Ga naar inhoud

4.2 - Begrip van de behoeften en verwachtingen van belanghebbenden

Geimplementeerd Directie

Doel

Het inventariseren van belangrijke stakeholders en hun wensen en eisen met betrekking tot informatiebeveiliging.

Door middel van het inventariseren van de belangrijkste stakeholders binnen onze activiteiten en organisatie en hun wensen en eisen met betrekking tot informatiebeveiliging, verkrijgt YipYip B.V. inzicht in die punten waar bij de inrichting en toepassing van het managementsysteem specifiek rekening mee moet worden gehouden. Deze wensen en eisen worden tijdens het proces van risicobeoordeling op nadere waarde geschat (vanuit de te verwachten impact).

Stakeholder Register

Primaire Belanghebbenden

Klanten — Zorginstellingen

AspectBeschrijving
WieZorginstellingen die apps, platforms en cloudoplossingen afnemen van YipYip
Eisen- NEN 7510 compliance van YipYip als leverancier
- Beschikbaarheid en continuïteit van diensten
- Bescherming van patiëntgegevens (BIG-gegevens)
- Transparantie over beveiligingsmaatregelen
- Verwerkersovereenkomst conform AVG
RelevantiePrimair — kernactiviteit van YipYip; bepaalt bestaansrecht organisatie
CommunicatieContractueel, SLA reviews, periodieke beveiligingsrapportages

Klanten — Overheid en semi-overheid

AspectBeschrijving
WieOverheidsinstanties en semi-publieke organisaties die digitale producten afnemen
Eisen- BIO/DPIA compliance
- Beschikbaarheid en betrouwbaarheid
- Hosting binnen EU
- Transparantie over sub-verwerkers
RelevantieHoog — aanvullende wettelijke eisen bovenop AVG
CommunicatieContractueel, aanbestedingsdocumenten, audits

Klanten — Commercieel

AspectBeschrijving
WieCommerciële opdrachtgevers voor apps, games en cloudoplossingen
Eisen- Bescherming bedrijfsgegevens en IP
- Beschikbaarheid diensten
- AVG-conforme verwerking
- Veilige oplevering en overdracht
RelevantieHoog — bijdrage aan omzet en reputatie
CommunicatieContractueel, projectoverleg, SLA reviews

Medewerkers

AspectBeschrijving
WieAlle medewerkers van YipYip (~17 personen): developers, designers, projectmanagers (vast, inhuur, tijdelijk)
Eisen- Veilige werkomgeving (kantoor Rotterdam en remote)
- Duidelijke richtlijnen en procedures
- Training en security-awareness
- Privacy eigen personeelsgegevens
- Adequate tooling en middelen
RelevantieHoog — uitvoerders van controls en dagelijkse beveiliging
CommunicatieSlack, teamoverleg, training, policies op intranet

Management/Directie

AspectBeschrijving
WieDirectie YipYip B.V.
Eisen- Aantoonbare compliance (ISO 27001, NEN 7510)
- Acceptabel risiconiveau binnen risk appetite
- Kosten-baten inzicht beveiligingsmaatregelen
- Periodieke rapportage over ISMS-prestaties
RelevantieHoog — eindverantwoordelijk voor informatiebeveiliging
CommunicatieDirectiebeoordeling (minimaal jaarlijks), managementrapportages

Externe Belanghebbenden

Toezichthouders

AspectBeschrijving
WieAutoriteit Persoonsgegevens (AP), Inspectie Gezondheidszorg en Jeugd (IGJ)
Eisen- AVG compliance en aantoonbare verwerkingsregisters
- Meldplicht datalekken (binnen 72 uur bij AP)
- Aantoonbare technische en organisatorische beveiligingsmaatregelen
- Medewerking bij onderzoek
RelevantieHoog — juridische verplichtingen; boetes bij non-compliance
CommunicatieBij incidenten, op verzoek, formele correspondentie

Certificerende Instantie

AspectBeschrijving
WieCertificerende instelling voor ISO 27001 en NEN 7510 (nog te selecteren)
Eisen- ISO 27001:2022 conformiteit
- NEN 7510:2017+A1:2020 conformiteit
- Aantoonbaarheid van implementatie en werking van controls
- Continue verbetering aantoonbaar via interne audits en corrigerende maatregelen
RelevantieHoog — certificering vereist door klanten en markt
CommunicatieJaarlijkse certificeringsaudits, surveillance audits, hercertificering

Leveranciers — Cloudproviders

AspectBeschrijving
WieAmazon Web Services (AWS), Google Cloud Platform (GCP)
Eisen- Duidelijke verwachtingen over beveiligingsconfiguratie (shared responsibility model)
- Naleving van SLA’s en beschikbaarheidsgaranties
- Tijdige betaling
RelevantieHoog — kerninfrastructuur voor alle dienstverlening
CommunicatieContracten, compliancedashboards, incidentnotificaties

