NL Demo boeken

Compliance

De regels en waar wij staan

Deze pagina is voor wie bij u over privacy en informatiebeveiliging gaat. We zetten er ook bij wat nog loopt.

AVGBy design, ingebouwd in de architectuur
VerwerkersovereenkomstModel klaar, direct te openen
Cyber Resilience ActMeldplicht vanaf 11 september 2026
ISO 27001Programma in voorbereiding
Vlaggen van de Europese Unie voor het Berlaymontgebouw in Brussel
OnderwerpStatusWaar we staan
AVGIngebouwdGDPR-by-design. De ontwikkelfase die dit in de architectuur heeft ingebouwd, is afgerond. Wat dat concreet betekent, staat in de technische notitie.
VerwerkersovereenkomstModel klaarModel beschikbaar op de pagina Documenten, direct te openen
DatasoevereiniteitBy designCentraal gecontroleerde code, met data en beheer binnen het rechtsgebied dat u kiest
European Accessibility ActIn uitvoeringGeldt voor besturingssystemen sinds 28 juni 2025. We werken toe naar een toegankelijkheidsverklaring bij oplevering
Cyber Resilience ActIn uitvoeringEen besturingssysteem valt onder bijlage III, klasse I. Meldplicht vanaf 11 september 2026, volledige toepassing 11 december 2027
NIS2, in Nederland de CyberbeveiligingswetUw verplichtingIn werking sinds 15 augustus 2026, voor ongeveer achtduizend organisaties in de aangewezen sectoren. De kern is een zorgplicht en een meldplicht binnen 24 uur, en het bestuur keurt de maatregelen goed en ziet toe op de uitvoering. Een werkplek die na oktober 2028 op zijn laatste update blijft draaien, valt onder die zorgplicht.
DORAVia uw contractVan toepassing sinds 17 januari 2025 op eenentwintig soorten financiële entiteiten. Bent u er een, dan komt elke ICT-leverancier in uw informatieregister en in uw contractuele eisen. Wij vallen buiten de aanwijzing als kritieke ICT-leverancier; de overeenkomst kan de bepalingen dragen die uw register nodig heeft.
ISO 27001In voorbereidingProgramma in voorbereiding. De certificering komt daarna, en we zeggen dat liever nu dan bij de gunning
Escrow en auditAls aanbodKan worden ingericht, bespreekbaar per overeenkomst

Negen onderwerpen, met de status die we ook in een aanbestedingsantwoord of een leveranciersvragenlijst zouden zetten.

Voor een bedrijf

Wie u hier nog meer over bevraagt

Behalve een toezichthouder ook uw eigen klanten

Klantaudits en vragenlijsten

Wie zelf levert aan banken, verzekeraars, zorg of overheid krijgt jaarlijks een leveranciersvragenlijst. Daarin staat waar uw data staat, wie erbij kan en welke onderaannemers meekijken. Het compliance-overzicht en de verwerkersovereenkomst zijn geschreven om die vragen rechtstreeks te beantwoorden.

Uw eigen leveranciersregister

NIS2 en DORA verleggen een deel van de vraag naar de keten: u moet kunnen laten zien welke ICT-leveranciers u heeft en wat er contractueel is vastgelegd. Wij leveren de gegevens voor die registerregel voordat u tekent.

Uw cyberverzekering

Vraag uw verzekeraar wat er met uw dekking en uw premie gebeurt als een deel van uw werkplekken na oktober 2028 op zijn laatste update blijft draaien. Wat in uw polis staat weet uw verzekeraar; wel weten wij dat het een vraag is die meestal pas wordt gesteld nadat er iets is gebeurd.

De data en drempels op deze pagina komen uit de gepubliceerde wetteksten en uit de toelichting van het NCSC en de toezichthouders. Ze zijn bedoeld als naslag, en uw eigen jurist blijft aan zet.

Waar wij ons aan binden. Of uw organisatie aan de AVG voldoet, hangt af van hoe u het inricht; dat kan een besturingssysteem nooit voor u beslissen. Wij leveren de architectuur en de documentatie waarmee u het kunt aantonen.

Waarom nu

Vier data die al in uw agenda staan

De reden dat dit besluit nu op tafel hoort, ligt bij vier afzonderlijke deadlines die op dezelfde werkplekken landen. Drie ervan staan in wetgeving, de vierde in licentievoorwaarden.

vandaag
28 juni 2025Accessibility Act geldt voor besturingssystemen
11 september 2026Cyber Resilience Act: meldplicht begint
11 december 2027Cyber Resilience Act volledig van toepassing
Oktober 2028Windows 10 ESU stopt; de betaalde route eindigt hier
Wat elke datum voor u betekent
Sinds 28 juni 2025

De European Accessibility Act geldt voor besturingssystemen. Software die op de markt wordt gebracht voor consumenten en voor diensten binnen de reikwijdte moet aan toegankelijkheidseisen voldoen, en wie zelf digitale diensten levert erft die vraag via wat hij uitrolt.

11 september 2026

De meldverplichtingen van de Cyber Resilience Act treden in werking. Fabrikanten van producten met digitale elementen moeten actief misbruikte kwetsbaarheden en ernstige incidenten melden. Een besturingssysteem valt in bijlage III, klasse I.

11 december 2027

De Cyber Resilience Act is volledig van toepassing. Vanaf dat moment moet het product dat u uitrolt de bijbehorende conformiteit dragen, waardoor de leverancierskeuze een compliancevraag wordt in plaats van alleen een kostenvraag.

Oktober 2028

Het programma Windows 10 Extended Security Updates stopt. Tussen nu en dan lopen de kosten per werkplek op van 52 naar 105 naar 210 euro, en daarna draait dezelfde machine door op de laatste update die hij kreeg.

Die vier data maken een besluit in 2026 goedkoop en een besluit in 2028 duur. Een werkplekpark wordt in de normale gang van zaken over drie tot vijf jaar vervangen. Als het besluit nu wordt genomen, rijdt de verandering mee op het vervangingsritme dat u al heeft. Als het in het laatste jaar wordt genomen, komt het als één aanschaf, in één begrotingscyclus, onder een deadline, en dat is de duurste manier waarop een organisatie ooit iets heeft gekocht.

Wat deze site doet. Ze legt een tweede route naast de route die u al heeft, met de cijfers, de wettelijke data en de eerlijke zwakke punten op dezelfde plek, zodat uw eigen mensen die naast uw eigen park kunnen leggen. Het oordeel over Windows en het besluit blijven bij u. Als het antwoord voor uw organisatie is om op Windows te blijven, heeft het assessmentrapport zich nog steeds terugverdiend als document over uw gereedheid voor Windows 11.

Prototype