Elk raamwerk, één abonnement

Elk raamwerk dat u invoert, gedraaid vanuit één systeem.

Een paar vragen, één knop, en het blijft compliant.

€ 249/maand vast, excl. btw · geen kaart nodig · altijd opzegbaar in de app

Kaders

8 kaders

  • ISO27001
    76%71/93
  • CRA
    78%7/9
  • NIS2
    80%8/10
  • ISO42001
    32%12/38
  • GDPR
    79%19/24
  • DORA
    24%4/17
  • AIACT
    35%6/17
  • MR
    11%1/9
Een voorbeeldprofiel, niet het uwe

Voor ISO 27001, ISO 42001 en ISO 9001

Gecertificeerd worden, gecertificeerd blijven

Support is inbegrepen en wordt binnen één werkdag beantwoord door de mensen die het product bouwen, vóór het certificaat en in elk controlejaar daarna.

ISO27001ISO42001ISO9001

U hoeft geen expert te zijn.

Nu van kracht . Meldplichten gelden sinds 11 sep 2026.

Mijn product valt onder de CRA.

Meldplicht
van kracht
Technisch dossier
Mijn product registreren

Wij hebben ISO 27001 nodig en ik ben geen expert.

  1. 1. 7 vragen
  2. 2. uw systeem, gebouwd
  3. 3. wij houden het draaiend
De 7 vragen beantwoorden

€ 249/maandelke functie14 dagen gratisgeen kaart

Neem het niet van ons aan. Bepaal het zelf

Dit is de echte afbakeningslogica van het product, draaiend in uw browser. Uw antwoorden blijven op deze pagina. Er wordt niets verstuurd.

Live demo · zonder aanmelding

Hoeveel personen telt de organisatie?

Vraag 1 van 7

Drie data die de EU al heeft vastgelegd

De verplichtingen staan er, de data liggen vast, en de documentatie die elk ervan vraagt is precies wat StandardOS opstelt.

  • CRA: een uitgebuite kwetsbaarheid melden binnen 24 uur

    Artikel 14 maakt melden verplicht voor iedereen die een product met digitale elementen op de EU-markt brengt. Twee bestemmingen, drie termijnen, één klok die begint zodra u het weet.

    De meldingstermijnen
  • Machineverordening: het technisch dossier

    Verordening (EU) 2023/1230 vervangt de Machinerichtlijn. Een fabrikant heeft het dossier nodig, de verklaring, en de beoordeelde essentiële gezondheids- en veiligheidseisen.

    Wat er in het dossier hoort
  • CRA: de volledige technische documentatie

    Vanaf december 2027 heeft een product zijn beoordeling volgens bijlage I nodig, zijn omgang met kwetsbaarheden, en een technisch dossier dat een autoriteit kan opvragen. 11 beheerste documenten.

    Het technisch dossier voor de CRA

Een systeem van registraties, geen stapel sjablonen

Alles waar een auditor naar zal vragen staat op één plek, met versies en onderlinge verbanden, en het product weet altijd wat uw volgende stap is. Hieronder de twee stukken die hij als eerste leest, op de grootte waarop ze gelezen worden.

Vandaag: uw weg naar certificering

Gereedheid in één oogopslag, de weg naar certificering als geordende checklist, en de operationele cijfers die wegglijden (achterstallige taken, verlopend bewijs, openstaande corrigerende maatregelen) voordat ze auditbevindingen worden.

Beheerst documentv4Goedgekeurd

Beleid voor toegangsbeheer

Goedgekeurd door
Jonas Weber, CISO
Goedgekeurd op
Vervangt
v3 · 2025-11-02

sha256

9f2a1c77d0b4e83a5f6c2d19b7e4a08c3d5f91b2e7c46a80d1f3b5927ce4a061

Keten intact, verankerd op2026-09-07

Een uitgewerkt voorbeeld, geen registratie van een klant.

De Verklaring van Toepasselijkheid als levend document

Alle 93 beheersmaatregelen met toepasselijkheid, implementatiestatus en opgestelde onderbouwingen, stuk voor stuk beoordeeld, geëxporteerd als hash-gestempelde PDF zodra uw auditor erom vraagt.

Verklaring van toepasselijkheidISO/IEC 27001:2022
A.8.24

Gebruik van cryptografie

Van toepassing

Onderbouwing

Klantgegevens worden versleuteld opgeslagen en verzonden. TLS 1.2 en hoger wordt aan de rand afgedwongen, en de databaseversleuteling wordt door de leverancier beheerd volgens de afspraak in ons leveranciersregister.

Opgesteld door StandardOS op basis van uw scopingantwoorden, door u bewerkt op 3 augustus 2026.

