Conformité

Où nous en sommes, contrôle par contrôle.

Voici le registre de conformité de Stilops, en lecture seule et en direct : le même état que nous tenons en interne, par référentiel et par contrôle. Les points ouverts sont affichés aussi visiblement que ceux qui sont satisfaits.

Ce que signifie le pourcentage : la part des contrôles applicables au statut « satisfait ». Un contrôle non applicable n'est pas compté ; un contrôle pas encore évalué compte comme ouvert. L'objectif n'est pas que tout soit vert, mais que plus rien ne reste non évalué.

Un « satisfait » ou « N/A » n'apparaît ici qu'après confirmation personnelle de cette évaluation par le propriétaire de Stilops — une évaluation par un agent ne suffit pas. D'ici là, il est indiqué « pas encore confirmé » et le point ne compte pas comme satisfait.

Il s'agit d'une auto-évaluation, pas d'une certification ni d'un rapport d'assurance. Ce qui exige un tiers indépendant (audit de certification, rapport ISAE 3402, accords de sous-traitance) est indiqué par référentiel dans la note de périmètre.

Les contrôles et les exigences sont en néerlandais.

ISO 27001

ISO/IEC 27001:2022 — Informatiebeveiligingsbeheersysteem

0%

0 / 21 dans le périmètre3 ouvert12 partiel0 satisfait0 n/a6 pas encore confirmé

Dernière évaluation le 2026-08-29

Dit is een zelfbeoordeling, geen certificering. De ISMS-clausules 4–10 en een representatieve selectie van Annex A staan hier; organisatorische controls (personeelsscreening, fysieke beveiliging van Hetzner-datacenters, leveranciersaudits) worden eerlijk als 'organisatorisch' gemarkeerd en niet technisch nagebootst.

Afficher les contrôles

ISMS · Context (clausule 4)

  • 4Context, scope en belanghebbenden van de organisatieBepaal de interne en externe issues, de eisen van belanghebbenden en de scope van het ISMS.Partiel

ISMS · Leiderschap (clausule 5)

  • 5Leiderschap, beleid en rollenHet management stelt een informatiebeveiligingsbeleid vast en wijst rollen en verantwoordelijkheden toe.Partiel

ISMS · Planning (clausule 6)

  • 6Risicobeoordeling en risicobehandelingVoer een informatiebeveiligingsrisicobeoordeling uit en stel een risicobehandelplan en een Verklaring van Toepasselijkheid (SoA) op.Ouvert

ISMS · Ondersteuning (clausule 7)

  • 7Middelen, bewustzijn en gedocumenteerde informatieZorg voor competente mensen, bewustwording en beheer van gedocumenteerde informatie.Pas encore confirmé

ISMS · Uitvoering (clausule 8)

  • 8Operationele planning en beheersingVoer de processen uit die nodig zijn om aan de beveiligingseisen te voldoen.Pas encore confirmé

ISMS · Evaluatie (clausule 9)

  • 9Monitoring, interne audit en directiebeoordelingMeet de prestaties van het ISMS, voer interne audits uit en houd directiebeoordelingen.Partiel

ISMS · Verbetering (clausule 10)

  • 10Afwijkingen en continue verbeteringBehandel afwijkingen met corrigerende maatregelen en verbeter het ISMS doorlopend.Pas encore confirmé

A.5 Organisatorisch

  • A.5.1Beleid voor informatiebeveiligingDefinieer, keur goed en communiceer een set informatiebeveiligingsbeleid.Ouvert
  • A.5.7Dreigingsinformatie (threat intelligence)Verzamel en analyseer informatie over dreigingen om erop te kunnen reageren.Partiel
  • A.5.15ToegangsbeheersingStel regels voor fysieke en logische toegang op op basis van business- en beveiligingseisen.Partiel
  • A.5.23Informatiebeveiliging bij clouddienstenBeheer verwerving, gebruik en beëindiging van clouddiensten conform beveiligingseisen.Partiel
  • A.5.30ICT-gereedheid voor bedrijfscontinuïteitZorg dat ICT klaar is voor continuïteit op basis van continuïteitsdoelstellingen.Partiel

