
Van eerste compliance-stap, naar audit met 0 bevindingen: hoe Aivory ISO 27001 en NEN 7510 in 3 maanden behaalde
Hailang Zhou · Sales Development RepresentativeLinkedIn
Toen Ties het idee voor Aivory had, ging hij eerst luisteren. Hij sprak met tandartsen in praktijken door het hele land en kwam er snel achter dat patiëntdata, dossiers, agenda's en communicatie overal los van elkaar liepen. Geen samenhangend systeem, geen structuur, en op het gebied van AI gebeurde er nog vrijwel niets. Veel administratief werk dat ergens anders al geautomatiseerd was, werd in de tandartspraktijk nog handmatig gedaan.
Tandartspraktijken draaien op losse tools
Eén AI-platform dat agenda, dossier, behandelplan, dashboard en patiëntcommunicatie samenbrengt in één systeem. Het idee is dat tandartsen weer tijd overhouden voor de patiënt, en dat praktijken efficiënter draaien zonder dat het personeel achter de schermen verzuipt in losse tools. Dit is waarom Aivory is geboren.
Voor zorgsoftware is compliance daarbij geen vinkje aan het eind van het bouwproces. Het is de toegangspoort tot de markt. Patiëntdata, dossiers en agenda's lopen straks allemaal door dit systeem. Zonder ISO 27001 en NEN 7510 certificering op zak val je in de zorg in Nederland simpelweg af.
Wat opvalt aan het verhaal van Aivory is niet alleen dat ze beide certificeringen samen behaalden als jonge start-up. Ze deden dit namelijk in 3 maanden doorlooptijd met ongeveer 8 uur werk per week vanuit het Aivory team, met als resultaat: een externe audit zonder bevindingen. Dit traject deed Aivory samen met het Tidal Control platform, gecombineerd met implementatiebegeleiding vanuit Security Officer Jurre 't Lam, van onze partner Fendix.
Compliance al meegenomen vanaf de eerste lijn code
Aivory is opgericht door Ties Verberne en Sara de Jong. Ties is een ervaren founder die eerder twee startups bouwde en bij een tech scale-up werkte als founding GTM (Go-To-Market). Daar was hij al gewend aan het werken met gevoelige klantdata in bedrijven met een ISO 27001-certificering. Toen hij Aivory startte, was de norm dus geen verrassing. Het was vanaf dag één onderdeel van de planning, volgens Ties.
Voor een founder die op gemiddeld tien meetings per dag zit, was compliance geen luxevraag. Het tempo waarmee Aivory bouwt laat geen ruimte voor een compliance traject dat gebruikelijk 6 maanden tot een jaar in beslag neemt. Het scheelt dus dat Sara veel bijdroeg aan dit proces door security by design al goed in te richten bij Aivory. Zij is vooral verantwoordelijk voor de technische kant van beveiliging geweest in dit traject.
Snel mag, maar niet ten koste van de inhoud
Toen Ties de compliance markt aan het verkennen was, zag hij dat in de Amerikaanse markt weleens platformen beloven dat ze compliant binnen vier weken konden worden. Voor founders die snel willen schalen klinkt dat zeker aantrekkelijk. Voor Ties was het juist een waarschuwingssignaal.
Ik zag vier weken, en dat is naar mijn idee gewoon te snel. Dan wordt het afgeraffeld. Je doorleeft de processen niet, je begrijpt je risico's niet, en de auditor heeft geen ruimte om er kritisch op te kijken. Ik hoorde zelfs bij sommige Amerikaanse partijen dat ze auditors uit India of iets gebruiken, en die vaak niet eens echt kijken en je laten certificeren
Ties VerberneCo-founder | Aivory
Ook Fendix ziet hierin een patroon waar ze voorzichtig mee zijn, en men voor wilt waarschuwen over platformen die compliance binnen een maand beloven.
In 3 maanden compliant worden klinkt voor velen al te snel, maar zeker haalbaar met de juiste begeleiding, juiste software, en input van iedereen. Wanneer zo'n platform belooft dat je in vier weken compliant bent, gebeurt er iets met de keten dat niet klopt. De evidence wordt dan vooraf ingevuld, of de auditor stelt geen goede vragen, of allebei. Klanten denken dat ze een certificaat hebben, maar staan in feite met een papiertje zonder dekking.
Mathijs OppelaarOperationeel Directeur | Fendix
Voor een zorg softwarebedrijf zou zo'n constructie een groot risico zijn hoe verleidelijk dit ook klonk. Aivory koos daarom bewust voor een Nederlandse partner die het werk niet overslaat, maar wel legitiem, versneld en efficiënt inricht.
