| 04 | Context van de organisatie | Implemented |
| 04.1 | Inzicht in de organisatie en haar context | Implemented |
| 04.2 | Inzicht in de behoeften en verwachtingen van belanghebbenden | Implemented |
| 04.3 | Het toepassingsgebied van het managementsysteem voor informatiebeveiliging vaststellen | Implemented |
| 04.4 | Managementsysteem voor informatiebeveiliging | Implemented |
| 05 | Leiderschap | Implemented |
| 05.1 | Leiderschap en betrokkenheid | Implemented |
| 05.2 | Beleid | Implemented |
| 05.3 | Rollen, verantwoordelijkheden en bevoegdheden binnen de organisatie | Implemented |
| 06 | Planning | Implemented |
| 06.1 | Acties om risico's en kansen op te pakken | Implemented |
| 06.1.1 | Algemeen | Implemented |
| 06.1.2 | Risicobeoordeling van informatiebeveiliging | Implemented |
| 06.1.3 | Behandeling van informatiebeveiligingsrisico's | Implemented |
| 06.2 | Informatiebeveiligingsdoelstellingen en de planning om ze te bereiken | Implemented |
| 06.3 | Planning van wijzigingen | Implemented |
| 07 | Ondersteuning | Implemented |
| 07.1 | Middelen | Implemented |
| 07.2 | Competentie | Implemented |
| 07.3 | Bewustzijn | Implemented |
| 07.4 | Communicatie | Implemented |
| 07.5 | Gedocumenteerde informatie | Implemented |
| 07.05.1 | Algemeen | Implemented |
| 07.05.2 | Creëren en actualiseren | Implemented |
| 07.05.3 | Beheersing van gedocumenteerde informatie | Implemented |
| 08 | Uitvoering | Implemented |
| 08.1 | Operationele planning en beheersing | Implemented |
| 08.2 | Risicobeoordeling van informatiebeveiliging | Implemented |
| 08.3 | Informatiebeveiligingsrisico's behandelen | Implemented |
| 09 | Evaluatie van de prestaties | Implemented |
| 09.1 | Monitoren, meten, analyseren en evalueren | Implemented |
| 09.2 | Interne audit | Implemented |
| 09.2.1 | Algemeen | Implemented |
| 09.2.2 | Intern auditprogramma | Implemented |
| 09.3 | Management review | Implemented |
| 09.3.1 | Algemeen | Implemented |
| 09.3.2 | Input voor de management review | Implemented |
| 09.3.3 | Resultaten van de management review | Implemented |
| 10 | Verbetering | Implemented |
| 10.1 | Continue verbetering | Implemented |
| 10.2 | Afwijkingen en corrigerende maatregelen | Implemented |
| A.5 | Organisatorische beheersmaatregelen | Implemented |
| A.5.1 | Beleidsregels voor informatiebeveiliging | Implemented |
| A.5.2 | Rollen en verantwoordelijkheden bij informatiebeveiliging | Implemented |
| A.5.3 | Functiescheiding | Implemented |
| A.5.4 | Managementverantwoordelijkheden | Implemented |
| A.5.5 | Contact met overheidsinstanties | Implemented |
| A.5.6 | Contact met speciale belangengroepen | Implemented |
| A.5.7 | Informatie en analyses over dreigingen | Implemented |
| A.5.8 | Informatiebeveiliging in projectmanagement | Implemented |
| A.5.9 | Inventarisatie van informatie en andere gerelateerde bedrijfsmiddelen | Implemented |
| A.5.10 | Aanvaardbaar gebruik van informatie en andere gerelateerde bedrijfsmiddelen | Implemented |
| A.5.11 | Retourneren van bedrijfsmiddelen | Implemented |
| A.5.12 | Classificeren van informatie | Implemented |
| A.5.13 | Labelen van informatie | Implemented |
| A.5.14 | Overdragen van informatie | Implemented |
| A.5.15 | Toegangsbeveiliging | Implemented |
| A.5.16 | Identiteitsbeheer | Implemented |
| A.5.17 | Authenticatie-informatie | Implemented |
| A.5.18 | Toegangsrechten | Implemented |
| A.5.19 | Informatiebeveiliging in leveranciersrelaties | Implemented |
| A.5.20 | Adresseren van informatiebeveiliging in leveranciersovereenkomsten | Implemented |
| A.5.21 | Beheren van informatiebeveiliging in de ICT-toeleveringsketen | Implemented |
| A.5.22 | Monitoren, beoordelen en het beheren van wijzigingen van leveranciersdiensten | Implemented |
| A.5.23 | Informatiebeveiliging voor het gebruik van clouddiensten | Implemented |
| A.5.24 | Plannen en voorbereiden van het beheer van informatiebeveiligingsincidenten | Implemented |
| A.5.25 | Beoordelen van en besluiten over informatiebeveiligingsgebeurtenissen | Implemented |
| A.5.26 | Reageren op informatiebeveiligingsincidenten | Implemented |
| A.5.27 | Leren van informatiebeveiligingsincidenten | Implemented |
| A.5.28 | Verzamelen van bewijsmateriaal | Implemented |