A.6 Mensen

  • A.6.3Bewustwording, opleiding en trainingZorg voor passende bewustwording en training over informatiebeveiliging.Ouvert
  • A.6.7Werken op afstandNeem beveiligingsmaatregelen voor personeel dat op afstand werkt.Partiel

A.7 Fysiek

  • A.7.4Fysieke beveiligingsmonitoringBewaak locaties continu op onbevoegde fysieke toegang.Pas encore confirmé

A.8 Technologisch

  • A.8.5Veilige authenticatieImplementeer veilige authenticatietechnologieën en -procedures.Partiel
  • A.8.12Voorkomen van datalekken (DLP)Pas maatregelen toe om ongewenste openbaarmaking van gevoelige data te voorkomen.Partiel
  • A.8.15LoggingLeg gebeurtenissen vast en bescherm de logs tegen manipulatie.Pas encore confirmé
  • A.8.16MonitoringactiviteitenBewaak netwerken, systemen en applicaties op afwijkend gedrag.Partiel
  • A.8.24Gebruik van cryptografieStel regels voor effectief gebruik van cryptografie op, inclusief sleutelbeheer.Pas encore confirmé
  • A.8.28Veilig programmerenPas principes voor veilig programmeren toe bij softwareontwikkeling.Partiel

HIPAA

HIPAA — Health Insurance Portability and Accountability Act

0%

0 / 14 dans le périmètre0 ouvert0 partiel0 satisfait0 n/a14 pas encore confirmé

Dernière évaluation le 2026-08-17

Alleen van toepassing als Stilops PHI van US-covered-entities verwerkt onder een Business Associate Agreement (BAA). Dit is een zelfbeoordeling van de Security-Rule-waarborgen; het afsluiten van een BAA en Privacy-Rule-processen (patiëntrechten) zijn juridisch/organisatorisch.

Afficher les contrôles

Administratieve waarborgen (§164.308)

  • §164.308(a)(1)Beveiligingsbeheerproces & risicoanalyseVoer een risicoanalyse uit en implementeer maatregelen om risico's voor PHI tot een redelijk niveau terug te brengen; pas een sanctiebeleid en activiteitenreview toe.Pas encore confirmé
  • §164.308(a)(3)Autorisatie en toezicht op personeelZorg dat alleen bevoegden toegang tot PHI hebben en dat toegang bij vertrek wordt ingetrokken.Pas encore confirmé
  • §164.308(a)(5)Bewustwording en trainingVerzorg een security-awareness-programma, inclusief loginmonitoring en wachtwoordbeheer.Pas encore confirmé
  • §164.308(a)(6)IncidentafhandelingIdentificeer en reageer op beveiligingsincidenten en documenteer de uitkomst.Pas encore confirmé
  • §164.308(a)(7)Noodplan (contingency plan)Stel een back-up-, noodherstel- en bedrijfscontinuïteitsplan op en test het periodiek.Pas encore confirmé
  • §164.308(b)(1)Business Associate AgreementsVerkrijg contractuele garanties van subverwerkers die PHI verwerken.Pas encore confirmé

Fysieke waarborgen (§164.310)

  • §164.310(a)(1)Toegangscontrole tot faciliteitenBeperk fysieke toegang tot systemen die PHI bevatten.Pas encore confirmé
  • §164.310(d)(1)Beheer van apparatuur en mediaBeheer verwijdering en hergebruik van media met PHI, inclusief veilige wissing.Pas encore confirmé

Technische waarborgen (§164.312)

  • §164.312(a)(1)Toegangsbeheer (unieke gebruikers-ID, noodtoegang, auto-logoff)Beperk technische toegang tot PHI tot bevoegde personen en processen.Pas encore confirmé
  • §164.312(b)AuditcontrolesLeg activiteiten in systemen met PHI vast en beoordeel ze.Pas encore confirmé
  • §164.312(c)(1)Integriteit van PHIBescherm PHI tegen onterechte wijziging of vernietiging.Pas encore confirmé
  • §164.312(e)(1)Transmissiebeveiliging (versleuteling in transit)Bescherm PHI tegen onbevoegde toegang tijdens transport over netwerken.Pas encore confirmé

