- Home
- Blog overzicht
- Informatiebeveiliging voor arbodiensten: wat je mag verwachten van je verzuimsoftware
Informatiebeveiliging voor arbodiensten: wat je mag verwachten van je verzuimsoftware
03-07-2026
Als directeur of ICT-beheerder van een arbodienst hoeft niemand je uit te leggen hoe belangrijk informatiebeveiliging is. Je werkt dagelijks met medische context, verzuimdata en re-integratiedossiers. Data die simpelweg waterdicht beschermd moet zijn. Juist omdat de basisprocessen en certificeringen vaak goed op orde zijn, loont het om kritisch te kijken naar de software die deze data verwerkt. Beveiliging is namelijk al lang geen puur technisch vinkje meer, maar het fundament waarmee je het vertrouwen van je relaties behoudt.
Toch zien we in de praktijk dat het speelveld snel verandert. Eisen vanuit relaties worden strenger, interne audits complexer en de Autoriteit Persoonsgegevens kijkt actiever mee dan ooit. Software die functioneel prima voldoet, kan op de achtergrond ongemerkt kwetsbaarheden bevatten in de manier waarop data tussen verschillende partijen in de keten wordt afgeschermd.
In dit artikel duiken we in de praktijk van informatiebeveiliging voor arbodiensten. Niet om te wijzen op wat er mis kan gaan, maar om concreet te maken welke harde eisen je vandaag de dag mag stellen aan een verzuimplatform, en hoe je hiermee als arbodienst een ijzersterke en betrouwbare partner blijft voor je relaties.
Waarom beveiliging voor arbodiensten zwaarder weegt dan voor gewone HR-software
Niet alle software verwerkt dezelfde soort data, en niet alle data verdient dezelfde mate van bescherming. Arbodiensten zitten in een bijzondere positie. Ze verwerken structureel bijzondere persoonsgegevens: verzuim- en re-integratiedata die raakt aan de gezondheid van werknemers. Die categorie valt onder de AVG als bijzondere categorie van persoonsgegevens, wat betekent dat de eisen aan vertrouwelijkheid, toegangsbeveiliging, retentie en logging strenger zijn dan bij gewone personeelsadministratie.
Daar komt bij dat arbodiensten werken in een keten. De werkgever, de casemanager, de bedrijfsarts en soms de arbeidsdeskundige zijn allemaal betrokken bij hetzelfde dossier, maar mogen niet allemaal dezelfde informatie zien. De werkgever heeft geen recht op medische gegevens. De bedrijfsarts mag niet alles wat de casemanager vastlegt. Rolafscherming is daarmee geen instelling die je bij de implementatie regelt, maar een architectuurprincipe dat in het systeem moet zitten.
Als de software die je gebruikt die scheiding niet afdwingbaar maakt, ben jij als arbodienst degene die het risico draagt. Niet de softwareleverancier, maar jij. Beveiliging is daarmee geen technisch vraagstuk, maar een bedrijfsrisico.
1. Certificering: ISO 27001 en NEN 7510 als aantoonbare basis
Een softwareleverancier die zegt 'veilig' te zijn zonder dat extern te kunnen aantonen, vraagt jou om op zijn woord te vertrouwen. In de arbosector is dat onvoldoende.
ISO 27001
ISO 27001 is de internationale standaard voor informatiebeveiliging. De norm beschrijft hoe een organisatie gevoelige data systematisch beschermt, risico's beheert en datalekken voorkomt. Een ISO 27001-certificering betekent dat een onafhankelijke auditor heeft vastgesteld dat de beveiligingsprocessen voldoen aan de norm, en dat die processen jaarlijks opnieuw worden getoetst. Het is geen eenmalig stempel maar een doorlopend bewijs van beveiligingsdiscipline.
NEN 7510
NEN 7510 is de Nederlandse aanvulling op ISO 27001, specifiek gericht op de zorgsector. Waar ISO 27001 algemeen is van opzet, richt NEN 7510 zich op de bijzondere eisen die gelden voor medische en gezondheidsgerelateerde informatie. Voor arbodiensten die werken met gezondheidsdata van werknemers is NEN 7510-certificering een directe aanwijzing dat de software voldoet aan de sectorspecifieke beveiligingseisen.
CompuCase is gecertificeerd op zowel ISO 27001 als NEN 7510 en wordt jaarlijks geauditeerd door DNV. Dat maakt de beveiligingsbasis aantoonbaar en controleerbaar, ook als een klant of toezichthouder ernaar vraagt.
2. Technische scheiding: een eigen omgeving per klant
Een veelgebruikte benadering in SaaS-software is multi-tenancy: meerdere klanten delen één database, met rollen en permissies die bepalen wie wat ziet. Dat werkt voor veel toepassingen. Maar voor software die gevoelige medische data verwerkt, brengt het een structureel risico met zich mee: een foutieve configuratie, een bug in de toegangslogica of een beveiligingsincident raakt potentieel alle klanten tegelijk.
