Vertrouwen en veiligheid

Informatiebeveiliging

Zorgflow is ingericht naar NEN 7510, de norm voor informatiebeveiliging in de zorg, en per maatregel gedocumenteerd: welke maatregel, waar die in code of proces zit, en wat de status is. Die zelfbeoordeling delen we op verzoek met zorginkopers en functionarissen gegevensbescherming.

RIISE B.V. is niet NEN 7510-gecertificeerd. Dat claimen we dus ook nergens; certificering staat op de planning bij opschaling. Wat hieronder staat is aantoonbaar, niet aspirationeel.

Toegangsbeveiliging

  • Unieke identificatie per gebruiker, met vastlegging van de gebruikte aanmeldmethode
  • Phishingbestendige passkeys met verplichte gebruikersverificatie; wachtwoord van minimaal 12 tekens plus verificatiecode als noodingang
  • Autorisatie op behandelrelatie: zonder lopende zorgrelatie geen dossier
  • Functiescheiding: beheerders krijgen geen automatische dossiertoegang
  • Sessies van maximaal 12 uur, vergrendeling na 10 minuten inactiviteit met echte herauthenticatie
  • Intrekken van toegang sluit ook de lopende zorgrelaties

Logging en controle (NEN 7513)

  • Elke dossierinzage, wijziging, accordering en autorisatiewijziging gelogd, ook geweigerde toegangspogingen
  • De log is onwijzigbaar: er bestaat geen functie die een regel aanpast of verwijdert
  • Cliënten kunnen via hun zorgverlener inzien wie hun dossier heeft geopend (Wabvpz art. 15a)
  • Bewaartermijn van de log: 36 maanden, langer dan de gegevens zelf

Gegevensbescherming

  • Versleuteling in transport en in rust
  • Alle verwerking binnen de EU, technisch afgedwongen: een verkeerde configuratie faalt hard in plaats van stil door te sturen
  • Dataminimalisatie richting de AI-modellen: cliëntnamen worden verwijderd voordat tekst een model bereikt
  • Automatische opschoning na de bewaartermijn, met logging van elke opschoningsronde
  • Strikte scheiding van demo- en productiedata

Applicatiebeveiliging

  • Volledige set beveiligingsheaders, waaronder een strikte Content Security Policy
  • Geen cliëntgegevens in browsercaches; opschonen bij afmelden
  • Foutmeldingen lekken geen gegevens
  • Verbruikslimieten per medewerker tegen misbruik van een geldige sessie

Wat er nog openstaat

Eerlijkheid hoort bij deze pagina. Organisatorisch staan nog open: een externe pentest, een back-up-hersteltest met vastgelegde hersteldoelen, het formeel vaststellen van het informatiebeveiligingsbeleid en het oefenen van de incidentresponsprocedure. Deze punten zijn ingepland richting de eerste organisatie van enige omvang en we beantwoorden er graag vragen over.

Meer lezen

De toegankelijke samenvatting staat op veiligheid en privacy. Zie ook het bewaarbeleid, de omgang met datalekken en verantwoord melden.

Laatst bijgewerkt: juli 2026. RIISE B.V., KVK 98431471, Hindestraat 17, 6414 CT Heerlen.