Breach Notification Rule (§164.400–414)

  • §164.404Melding van datalekkenMeld inbreuken op onbeveiligde PHI aan betrokkenen, HHS en zo nodig de media binnen de termijnen.Pas encore confirmé

Privacy Rule (§164.500–534)

  • §164.502Minimaal noodzakelijk gebruik van PHIBeperk gebruik en verstrekking van PHI tot het minimaal noodzakelijke.Pas encore confirmé

NEN 7510

NEN 7510 — Informatiebeveiliging in de zorg

0%

0 / 10 dans le périmètre1 ouvert0 partiel0 satisfait0 n/a9 pas encore confirmé

Dernière évaluation le 2026-09-04

Van toepassing als Stilops persoonlijke gezondheidsinformatie van Nederlandse zorgaanbieders verwerkt. Bouwt voort op de ISO 27001-zelfbeoordeling; zorgspecifieke eisen (BSN-gebruik, toestemming, logging van dossiertoegang volgens NEN 7513) zijn deels organisatorisch.

Afficher les contrôles

Managementsysteem (NEN 7510-1)

  • 5Directieverantwoordelijkheid voor informatiebeveiliging in de zorgDe directie stelt beleid vast, wijst een verantwoordelijke aan en borgt informatiebeveiliging in de zorgorganisatie.Pas encore confirmé
  • 6Risicobeoordeling toegespitst op gezondheidsgegevensBeoordeel risico's specifiek voor de vertrouwelijkheid, integriteit en beschikbaarheid van gezondheidsgegevens.Pas encore confirmé

Toegangsbeveiliging

  • 5.10Need-to-know-toegang tot patiëntgegevensToegang tot gezondheidsgegevens is beperkt tot zorgverleners met een behandelrelatie (need-to-know).Pas encore confirmé
  • 5.11Unieke identificatie en sterke authenticatieGebruikers worden uniek geïdentificeerd en sterk geauthenticeerd voordat toegang tot zorggegevens wordt verleend.Pas encore confirmé

Logging & controle (NEN 7513)

  • 5.13Logging van toegang tot het patiëntdossierElke toegang tot een elektronisch patiëntdossier wordt gelogd conform NEN 7513, inclusief wie, wanneer en welke actie.Pas encore confirmé

Cryptografie

  • 5.14Versleuteling van gezondheidsgegevensBescherm gezondheidsgegevens in rust en tijdens transport met passende cryptografie.Pas encore confirmé

Continuïteit

  • 5.29Beschikbaarheid en continuïteit van zorgsystemenWaarborg de beschikbaarheid van informatiesystemen die de zorg ondersteunen, inclusief herstel.Pas encore confirmé

Privacy & gegevensbescherming

  • 5.34Bescherming van bijzondere persoonsgegevens (AVG art. 9)Gezondheidsgegevens zijn bijzondere persoonsgegevens en vereisen een geldige grondslag en extra waarborgen.Pas encore confirmé

Leveranciersrelaties

  • 5.22Afspraken met verwerkers van zorggegevensLeg beveiligings- en verwerkingsafspraken vast met subverwerkers (hosting, e-mail, AI-providers).Ouvert

Incidentbeheer

  • 6.8Melden van beveiligingsincidenten en datalekkenBeveiligingsincidenten met zorggegevens worden geregistreerd, beoordeeld en zo nodig gemeld aan de AP.Pas encore confirmé

ISAE 3402

ISAE 3402 — Assurance-rapport over beheersmaatregelen bij een serviceorganisatie

0%

0 / 9 dans le périmètre0 ouvert5 partiel0 satisfait0 n/a4 pas encore confirmé

Dernière évaluation le 2026-08-13

Dit is een zelfbeoordeling van de beheersdoelstellingen die in een ISAE 3402-rapport zouden staan; het rapport zelf wordt door een onafhankelijke accountant afgegeven. Voor een Type II-rapport moet de werking over een periode (meestal 6–12 maanden) worden aangetoond — dat is een organisatorisch traject.