Een uitgewerkt voorbeeld, geen registratie van een klant.

Het logt in en controleert, elke dag

Een sjabloonpakket vertelt u wat u moet doen. Dit koppelt aan de 12 systemen die u toch al draait en toetst er 125 maatregelen dagelijks aan, in uw eigen omgevingen, met alleen-lezen inloggegevens die u verstrekt en kunt intrekken.

125

controles die elke dag opnieuw draaien, tegen uw eigen systemen

  • Cloud infrastructure

    62

    Amazon Web Services · Microsoft Azure · Google Cloud

  • Identity and directory

    26

    Microsoft Entra ID · Okta · Google Workspace

  • Managed devices

    18

    Kandji · Jamf Pro · Microsoft Intune

  • Source code

    8

    GitHub

  • Vulnerability management

    6

    Snyk

  • HR system

    5

    Personio

Bewijs dat zo wordt verzameld draagt de datum waarop het is gelezen en het account waaruit het komt, dus het veroudert niet tussen audits. Gaat een controle die slaagde ineens falen, dan horen eigenaren en beheerders dat dezelfde dag en niet de week voor de audit.

Elke controle, en de rechten die elke koppeling vraagt

In drie stappen auditklaar

  1. 01

    In minuten afbakenen

    Beantwoord zeven vragen en krijg een opgestelde Verklaring van Toepasselijkheid (de hoofdlijst van welke van de 93 beheersmaatregelen van ISO 27001 voor u gelden en waarom), met bij elke een onderbouwing, klaar om aan te passen.

  2. 02

    Het ISMS uitvoeren

    Gegenereerd beleid, een start-risicoregister en een compliancekalender, allemaal bewerkbaar, met versies en goedgekeurd. Daarna gaat het door: bewijs heeft een vervaldatum, gekoppelde systemen vernieuwen het zelf, en wat dreigt te verlopen bereikt u voordat het zover is.

  3. 03

    Het bewijzen

    Hash-gestempelde PDF's die niet ongemerkt te wijzigen zijn, en een export met één klik die uw auditor meteen begrijpt.

04Uw certificatieauditGeboekt bij een geaccrediteerde instelling, die de vier documenten leest en controleert of ze één organisatie beschrijven. Meer is Stage 1 niet.

Waarom auditors opgelucht ademhalen als ze het zien

Registraties die niemand stilletjes kan herschrijven. Wij ook niet.

Elke wijziging in uw ISMS-registraties wordt aan een hashketen toegevoegd, elke regel verzegeld met de vingerafdruk van de vorige en met wie de wijziging deed.

Breuk is zichtbaar
Antedateer een regel of herschrijf de historie en de keten breekt, zichtbaar. Er is voor niemand een verwijderpad, ook niet voor ons.
Een kopie buiten ons bereik
Elke ochtend mailen we de kop van uw keten naar uw eigenaren en beheerders, zodat het ontvangstbewijs in uw postvak staat en niet in onze database.
Te controleren zonder ons
Exports bevatten de hashes en de inhoud waarover ze berekend zijn. Uw auditor kan de hele keten herberekenen; wij publiceren de regel en het script.
Lees de regel en het script

alleen toevoegen · sha-256-geketend · dagelijks verankerd in uw postvak · verifieerbaar zonder ons

De vragen die uw beveiligingsbeoordeling stelt

U koopt een hulpmiddel voor informatiebeveiliging, dus het gaat door dezelfde leveranciersbeoordeling als al het andere. Die antwoorden stonden al gepubliceerd. Ze stonden alleen niet op deze pagina.

Waar staan de gegevens?
In de EU, en alleen daar. Klantgegevens staan in de Ierland-regio van Supabase, en elke dienst die ze aanraakt zit vast op een EU-regio.
Hosting, back-ups en herstel
Kunnen we onze eigen identiteitsprovider gebruiken?
Eenmalige aanmelding met SAML 2.0 via die van u, ingesteld door een eigenaar en verplicht te stellen voor alle leden. Een tweede factor kan verplicht zijn voor wachtwoordlogins of voor alle logins, en beide regels worden in de database afgedwongen, niet in de interface.
Hoe authenticatie werkt
Hoe worden organisaties gescheiden?
Beveiliging op rijniveau op elke tabel, afgedwongen door Postgres in plaats van door applicatiecode, en bij elke push met pgTAP tegen een draaiende database gecontroleerd.
Scheiding, en hoe die getest wordt
Mogen we de verwerkersovereenkomst zien?
Die staat volledig gepubliceerd, voor elke klant op elk abonnement. Geen handtekening, geen verkoopgesprek, niets aan te vragen. Lees hem gerust voordat u zich aanmeldt.
De overeenkomst op grond van artikel 28(in het Engels)
Wat gebeurt er als we weggaan?
Export met één klik in open formaten, op elk moment en tot 90 dagen na opzegging. Hij bevat de hashes, dus een kopie die u meeneemt blijft daarna verifieerbaar.
Export, bewaring en verwijdering
Kan onze auditor erin?
Ja, met een alleen-lezen rol en een begin- en einddatum. Die kan elk record lezen, niets wijzigen, en de export en de ketencontrole zelf uitvoeren.
Wat een auditor ziet

