Compliance
De regels en waar wij staan
Deze pagina is voor wie bij u over privacy en informatiebeveiliging gaat. We zetten er ook bij wat nog loopt.

| Onderwerp | Status | Waar we staan |
|---|---|---|
| AVG | Ingebouwd | GDPR-by-design. De ontwikkelfase die dit in de architectuur heeft ingebouwd, is afgerond. Wat dat concreet betekent, staat in de technische notitie. |
| Verwerkersovereenkomst | Model klaar | Model beschikbaar op de pagina Documenten, direct te openen |
| Datasoevereiniteit | By design | Centraal gecontroleerde code, met data en beheer binnen het rechtsgebied dat u kiest |
| European Accessibility Act | In uitvoering | Geldt voor besturingssystemen sinds 28 juni 2025. We werken toe naar een toegankelijkheidsverklaring bij oplevering |
| Cyber Resilience Act | In uitvoering | Een besturingssysteem valt onder bijlage III, klasse I. Meldplicht vanaf 11 september 2026, volledige toepassing 11 december 2027 |
| NIS2, in Nederland de Cyberbeveiligingswet | Uw verplichting | In werking sinds 15 augustus 2026, voor ongeveer achtduizend organisaties in de aangewezen sectoren. De kern is een zorgplicht en een meldplicht binnen 24 uur, en het bestuur keurt de maatregelen goed en ziet toe op de uitvoering. Een werkplek die na oktober 2028 op zijn laatste update blijft draaien, valt onder die zorgplicht. |
| DORA | Via uw contract | Van toepassing sinds 17 januari 2025 op eenentwintig soorten financiële entiteiten. Bent u er een, dan komt elke ICT-leverancier in uw informatieregister en in uw contractuele eisen. Wij vallen buiten de aanwijzing als kritieke ICT-leverancier; de overeenkomst kan de bepalingen dragen die uw register nodig heeft. |
| ISO 27001 | In voorbereiding | Programma in voorbereiding. De certificering komt daarna, en we zeggen dat liever nu dan bij de gunning |
| Escrow en audit | Als aanbod | Kan worden ingericht, bespreekbaar per overeenkomst |
Negen onderwerpen, met de status die we ook in een aanbestedingsantwoord of een leveranciersvragenlijst zouden zetten.
Voor een bedrijf
Wie u hier nog meer over bevraagt
Behalve een toezichthouder ook uw eigen klanten
Klantaudits en vragenlijsten
Wie zelf levert aan banken, verzekeraars, zorg of overheid krijgt jaarlijks een leveranciersvragenlijst. Daarin staat waar uw data staat, wie erbij kan en welke onderaannemers meekijken. Het compliance-overzicht en de verwerkersovereenkomst zijn geschreven om die vragen rechtstreeks te beantwoorden.
Uw eigen leveranciersregister
NIS2 en DORA verleggen een deel van de vraag naar de keten: u moet kunnen laten zien welke ICT-leveranciers u heeft en wat er contractueel is vastgelegd. Wij leveren de gegevens voor die registerregel voordat u tekent.
Uw cyberverzekering
Vraag uw verzekeraar wat er met uw dekking en uw premie gebeurt als een deel van uw werkplekken na oktober 2028 op zijn laatste update blijft draaien. Wat in uw polis staat weet uw verzekeraar; wel weten wij dat het een vraag is die meestal pas wordt gesteld nadat er iets is gebeurd.
De data en drempels op deze pagina komen uit de gepubliceerde wetteksten en uit de toelichting van het NCSC en de toezichthouders. Ze zijn bedoeld als naslag, en uw eigen jurist blijft aan zet.
Waar wij ons aan binden. Of uw organisatie aan de AVG voldoet, hangt af van hoe u het inricht; dat kan een besturingssysteem nooit voor u beslissen. Wij leveren de architectuur en de documentatie waarmee u het kunt aantonen.

Waarom nu
Vier data die al in uw agenda staan
De reden dat dit besluit nu op tafel hoort, ligt bij vier afzonderlijke deadlines die op dezelfde werkplekken landen. Drie ervan staan in wetgeving, de vierde in licentievoorwaarden.
Wat elke datum voor u betekent
De European Accessibility Act geldt voor besturingssystemen. Software die op de markt wordt gebracht voor consumenten en voor diensten binnen de reikwijdte moet aan toegankelijkheidseisen voldoen, en wie zelf digitale diensten levert erft die vraag via wat hij uitrolt.
De meldverplichtingen van de Cyber Resilience Act treden in werking. Fabrikanten van producten met digitale elementen moeten actief misbruikte kwetsbaarheden en ernstige incidenten melden. Een besturingssysteem valt in bijlage III, klasse I.
De Cyber Resilience Act is volledig van toepassing. Vanaf dat moment moet het product dat u uitrolt de bijbehorende conformiteit dragen, waardoor de leverancierskeuze een compliancevraag wordt in plaats van alleen een kostenvraag.
Het programma Windows 10 Extended Security Updates stopt. Tussen nu en dan lopen de kosten per werkplek op van 52 naar 105 naar 210 euro, en daarna draait dezelfde machine door op de laatste update die hij kreeg.
Die vier data maken een besluit in 2026 goedkoop en een besluit in 2028 duur. Een werkplekpark wordt in de normale gang van zaken over drie tot vijf jaar vervangen. Als het besluit nu wordt genomen, rijdt de verandering mee op het vervangingsritme dat u al heeft. Als het in het laatste jaar wordt genomen, komt het als één aanschaf, in één begrotingscyclus, onder een deadline, en dat is de duurste manier waarop een organisatie ooit iets heeft gekocht.
Wat deze site doet. Ze legt een tweede route naast de route die u al heeft, met de cijfers, de wettelijke data en de eerlijke zwakke punten op dezelfde plek, zodat uw eigen mensen die naast uw eigen park kunnen leggen. Het oordeel over Windows en het besluit blijven bij u. Als het antwoord voor uw organisatie is om op Windows te blijven, heeft het assessmentrapport zich nog steeds terugverdiend als document over uw gereedheid voor Windows 11.