Naar inhoud
Het procesSamenwerkenBeveiligingWerkSuiteJournaal Over ons Trust Center
Start een gesprek EN

Home / Beveiliging en compliance bij Mape

Beveiliging en compliance bij Mape

Tenant-isolatie op databaseniveau, append-only logging, hosting uitsluitend in de EU, en een lopend ISO 27001-traject. AVG- en EU AI Act-conform.

Positie

Compliance is een architectuurbeslissing, geen document.

Zit tenant-isolatie in applicatiecode, dan vergeet iemand ooit een WHERE-clausule. Zit het in de database, dan kan dat niet. Vrijwel alles hieronder volgt uit dat soort keuzes, gemaakt voordat er één functie geschreven was.

AVG-conform EU AI Act-conform Uitsluitend EU-hosting NEN 7513-logging

Bewijs

Er wordt niets vastgelegd voordat het gecontroleerd is.

Elke wijziging doorloopt typecontroles, tests, een migratie-proefrun en een tenant-isolatiecontrole voordat die ergens kan bestaan waar een klant hem zou kunnen zien.

01 · Eerst gecontroleerd

Er wordt niets vastgelegd voordat het gecontroleerd is.

Typecontroles, tests, een migratie-proefrun en een tenant-isolatiecontrole, voordat een klant het ooit kan zien.

02 · Vastgelegd, niet bewerkbaar

Wat gebeurd is, kan niet ongedaan worden gemaakt.

Een append-only spoor dat niemand achteraf kan bewerken — wij ook niet.

03 · Onderbouwd tegen een norm

En het sluit aan op een norm die iemand anders schreef.

Beheersmaatregelen gaandeweg ingericht en onderbouwd, tegen ISO 27001:2022 en NEN 7513.

Hoe het gebouwd is

De onderdelen die een auditor als eerste leest.

Isolatie in de database

Row-level security op elke tabel met klantgegevens. Elk querypad wordt door de database zelf afgedwongen en elk bestand zit achter een tenant-gebonden ondertekende URL.

Append-only van constructie

De audit trail is achteraf niet aan te passen, niet door een klant en niet door ons. Alleen daarom is hij tijdens een audit de moeite van het lezen waard.

Toegang die vervalt

Standaard multifactorauthenticatie, rolgebaseerde toegang afgedwongen in de datalaag, en een offboardingprocedure die toegang echt verwijdert in plaats van een login uit te zetten.

Overal versleuteld

TLS tijdens transport, AES-256 in opslag. Inloggegevens staan in een beheerde secret store met rotatieschema — nooit in code, nooit in een repository, nooit in een bericht.

Verwerking uitsluitend in de EU

Databases en applicatiehosting binnen de EU. Waar een sub-verwerker daarbuiten zit, gelden Standard Contractual Clauses en is de volledige lijst op aanvraag beschikbaar.

Herstelbaar

Dagelijkse databaseback-ups met point-in-time recovery, bestandsversiebeheer, en een herstelprocedure die getest wordt in plaats van aangenomen.

Certificering

ISO 27001-certificering, actief in uitvoering.

Wij werken toe naar volledige ISO 27001:2022-certificering, streefdatum Q3 2027. Vandaag zijn wij niet gecertificeerd en wij doen ook niet alsof: een lopend traject is voor u meer waard dan een keurmerk dat wij niet hebben.

GESTART

Gestart juni 2026

Gekozen voor het volledige certificeringspad in plaats van alleen alignment, met een ISMS-scopeverklaring en een besturingsstructuur in plaats van een map met documenten.

NU

18 van de 93 maatregelen nu live

Annex A-maatregelen worden gaandeweg geïmplementeerd en onderbouwd, met de Verklaring van Toepasselijkheid als enige bron van waarheid.

DOEL

Certificaat beoogd Q3 2027

Interne audit, externe gap-analyse, daarna Stage 1 en Stage 2. NEN 7510-dekking voor zorgpartners volgt binnen hetzelfde traject.

Specifiek over AI. Klantgegevens worden nooit gebruikt om modellen te trainen. Prompts en uitvoer worden na verwerking niet bewaard door onze leveranciers. Elk AI-systeem dat wij draaien staat in een AI System Register met een risicoclassificatie onder de EU AI Act, en geen daarvan valt in de categorie hoog risico of verboden.

Vertel ons waar uw bedrijf op draait.

Als het het soort systeem is dat geen slechte dag mag hebben, moeten we praten. Eén gesprek, geen deck, met de mensen die het zouden bouwen.