Audit-klaar, by design.

De exacte mapping. Kies een standaard, vind het control, kopieer het bewijs in je audit. Wij hebben het kruisverwijzingswerk al gedaan.

Laatst herzien: 1 mei 2026

ISO 27001:2022

De internationale standaard voor informatie­beveiligings­management­systemen. Dekt organisatorische, persoonlijke, fysieke en technologische controls. Door vrijwel elke gereguleerde EU-koper gezien als de basis van “deze leverancier neemt beveiliging serieus.”

Spring naar controls →

NEN 7510-2:2017

De Nederlandse standaard voor informatie­beveiliging in de zorg. Gebouwd op dezelfde ISO 27002-controlcatalogus als ISO 27001, met zorg-specifieke aanvullingen voor patiëntdata, BSN-verwerking en toestemming. De facto-standaard voor elk systeem dat Nederlandse medische dossiers verwerkt.

Spring naar controls →

Verwerkersovereenkomst

Een getekende verwerkersovereenkomst is onderdeel van de standaard onboarding. Uw verwerkingsgrondslag onder de AVG is daarmee formeel geborgd vanaf dag één.

Soevereine cloud

Uw data staat in Amsterdam, bij Europese provider Scaleway. Buiten bereik van de Amerikaanse Cloud Act, volledig binnen Europese jurisdictie.

NTA7516 / NEN7531/32

Databeamer biedt inhoudelijke conformiteit op de meeste pijlers van NTA7516. Dankzij onze hybride post-quantum encryptie bieden wij een beschermingsniveau dat verder gaat dan de huidige standaardvereisten van de NTA 7516. Wij volgen de ontwikkelingen van de nieuwe NEN7531/32 actief.

AVG / GDPR

Persoonsgegevens verwerken conform de wet, en dat ook aantonen. Databeamer legt elke stap automatisch vast, dwingt bewaartermijnen af en regelt de doelbinding per dossier.

NIS2

Strengere cyberbeveiligingseisen voor essentiële en belangrijke entiteiten. Databeamer ondersteunt uw verplichtingen op het gebied van toegangscontrole, incidentlogging en veilige ketenuitwisseling.

DORA

Digitale weerbaarheid voor financiële instellingen. Databeamer helpt u bij third-party risicobeheer, auditlogging en volledig traceerbare gegevensuitwisseling conform DORA.

Oplossingsspecifieke wetgeving

Voor verschillende toepassingen wordt Databeamer ingezet om voorgeschreven processen te volgen. Denk aan meldkanaal in het kader van de Wet bescherming klokkenluiders of besloten communicatiekanaal volgens de Wet op de Ondernemingsraden.

WORM

Eenmaal opgeslagen, altijd bewaard. Databeamer dwingt het WORM-principe (Write Once, Read Many) af op dossierniveau: bestanden en berichten kunnen niet worden aangepast of verwijderd zolang de bewaartermijn loopt. Zo kunt u bij een audit of inzageverzoek altijd de originele, ongewijzigde versie overleggen.

Standaard:

6 van 6 controls

A.5

Privacy en bescherming van persoonsgegevens (PII)

Voldaan
  • ISO 27001 · A.5.34
  • NEN 7510 · 5.34

Wat de standaard eist

De organisatie moet de eisen voor het behoud van privacy en bescherming van persoonsgegevens identificeren en hieraan voldoen, conform geldende wet- en regelgeving en contractuele verplichtingen.

Hoe Databeamer hieraan voldoet

Alle persoonsgegevens worden op het apparaat van de gebruiker versleuteld met ChaCha20-Poly1305 vóórdat ze de Databeamer-infrastructuur bereiken. Sleutels worden via 2-uit-3 secret sharing verdeeld tussen het apparaat, het herstelaandeel van de gebruiker en het serveraandeel, Databeamer heeft nooit een complete sleutel. Server-zijde wordt alleen ciphertext opgeslagen. Zie /technology voor het volledige sleutelbeheermodel.

