Security en compliance
Normen en kaders — wat ze bij BaseCloud betekenen
Per domein: waar het over gaat, welke markt en welke sector, en hoe we ontwerp, exploitatie en bewijs ondersteunen. Focus: EU-organisaties. US-kaders (SOC 2, HIPAA) alleen als een EU-bedrijf met Amerikaanse klanten of data werkt.
Certificeringsstatus en auditrapporten delen we alleen als ze contractueel gedekt en gedocumenteerd zijn (certificaat, SOC-rapport, register). Hier beschrijven we operationele afstemming — geen gehouden certificering.
ISO/IEC 27001
Markt: wereldwijd / EU · Sector: enterprise, overheidsinkoop, B2B
Information security management system (ISMS)
Internationale norm voor een ISMS: beleid, risico, controls, verbetering, interne audit. Vaak gevraagd in EU-aanbestedingen en bij grote klanten.
Hoe BaseCloud dit ondersteunt
- ontwerp van technische en organisatorische controls op infrastructuurniveau,
- scheiding, toegangsbeheer, logging en hardening,
- bewijs (configuratie, change, monitoring) voor uw audits.
ISO/IEC 27017
Markt: wereldwijd / EU · Sector: cloudleveranciers en -afnemers
Beveiliging van clouddiensten
Uitbreiding van ISO 27001 voor cloud: verantwoordelijkheidsverdeling, tenantisolatie, hypervisor- en API-bescherming, images en sleutels.
Hoe BaseCloud dit ondersteunt
- verantwoordelijkheidsmodel (RACI) in het managed-cloudcontract,
- netwerk- en resource-isolatie, controls op het beheervlak,
- provisioning / deprovisioning en bescherming van secrets.
ISO/IEC 27018
Markt: wereldwijd / EU · Sector: persoonsgegevens in de cloud
Bescherming van persoonsgegevens in de cloud
Richtlijnen voor verwerkers: doelen, melding, teruggave/verwijdering, verbod op eigen gebruik.
Hoe BaseCloud dit ondersteunt
- dataresidentie in de EU en grip op de verwerkingslocatie,
- verwerkersovereenkomsten en verwijder- / teruggaveprocedures,
- operatortoegang beperkt tot need-to-know.
ISO/IEC 27701
Markt: EU (mapping op AVG) · Sector: privacy / FG
Privacy information management system (PIMS)
ISMS-uitbreiding voor privacy: rollen verwerkingsverantwoordelijke / verwerker, DPIA, rechten, register. Vaak gemapt op de AVG.
Hoe BaseCloud dit ondersteunt
- rollenmapping in de beheerde diensten,
- ondersteuning bij verzoeken en logbewaring,
- documentatie van datastromen in de klantinfrastructuur.
ISO 22301
Markt: wereldwijd / EU · Sector: continuïteit, kritieke diensten
Business continuity management (BCMS)
Continuïteitsnorm: BIA, BCP/DR, hersteltests, crisiscommunicatie. Centraal bij hoge SLA-eisen.
Hoe BaseCloud dit ondersteunt
- backup, replicatie en DR-scenario’s in het contract,
- RTO/RPO en tests in een afgesproken ritme,
- incident-runbooks en 24/7-escalatie.
SOC 2 Type II
Markt: VS (AICPA) · vaak gevraagd door US-partners · Sector: SaaS, B2B-IT
Rapport over controls van een serviceorganisatie (Trust Services Criteria)
Onafhankelijk auditorsrapport (Type II) over de werking van controls in de tijd. Geen EU-wettelijke plicht — het duikt op in due diligence als een US-partner een vertrouwd format verwacht. EU-bedrijven combineren het met AVG / ISO 27001, ze vervangen Europese plichten niet.
Hoe BaseCloud dit ondersteunt
- operationele controls op TSC (toegang, change, monitoring),
- bewijsverzameling voor klant-audits,
- omgeving klaarzetten voor een eventueel onafhankelijk Type II-rapport.