| A.5.29 | Informatiebeveiliging tijdens een verstoring | Implemented |
| A.5.30 | ICT-gereedheid voor bedrijfscontinuïteit | Implemented |
| A.5.31 | Wettelijke, statutaire, regelgevende en contractuele eisen | Implemented |
| A.5.32 | Intellectuele-eigendomsrechten | Implemented |
| A.5.33 | Beschermen van registraties | Implemented |
| A.5.34 | Privacy en bescherming van persoonsgegevens | Implemented |
| A.5.35 | Onafhankelijke beoordeling van informatiebeveiliging | Implemented |
| A.5.36 | Naleving van beleid, regels en normen voor informatiebeveiliging | Implemented |
| A.5.37 | Gedocumenteerde bedieningsprocedures | Implemented |
| A.5.38 | HLT-Analyse en specificatie van informatiebeveiligingseisen | Implemented |
| A.5.39 | HLT-Zorgontvangers op unieke wijze identificeren | N/A |
| A.5.40 | HLT - Validatie van getoonde/geprinte gegevens | N/A |
| A.5.41 | HLT-Openbaar beschikbare gezondheidsinformatie | N/A |
| A.5.42 | HLT-Communicatie in noodsituaties | Implemented |
| A.5.43 | HLT - Incidenten extern melden | Implemented |
| A.6 | Mensgerichte beheersmaatregelen | Implemented |
| A.6.1 | Screening | Implemented |
| A.6.2 | Arbeidsovereenkomst | Implemented |
| A.6.3 | Bewustwording van, opleiding en training in informatiebeveiliging | Implemented |
| A.6.4 | Disciplinaire procedure | Implemented |
| A.6.5 | Verantwoordelijkheden na beëindiging of wijziging van het dienstverband | Implemented |
| A.6.6 | Vertrouwelijkheids- of geheimhoudingsovereenkomsten | Implemented |
| A.6.7 | Werken op afstand | Implemented |
| A.6.8 | Melden van informatiebeveiligingsgebeurtenissen | Implemented |
| A.6.9 | HLT-Managementtraining | Implemented |
| A.7 | Fysieke beheersmaatregelen | N/A |
| A.7.1 | Fysieke beveiligingszones | N/A |
| A.7.2 | Fysieke toegangsbeveiliging | N/A |
| A.7.3 | Beveiligen van kantoren, ruimten en faciliteiten | N/A |
| A.7.4 | Monitoren van de fysieke beveiliging | N/A |
| A.7.5 | Beschermen tegen fysieke en omgevingsdreigingen | N/A |
| A.7.6 | Werken in beveiligde zones | N/A |
| A.7.7 | Clear desk' en 'clear screen' | Implemented |
| A.7.8 | Plaatsen en beschermen van apparatuur | N/A |
| A.7.9 | Beveiligen van bedrijfsmiddelen buiten het terrein | Implemented |
| A.7.10 | Opslagmedia | Implemented |
| A.7.11 | Nutsvoorzieningen | N/A |
| A.7.12 | Beveiligen van bekabeling | N/A |
| A.7.13 | Onderhoud van apparatuur | Implemented |
| A.7.14 | Veilig verwijderen of hergebruiken van apparatuur | Implemented |
| A.8 | Technologische beheersmaatregelen | Implemented |
| A.8.1 | User endpoint devices' | Implemented |
| A.8.2 | Speciale toegangsrechten | Implemented |
| A.8.3 | Beperking toegang tot informatie | Implemented |
| A.8.4 | Toegangsbeveiliging op broncode | Implemented |
| A.8.5 | Beveiligde authenticatie | Implemented |
| A.8.6 | Capaciteitsbeheer | Implemented |
| A.8.7 | Bescherming tegen malware | Implemented |
| A.8.8 | Beheer van technische kwetsbaarheden | Implemented |
| A.8.9 | Configuratiebeheer | Implemented |
| A.8.10 | Wissen van informatie | Implemented |
| A.8.11 | Maskeren van gegevens | N/A |
| A.8.12 | Voorkomen van gegevenslekken (data leakage prevention) | Implemented |
| A.8.13 | Back-up van informatie | Implemented |
| A.8.14 | Redundantie van informatieverwerkende faciliteiten | Implemented |
| A.8.15 | Logging | Implemented |
| A.8.16 | Monitoren van activiteiten | Implemented |
| A.8.17 | Kloksynchronisatie | Implemented |
| A.8.18 | Gebruik van speciale systeemhulpmiddelen | Implemented |
| A.8.19 | Installeren van software op operationele systemen | Implemented |
| A.8.20 | Beveiliging netwerkcomponenten | Implemented |
| A.8.21 | Beveiliging van netwerkdiensten | Implemented |
| A.8.22 | Netwerksegmentatie | Implemented |
| A.8.23 | Toepassen van webfilters | Implemented |
| A.8.24 | Gebruik van cryptografie | Implemented |
| A.8.25 | Beveiligen tijdens de ontwikkelcyclus | Implemented |
| A.8.26 | Toepassingsbeveiligingseisen | Implemented |
| A.8.27 | Veilige systeemarchitectuur en technische uitgangspunten | Implemented |
| A.8.28 | Veilig coderen | Implemented |
| A.8.29 | Testen van de beveiliging tijdens ontwikkeling en acceptatie | Implemented |
| A.8.30 | Uitbestede systeemontwikkeling | N/A |
| A.8.31 | Scheiding van ontwikkel-, test- en productieomgevingen | Implemented |