Conformité
Où nous en sommes, contrôle par contrôle.
Voici le registre de conformité de Stilops, en lecture seule et en direct : le même état que nous tenons en interne, par référentiel et par contrôle. Les points ouverts sont affichés aussi visiblement que ceux qui sont satisfaits.
Ce que signifie le pourcentage : la part des contrôles applicables au statut « satisfait ». Un contrôle non applicable n'est pas compté ; un contrôle pas encore évalué compte comme ouvert. L'objectif n'est pas que tout soit vert, mais que plus rien ne reste non évalué.
Un « satisfait » ou « N/A » n'apparaît ici qu'après confirmation personnelle de cette évaluation par le propriétaire de Stilops — une évaluation par un agent ne suffit pas. D'ici là, il est indiqué « pas encore confirmé » et le point ne compte pas comme satisfait.
Il s'agit d'une auto-évaluation, pas d'une certification ni d'un rapport d'assurance. Ce qui exige un tiers indépendant (audit de certification, rapport ISAE 3402, accords de sous-traitance) est indiqué par référentiel dans la note de périmètre.
Les contrôles et les exigences sont en néerlandais.
ISO 27001
ISO/IEC 27001:2022 — Informatiebeveiligingsbeheersysteem
0%0 / 21 dans le périmètre3 ouvert12 partiel0 satisfait0 n/a6 pas encore confirmé
Dernière évaluation le 2026-08-29
Dit is een zelfbeoordeling, geen certificering. De ISMS-clausules 4–10 en een representatieve selectie van Annex A staan hier; organisatorische controls (personeelsscreening, fysieke beveiliging van Hetzner-datacenters, leveranciersaudits) worden eerlijk als 'organisatorisch' gemarkeerd en niet technisch nagebootst.
Afficher les contrôles
ISMS · Context (clausule 4)
- 4Context, scope en belanghebbenden van de organisatieBepaal de interne en externe issues, de eisen van belanghebbenden en de scope van het ISMS.Partiel
ISMS · Leiderschap (clausule 5)
- 5Leiderschap, beleid en rollenHet management stelt een informatiebeveiligingsbeleid vast en wijst rollen en verantwoordelijkheden toe.Partiel
ISMS · Planning (clausule 6)
- 6Risicobeoordeling en risicobehandelingVoer een informatiebeveiligingsrisicobeoordeling uit en stel een risicobehandelplan en een Verklaring van Toepasselijkheid (SoA) op.Ouvert
ISMS · Ondersteuning (clausule 7)
- 7Middelen, bewustzijn en gedocumenteerde informatieZorg voor competente mensen, bewustwording en beheer van gedocumenteerde informatie.Pas encore confirmé
ISMS · Uitvoering (clausule 8)
- 8Operationele planning en beheersingVoer de processen uit die nodig zijn om aan de beveiligingseisen te voldoen.Pas encore confirmé
ISMS · Evaluatie (clausule 9)
- 9Monitoring, interne audit en directiebeoordelingMeet de prestaties van het ISMS, voer interne audits uit en houd directiebeoordelingen.Partiel
ISMS · Verbetering (clausule 10)
- 10Afwijkingen en continue verbeteringBehandel afwijkingen met corrigerende maatregelen en verbeter het ISMS doorlopend.Pas encore confirmé
A.5 Organisatorisch
- A.5.1Beleid voor informatiebeveiligingDefinieer, keur goed en communiceer een set informatiebeveiligingsbeleid.Ouvert
- A.5.7Dreigingsinformatie (threat intelligence)Verzamel en analyseer informatie over dreigingen om erop te kunnen reageren.Partiel
- A.5.15ToegangsbeheersingStel regels voor fysieke en logische toegang op op basis van business- en beveiligingseisen.Partiel
- A.5.23Informatiebeveiliging bij clouddienstenBeheer verwerving, gebruik en beëindiging van clouddiensten conform beveiligingseisen.Partiel
- A.5.30ICT-gereedheid voor bedrijfscontinuïteitZorg dat ICT klaar is voor continuïteit op basis van continuïteitsdoelstellingen.Partiel
A.6 Mensen
- A.6.3Bewustwording, opleiding en trainingZorg voor passende bewustwording en training over informatiebeveiliging.Ouvert
- A.6.7Werken op afstandNeem beveiligingsmaatregelen voor personeel dat op afstand werkt.Partiel
A.7 Fysiek