Leveranciers — Software en diensten

AspectBeschrijving
WieSaaS-leveranciers, tooling-leveranciers, softwarelicenties (bijv. GitHub, Jira, monitoring-tools)
Eisen- Duidelijke verwachtingen over beveiliging en dataverwerking
- Verwerkersovereenkomsten waar van toepassing
- Eerlijke contractvoorwaarden
- Tijdige betaling
RelevantieMedium — ondersteunende middelen voor ontwikkeling en beheer
CommunicatieContracten, leveranciersbeoordeling, periodieke assessments

Partners

AspectBeschrijving
WieSamenwerkingspartners, onderaannemers, freelance specialisten
Eisen- Afstemming op YipYip-beveiligingseisen
- Veilige informatie-uitwisseling
- NDA en verwerkersovereenkomst waar van toepassing
RelevantieMedium — gedeelde risico’s bij gezamenlijke projecten
CommunicatieSamenwerkingsafspraken, SLA’s, periodiek overleg

Indirecte Belanghebbenden

Patiënten

AspectBeschrijving
WiePatiënten en cliënten van zorginstellingen die gebruik maken van door YipYip ontwikkelde applicaties
Eisen- Bescherming medische en persoonsgegevens (BIG-gegevens)
- Beschikbaarheid en betrouwbaarheid van zorgsystemen
- Privacy by design in applicaties
RelevantieHoog — indirect via zorgklanten; impact bij beveiligingsincidenten is groot
CommunicatieIndirect via zorgklanten

Maatschappij

AspectBeschrijving
WieBreder maatschappelijk belang
Eisen- Verantwoorde digitalisering van de zorg
- Betrouwbare IT-dienstverlening die bijdraagt aan zorgkwaliteit
RelevantieLaag — contextueel; draagt bij aan license to operate
CommunicatiePublieke communicatie, website

Stakeholder Prioriteit Matrix

Hoog Belang
[Klanten Zorg] | [Directie]
[Klanten Overh.] | [Toezichthouders (AP, IGJ)]
[Patiënten] | [CI]
|
──────────────────────────────→ Hoge Macht
[Maatschappij] | [Medewerkers]
[Partners] | [Cloudproviders (AWS/GCP)]
| [Klanten Commercieel]
| [Software-leveranciers]
Laag Belang

Eisen per Belanghebbende

Wettelijke en Regelgevende Eisen

BronEisStakeholderISMS Impact
AVGBescherming persoonsgegevensToezichthouders, PatiëntenPrivacy controls
NEN7510Informatiebeveiliging zorgKlanten, CIAlle controls
WkkgzKwaliteit zorgKlanten, IGJContinuïteit

Contractuele Eisen

BronEisStakeholderISMS Impact
KlantcontractenSLA beschikbaarheidKlantenA.5.23, A.8.14
KlantcontractenBeveiligingseisenKlantenDiverse controls
LeverancierscontractenSecurity clausulesLeveranciersA.5.19-5.22

Organisatorische Eisen

BronEisStakeholderISMS Impact
BedrijfsbeleidRisk appetiteDirectieRisicomanagement
HR beleidScreeningMedewerkersA.6.1
IT beleidStandaardenITTechnische controls

Communicatiematrix

StakeholderFrequentieKanaalVerantwoordelijke
Klanten (zorg)Periodiek + ad hocMeeting, mail, beveiligingsrapportageProjectmanager / Directie
Klanten (overheid)Periodiek + ad hocFormeel, aanbestedingsportalsProjectmanager / Directie
Klanten (commercieel)Periodiek + ad hocMeeting, mailProjectmanager
MedewerkersContinuSlack, teamoverleg, trainingDirectie / IB-coördinator
DirectieMinimaal jaarlijks (directiebeoordeling)Directiebeoordeling, rapportagesIB-coördinator
CIJaarlijks + ad hocAudit, formeelIB-coördinator
Toezichthouders (AP, IGJ)Op verzoek + bij incidentenFormeel, meldportalsDirectie
Cloudproviders (AWS, GCP)Continu + jaarlijks reviewConsole, support, contractenLead developer / Directie
Software-leveranciersJaarlijksLeveranciersbeoordelingIB-coördinator
PartnersPer project + jaarlijksOverleg, samenwerkingsovereenkomstProjectmanager

Review

Het overzicht van stakeholders en de geinventariseerde wensen en eisen worden minimaal 1x per jaar nagelopen op actualiteit. Dit vindt plaats tijdens de directiebeoordeling (zie 9.3 Directiebeoordeling).

Verantwoordelijkheden

RolVerantwoordelijkheid
DirectieJaarlijks controleren van het overzicht van stakeholders tijdens de directiebeoordeling
IB-coördinatorVoorbereiden van de stakeholderanalyse en signaleren van wijzigingen

Tussentijdse review

Naast de jaarlijkse review wordt dit overzicht tussentijds herzien bij:

  • Nieuwe significante klanten (met name in de zorgsector)
  • Wijzigingen in wet- en regelgeving (AVG, NEN 7510, Wkkgz)
  • Organisatiewijzigingen (groei, reorganisatie)
  • Nieuwe partnerships of onderaannemers
  • Wijziging van cloudproviders of kritieke leveranciers

Vastgesteld door: Directie YipYip B.V. Datum: 2026-01-28