Qavirio Software · Systemen · Digitale oplossingen
ASSURANCE & CERTIFICATION

Assurance is bewijs, geen marketinglabel.

Qavirio claimt vandaag geen ISO-, SOC 2- of ANSSI-certificering. Voor serieus enterprise- en overheidswerk is onafhankelijke assurance echter een concrete bedrijfsdoelstelling. Daarom publiceren we de route én de huidige grens.

Huidige statusGEEN CERTIFICERING GECLAIMD

Technische practices kunnen aansluiten op normen zonder dat dit certificering betekent. Een certificaat wordt pas genoemd wanneer een bevoegde externe certificeringsinstelling het werkelijk heeft afgegeven.

Assurance-roadmap
01

ISO/IEC 27001:2022

Eerste formele target

Information Security Management System (ISMS): scope, risicomanagement, Statement of Applicability, controls, bewijs, interne audit, management review en continue verbetering.

02

ISO/IEC 27701:2025

Privacy-management target na/naast ISMS

Privacy Information Management System (PIMS) voor organisaties die persoonsgegevens als controller en/of processor verwerken.

03

ISO 9001

Quality-management target

Kwaliteitsmanagement voor consistente levering, klantverwachtingen, processen en continue verbetering. We gebruiken de editie die actueel is op het moment van certificering.

04

Onafhankelijke pentest

Product assurance

Een externe penetratietest, vulnerability-responseproces en remediationbewijs zijn aparte productiegates en geen vervanging voor management-systemcertificering.

Route naar aantoonbare volwassenheid
1

Scope & governance

Juridische entiteit, producten, informatie-assets, verantwoordelijkheden en doel van het ISMS vastleggen.

2

Gap assessment

Huidige technische en organisatorische controls toetsen aan de gekozen norm.

3

Risk management

Asset inventory, risk register, treatment plan en acceptatiecriteria opbouwen.

4

Policies & evidence

Security, access, suppliers, incidents, change, backup, continuity, privacy en secure development documenteren én uitvoeren.

5

Internal audit

Bewijs toetsen, afwijkingen vastleggen en corrective actions uitvoeren.

6

Management review

Formele review van risico’s, incidenten, prestaties, leveranciers en verbeteracties.

7

Independent certification

Geaccrediteerde certificeringsinstelling kiezen; Stage 1 en Stage 2 audit doorlopen.

8

Continuous assurance

Surveillance-audits, pentests, vulnerability handling en productevidence als doorlopend proces behandelen.

EU / PRODUCT SECURITY

EU Cyber Resilience Act

De CRA is regelgeving, geen certificeringsbadge. Per product moeten scope, secure development, vulnerability handling, supportperiode, technische documentatie en toepasselijke rapportageverplichtingen worden beoordeeld. Qavirio behandelt dit als product- en governancewerk, niet als marketingclaim.

EU / SUPPLY CHAIN

NIS2 & klantcontext

NIS2 is geen Qavirio-certificaat. Relevantie hangt af van de sector, organisatie en rol in de keten. Qavirio moet wel security- en leveranciersinformatie kunnen leveren die klanten nodig hebben voor hun eigen governance en ketenrisico.

FRANCE / CLOUD TRUST

SecNumCloud / hosting assurance

SecNumCloud kwalificeert een specifieke clouddienst of aanbieding. Hosting op een gekwalificeerde dienst maakt een Qavirio-applicatie niet automatisch zelf SecNumCloud-gekwalificeerd. Hosting assurance en applicatie-assurance blijven gescheiden claims.

Belangrijke nuance

ISO certificeert zelf geen organisaties. Certificering wordt uitgevoerd door externe certificeringsinstellingen. Qavirio zal scope, certificaatnummer, geldigheid en certificerende partij pas publiceren wanneer die onafhankelijk zijn verkregen.

Officiële referenties