- A.7.4Fysieke beveiligingsmonitoringBewaak locaties continu op onbevoegde fysieke toegang.Pas encore confirmé
A.8 Technologisch
- A.8.5Veilige authenticatieImplementeer veilige authenticatietechnologieën en -procedures.Partiel
- A.8.12Voorkomen van datalekken (DLP)Pas maatregelen toe om ongewenste openbaarmaking van gevoelige data te voorkomen.Partiel
- A.8.15LoggingLeg gebeurtenissen vast en bescherm de logs tegen manipulatie.Pas encore confirmé
- A.8.16MonitoringactiviteitenBewaak netwerken, systemen en applicaties op afwijkend gedrag.Partiel
- A.8.24Gebruik van cryptografieStel regels voor effectief gebruik van cryptografie op, inclusief sleutelbeheer.Pas encore confirmé
- A.8.28Veilig programmerenPas principes voor veilig programmeren toe bij softwareontwikkeling.Partiel
HIPAA
HIPAA — Health Insurance Portability and Accountability Act
0%0 / 14 dans le périmètre0 ouvert0 partiel0 satisfait0 n/a14 pas encore confirmé
Dernière évaluation le 2026-08-17
Alleen van toepassing als Stilops PHI van US-covered-entities verwerkt onder een Business Associate Agreement (BAA). Dit is een zelfbeoordeling van de Security-Rule-waarborgen; het afsluiten van een BAA en Privacy-Rule-processen (patiëntrechten) zijn juridisch/organisatorisch.
Afficher les contrôles
Administratieve waarborgen (§164.308)
- §164.308(a)(1)Beveiligingsbeheerproces & risicoanalyseVoer een risicoanalyse uit en implementeer maatregelen om risico's voor PHI tot een redelijk niveau terug te brengen; pas een sanctiebeleid en activiteitenreview toe.Pas encore confirmé
- §164.308(a)(3)Autorisatie en toezicht op personeelZorg dat alleen bevoegden toegang tot PHI hebben en dat toegang bij vertrek wordt ingetrokken.Pas encore confirmé
- §164.308(a)(5)Bewustwording en trainingVerzorg een security-awareness-programma, inclusief loginmonitoring en wachtwoordbeheer.Pas encore confirmé
- §164.308(a)(6)IncidentafhandelingIdentificeer en reageer op beveiligingsincidenten en documenteer de uitkomst.Pas encore confirmé
- §164.308(a)(7)Noodplan (contingency plan)Stel een back-up-, noodherstel- en bedrijfscontinuïteitsplan op en test het periodiek.Pas encore confirmé
- §164.308(b)(1)Business Associate AgreementsVerkrijg contractuele garanties van subverwerkers die PHI verwerken.Pas encore confirmé
Fysieke waarborgen (§164.310)
- §164.310(a)(1)Toegangscontrole tot faciliteitenBeperk fysieke toegang tot systemen die PHI bevatten.Pas encore confirmé
- §164.310(d)(1)Beheer van apparatuur en mediaBeheer verwijdering en hergebruik van media met PHI, inclusief veilige wissing.Pas encore confirmé
Technische waarborgen (§164.312)
- §164.312(a)(1)Toegangsbeheer (unieke gebruikers-ID, noodtoegang, auto-logoff)Beperk technische toegang tot PHI tot bevoegde personen en processen.Pas encore confirmé
- §164.312(b)AuditcontrolesLeg activiteiten in systemen met PHI vast en beoordeel ze.Pas encore confirmé
- §164.312(c)(1)Integriteit van PHIBescherm PHI tegen onterechte wijziging of vernietiging.Pas encore confirmé
- §164.312(e)(1)Transmissiebeveiliging (versleuteling in transit)Bescherm PHI tegen onbevoegde toegang tijdens transport over netwerken.Pas encore confirmé
Breach Notification Rule (§164.400–414)
- §164.404Melding van datalekkenMeld inbreuken op onbeveiligde PHI aan betrokkenen, HHS en zo nodig de media binnen de termijnen.Pas encore confirmé
Privacy Rule (§164.500–534)
- §164.502Minimaal noodzakelijk gebruik van PHIBeperk gebruik en verstrekking van PHI tot het minimaal noodzakelijke.Pas encore confirmé
NEN 7510
NEN 7510 — Informatiebeveiliging in de zorg
0%0 / 10 dans le périmètre1 ouvert0 partiel0 satisfait0 n/a9 pas encore confirmé
Dernière évaluation le 2026-09-04
Van toepassing als Stilops persoonlijke gezondheidsinformatie van Nederlandse zorgaanbieders verwerkt. Bouwt voort op de ISO 27001-zelfbeoordeling; zorgspecifieke eisen (BSN-gebruik, toestemming, logging van dossiertoegang volgens NEN 7513) zijn deels organisatorisch.