En het deel dat de meeste leverancierspagina's weglaten: van de hoofdstukken van ISO 9001 zijn er 21 volledig gedekt, 11 gedeeltelijk en 4 niet. Wij publiceren het register hoofdstuk voor hoofdstuk, inclusief de gaten, want een dekkingsclaim die u niet kunt controleren is er geen waard.

Het register, hoofdstuk voor hoofdstuk

Eén prijs. Geen verkoopgesprek.

€ 249/maand · excl. btw

Vast, per organisatie. Alle functies. Onbeperkt aantal personen.

Het audittarief van uw certificatie-instelling staat daar los van en wordt aan hen betaald. bekijk wat dat kost.

  • Alle 93 beheersmaatregelen van ISO 27001:2022 + Verklaring van Toepasselijkheid
  • Beleidspakket, risicoregister, compliancekalender
  • Registraties die niet ongemerkt te wijzigen zijn, en export met één klik
  • Onbeperkt aantal personen, geen kosten per werkplek
  • Per maand · altijd opzegbaar in de app
14 dagen gratis proberen

Geen kaart nodig om te beginnen · herinneringsmail vóór elke afschrijving · opzegbeleid(in het Engels)

Uitsluitend verkocht aan bedrijven en organisaties.

Wat er in zit, wat niet, en de totale kosten

Vragen die een zorgvuldige koper stelt

Terwijl u beslist

Heb ik een kaart nodig om te beginnen?

Nee. De proefperiode van 14 dagen begint zonder betaalgegevens, en er wordt aan het eind niets automatisch afgeschreven. Een abonnement begint pas als u zelf afrekent. Drie dagen voor het einde mailen wij u, zodat de datum nooit verrast. Doet u niets, dan wordt de werkruimte alleen-lezen zodra de proefperiode eindigt: er wordt niets verwijderd, en u kunt nog steeds inloggen, alles lezen en alles exporteren.

Is dit advies? Belt er iemand?

Het is software en geen advies: het managementsysteem zelf, met concepten die voor u worden gegenereerd en die u bevestigt. Dat betekent niet dat u er alleen voor staat. Elk scherm legt in gewone taal uit wat de onderliggende eis werkelijk vraagt, en ondersteuning gaat per e-mail, binnen één werkdag beantwoord door de mensen die het product bouwen. Er is geen verkoopteam, en niemand belt u.

Moeten wij ISO 27001 of SOC 2 doen?

Dat hangt af van waar uw klanten zitten, en het is de moeite waard dat te controleren in plaats van aan te nemen. In Europese aanbestedingen is het geen close call: over de laatste 365 dagen komt ISO 27001 voor in 3.405 aankondigingen op TED, het aanbestedingsportaal van de EU, tegenover 104 voor SOC 2, ongeveer 32.7 keer zo vaak. Alle schrijfwijzen van beide zijn geteld, per 12 september 2026, en de zoek-API van TED is openbaar, dus u kunt de vraag zelf herhalen. Het zijn vermeldingen en geen eisen, en de verhouding vergelijkt gelijk met gelijk. Verkoopt u vooral aan Amerikaanse bedrijven, dan draait het argument om: SOC 2 is de vorm die hun inkoop verwacht, en SOC 2 doen wij niet.

Bekijk de TED-cijfers →
Wat kost certificering nu werkelijk, in totaal?

Onze € 249/maand, plus het audittarief van een geaccrediteerde certificatie-instelling, een apart bedrijf dat u rechtstreeks betaalt. Dat tarief publiceert niemand in deze markt, maar het is auditdagen × dagtarief en de dagen liggen vast in ISO/IEC 27006, dus u kunt het vooraf uitrekenen. Voor een bedrijf van 25 personen komt dat ruwweg neer op € 8.000 tot € 13.000 voor de initiële certificering, en daarna jaarlijks ongeveer een derde daarvan.

Reken uw eigen getal uit → (in het Engels)

Terwijl u aan het werk bent

Wat als we vastlopen?

Mail ons, en iemand die het product heeft gebouwd antwoordt binnen één werkdag. Dat zit in de prijs, het is geen extra. Elk scherm legt bovendien in gewone taal uit wat de clausule erachter werkelijk vraagt, zodat de meeste vragen zichzelf beantwoorden voordat ze ons bereiken.

