Spring naar inhoud
Help center

Hoe Epdee zich verhoudt tot NEN 7510 en ISO 27001

Kort antwoord: Epdee werkt volgens de principes van NEN 7510 en ISO 27001, maar is daarvoor niet gecertificeerd. We zeggen dat expliciet, omdat een leverancier die suggereert wél een certificaat te hebben u een probleem bezorgt op het moment dat uw verzekeraar of auditor om het bewijs vraagt.

Wat er wel ligt

  • Een gedocumenteerd managementsysteem (ISMS): scope, risicoregister, Verklaring van Toepasselijkheid over alle Annex A-maatregelen, verwerkings- en subverwerkersregister
  • BSN versleuteld at rest (AES-256-GCM), TLS 1.3 voor al het verkeer
  • Audit-log van iedere mutatie en iedere login
  • Verplichte 2FA voor medewerkers, en tenant-isolatie afgedwongen in de datalaag
  • Hosting binnen de EU/EER (Frankfurt en Dublin), met verwerkersovereenkomsten met alle sub-verwerkers
  • Back-ups met periodieke hersteltest

Wat er niet ligt

  • Geen NEN 7510-certificaat en geen ISO 27001-certificaat. Er is ook geen externe audit afgerond.
  • Geen Functionaris Gegevensbescherming. Die afweging is gemaakt en vastgelegd; de wettelijke drempels daarvoor worden niet gehaald.

Welke maatregelen nog in ontwikkeling zijn, staat met een datum in Bijlage B van de verwerkersovereenkomst die u tekent. Dat is bewust: een contract mag benoemen wat er nog niet is, maar nooit beweren dat het er al is.

Wat dit voor uw eigen norm betekent

U bent als zorgaanbieder zelf verwerkingsverantwoordelijke, en NEN 7510 geldt voor uw organisatie — niet voor uw softwareleverancier. Een gecertificeerde leverancier maakt u niet compliant; wat u nodig heeft is een verwerkersovereenkomst, inzicht in de maatregelen en een eigen risicoanalyse. De eerste twee leveren wij. Vraagt uw verzekeraar of auditor om onderbouwing, mail dan support@epdee.nl — we sturen de stukken die we hebben, inclusief wat er ontbreekt.