Afficher les contrôles
Managementsysteem (NEN 7510-1)
- 5Directieverantwoordelijkheid voor informatiebeveiliging in de zorgDe directie stelt beleid vast, wijst een verantwoordelijke aan en borgt informatiebeveiliging in de zorgorganisatie.Pas encore confirmé
- 6Risicobeoordeling toegespitst op gezondheidsgegevensBeoordeel risico's specifiek voor de vertrouwelijkheid, integriteit en beschikbaarheid van gezondheidsgegevens.Pas encore confirmé
Toegangsbeveiliging
- 5.10Need-to-know-toegang tot patiëntgegevensToegang tot gezondheidsgegevens is beperkt tot zorgverleners met een behandelrelatie (need-to-know).Pas encore confirmé
- 5.11Unieke identificatie en sterke authenticatieGebruikers worden uniek geïdentificeerd en sterk geauthenticeerd voordat toegang tot zorggegevens wordt verleend.Pas encore confirmé
Logging & controle (NEN 7513)
- 5.13Logging van toegang tot het patiëntdossierElke toegang tot een elektronisch patiëntdossier wordt gelogd conform NEN 7513, inclusief wie, wanneer en welke actie.Pas encore confirmé
Cryptografie
- 5.14Versleuteling van gezondheidsgegevensBescherm gezondheidsgegevens in rust en tijdens transport met passende cryptografie.Pas encore confirmé
Continuïteit
- 5.29Beschikbaarheid en continuïteit van zorgsystemenWaarborg de beschikbaarheid van informatiesystemen die de zorg ondersteunen, inclusief herstel.Pas encore confirmé
Privacy & gegevensbescherming
- 5.34Bescherming van bijzondere persoonsgegevens (AVG art. 9)Gezondheidsgegevens zijn bijzondere persoonsgegevens en vereisen een geldige grondslag en extra waarborgen.Pas encore confirmé
Leveranciersrelaties
- 5.22Afspraken met verwerkers van zorggegevensLeg beveiligings- en verwerkingsafspraken vast met subverwerkers (hosting, e-mail, AI-providers).Ouvert
Incidentbeheer
- 6.8Melden van beveiligingsincidenten en datalekkenBeveiligingsincidenten met zorggegevens worden geregistreerd, beoordeeld en zo nodig gemeld aan de AP.Pas encore confirmé
ISAE 3402
ISAE 3402 — Assurance-rapport over beheersmaatregelen bij een serviceorganisatie
0%0 / 9 dans le périmètre0 ouvert5 partiel0 satisfait0 n/a4 pas encore confirmé
Dernière évaluation le 2026-08-13
Dit is een zelfbeoordeling van de beheersdoelstellingen die in een ISAE 3402-rapport zouden staan; het rapport zelf wordt door een onafhankelijke accountant afgegeven. Voor een Type II-rapport moet de werking over een periode (meestal 6–12 maanden) worden aangetoond — dat is een organisatorisch traject.
