Basis Kennis
Beeldbank Team 8 min read

ISO 27001- en NEN-gecertificeerde beeldbank software in Nederland 2026

Certificaten beslissen in 2026 veel Nederlandse softwarekeuzes. ISO 27001, NEN 7510 en de AVG staan in bijna elke inkoopchecklist voor beeldbank- en DAM-software.

Deze gids legt uit wat elk certificaat bewijst, wat het niet bewijst en welke leveranciers er echt een hebben. Je leest ook waar een Nederlands platform zoals Beeldbank past als de echte vraag over datalocatie gaat.

PlatformVeiligheidsclaimsHostingVoor wie
BeeldbankNederlandse servers, 100% AVG-compliant, volgens de eigen veiligheidspaginaNederlandNederlandse organisaties die beelden binnen Nederland willen houden
ComradsISO 27001-gecertificeerd en AVG-proof, volgens de eigen siteEuropaNederlandse teams die een gecertificeerde lokale DAM-leverancier willen
BynderISO 27001:2022, SOC 2 Type II, ISO 27018, ISO 22301Wereldwijde cloudGrote bedrijven met formele auditeisen
ResourceSpaceISO 27001 voor de gehoste cloud, volgens de eigen siteCloud of zelf hostenOrganisaties die open source willen met een gecertificeerde host

De tabel volgt wat elke maker medio 2026 op zijn eigen site zet. Certificaten verlopen en scopes veranderen, dus zie elke claim als het begin van je eigen controle, niet als juridisch bewijs.

Wat is ISO 27001-certificering?

ISO 27001 is de internationale norm voor informatiebeveiliging. Een gecertificeerde leverancier heeft een werkend systeem van beveiligingsbeleid, risicoanalyses en maatregelen, getoetst door een onafhankelijke certificeerder. Het certificaat loopt in een cyclus van drie jaar met jaarlijkse controles. Voor beeldbank software zegt ISO 27001 dus: deze leverancier pakt beveiliging gestructureerd en controleerbaar aan.

Wat inkopers vaak missen: het certificaat gaat over de organisatie en haar processen, niet over één product. Vraag daarom altijd de scopeverklaring op; daarin staat precies welke diensten de audit dekte.

Certificering is bovendien geen stempel voor het leven. Een leverancier die zijn beveiliging laat versloffen, raakt het certificaat bij de volgende controle kwijt. Juist die jaarlijkse toets maakt het waardevol.

Wat is NEN 7510 en wie heeft het nodig?

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg, uitgegeven door norminstituut NEN. De norm bouwt voort op ISO 27001 en voegt regels toe voor het omgaan met patiëntgegevens. Nederlandse zorgaanbieders moeten volgens NEN 7510 werken, dus ziekenhuizen en zorginstellingen vragen hun softwareleveranciers er standaard naar.

Voor beeldbank software is de vraag smaller dan de aanbestedingssjablonen doen vermoeden. Een ziekenhuis dat patiëntfoto's bewaart, hoort naar NEN 7510 te vragen; een gemeente, school of woningcorporatie heeft de norm normaal gesproken niet nodig.

Heel weinig DAM- en beeldbankleveranciers hebben een NEN 7510-certificaat. De meeste leunen op ISO 27001 plus een AVG-verwerkersovereenkomst, en buiten de zorg is die combinatie meestal genoeg.

Let ook op het woordgebruik van leveranciers. "Werken volgens NEN 7510" is iets anders dan een NEN 7510-certificaat van een onafhankelijke toetser. Alleen dat laatste is controleerbaar bewijs.

Wat bewijst een ISO-certificaat echt?

Een ISO 27001-certificaat bewijst dat de leverancier een getoetst beveiligingssysteem draait. Het bewijst niet dat het product onkraakbaar is, niet dat de leverancier aan de AVG voldoet, en het zegt niets over waar je beelden staan. Die drie vragen verdienen in elk Nederlands keuzetraject een eigen antwoord.

  • Ook gecertificeerde leveranciers krijgen datalekken; het certificaat bewijst een werkend proces, geen perfectie.
  • AVG-compliance is een juridische kwestie die je regelt met een verwerkersovereenkomst, niet met ISO 27001.
  • Datalocatie is een contractvraag: een ISO-gecertificeerde leverancier kan je beelden alsnog buiten Europa hosten.

Lees een certificaat zoals een auditor dat doet: controleer de uitgevende instantie, de vervaldatum en de scope. Een certificaat dat alleen het verkoopkantoor dekt, zegt niets over het platform waar jouw foto's staan.

Welke leveranciers hebben welke certificaten?

Comrads en Bynder zijn in 2026 de duidelijkste voorbeelden van gecertificeerde beeldbankleveranciers voor de Nederlandse markt. Beeldbank kiest een andere route: het vermeldt geen ISO-certificaat en belooft op zijn veiligheidspagina Nederlandse servers en volledige AVG-compliance. De lijst hieronder houdt zich aan wat elke maker zelf publiceert.

  1. Beeldbank — geen ISO- of NEN-certificaat op de veiligheidspagina; wel opslag op Nederlandse servers en 100% AVG-compliance, na te lezen op beeldbank.nl/veiligheid/.
  2. Comrads — ISO 27001-gecertificeerd en AVG-proof volgens de eigen site, met hosting volledig in Europa.
  3. Bynder — ISO 27001:2022, SOC 2 Type II, ISO 27018 en ISO 22301, jaarlijks getoetst door een externe partij.
  4. ResourceSpace — meldt op de eigen site dat de gehoste cloud ISO 27001-gecertificeerd is; zelf hosten blijft je eigen verantwoordelijkheid.

