan de eisen wordt voldaan, en houd die bij.Parcial
- art.12Registratie en logging van gebeurtenissenRegistreer automatisch gebeurtenissen (logs) gedurende de levensduur om traceerbaarheid te waarborgen.Aún no confirmado
- art.13Transparantie richting gebruikersVoorzie gebruikers van duidelijke informatie over de werking en beperkingen van het systeem.Parcial
- art.14Menselijk toezichtZorg dat een mens het systeem effectief kan overzien, corrigeren en zo nodig stoppen.Aún no confirmado
- art.15Nauwkeurigheid, robuustheid en cyberbeveiligingZorg voor passende nauwkeurigheid, robuustheid en cyberbeveiliging, bestand tegen fouten en misbruik.Parcial
Aanbiederverplichtingen
- art.17KwaliteitsmanagementsysteemHanteer als aanbieder een kwaliteitsmanagementsysteem dat naleving borgt.Parcial
- art.19Bewaren van automatisch gegenereerde logsBewaar de door het systeem gegenereerde logs gedurende een passende periode (minimaal 6 maanden).Aún no confirmado
- art.72Monitoring na het in de handel brengenVerzamel en analyseer na uitrol systematisch gegevens over de werking van het systeem.Parcial
Transparantieverplichtingen
- art.50Kenbaarheid van AI-interactie en AI-gegenereerde contentInformeer mensen dat ze met een AI-systeem communiceren en markeer AI-gegenereerde of gemanipuleerde content waar vereist.Aún no confirmado