Afficher les contrôles
Systeembeschrijving & directieverklaring
- CO-0Beschrijving van het systeem en directieverklaringDe directie beschrijft het dienstverleningssysteem en verklaart dat de beschrijving getrouw is en de beheersmaatregelen adequaat zijn opgezet.Partiel
Beheersomgeving
- CO-1Beheersomgeving en governanceEr is een beheersomgeving met vastgelegde verantwoordelijkheden, beleid en toezicht.Pas encore confirmé
Beheersdoelstellingen
- CO-2Logische toegangsbeveiligingToegang tot systemen en gegevens is beperkt tot geautoriseerde gebruikers en wordt periodiek beoordeeld.Partiel
- CO-3Wijzigingsbeheer (change management)Wijzigingen aan de productieomgeving worden getest, beoordeeld en goedgekeurd voordat ze live gaan.Partiel
- CO-4Computeroperations en back-upVerwerkingen worden bewaakt, back-ups worden gemaakt en herstelbaarheid wordt geborgd.Pas encore confirmé
- CO-5Data-integriteit en volledigheid van verwerkingGegevens worden volledig, juist en tijdig verwerkt; afwijkingen worden gedetecteerd en afgehandeld.Pas encore confirmé
- CO-6Incident- en probleembeheerIncidenten worden geregistreerd, geanalyseerd en tot afronding opgevolgd.Pas encore confirmé
- CO-7Fysieke en omgevingsbeveiligingDe fysieke infrastructuur is beschermd tegen onbevoegde toegang en omgevingsrisico's.Partiel
Monitoring & werking (Type II)
- CO-8Aantonen van de werking over een periodeVoor een Type II-rapport wordt de effectieve werking van de beheersmaatregelen over de rapportageperiode aangetoond met bewijs.Partiel
NIS2
NIS2 — EU-richtlijn 2022/2555 netwerk- en informatiebeveiliging
0%0 / 12 dans le périmètre0 ouvert11 partiel0 satisfait0 n/a1 pas encore confirmé
Dernière évaluation le 2026-08-15
Van toepassing als Stilops als essentiële of belangrijke entiteit onder NIS2 valt (afhankelijk van sector en omvang). De art. 21-maatregelen overlappen sterk met ISO 27001; registratie bij de toezichthouder en de bestuurlijke aansprakelijkheid (art. 20) zijn juridisch/organisatorisch.
Afficher les contrôles
Governance (art. 20)
- art.20Goedkeuring en toezicht door de leidingHet bestuur keurt de risicobeheersmaatregelen goed, ziet toe op de uitvoering en volgt training.Partiel
Risicomaatregelen (art. 21)
- art.21(2)(a)Risicoanalyse en beleid voor informatiesystemenVoer risicoanalyses uit en stel beleid voor de beveiliging van informatiesystemen op.Partiel
- art.21(2)(b)IncidentafhandelingBeschik over processen voor het detecteren, afhandelen en oplossen van incidenten.Partiel
- art.21(2)(c)Bedrijfscontinuïteit, back-up en crisisbeheerWaarborg continuïteit met back-ups, noodherstel en crisisbeheer.Partiel
- art.21(2)(d)Beveiliging van de toeleveringsketenBeheer beveiligingsrisico's van leveranciers en dienstverleners.Partiel
- art.21(2)(e)Veilige verwerving, ontwikkeling en onderhoudBeveilig het verwerven, ontwikkelen en onderhouden van systemen, inclusief kwetsbaarhedenbeheer.Partiel
- art.21(2)(f)Beoordeling van de effectiviteit van maatregelenBeoordeel periodiek of de risicobeheersmaatregelen effectief zijn.Partiel
- art.21(2)(g)Basale cyberhygiëne en trainingZorg voor basale cyberhygiëne-praktijken en beveiligingstraining.Partiel
- art.21(2)(h)Cryptografie en versleutelingHanteer beleid en maatregelen voor het gebruik van cryptografie en, waar passend, versleuteling.Partiel
- art.21(2)(i)Personeelsbeveiliging, toegangsbeleid en assetbeheerBeheer personeelsbeveiliging, toegangsrechten en de inventarisatie van bedrijfsmiddelen.Partiel
- art.21(2)(j)Multifactorauthenticatie en beveiligde communicatiePas waar passend MFA, continue authenticatie en beveiligde spraak-/video-/tekstcommunicatie toe.Partiel
Meldplicht (art. 23)
- art.23Melden van significante incidentenMeld significante incidenten aan het CSIRT/de toezichthouder: vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur en een eindrapport binnen een maand.Pas encore confirmé
AI Act
EU AI Act — Verordening (EU) 2024/1689 inzake artificiële intelligentie
0%0 / 15 dans le périmètre1 ouvert9 partiel0 satisfait0 n/a5 pas encore confirmé
Dernière évaluation le 2026-08-24
Stilops levert en gebruikt AI-systemen; welke verplichtingen gelden hangt af van de risicoklasse van elk gebruiksscenario. De formele classificatie (conclusie: beperkt risico, geen Annex III-categorie) en de bijbehorende documentenset staan in het AI Act-dossier (publiek via het nalevingsregister); de art. 9/11/15/72-onderdelen zijn daar als proportionele, vrijwillige baseline uitgewerkt — er wordt bewust géén hoog-risico-conformiteit geclaimd.