Informatiebeveiliging voor gebruik van clouddiensten

Voldaan
  • ISO 27001 · A.5.23
  • NEN 7510 · 5.23

Wat de standaard eist

Processen voor aanschaf, gebruik, beheer en exit van clouddiensten moeten zijn vastgesteld conform de informatiebeveiligings­eisen van de organisatie.

Hoe Databeamer hieraan voldoet

Databeamer draait uitsluitend op Europese infrastructuur (Scaleway, Nederland). Geen data, metadata of backups verlaten de EU. Identiteit en authenticatie draaien op Zitadel (EU-gehost). Bij exit kunnen klanten alle versleutelde blobs exporteren en aan hun kant opnieuw versleutelen; omdat Databeamer de sleutels nooit had, is er geen kopie om achter te houden na opzegging.

A.8

Gebruik van cryptografie

Voldaan
  • ISO 27001 · A.8.24
  • NEN 7510 · 8.24

Wat de standaard eist

Regels voor effectief gebruik van cryptografie, inclusief sleutelbeheer, moeten worden gedefinieerd en geïmplementeerd.

Hoe Databeamer hieraan voldoet

Symmetrische encryptie gebruikt ChaCha20-Poly1305 AEAD met per-block deterministische nonces en AAD gebonden aan bestand-id en blokpositie. Sleutel­inkapseling is hybride X25519 + ML-KEM-768 (post-quantum). Handtekeningen zijn hybride Ed25519 + ML-DSA-65. Sleutels worden afgeleid via HKDF-SHA512 + Argon2id uit een hoofdgeheim dat via 2-uit-3 Pedersen VSS is gesplitst. Volledige primitieve verwijzingen op de technologie­pagina.

Veilige authenticatie

Voldaan
  • ISO 27001 · A.8.5
  • NEN 7510 · 8.5

Wat de standaard eist

Veilige authenticatietechnologieën en -procedures moeten worden geïmplementeerd op basis van beperkingen op informatie­toegang en het beleid voor toegangs­controle.

Hoe Databeamer hieraan voldoet

Authenticatie wordt gedelegeerd aan Zitadel (OIDC), met ondersteuning voor MFA, social login en enterprise SSO (SAML, OIDC). Magic-link-flows voor externe samenwerking gebruiken scoped opaque tokens met beperkte TTL. Alle toegang loopt via een Cerbos PDP die per request fijnmazig, rol-bewust beleid afdwingt.

Vernietiging van informatie

Gedeelde verantwoordelijkheid
  • ISO 27001 · A.8.10
  • NEN 7510 · 8.10

Wat de standaard eist

Informatie opgeslagen in informatiesystemen, apparaten of andere opslagmedia moet worden vernietigd wanneer deze niet meer nodig is.

Hoe Databeamer hieraan voldoet

Databeamer dwingt WORM-conforme bewaartermijnen af, configureerbaar per werkplek, dossier of categorie. Wanneer een termijn afloopt, wordt de versleutelde blob vernietigd en sleutelmateriaal geroteerd, waardoor herstel cryptografisch onmogelijk wordt. De klant blijft verantwoordelijk voor het instellen van bewaartermijnen die passen bij hun wettelijke verplichtingen (bijv. NEN 7510 §15 jaar voor medische dossiers).

Opmerkingen

De klant moet bewaartermijnen instellen volgens de eisen van zijn sector; Databeamer levert de technische handhaving.

Preventie van datalekken

Voldaan
  • ISO 27001 · A.8.12
  • NEN 7510 · 8.12

Wat de standaard eist

Maatregelen ter voorkoming van datalekken moeten worden toegepast op systemen, netwerken en andere apparaten die gevoelige informatie verwerken, opslaan of versturen.

Hoe Databeamer hieraan voldoet

De zero-knowledge architectuur elimineert de meest voorkomende lekvector: een server-side inbraak levert alleen ciphertext op, onleesbaar zonder sleutels die Databeamer niet bezit. Versleutelde blobs bevatten AAD-gebonden metadata, wat blok-substitutie-aanvallen voorkomt. Client-ondertekende auditrecords detecteren elke wijziging. Er is geen shadow-database, geen AI-trainings­pipeline en geen telemetrie die platte tekst exfiltreert.