Globale Security & Trust Hub — enige bron voor Infrastructure Assurance. Deze pagina blijft een marktgericht standaardenoverzicht.

Security en compliance

Normen en kaders — wat ze bij BaseCloud betekenen

Per domein: waar het over gaat, welke markt en welke sector, en hoe we ontwerp, exploitatie en bewijs ondersteunen. Focus: EU-organisaties. US-kaders (SOC 2, HIPAA) alleen als een EU-bedrijf met Amerikaanse klanten of data werkt.

Certificeringsstatus en auditrapporten delen we alleen als ze contractueel gedekt en gedocumenteerd zijn (certificaat, SOC-rapport, register). Hier beschrijven we operationele afstemming — geen gehouden certificering.

ISO/IEC 27001

Markt: wereldwijd / EU · Sector: enterprise, overheidsinkoop, B2B

Information security management system (ISMS)

Internationale norm voor een ISMS: beleid, risico, controls, verbetering, interne audit. Vaak gevraagd in EU-aanbestedingen en bij grote klanten.

Hoe BaseCloud dit ondersteunt

  • ontwerp van technische en organisatorische controls op infrastructuurniveau,
  • scheiding, toegangsbeheer, logging en hardening,
  • bewijs (configuratie, change, monitoring) voor uw audits.

ISO/IEC 27017

Markt: wereldwijd / EU · Sector: cloudleveranciers en -afnemers

Beveiliging van clouddiensten

Uitbreiding van ISO 27001 voor cloud: verantwoordelijkheidsverdeling, tenantisolatie, hypervisor- en API-bescherming, images en sleutels.

Hoe BaseCloud dit ondersteunt

  • verantwoordelijkheidsmodel (RACI) in het managed-cloudcontract,
  • netwerk- en resource-isolatie, controls op het beheervlak,
  • provisioning / deprovisioning en bescherming van secrets.

ISO/IEC 27018

Markt: wereldwijd / EU · Sector: persoonsgegevens in de cloud

Bescherming van persoonsgegevens in de cloud

Richtlijnen voor verwerkers: doelen, melding, teruggave/verwijdering, verbod op eigen gebruik.

Hoe BaseCloud dit ondersteunt

  • dataresidentie in de EU en grip op de verwerkingslocatie,
  • verwerkersovereenkomsten en verwijder- / teruggaveprocedures,
  • operatortoegang beperkt tot need-to-know.

ISO/IEC 27701

Markt: EU (mapping op AVG) · Sector: privacy / FG

Privacy information management system (PIMS)

ISMS-uitbreiding voor privacy: rollen verwerkingsverantwoordelijke / verwerker, DPIA, rechten, register. Vaak gemapt op de AVG.

Hoe BaseCloud dit ondersteunt

  • rollenmapping in de beheerde diensten,
  • ondersteuning bij verzoeken en logbewaring,
  • documentatie van datastromen in de klantinfrastructuur.

ISO 22301

Markt: wereldwijd / EU · Sector: continuïteit, kritieke diensten

Business continuity management (BCMS)

Continuïteitsnorm: BIA, BCP/DR, hersteltests, crisiscommunicatie. Centraal bij hoge SLA-eisen.

Hoe BaseCloud dit ondersteunt

  • backup, replicatie en DR-scenario’s in het contract,
  • RTO/RPO en tests in een afgesproken ritme,
  • incident-runbooks en 24/7-escalatie.

SOC 2 Type II

Markt: VS (AICPA) · vaak gevraagd door US-partners · Sector: SaaS, B2B-IT

Rapport over controls van een serviceorganisatie (Trust Services Criteria)

Onafhankelijk auditorsrapport (Type II) over de werking van controls in de tijd. Geen EU-wettelijke plicht — het duikt op in due diligence als een US-partner een vertrouwd format verwacht. EU-bedrijven combineren het met AVG / ISO 27001, ze vervangen Europese plichten niet.

Hoe BaseCloud dit ondersteunt

  • operationele controls op TSC (toegang, change, monitoring),
  • bewijsverzameling voor klant-audits,
  • omgeving klaarzetten voor een eventueel onafhankelijk Type II-rapport.