Afficher les contrôles

Systeembeschrijving & directieverklaring

  • CO-0Beschrijving van het systeem en directieverklaringDe directie beschrijft het dienstverleningssysteem en verklaart dat de beschrijving getrouw is en de beheersmaatregelen adequaat zijn opgezet.Partiel

Beheersomgeving

  • CO-1Beheersomgeving en governanceEr is een beheersomgeving met vastgelegde verantwoordelijkheden, beleid en toezicht.Pas encore confirmé

Beheersdoelstellingen

  • CO-2Logische toegangsbeveiligingToegang tot systemen en gegevens is beperkt tot geautoriseerde gebruikers en wordt periodiek beoordeeld.Partiel
  • CO-3Wijzigingsbeheer (change management)Wijzigingen aan de productieomgeving worden getest, beoordeeld en goedgekeurd voordat ze live gaan.Partiel
  • CO-4Computeroperations en back-upVerwerkingen worden bewaakt, back-ups worden gemaakt en herstelbaarheid wordt geborgd.Pas encore confirmé
  • CO-5Data-integriteit en volledigheid van verwerkingGegevens worden volledig, juist en tijdig verwerkt; afwijkingen worden gedetecteerd en afgehandeld.Pas encore confirmé
  • CO-6Incident- en probleembeheerIncidenten worden geregistreerd, geanalyseerd en tot afronding opgevolgd.Pas encore confirmé
  • CO-7Fysieke en omgevingsbeveiligingDe fysieke infrastructuur is beschermd tegen onbevoegde toegang en omgevingsrisico's.Partiel

Monitoring & werking (Type II)

  • CO-8Aantonen van de werking over een periodeVoor een Type II-rapport wordt de effectieve werking van de beheersmaatregelen over de rapportageperiode aangetoond met bewijs.Partiel

NIS2

NIS2 — EU-richtlijn 2022/2555 netwerk- en informatiebeveiliging

0%

0 / 12 dans le périmètre0 ouvert11 partiel0 satisfait0 n/a1 pas encore confirmé

Dernière évaluation le 2026-08-15

Van toepassing als Stilops als essentiële of belangrijke entiteit onder NIS2 valt (afhankelijk van sector en omvang). De art. 21-maatregelen overlappen sterk met ISO 27001; registratie bij de toezichthouder en de bestuurlijke aansprakelijkheid (art. 20) zijn juridisch/organisatorisch.

Afficher les contrôles

Governance (art. 20)

  • art.20Goedkeuring en toezicht door de leidingHet bestuur keurt de risicobeheersmaatregelen goed, ziet toe op de uitvoering en volgt training.Partiel

Risicomaatregelen (art. 21)

  • art.21(2)(a)Risicoanalyse en beleid voor informatiesystemenVoer risicoanalyses uit en stel beleid voor de beveiliging van informatiesystemen op.Partiel
  • art.21(2)(b)IncidentafhandelingBeschik over processen voor het detecteren, afhandelen en oplossen van incidenten.Partiel
  • art.21(2)(c)Bedrijfscontinuïteit, back-up en crisisbeheerWaarborg continuïteit met back-ups, noodherstel en crisisbeheer.Partiel
  • art.21(2)(d)Beveiliging van de toeleveringsketenBeheer beveiligingsrisico's van leveranciers en dienstverleners.Partiel
  • art.21(2)(e)Veilige verwerving, ontwikkeling en onderhoudBeveilig het verwerven, ontwikkelen en onderhouden van systemen, inclusief kwetsbaarhedenbeheer.Partiel
  • art.21(2)(f)Beoordeling van de effectiviteit van maatregelenBeoordeel periodiek of de risicobeheersmaatregelen effectief zijn.Partiel
  • art.21(2)(g)Basale cyberhygiëne en trainingZorg voor basale cyberhygiëne-praktijken en beveiligingstraining.Partiel
  • art.21(2)(h)Cryptografie en versleutelingHanteer beleid en maatregelen voor het gebruik van cryptografie en, waar passend, versleuteling.Partiel
  • art.21(2)(i)Personeelsbeveiliging, toegangsbeleid en assetbeheerBeheer personeelsbeveiliging, toegangsrechten en de inventarisatie van bedrijfsmiddelen.Partiel
  • art.21(2)(j)Multifactorauthenticatie en beveiligde communicatiePas waar passend MFA, continue authenticatie en beveiligde spraak-/video-/tekstcommunicatie toe.Partiel