Afficher les contrôles
Toepassingsdatum en gefaseerde inwerkingtreding
- art.113Wanneer welke verplichting geldtKen de gefaseerde toepassingsdata uit art. 113, zoals gewijzigd door Verordening (EU) 2026/1744: verboden praktijken (hfst. I-II) vanaf 2-2-2025, governance/GPAI-regels (hfst. III afd. 4, V, VII, XII + art. 78) vanaf 2-8-2025, algemene toepassing incl. transparantie (art. 50) vanaf 2-8-2026, hoog-risicosystemen bijlage III vanaf 2-12-2027, art. 6 lid 1 + bijbehorende verplichtingen (bijlage I-producten) vanaf 2-8-2028.Pas encore confirmé
Algemene verplichtingen
- art.4AI-geletterdheid van eigen personeel en van gebruikersAanbieders en gebruiksverantwoordelijken nemen maatregelen om de ontwikkeling van AI-geletterdheid te ondersteunen bij hun personeel en bij anderen die namens hen AI-systemen bedienen of gebruiken, rekening houdend met hun kennis, ervaring en de context van gebruik (tekst na Verordening (EU) 2026/1744: een inspanningsverplichting, geen garantie van een bepaald niveau per persoon).Ouvert
Risicoclassificatie
- art.3/6Bepalen van de risicocategorie per AI-toepassingClassificeer elk AI-systeem als verboden, hoog-risico, beperkt-risico of minimaal-risico en bepaal de bijbehorende verplichtingen.Partiel
Verboden praktijken
- art.5Geen verboden AI-praktijkenPas geen verboden praktijken toe (manipulatie, social scoring, ongerichte scraping van gezichtsbeelden, emotieherkenning op de werkplek e.d.).Partiel
Eisen hoog-risico (art. 9–15)
- art.9RisicomanagementsysteemZet een doorlopend risicomanagementsysteem op over de hele levenscyclus van het systeem.Partiel
- art.10Data governanceGebruik trainings-, validatie- en testdata van passende kwaliteit met aandacht voor bias en representativiteit.Partiel
- art.11/18Technische documentatieStel technische documentatie op die aantoont dat aan de eisen wordt voldaan, en houd die bij.Partiel
- art.12Registratie en logging van gebeurtenissenRegistreer automatisch gebeurtenissen (logs) gedurende de levensduur om traceerbaarheid te waarborgen.Pas encore confirmé
- art.13Transparantie richting gebruikersVoorzie gebruikers van duidelijke informatie over de werking en beperkingen van het systeem.Partiel
- art.14Menselijk toezichtZorg dat een mens het systeem effectief kan overzien, corrigeren en zo nodig stoppen.Pas encore confirmé
- art.15Nauwkeurigheid, robuustheid en cyberbeveiligingZorg voor passende nauwkeurigheid, robuustheid en cyberbeveiliging, bestand tegen fouten en misbruik.Partiel
Aanbiederverplichtingen
- art.17KwaliteitsmanagementsysteemHanteer als aanbieder een kwaliteitsmanagementsysteem dat naleving borgt.Partiel
- art.19Bewaren van automatisch gegenereerde logsBewaar de door het systeem gegenereerde logs gedurende een passende periode (minimaal 6 maanden).Pas encore confirmé
- art.72Monitoring na het in de handel brengenVerzamel en analyseer na uitrol systematisch gegevens over de werking van het systeem.Partiel
Transparantieverplichtingen
- art.50Kenbaarheid van AI-interactie en AI-gegenereerde contentInformeer mensen dat ze met een AI-systeem communiceren en markeer AI-gegenereerde of gemanipuleerde content waar vereist.Pas encore confirmé