Hoe we met je data omgaan
Je beoordeelt partners op wat ze kunnen aantonen. Daarom staat op deze pagina alles wat je nodig hebt voor je leveranciersbeoordeling, je DPIA of je audit: certificaten, testresultaten, hosting, toegang, continuïteit.
0 kritieke bevindingen bij de pentest door ethische hackers (juni 2026)
99,9% beschikbaarheid
100% van de data in Nederlandse datacenters
2.000+ geautomatiseerde tests bij elke release
Gecertificeerd en elk jaar opnieuw getoetst
Sibi is ISO 27001-gecertificeerd door DEKRA. Een onafhankelijke certificerende instelling toetst ons managementsysteem elk jaar: beleid, risicoanalyses, leveranciersbeheer, incidentafhandeling en verbetercycli. Ons managementsysteem is in 2026 bijgewerkt naar de nieuwste versies van de norm.
Certificaat en verklaring van toepasselijkheid download je hier direct.
Je data staat in Nederland
Alle data staat in Nederlandse datacenters bij Shock Media, specialist in managed hosting voor bedrijfskritische applicaties. Shock Media is zelf gecertificeerd voor ISO 27001, NEN 7510, ISO 9001, SOC 2 Type II en ISAE 3402. Elke klant heeft een eigen, gescheiden database. Verkeer is versleuteld via TLS, data in rust via [ENCRYPTIE CHECKEN]. De servers worden 24/7 bewaakt en dagelijks geback-upt; bij afwijkingen krijgen we direct een alarm. Er gaat geen data naar partijen buiten de Europese Economische Ruimte.
Een actueel overzicht van al onze subverwerkers is op te vragen.
Ethische hackers proberen in te breken
Een certificaat zegt hoe de organisatie is ingericht. Het zegt weinig over de applicatie zelf. Daarom laten we Sibi [FREQUENTIE: jaarlijks / periodiek] aanvallen door externe ethische hackers, in een whiteboxtest met testaccounts in alle rollen. Centrale vragen in juni 2026: kan een aanvaller bij de data van een andere organisatie komen? Is de data uit de AFAS-koppeling veilig binnen Sibi? Conclusie van de onderzoekers: de applicatie zit goed in elkaar, zonder kritieke bevindingen. Alle overige bevindingen zijn opgelost.
De managementsamenvatting van het rapport delen we onder geheimhouding. Lees hoe de test verliep in ons verhaal: Twee ethische hackers, één opdracht: breek in bij Sibi.
Toegang: alleen wie mag, ziet wat mag
Medewerkers loggen in via single sign-on met Microsoft Entra ID, HelloID of Google, met multifactorauthenticatie via Sibi Identiteit. Rechten en rollen bepaal je zelf, tot op groepsniveau. Koppelingen met AFAS, Visma, SDB, Nmbrs, Nedap ONS, Microsoft 365 en Google Workspace bouwen en beheren we zelf, dus je weet precies welke data waarheen gaat. Elke handeling in Sibi is herleidbaar tot een persoon.
Bekijk al onze kopppelingen: sibi.nl/koppelingen
Als er toch iets misgaat
Storingen zijn zeldzaam. Toch bereiden we ons erop voor. Een datalek of beveiligingsincident melden we bij jou binnen [AANTAL] uur, met wat er is gebeurd, welke data het raakt en wat we doen. Zo voldoe jij op tijd aan je meldplicht bij de Autoriteit Persoonsgegevens. Ons bedrijfscontinuïteitsplan testen we [FREQUENTIE] met een oefening.
We zijn bereikbaar via: sibi.nl/support.
Je data blijft van jou
We werken standaard met de modelverwerkersovereenkomst van de Brancheorganisaties Zorg (BoZ). Stop je met Sibi, dan krijg je al je data binnen 30 dagen in een gangbaar, gestructureerd formaat. Zonder kosten. Daarna verwijderen we alles, met een verklaring als bewijs.
Verantwoord met AI
De AI Assistent in Sibi verzint niets. Hij antwoordt uitsluitend uit kennisbronnen die jullie zelf aanwijzen, zoals kennisitems, nieuwsberichten, groepsbestanden en SharePoint. Kennisbeheerders bepalen wat hij mag weten. De assistent werkt altijd binnen de rechten van de ingelogde medewerker: wat iemand niet mag zien, komt nooit in een antwoord terecht. Jullie kiezen zelf het taalmodel.
We leveren een DPIA-sjabloon en een informatiepakket voor je ondernemingsraad mee, zodat je de instemming goed kunt voorbereiden.
Zo ontwikkelt Sibi
Elke wijziging krijgt een tweede paar ogen, statische analyse draait vóór elke commit, ruim tweeduizend tests draaien bij elke release. Nieuwe versies gaan ongeveer twee keer per week live, achter feature flags, zodat we altijd terug kunnen. Afhankelijkheden controleren we maandelijks automatisch. In oktober 2025 lichtte een onafhankelijk softwarebureau onze ontwikkelorganisatie door, als onderdeel van onze investeringsronde. Oordeel over de code: sterke kwaliteit volgens de moderne Laravel- en PHP-standaarden.
Dit ligt voor je klaar
Direct te downloaden: ISO 27001-certificaat, verklaring van toepasselijkheid, BoZ-verwerkersovereenkomst, subverwerkerslijst, responsible-disclosurebeleid.
Op aanvraag, onder geheimhouding: managementsamenvatting van de laatste pentest, auditrapport ontwikkelorganisatie (oktober 2025), overzicht maatregelen Cyberbeveiligingswet, ingevulde Z-CERT-leverancierbeoordeling, ondersteuning bij je DPIA.
Liever eerst een half uur feitelijk doorpraten met onze security officer en een ontwikkelaar? Dat regelen we graag. Welke vraag wil jij als eerste beantwoord hebben?
Veelgestelde vragen
Is Sibi NEN 7510-gecertificeerd?
Sibi is ISO 27001-gecertificeerd en werkt conform NEN 7510. Sibi verwerkt geen medische gegevens van cliënten; de aanvullende zorgeisen uit NEN 7510 hebben we wel opgenomen in ons managementsysteem. Op aanvraag laten we zien welke.Waar staat onze data?
In Nederlandse datacenters van Shock Media. Nergens anders.Kan ik het pentestrapport inzien?
De managementsamenvatting delen we onder geheimhouding. Het volledige rapport bespreken we graag in een technische sessie.Helpen jullie bij onze DPIA?
Ja. We leveren een ingevulde beschrijving van de verwerkingen, de datastromen en de maatregelen aan, in het format dat jullie gebruiken.Wat gebeurt er met onze data als we stoppen?
Je krijgt alles terug in een gangbaar formaat, zonder kosten. Daarna verwijderen we de data en bevestigen dat schriftelijk.Werken jullie met de BoZ-verwerkersovereenkomst?
Ja, standaard. Heeft jouw organisatie een eigen versie, dan kijken we samen naar de verschillen.