Hoe lang duurt het?

Vier tot zeven maanden is realistisch voor een klein softwarebedrijf. Ongeveer drie maanden is de ondergrens die geen enkel gereedschap verslaat: uw interne audit en directiebeoordeling moeten echt hebben plaatsgevonden vóór fase 2, want de auditor neemt daar steekproeven uit. Wat software wegneemt zijn de twee tot zes maanden waarin het systeem daarvóór wordt opgebouwd.

Bekijk het volledige tijdpad → (in het Engels)
Dekt StandardOS de hele norm af?

Nee, en de reden is geen ontbrekende functie. Alle 93 beheersmaatregelen uit Bijlage A krijgen een regel in de Verklaring van Toepasselijkheid met een onderbouwing, en elk van de 26 hoofdstukken van het managementsysteem in 4 tot en met 10 heeft een plek in het product. Wat geen software kan, is het bewijs zíjn: hoofdstuk 5.1 is de leiding die betrokkenheid toont, en elke registratie moet iets blijven dat u werkelijk heeft geschreven en gemeend. Wij drukken de lijst per hoofdstuk af voordat u betaalt, wat de meeste gereedschappen in deze markt niet doen.

Bekijk het hoofdstuk voor hoofdstuk →
Welke normen worden ondersteund?

ISO/IEC 27001:2022 en ISO/IEC 42001:2023, de norm voor AI-managementsystemen, met alle 38 beheersmaatregelen uit haar Bijlage A. De hoofdstukken 4 tot en met 10 zijn in elke moderne ISO-norm dezelfde geharmoniseerde structuur: dezelfde documenten, risico's, audits, beoordelingen en corrigerende maatregelen. Het raderwerk dat de ene norm draait, draait dus ook de andere, en een registratie die u voor de ene bijhoudt telt voor beide. Wij publiceren de dekking per hoofdstuk voor beide, voordat u betaalt.

Bekijk ISO 42001 →
Wat gebeurt er als er vóór een audit iets misgaat?

U schrijft ons en wij kijken er binnen één werkdag samen met u naar. Het product laat vooraf zien wat een auditor gaat steekproeven: te late beoordelingen, verlopen bewijs, maatregelen zonder onderbouwing. Is de registratie fout, dan herstelt u de registratie; is het product fout, dan herstellen wij het product. Wat we niet kunnen: voor u in de audit zitten of de uitkomst beloven. Certificering is het oordeel van de auditor over hoe u werkelijk werkt.

Uw gegevens, en vertrekken

Waar staan onze gegevens?

In de Europese Unie (Ierland), in welk land u ook zit. StandardOS wordt geëxploiteerd door een Deens bedrijf onder de AVG, dus Europees privacyrecht beschermt uw registraties standaard en niet pas per contract, waar u ook bent. Onze verwerkersovereenkomst op grond van artikel 28 is voor elke klant volledig gepubliceerd op /legal/dpa, zonder handtekening en zonder verkoopgesprek, en de Trust-pagina noemt elke subverwerker en waar die verwerkt.

Wij zitten niet in de EU. Is StandardOS iets voor ons?

Ja. ISO/IEC 27001 en ISO/IEC 42001 zijn internationale normen, in elk land door geaccrediteerde instellingen tegen dezelfde eisen getoetst, en het managementsysteem dat StandardOS opbouwt is dat van de norm zelf, geen regionale uitleg ervan. Het EU-materiaal dat u op deze site tegenkomt komt daar bovenop: verwerkingsregisters op grond van artikel 30 AVG, incidentmelding op grond van artikel 14 van de Cyber Resilience Act, NIS2, en de positie over de EU-AI-verordening in de ISO 42001-sjablonen. Raakt dat u, dan staat het er al; raakt het u niet, dan kunt u het negeren en verandert er niets aan de certificering. Uw certificatie-instelling is die bij u in de buurt, en abonnementen worden in euro's gefactureerd.

En als wij willen vertrekken?

Exporteer alles, in open formaten, met één klik, tijdens de proefperiode, tijdens het abonnement, en 90 dagen na opzegging. Opzeggen zelf is één klik onder Facturering, met ingang van het einde van de periode.

Garandeert StandardOS de certificering?

Geen enkel gereedschap kan dat. Certificering is het oordeel van een geaccrediteerde auditor over hoe uw organisatie werkelijk werkt. Wat StandardOS doet, is het systeem bouwen waarop u wordt getoetst: volledig, consistent, en gedekt door registraties die uw auditor kan verifiëren.

Uw auditor vraagt om twaalf maanden aan registraties.

Het moment om daarmee te beginnen is niet de maand voor de audit.