De gangbare wijsheid onder techstartups is helder: bouw eerst je product, vind je markt, en regel compliance later, als de eerste grote klant erom vraagt. Voor veel software is dat een verdedigbare volgorde. Voor ons niet. Wij zijn als jong bedrijf, met een klein team, direct begonnen met ISO 27001 en NEN 7510. In dit stuk leg ik uit waarom we die keuze maakten, en vooral hóe we het als klein team efficiënt aanpakken. Want dat laatste is waar het volgens mij interessant wordt.
Waarom we niet hebben gewacht
Er is een simpele reden waarom "compliance komt later" in ons geval niet werkt: wij verwerken medische intakegegevens. In de arbo- en verzuimwereld is vertrouwen niet een randvoorwaarde naast het product, het ís het product. Een directeur van een arbodienst kan geen leverancier binnenhalen wiens beveiliging "eraan komt". De data van zieke medewerkers is te gevoelig om op een belofte te vertrouwen.
Er is ook een technische reden, en die weegt voor mij net zo zwaar. Beveiliging achteraf in een volwassen systeem inbouwen is duur, rommelig en foutgevoelig. Je bouwt dan om bestaande keuzes heen, in plaats van de juiste keuzes vanaf het begin te maken. Compliance is voor ons daarom geen fase die later komt, maar een ontwerpvoorwaarde vanaf de eerste regel code. Dat is dezelfde overtuiging als waarom we vinden dat je eerst het proces op orde moet hebben en dan pas AI moet inzetten: de volgorde bepaalt de kwaliteit.
De paradox is dat juist een klein team zich geen rommelig fundament kan veroorloven. Wij hebben niet de mankracht om later maandenlang beveiligingsschuld weg te werken. Vroeg beginnen is voor ons geen luxe, het is de enige betaalbare optie.
Hoe een klein team dit efficiënt doet
Hier komt de vraag die ik het vaakst krijg: hoe kan een klein team ISO 27001 en NEN 7510 halen? Certificering roept het beeld op van een grote compliance-afdeling, dikke handboeken en mensen die fulltime audits voorbereiden. Dat beeld klopte tien jaar geleden. Vandaag niet meer. Ons antwoord draait om één principe: leverage boven mankracht. Dat werkt op drie manieren.
We bouwen het in, in plaats van het aan te bouwen. Beveiligingsmaatregelen zitten in hoe we ontwikkelen en werken, niet in een apart document dat we er los naast leggen. Doordat de controls onderdeel zijn van onze dagelijkse manier van werken, is "compliant zijn" geen aparte klus meer, maar een bijproduct van goed bouwen.
We automatiseren het bewijs. Een certificering is voor een groot deel het kunnen aantonen dat maatregelen er zijn én dat ze werken. Dat handmatig bijhouden is voor een klein team onbegonnen werk. Daarom gebruiken we het GRC-platform van Tidal Control: dat verzamelt continu bewijs, bewaakt onze controls en signaleert waar risico's zitten. Het bewijs stapelt zich gaandeweg op in plaats van dat we het vlak voor een audit bij elkaar moeten schrapen. Even belangrijk voor de zorg: het platform is in Europa gebouwd en gehost, dus onze compliance-data blijft binnen de EU.
We kopen expertise in plaats van die zelf op te bouwen. Ik ga mijn schaarse engineeringtijd niet besteden aan het van nul leren van NEN 7510. De abstracte eisen van een norm vertalen naar concrete, werkbare maatregelen is een vak apart. Daarvoor werken we met Fendix, een consultancy die honderden organisaties door dit traject heeft begeleid en de zorgcontext kent. Zij zorgen dat we certificeren om de beveiliging, niet om het papiertje, en dat ons team gefocust blijft op waar het het verschil maakt: het product.
De bredere les, en dat is waar ik enthousiast van word: moderne tooling heeft de kosten van beveiliging op enterprise-niveau drastisch verlaagd. Wat vroeger een grote afdeling vereiste, is nu haalbaar voor een gefocust klein team met het juiste platform en de juiste partners. Klein zijn is daardoor geen excuus meer om compliance uit te stellen. Het is juist een reden om het slim en vroeg te doen.
Het Model Context Protocol: AI die veilig met je systemen praat
Eén stuk techniek maakt die hefboom voor mij persoonlijk het meest tastbaar, en eerlijk gezegd vind ik het gewoon gaaf. Zie het Model Context Protocol, kortweg MCP, als een soort universele stekker waarmee een AI-model op een veilige, gecontroleerde manier kan praten met systemen en data. In ons geval betekent dat onze AI rechtstreeks vragen kan stellen aan het compliance-platform. Denk aan controls opvragen, risico's samenvatten of beleidsstukken naast elkaar leggen, in seconden in plaats van handmatig klikwerk. Voor een klein team scheelt dat enorm: de AI doet het opzoek- en voorbereidingswerk, terwijl de mens de beslissingen blijft nemen. Wil je weten hoe dat onder de motorkap werkt, dan leggen Tidal Control en Fendix dat in detail uit.
Waarom niet alleen ISO 27001, maar ook NEN 7510
We hadden kunnen volstaan met alleen ISO 27001, de internationale basisnorm. Dat we bewust ook NEN 7510 doen, de norm die specifiek voor de zorg geldt, is een signaal. Voor de medische gegevens die door onze triage stromen is "algemeen goed beveiligd" niet genoeg. Het moet beveiligd zijn volgens de norm die voor de zorg is bedoeld.
Wat een arbodienst hieraan heeft
Waarom zou een arbodienst dit interessant vinden? Om drie redenen.
Ten eerste verlaagt het je risico om met een jong bedrijf te werken. De grootste zorg bij een startup is doorgaans: is dit fundament solide, of is het snel in elkaar gezet? Dat we compliance vanaf dag één serieus nemen, is het tegengif tegen die zorg. Je hoeft onze beveiliging niet op ons woord te geloven; je kunt om de onderbouwing vragen.
Ten tweede zegt het iets over hoe we bouwen. Een team dat beveiliging vooraan zet in plaats van achteraan, hanteert diezelfde discipline in de rest van het product. Fundamenten boven hype.
Ten derde is het de voorwaarde voor verantwoorde AI. Je laat geen intelligent systeem los op medische intakegegevens als de beveiliging niet op orde is. Onze visie dat AI een ondersteunend instrument is en geen autonoom beslisorgaan, staat of valt met een fundament waarop je die gegevens kunt vertrouwen. De volledige stand van zaken vind je op onze securitypagina, en wat we in de triage doen lees je bij AI-triage voor arbodiensten.
Conclusie
We pakken ISO 27001 en NEN 7510 niet vroeg op ondanks dat we klein zijn, maar juist omdát we klein zijn. Beperkte mankracht dwingt tot discipline: bouw het goed in één keer, automatiseer het bewijs, en koop de expertise die je niet zelf hoeft te hebben. Dat is geen compromis, het is een efficiëntere manier van werken die grotere, oudere organisaties ons vaak benijden.
Voor een arbodienst die overweegt met een jong bedrijf in zee te gaan, is dit het belangrijkste signaal dat ik kan geven: we hebben het fundament niet uitgesteld. We zijn ermee begonnen.
Stefan Samba - CTO, Triagen


