Beveiliging en privacy op tafel, niet in een pdf achter een NDA.
Inkoop, FG, informatiebeveiliger en bestuur kunnen Curanta beoordelen vóór er een gesprek nodig is. Elk onderwerp hieronder heeft een eerlijke status: groen, geel of grijs.
aantoonbaar nu in uitvoering gepland
Informatiebeveiliging
Het NEN 7510-werkdocument is leidend. Een externe pentest is nog niet uitgevoerd, en de hele database is nog niet versleuteld; dat zeggen wij liever dan dat wij het verzwijgen.
- NEN 7510:2024 In uitvoering
Maatregelen ingevoerd met een eerste beoordeling; externe audit gepland Q4 2026. Niet gecertificeerd.
Meer hierover → - NEN 7512 (uitwisseling) In uitvoering
Toegepast op FHIR-/LSP-koppelingen
- NEN 7513 (logging) Aantoonbaar
Auditlog met hash-keten, zodat een wijziging achteraf aantoonbaar is. Een logregel over een cliënt blijft bewaard zolang het dossier bestaat; logregels zonder dossier 7 jaar.
- ISO 27001 Gepland
Audit gepland 2027
- Externe pentest Gepland
Nog niet uitgevoerd
- Versleuteling BSN Aantoonbaar
BSN op veldniveau versleuteld met AES-256-GCM
- Versleuteling hele database In uitvoering
Nog niet. Is een voorwaarde vóór de eerste klant.
Privacy & gegevensbescherming
Met een duidelijke verdeling van de rollen bij de verwerking. Het BSN staat altijd versleuteld opgeslagen.
- Functionaris gegevensbescherming In uitvoering
Nog niet aangesteld. Een externe FG volgt vóór de eerste zorgorganisatie met echte cliëntgegevens.
- Verwerkersovereenkomst In uitvoering
In uitvoering. Wij stellen hem op aanvraag op, zonder NDA.
Meer hierover → - Subverwerkers Aantoonbaar
Hosting binnen de EER (IONOS, Berlijn); site en mail bij Strato (Duitsland). De AI-functies gebruiken, als ze aan staan, Anthropic in de VS met gepseudonimiseerde gegevens en modelcontractbepalingen (SCC). Digitaal ondertekenen van HR-documenten loopt, als u het gebruikt, via DocuSign in de VS.
Meer hierover → - DPIA In uitvoering
Voor de eigen DPIA van de zorgaanbieder: wij stellen de onderbouwing op aanvraag op.
Meer hierover → - BSN-encryptie Aantoonbaar
AES-256-GCM op veldniveau; zoeken via een aparte hash, zonder te ontsleutelen
- Recht op vergetelheid Aantoonbaar
Pseudonimisering + audit-trail
Interoperabiliteit & openheid
Een eerlijke status per standaard en een export van uw gegevens in JSON. U zit niet vast aan één leverancier.
- FHIR R4 In uitvoering
BgZ en eOverdracht in FHIR R4, gevalideerd tegen de profielen van Nictiz; publieke FHIR-API in ontwikkeling
Meer hierover → - MedMij In uitvoering
Interne BgZ-brug gebouwd; MedMij-registratie en PKIoverheid-certificaat zijn er nog niet
- Wegiz / eOverdracht In uitvoering
BgZ- en eOverdracht-bundel opstellen uit het dossier; verzenden via Nuts nog niet aangesloten
- LSP In uitvoering
Koppeling gebouwd; VZVZ-aansluiting en UZI-certificaten zijn er nog niet
- Publieke API In uitvoering
Er is nog geen publieke API: geen endpoint voor externe partijen, geen API-sleutel en geen testomgeving. Een publieke FHIR-API is in ontwikkeling.
Meer hierover → - Export van uw gegevens Aantoonbaar
Volledige export van uw gegevens en bestanden in JSON
Meer hierover →
Operationele continuïteit
Hosting in de EU en een openbare statuspagina. Wat wij nog niet met een meting of test kunnen aantonen, staat hieronder ook zo.
-
- Beschikbaarheid In uitvoering
Doel 99,9% op kantooruren. Nog geen gemeten historie: er draait nog geen klant in productie
Meer hierover ↗ - Openbare statuspagina Aantoonbaar
Actuele beschikbaarheid per onderdeel; geen incidenthistorie
Meer hierover ↗ - Hersteltest Gepland
Hersteloefening nog niet uitgevoerd
- RPO / RTO In uitvoering
Doel in onze voorwaarden: RPO 1 uur, RTO 4 uur. Nog niet aangetoond met een hersteltest
Meer hierover → -
Wetten en sectorregels
Wkkgz, Wzd, Wtza, Wtta en de Cyberbeveiligingswet: wat de wet vraagt en wat Curanta daarbij doet.
- Cbw (NIS2) In uitvoering
De Cyberbeveiligingswet geldt sinds 15 augustus 2026. Curanta heeft een NIS2-incidentmodule die de meldtermijnen van 24 uur, 72 uur en één maand bewaakt.
- Wkkgz-klachtenregeling Aantoonbaar
Module en werkwijze standaard aanwezig
- Wzd-stappenplan Aantoonbaar
Met een halfjaarlijkse XML-uitdraai voor de IGJ, nog niet gevalideerd tegen de specificatie van de IGJ
- Wtza-jaarverantwoording Aantoonbaar
Toelating vastleggen en de deadline van 31 mei bewaken, met herinneringen
- Wtta (toelating uitleners) Aantoonbaar
Uw eigen toelating vastleggen, en als inlener per uitlener de controle van zijn toelating (datum, uitkomst, bewijs), met een controletaak bij elke nieuwe inleenovereenkomst. De Wtta geldt vanaf 1 januari 2027; het register van de NAU is vanaf 1 juli 2027 te raadplegen
- AI-verordening Aantoonbaar
Register en classificatie van de AI-systemen in Curanta, met een logboek van AI-aanroepen
De vraag die inkopers stellen: "Wat als Curanta wegvalt?"
Curanta is een nieuwe, kleine leverancier. Wij benoemen dit zelf, omdat u er toch naar gaat vragen:
- Broncode-escrow — in voorbereiding.
- Ontwikkelaarspartnerschap — in voorbereiding.
- Uw gegevens mee — een volledige export van uw gegevens en bestanden in JSON, zonder exit-fee. De exit staat in onze voorwaarden (artikel 9).
Een kleine leverancier betekent ook: geen supportdesk en geen tickets die maanden onderweg zijn. U spreekt rechtstreeks met Curanta.
Founding partners krijgen 36 maanden een vaste prijs en praten mee over de roadmap. Vragen over continuïteit: trust@curanta.nl.
Iets niet duidelijk?
Stuur een vraag rechtstreeks naar ons aanspreekpunt voor privacy en beveiliging; wij reageren binnen 1 werkdag. Stuurt u uw eigen beveiligingsvragenlijst (bijvoorbeeld CAIQ, SIG of BSI C5), dan vullen wij die in.