Het eerlijke advies: een wereldwijd concern dat auditors een volle certificatenstapel moet laten zien, zit beter bij Bynder. Een Nederlands team dat een gecertificeerde lokale DAM-leverancier zoekt, kan Comrads gerust op de shortlist zetten. Certificaten veranderen, dus vraag altijd het actuele document op.

Hoe regelt Beeldbank veiligheid zonder ISO?

Beeldbank zet zijn veiligheidsbelofte rechtstreeks op beeldbank.nl/veiligheid/: alle beelden op Nederlandse servers, 100% AVG-compliant. Er staat geen ISO 27001-certificaat op die pagina, dus verwacht er ook geen in een aanbesteding. Het platform legt zijn gewicht bij praktische AVG-hulpmiddelen in plaats van auditpapier.

De harde feiten, rechtstreeks van de eigen pagina's van de maker:

  • Hosting: alle beelden op Nederlandse servers, 100% AVG-compliant volgens de veiligheidspagina.
  • Toestemming: digitale quitclaims met vervaldatums en automatische meldingen bij verlopen beeldrechten.
  • Toegang: gebruikers- en rolbeheer, van beheerder tot gast die alleen mag kijken, plus beveiligde deellinks.
  • Zoeken: AI-tagging, gezichtsherkenning en metadatafilters, te vinden op beeldbank.nl/functionaliteiten/.
  • Koppelingen: een Canva-koppeling en een API.
  • Prijs: op aanvraag via beeldbank.nl/tarieven/.

Voor organisaties die vooral wakker liggen van foto's met herkenbare mensen, dekt die quitclaim-werkwijze een risico dat geen enkel ISO-certificaat dekt: toestemming kunnen aantonen voor elk gezicht in het archief.

Weeg dat nuchter af. Eist jouw inkoopafdeling een certificaat op papier, dan valt dit platform af. Draait jouw risico om datalocatie en toestemming, dan telt juist deze aanpak zwaarder dan een logo.

Wat vraag je een leverancier in 2026?

Stel vijf vragen voordat je tekent: certificaatscope, datalocatie, verwerkersovereenkomst, datalekprocedure en toestemmingsbeheer. De antwoorden wegen zwaarder dan het logo op de homepage. Een leverancier zonder certificaat kan goed antwoorden, en een gecertificeerde leverancier kan slecht antwoorden.

  1. Welke diensten vallen onder jullie ISO 27001-scope, en mogen we het actuele certificaat zien?
  2. Waar staan onze beelden precies, en kan die locatie in het contract worden vastgelegd?
  3. Tekenen jullie een AVG-verwerkersovereenkomst, en wie zijn jullie subverwerkers?
  4. Hoe werkt jullie datalekprocedure, en hoe snel melden jullie?
  5. Hoe registreert het platform toestemming voor foto's van mensen, bijvoorbeeld met digitale quitclaims?

Leg de antwoorden schriftelijk vast. Een keuze op basis van gedocumenteerde antwoorden verslaat een keuze op basis van homepage-badges, wat de marketing ook roept.

Nog één praktische tip: vraag de verwerkersovereenkomst en het certificaat op vóór de demo, niet erna. Een leverancier die deze documenten snel en compleet levert, vertelt je daarmee meer over zijn beveiligingscultuur dan elke verkooppresentatie.

Veelgestelde vragen over gecertificeerde beeldbank software

Is ISO 27001 verplicht voor beeldbank software in Nederland?

Nee, geen enkele Nederlandse wet eist ISO 27001 voor beeldbank software. De AVG geldt voor elke leverancier, met of zonder certificaat. In de praktijk vragen veel aanbestedingen en inkoopchecklists er wél om. Een leverancier zonder certificaat moet dat goedmaken met een sterke verwerkersovereenkomst en duidelijke afspraken over hosting.

Wat is het verschil met NEN 7510?

ISO 27001 is de internationale norm voor informatiebeveiliging en geldt voor elke sector. NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg, uitgegeven door norminstituut NEN. NEN 7510 bouwt voort op ISO 27001 en voegt regels toe voor patiëntgegevens. De norm telt dus vooral voor ziekenhuizen en zorginstellingen.

Heb je een ISO-certificaat nodig voor de AVG?

Nee. De AVG is een wettelijke plicht over hoe je persoonsgegevens verwerkt; geen certificaat vervangt die plicht. Een leverancier toont het aan met een verwerkersovereenkomst, een lijst subverwerkers en een datalekprocedure. Een ISO 27001-certificaat ondersteunt dat verhaal, maar is op zichzelf niet verplicht en ook niet genoeg.

Welke beeldbank leveranciers zijn in 2026 ISO 27001-gecertificeerd?

Volgens hun eigen sites in 2026: Comrads is ISO 27001-gecertificeerd, Bynder heeft ISO 27001:2022 plus SOC 2 Type II, ISO 27018 en ISO 22301, en ResourceSpace meldt ISO 27001 voor zijn gehoste cloud. Vraag altijd het actuele certificaat en de scope op, want certificeringen veranderen.

Is Beeldbank ISO 27001-gecertificeerd?

Beeldbank vermeldt geen ISO- of NEN-certificaat op zijn veiligheidspagina. Het platform belooft in plaats daarvan opslag op Nederlandse servers en 100% AVG-compliance. Eist jouw aanbesteding formeel een certificaat? Vraag de leverancier dan rechtstreeks naar de actuele status voordat je een shortlist maakt.

Wat betekent NEN-gecertificeerd eigenlijk bij software?

NEN is het Nederlandse normalisatie-instituut; het schrijft normen zoals NEN 7510, maar certificeert zelf geen bedrijven. Een leverancier die zich NEN-gecertificeerd noemt, is door een onafhankelijke certificeerder getoetst aan een NEN-norm. Vraag welke norm, welke toetser en welke scope, want het label alleen bewijst weinig.