Op de commerciële dia worden vier logo’s weergegeven: ISO 27001, HDS, SOC 2, “GDPR compliant”. De beslisser ademt. Zes maanden later vraagt de auditor om certificering: de ISO-certificering heeft alleen betrekking op het datacenter van Roubaix, de HDS heeft alleen betrekking op het Private Cloud-aanbod en uw gedeelde VPS verschijnt nergens. Dit is geen oplichting, het is een verkeerd gelezen bereik.
Hostcertificeringen zijn gedateerde foto's van een gecontroleerd systeem. Geen wereldwijde belofte voor het hele merk.
Drie certificeringen, drie verschillende vragen
ISO 27001 — Is het beveiligingsbeheersysteem gestructureerd rond een gedefinieerde perimeter? Nuttig voor het beoordelen van governance, niet om ervoor te zorgen dat uw low-end product er deel van uitmaakt.
HDS — Wordt de hosting van persoonlijke gezondheidsgegevens gecontroleerd volgens de Franse norm? Onmisbaar voor een patiëntendossier; nutteloos voor een blog – maar gevaarlijk als er ‘gezondheidscompatibele’ producten zonder certificaatnummer worden verkocht.
SecNumCloud — Dekt de ANSSI-kwalificatie een cloudaanbod tegen de risico's van extraterritoriale toegang? Relevant voor bepaalde publieke markten en kritische operatoren; beperkte en dure reikwijdte.
| Certificering | Vraag die zij beantwoordt | Regelmatig buiten het scherm |
|---|---|---|
| ISO27001 | Gecertificeerd perimeterbeveiligingsbeheer | Andere datacenters, niet-vermelde bereiken |
| HDS | Gereglementeerde gezondheidszorgaccommodatie | Generieke VPS, e-mail, CDN |
| SecNumCloud | Cloudgekwalificeerde soevereiniteit ANSSI | Ongekwalificeerde standaardaanbiedingen |
Hoe je een certificaat leest zonder voor de gek gehouden te worden
- Nummer en vervaldatum — een verlengingscertificering staat niet gelijk aan voortgezette geldigheid.
- Toepassingsgebied in bijlage — producten, sites, beheerde services, back-ups.
- Aangegeven onderaannemers — wie beheert feitelijk de onderliggende laag?
- Correspondentie met uw architectuur — productie, back-up, logs, administratieve ondersteuning.
OVHcloud en 3DS Outscale illustreren gedeeltelijke HDS/SecNumCloud-perimeters over een groot bereik: het werk begint na het logo.
Veel teams kopen de badge. Weinigen lezen de perimeterbijlage.
De top: het logo staat op het merk, de audit staat op een steen
Beslis en ga vooruit zonder blinde vlek
Maak een overzicht van uw wettelijke verplichtingen (AVG, HDS, openbare aanbestedingen) en vraag voor elke finalist een geldig certificaat, scopebijlage en DPA aan voordat er een definitieve shortlist wordt opgesteld. Breng uw stack (applicatie, database, bestanden, back-ups, logs) regel voor regel in kaart op de gecertificeerde perimeter. Weiger de formulering ‘gezondheidscompatibel’ of ‘ISO-lening’ zonder certificaatnummer. Vergelijk met RGPD, HDS, SecNumCloud en filter de acteurs via onze overzicht door de bijlage te lezen, niet de commerciële dia.
Veelgestelde vragen
Dekt ISO 27001 het volledige cloudaanbod van een host?
Nee. Certificering heeft betrekking op een gedefinieerd ISMS – vaak een datacenter, een dochteronderneming of een productassortiment. De algemene openbare gedeelde dienst kan buiten het bereik vallen, zelfs als het logo op de startpagina staat.
HDS en ISO 27001, wat is het verschil voor een gezondheidsproject?
HDS is verplicht voor het hosten van persoonlijke gezondheidsgegevens in Frankrijk. ISO 27001 is een generiek beveiligingsframework – nuttig maar geen vervanging voor de gezondheids-HDS.
Hoe controleer ik of een certificering geldig is?
Vraag naar het certificaatnummer, de certificerende instantie, de vervaldatum en het reikwijdtedocument – geen marketingtruc. Kruiscontrole met het register van het openbaar lichaam.
Garandeert SecNumCloud de soevereiniteit van mijn gegevens?
Het certificeert een ANSSI-referentie op een gekwalificeerde perimeter – versterkte bescherming tegen extraterritoriale toegang. Het vervangt niet de regiokeuze, de DPA of de analyse van uw eigen applicatie-onderaannemers.
Vier logo's op de dia? Vraag naar het perimeterschema – niet naar de handdruk.
