Kort antwoord: Epdee werkt volgens de principes van NEN 7510 en ISO 27001, maar is daarvoor niet gecertificeerd. We zeggen dat expliciet, omdat een leverancier die suggereert wél een certificaat te hebben u een probleem bezorgt op het moment dat uw verzekeraar of auditor om het bewijs vraagt.
Wat er wel ligt
- Een gedocumenteerd managementsysteem (ISMS): scope, risicoregister, Verklaring van Toepasselijkheid over alle Annex A-maatregelen, verwerkings- en subverwerkersregister
- BSN versleuteld at rest (AES-256-GCM), TLS 1.3 voor al het verkeer
- Audit-log van iedere mutatie en iedere login
- Verplichte 2FA voor medewerkers, en tenant-isolatie afgedwongen in de datalaag
- Hosting binnen de EU/EER (Frankfurt en Dublin), met verwerkersovereenkomsten met alle sub-verwerkers
- Back-ups met periodieke hersteltest
Wat er niet ligt
- Geen NEN 7510-certificaat en geen ISO 27001-certificaat. Er is ook geen externe audit afgerond.
- Geen Functionaris Gegevensbescherming. Die afweging is gemaakt en vastgelegd; de wettelijke drempels daarvoor worden niet gehaald.
Welke maatregelen nog in ontwikkeling zijn, staat met een datum in Bijlage B van de verwerkersovereenkomst die u tekent. Dat is bewust: een contract mag benoemen wat er nog niet is, maar nooit beweren dat het er al is.
Wat dit voor uw eigen norm betekent
U bent als zorgaanbieder zelf verwerkingsverantwoordelijke, en NEN 7510 geldt voor uw organisatie — niet voor uw softwareleverancier. Een gecertificeerde leverancier maakt u niet compliant; wat u nodig heeft is een verwerkersovereenkomst, inzicht in de maatregelen en een eigen risicoanalyse. De eerste twee leveren wij. Vraagt uw verzekeraar of auditor om onderbouwing, mail dan support@epdee.nl — we sturen de stukken die we hebben, inclusief wat er ontbreekt.