CSA STAR
Markt: wereldwijd · Sector: cloud-security-due-diligence
Cloud Security Alliance — Security, Trust, Assurance and Risk
CSA-programma (CCM): van self-assessment tot externe audit. Nuttig bij de selectie van een cloudoperator.
Hoe BaseCloud dit ondersteunt
- mapping van CCM-controls op private-/hybrid-architectuur,
- antwoorden op securityvragenlijsten van klanten,
- heldere verantwoordelijkheidsgrenzen en restrisico.
BSI C5
Markt: Duitsland / EU · Sector: overheidsinkoop, gereguleerde cloud
Cloud Computing Compliance Controls Catalogue (BSI)
BSI-controlcatalogus: security, datalocatie, continuïteit, onderaannemers. Vaak genoemd in DE/EU-aanbestedingen en gereguleerde sectoren.
Hoe BaseCloud dit ondersteunt
- controlontwerp volgens C5-verwachtingen (logging, IAM),
- duidelijkheid over datalocatie en keten van onderaannemers,
- materiaal voor beoordeling door klant / auditor.
EUCS
Markt: Europese Unie · Sector: clouddienstverleners
Europees cybersecuritycertificeringsschema voor clouddiensten
ENISA-/EU-schema: niveaus Basic / Substantial / High. Regulerende richting voor cloudaanbieders in Europa.
Hoe BaseCloud dit ondersteunt
- architectuur voor EUCS-assurance (isolatie, toetsbaarheid),
- volgen van eisen in EU-enterpriseprojecten,
- gap-mapping vóór eventuele leverancierscertificering.
NIS2
Markt: Europese Unie · Sector: essentiële en belangrijke entiteiten
EU-richtlijn netwerk- en informatiebeveiliging
Verplicht cyberrisicobeheer, incidentmelding en bestuursverantwoordelijkheid voor essentiële en belangrijke entiteiten (digitale infra, industrie, zorg, energie — afhankelijk van nationale omzetting).
Hoe BaseCloud dit ondersteunt
- monitoring, detectie en escalatiepaden,
- hardening, patchbeheer en IT-continuïteit,
- documentatie en bewijs voor toezichthouders.
DORA
Markt: Europese Unie · Sector: finance, fintech, kritieke ICT-leveranciers
Digital Operational Resilience Act
EU-verordening voor de financiële sector: ICT-weerbaarheid, tests, derde partijen, melding. Banken, beleggingsondernemingen, fintechs en kritieke ICT-aanbieders.
Hoe BaseCloud dit ondersteunt
- SLA, monitoring en DR afgestemd op operationele weerbaarheid,
- contracten en bewijs in de ICT-keten,
- ondersteuning bij hersteltests en crisiscommunicatie.
GDPR
Markt: EU / EER · Sector: vrijwel elke organisatie die persoonsgegevens verwerkt
Algemene verordening gegevensbescherming (AVG)
EU-kader: grondslagen, rechten, verwerking, inbreuken, doorgifte buiten de EER. Voor zorg in Europa is de AVG (plus nationaal recht) de basis — niet HIPAA.
Hoe BaseCloud dit ondersteunt
- verwerkersovereenkomsten en doelbinding aan operatorzijde,
- EU-datalocatie, toegangscontrole en logbewaring,
- ondersteuning bij verzoeken en beveiligingsincidenten.
HIPAA
Markt: Verenigde Staten · Sector: zorg (PHI) · gevallen EU↔US
Health Insurance Portability and Accountability Act (USA)
US-kader voor Protected Health Information. Geen EU-recht en geen vervanging van de AVG voor een Europese zorgaanbieder. Typische gevallen: software of hosting voor US-klinieken, verwerking van US-PHI voor een covered entity, contract met BAA.
Hoe BaseCloud dit ondersteunt
- isolatie, encryptie, logs en toegang afgestemd op de Security Rule,
- bewijs als de klant een BAA sluit met een US-partner,
- rolhelderheid: klant als covered entity / business associate — BaseCloud als infrastructuurlaag.
Deze kaders op uw omgeving leggen? Plan een gesprek of mail het contactadres.
Terug naar het compliance-onderdeel · Kennisbank · Over BaseCloud