Meldplicht (art. 23)

  • art.23Melden van significante incidentenMeld significante incidenten aan het CSIRT/de toezichthouder: vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur en een eindrapport binnen een maand.Pas encore confirmé

AI Act

EU AI Act — Verordening (EU) 2024/1689 inzake artificiële intelligentie

0%

0 / 15 dans le périmètre1 ouvert9 partiel0 satisfait0 n/a5 pas encore confirmé

Dernière évaluation le 2026-08-24

Stilops levert en gebruikt AI-systemen; welke verplichtingen gelden hangt af van de risicoklasse van elk gebruiksscenario. De formele classificatie (conclusie: beperkt risico, geen Annex III-categorie) en de bijbehorende documentenset staan in het AI Act-dossier (publiek via het nalevingsregister); de art. 9/11/15/72-onderdelen zijn daar als proportionele, vrijwillige baseline uitgewerkt — er wordt bewust géén hoog-risico-conformiteit geclaimd.

Afficher les contrôles

Toepassingsdatum en gefaseerde inwerkingtreding

  • art.113Wanneer welke verplichting geldtKen de gefaseerde toepassingsdata uit art. 113, zoals gewijzigd door Verordening (EU) 2026/1744: verboden praktijken (hfst. I-II) vanaf 2-2-2025, governance/GPAI-regels (hfst. III afd. 4, V, VII, XII + art. 78) vanaf 2-8-2025, algemene toepassing incl. transparantie (art. 50) vanaf 2-8-2026, hoog-risicosystemen bijlage III vanaf 2-12-2027, art. 6 lid 1 + bijbehorende verplichtingen (bijlage I-producten) vanaf 2-8-2028.Pas encore confirmé

Algemene verplichtingen

  • art.4AI-geletterdheid van eigen personeel en van gebruikersAanbieders en gebruiksverantwoordelijken nemen maatregelen om de ontwikkeling van AI-geletterdheid te ondersteunen bij hun personeel en bij anderen die namens hen AI-systemen bedienen of gebruiken, rekening houdend met hun kennis, ervaring en de context van gebruik (tekst na Verordening (EU) 2026/1744: een inspanningsverplichting, geen garantie van een bepaald niveau per persoon).Ouvert

Risicoclassificatie

  • art.3/6Bepalen van de risicocategorie per AI-toepassingClassificeer elk AI-systeem als verboden, hoog-risico, beperkt-risico of minimaal-risico en bepaal de bijbehorende verplichtingen.Partiel

Verboden praktijken

  • art.5Geen verboden AI-praktijkenPas geen verboden praktijken toe (manipulatie, social scoring, ongerichte scraping van gezichtsbeelden, emotieherkenning op de werkplek e.d.).Partiel

Eisen hoog-risico (art. 9–15)