CSA STAR

Markt: wereldwijd · Sector: cloud-security-due-diligence

Cloud Security Alliance — Security, Trust, Assurance and Risk

CSA-programma (CCM): van self-assessment tot externe audit. Nuttig bij de selectie van een cloudoperator.

Hoe BaseCloud dit ondersteunt

  • mapping van CCM-controls op private-/hybrid-architectuur,
  • antwoorden op securityvragenlijsten van klanten,
  • heldere verantwoordelijkheidsgrenzen en restrisico.

BSI C5

Markt: Duitsland / EU · Sector: overheidsinkoop, gereguleerde cloud

Cloud Computing Compliance Controls Catalogue (BSI)

BSI-controlcatalogus: security, datalocatie, continuïteit, onderaannemers. Vaak genoemd in DE/EU-aanbestedingen en gereguleerde sectoren.

Hoe BaseCloud dit ondersteunt

  • controlontwerp volgens C5-verwachtingen (logging, IAM),
  • duidelijkheid over datalocatie en keten van onderaannemers,
  • materiaal voor beoordeling door klant / auditor.

EUCS

Markt: Europese Unie · Sector: clouddienstverleners

Europees cybersecuritycertificeringsschema voor clouddiensten

ENISA-/EU-schema: niveaus Basic / Substantial / High. Regulerende richting voor cloudaanbieders in Europa.

Hoe BaseCloud dit ondersteunt

  • architectuur voor EUCS-assurance (isolatie, toetsbaarheid),
  • volgen van eisen in EU-enterpriseprojecten,
  • gap-mapping vóór eventuele leverancierscertificering.

NIS2

Markt: Europese Unie · Sector: essentiële en belangrijke entiteiten

EU-richtlijn netwerk- en informatiebeveiliging

Verplicht cyberrisicobeheer, incidentmelding en bestuursverantwoordelijkheid voor essentiële en belangrijke entiteiten (digitale infra, industrie, zorg, energie — afhankelijk van nationale omzetting).

Hoe BaseCloud dit ondersteunt

  • monitoring, detectie en escalatiepaden,
  • hardening, patchbeheer en IT-continuïteit,
  • documentatie en bewijs voor toezichthouders.

Meer: NIS2 as a service

DORA

Markt: Europese Unie · Sector: finance, fintech, kritieke ICT-leveranciers

Digital Operational Resilience Act

EU-verordening voor de financiële sector: ICT-weerbaarheid, tests, derde partijen, melding. Banken, beleggingsondernemingen, fintechs en kritieke ICT-aanbieders.

Hoe BaseCloud dit ondersteunt

  • SLA, monitoring en DR afgestemd op operationele weerbaarheid,
  • contracten en bewijs in de ICT-keten,
  • ondersteuning bij hersteltests en crisiscommunicatie.

Meer: DORA voor fintech

GDPR

Markt: EU / EER · Sector: vrijwel elke organisatie die persoonsgegevens verwerkt

Algemene verordening gegevensbescherming (AVG)

EU-kader: grondslagen, rechten, verwerking, inbreuken, doorgifte buiten de EER. Voor zorg in Europa is de AVG (plus nationaal recht) de basis — niet HIPAA.

Hoe BaseCloud dit ondersteunt

  • verwerkersovereenkomsten en doelbinding aan operatorzijde,
  • EU-datalocatie, toegangscontrole en logbewaring,
  • ondersteuning bij verzoeken en beveiligingsincidenten.

Privacybeleid BaseCloud

HIPAA

Markt: Verenigde Staten · Sector: zorg (PHI) · gevallen EU↔US

Health Insurance Portability and Accountability Act (USA)

US-kader voor Protected Health Information. Geen EU-recht en geen vervanging van de AVG voor een Europese zorgaanbieder. Typische gevallen: software of hosting voor US-klinieken, verwerking van US-PHI voor een covered entity, contract met BAA.

Hoe BaseCloud dit ondersteunt

  • isolatie, encryptie, logs en toegang afgestemd op de Security Rule,
  • bewijs als de klant een BAA sluit met een US-partner,
  • rolhelderheid: klant als covered entity / business associate — BaseCloud als infrastructuurlaag.

Deze kaders op uw omgeving leggen? Plan een gesprek of mail het contactadres.

Terug naar het compliance-onderdeel · Kennisbank · Over BaseCloud