CompuCase kiest een andere aanpak. Elke klant krijgt een eigen applicatie en een eigen database op een eigen subdomein. Dat betekent dat de data van jouw arbodienst technisch is geïsoleerd van die van andere klanten. Niet via rollen of configuratie-instellingen, maar op infrastructuurniveau. Een fout in de omgeving van de ene klant raakt de andere niet.
CompuCase maakt gebruik van Oracle enterprise database-technologie, een platform dat ook wordt gebruikt in sectoren met de hoogste beveiligingseisen. Dat is geen marketingclaim maar een technische keuze die doorwerkt in de betrouwbaarheid, schaalbaarheid en beveiliging van het systeem.
3. Toegangsbeveiliging: 2FA, sterke wachtwoorden en volledige logging
De meeste datalekken beginnen niet met een technische aanval maar met een gecompromitteerd account. Een zwak wachtwoord, een wachtwoord dat per e-mail is verstuurd of inloggegevens die zijn hergebruikt op meerdere platforms: dat zijn de meest voorkomende oorzaken van ongeautoriseerde toegang.
CompuCase dwingt sterke wachtwoorden af met combinatie-eisen en laat wachtwoorden nooit zichtbaar worden, ook niet voor de gebruiker die het account aanmaakt. Wachtwoorden worden nooit per e-mail verstuurd. Two Factor Authentication via app, sms of authenticator is standaard ingesteld, niet als optie maar als basisvereiste.
Naast de toegangsbeveiliging houdt CompuCase volledige toegangslogging bij. Dat betekent dat achteraf altijd zichtbaar is wie wat heeft bekeken of gewijzigd in een dossier. Voor arbodiensten is dat om twee redenen relevant: als bewijs richting klanten en toezichthouders, en als instrument bij een intern incident.
4. Beveiligd mailen en permissies
Gewone e-mail is geen veilig kanaal voor verzuimcommunicatie: berichten kunnen worden onderschept, doorgestuurd naar verkeerde adressen of worden opgeslagen op systemen die niet voldoen aan de beveiligingseisen van de arbosector. CompuCase biedt de mogelijkheid om berichten beveiligd te versturen via het systeem, zodat gevoelige communicatie binnen de beveiligde omgeving van het platform blijft.
Permissies zijn in CompuCase ingebakken in het ontwerp: casemanager, bedrijfsarts en werkgever hebben elk een eigen rol met bijbehorende toegangsrechten. Het is onmogelijk dat iemand toegang krijgt tot informatie die niet bij zijn rol hoort, ongeacht hoe het systeem is geconfigureerd.
Beveiliging die je niet voelt maar wel beschermt
Een veelgehoord bezwaar tegen strenge beveiligingsmaatregelen is dat ze ten koste gaan van gebruiksgemak. Maar dat is niet hoe goede informatiebeveiliging werkt als ze goed is geïmplementeerd. De maatregelen die in dit artikel zijn beschreven zijn voor de casemanager die dagelijks met het systeem werkt vrijwel onzichtbaar.
De 2FA-verificatie duurt een paar seconden. De rolafscherming bepaalt wat je ziet zonder dat je er iets voor hoeft te doen. De logging registreert automatisch. CompuCase is zo ingericht dat de beveiliging op de achtergrond werkt, zonder extra handelingen of onderbrekingen in de werkstroom van de casemanager. Geen compromis tussen veiligheid en gebruiksgemak, maar beide tegelijk.
Wat je mag verwachten van je verzuimsoftware
Als je nu verzuimsoftware vergelijkt of overweegt over te stappen, zijn er beveiligingsvragen die ertoe doen. Is de leverancier gecertificeerd op ISO 27001 en NEN 7510? Worden klantomgevingen technisch van elkaar geïsoleerd, of draaien ze in een gedeelde database? Is 2FA standaard of optioneel? Worden wachtwoorden nooit per e-mail verstuurd? Is er toegangslogging, en kun je die inzien? En zijn de rolpermissies ingebakken in het ontwerp of afhankelijk van hoe de klant het systeem heeft geconfigureerd?
CompuCase kan die vragen beantwoorden. Niet met marketingclaims maar met certificaten, auditverslagen en een technische architectuur die is ontworpen voor de sector waarin jij werkt.
"Na vergelijking met verschillende aanbieders was de keuze voor CompuCase snel gemaakt, en we hebben er geen spijt van gehad. Het systeem voldoet aan NEN 7510 en ISO-27001, is klantvriendelijk in gebruik, biedt goede rapportagemogelijkheden en vormt een solide basis voor onze financiële administratie. Maar wat ons het meest bijblijft is de persoonlijke, snelle en effectieve ondersteuning van het team." Yolanda Kuis, directeur MijnKennis Preventie & Re-integratie B.V.
Meer weten over hoe CompuCase privacy by design en informatiebeveiliging combineert? Lees ook ons artikel over AVG en verzuimsoftware, of plan een demo en we laten je zien hoe de beveiliging eruitziet in de praktijk.