  • art.9RisicomanagementsysteemZet een doorlopend risicomanagementsysteem op over de hele levenscyclus van het systeem.Partiel
  • art.10Data governanceGebruik trainings-, validatie- en testdata van passende kwaliteit met aandacht voor bias en representativiteit.Partiel
  • art.11/18Technische documentatieStel technische documentatie op die aantoont dat aan de eisen wordt voldaan, en houd die bij.Partiel
  • art.12Registratie en logging van gebeurtenissenRegistreer automatisch gebeurtenissen (logs) gedurende de levensduur om traceerbaarheid te waarborgen.Pas encore confirmé
  • art.13Transparantie richting gebruikersVoorzie gebruikers van duidelijke informatie over de werking en beperkingen van het systeem.Partiel
  • art.14Menselijk toezichtZorg dat een mens het systeem effectief kan overzien, corrigeren en zo nodig stoppen.Pas encore confirmé
  • art.15Nauwkeurigheid, robuustheid en cyberbeveiligingZorg voor passende nauwkeurigheid, robuustheid en cyberbeveiliging, bestand tegen fouten en misbruik.Partiel

Aanbiederverplichtingen

  • art.17KwaliteitsmanagementsysteemHanteer als aanbieder een kwaliteitsmanagementsysteem dat naleving borgt.Partiel
  • art.19Bewaren van automatisch gegenereerde logsBewaar de door het systeem gegenereerde logs gedurende een passende periode (minimaal 6 maanden).Pas encore confirmé
  • art.72Monitoring na het in de handel brengenVerzamel en analyseer na uitrol systematisch gegevens over de werking van het systeem.Partiel

Transparantieverplichtingen

  • art.50Kenbaarheid van AI-interactie en AI-gegenereerde contentInformeer mensen dat ze met een AI-systeem communiceren en markeer AI-gegenereerde of gemanipuleerde content waar vereist.Pas encore confirmé

Sous-traitants ultérieurs

La même liste que dans la politique de confidentialité, avec pour chaque partie l'état de l'accord de sous-traitance — y compris là où il reste ouvert.

PartieFinalitéPaysAccord de sous-traitance
AnthropicUitvoeren van agent-taken (het taalmodel achter elke agent), via de Claude CLI.Verenigde StatenBiedt een verwerkersovereenkomst met EU-modelcontractbepalingen aan; of Stilops die heeft geaccepteerd en gearchiveerd is nog niet als bewijs vastgelegd — open punt in het register.
Hetzner Online GmbHHosting van de servers waarop Stilops en klantgegevens draaien.Duitsland (EU)Verwerking binnen de EU. Hetzner biedt een verwerkersovereenkomst (AVV) aan; de verificatie dat Stilops die heeft gesloten staat sinds 20-7-2026 open als bevinding — open punt.
Cloudflare, Inc.DNS en verkeersbeveiliging voor de domeinen van Stilops.Verenigde StatenBiedt een verwerkersovereenkomst met EU-modelcontractbepalingen aan; of Stilops die heeft geaccepteerd en gearchiveerd is nog niet als bewijs vastgelegd — open punt in het register.
StripeBetalingen en facturatiegegevens bij een betaald abonnement.Verenigde Staten / Ierland (Stripe Payments Europe)Biedt een verwerkersovereenkomst met EU-modelcontractbepalingen aan; of Stilops die heeft geaccepteerd en gearchiveerd is nog niet als bewijs vastgelegd — open punt in het register.
MXrouteE-mailhosting van Stilops zelf: het afzenderaccount waarmee Stilops transactionele mail naar klanten stuurt (wachtwoord-reset, bevestiging van een aanmelding, uitnodigingen, antwoorden op tickets, meldingen dat een beslissing nodig is) en de mailboxen van Stilops' eigen interne agents — daaronder valt ook de mail die interne marketing-agents naar prospects sturen (elk bericht met afmeldlink). Klant-agents hebben geen mailbox en versturen geen mail.Verenigde StatenGeen verwerkersovereenkomst en geen modelcontractbepalingen beschikbaar; bekend en vastgelegd als aanvaard risico (zie de privacyverklaring). Dit is een open punt, geen voldaan punt.

Documents pour clients et auditeurs

Les documents standard qu'un client, un auditeur ou une autorité de contrôle demande. Tous les documents sont en néerlandais et servis en texte brut.

Des questions sur ce registre ? Écrivez à [email protected].