De keuze: Europees, en met partners die meedenken
Voor een Nederlands zorgsoftwareplatform dat zelf inzet op data-soevereiniteit en hosting in Nederland, voelde een Amerikaanse speler zoals Vanta of Drata dan als een mismatch. Ze ondersteunen de Nederlandse NEN 7510 norm ook niet. In dit geval begon de zoektocht bij het eerste gesprek, via een toevallige ontmoeting met Dennis van de Wiel, founder van Tidal Control, bij een startup evenement. Dat klikte goed, en hield hij in z'n achterhoofd. Toen Ties enige tijd later op LinkedIn aankondigde dat hij hulp zocht met ISO 27001 en NEN 7510, reageerde het salesteam van Tidal Control snel.
Die persoonlijke en snelle benadering was beslissend om Tidal Control als compliance platform, en Fendix als consultancypartner te nemen om het implementatietraject te begeleiden. Die combinatie bleek de katalysator.
Het tempo verraste me echt. Ik hoor van anderen dat het meestal zes maanden tot een jaar duurt in zo'n traject. De combinatie van Tidal Control, Fendix begeleiding, en ongeveer acht uur inspanning per week vanuit ons heeft het gewoon een succesvol traject in 3 maanden gemaakt.
Ties VerberneCo-founder | Aivory
ISO 27001 en NEN 7510 audit samen zonder bevindingen
De externe audit is doorgaans het moment waarop het echte werk pas zichtbaar wordt. Auditors vinden bijna altijd iets. 3 tot 5 bevindingen is in de praktijk normaal, en die vragen nog weleens om herstelacties voordat het certificaat wordt afgegeven.
Voor Aivory verliep dit anders. Namelijk 0 bevindingen.
Dat resultaat kwam niet uit de lucht vallen. Het is wat er gebeurt wanneer beleid niet wordt geschreven om een auditor tevreden te stellen, of AI gegenereerd zijn, maar omdat het bedrijf de processen daadwerkelijk wil doorleven. Tidal Control leverde o.a de voorgebouwde beleidssjablonen en de structuur waarmee Ties direct kon aanvullen wat bij Aivory paste. Fendix bracht de inhoudelijke begeleiding om scherpe keuzes te maken over scope, risico's en bewijsvoering.
Persoonlijke begeleiding van Fendix: de klik met Jurre
Een traject in 3 maanden valt of staat met de samenwerking tussen klant en consultant. Zoals Jurre deelt:
De samenwerking tussen Ties, Sara, mij en het Tidal systeem verliep strak. Het valt of staat natuurlijk bij hoe we afspraken maken én nakomen. Van beide kanten was er in mijn ogen snel wederzijds vertrouwen en transparantie over hoe het met onze aanpak stond. Voor mij is dat het fundament voor ons succes!
Jurre 't LamInformation Security Consultant | Fendix
De klik met Jurre maakte echt het verschil. Hij neemt de tijd om te begrijpen hoe wij werken, en past zijn aanpak daarop aan. Dit voelt persoonlijk, niet als een standaardtraject dat ze bij iedere klant uit de la trekken. Dit gaat super goed hand-in-hand met Tidal.
Ties VerberneCo-founder | Aivory
Die flexibiliteit telt zwaar in een omgeving waar geen twee bedrijven hetzelfde zijn. Aivory bouwt met AI in de fundering, en met koppelingen naar Vecozo en VisiQuick. Een one-size-fits-all aanpak past daar natuurlijk niet bij. Jurre denkt mee over wat voor Aivory specifiek relevant is, en laat weg wat dat niet is.
Persoonlijke hulp ook vanuit Tidal Control
Aan het begin van het traject was het soms een beetje meer zoekwerk. Toen waren de onboarding module en de MCP-functionaliteit nog vol in ontwikkeling. Dit staat voor de 'Model Context Protocol' en biedt de mogelijkheid voor je AI-assistent om te koppelen met Tidal om zo efficiënter werk gedaan te krijgen.
Bij vragen sprong het Tidal-team er snel bovenop. Een korte call om aan te wijzen waar iets stond, of mee te denken over een specifieke vraag rond een control of policy is een kleine moeite om een klant goed te helpen.
Ik moet zeggen, enorme complimenten aan de support en ook goed dat jullie feedback van een mede softwarebouwer zo goed hebben geïmplementeerd. Die onboarding module en de MCP zijn echt geweldige toevoegingen die tijdens mijn traject kwamen, en de waarde van Tidal nóg meer omhoog krikken.
Ties VerberneCo-founder | Aivory
Voor Ties is het juist die combinatie van platform en de mensen erachter dat het verschil maakt. Hij voelt zich bij Tidal daadwerkelijk gehoord, en die feedback werd vervolgens ook zichtbaar verwerkt in het product.
Wat het platform dagelijks oplevert
In het dagelijks werk gebruikt Ties Tidal Control vooral als zijn compliance bron van waarheid. Open taken voor het onderhoud van het ISMS staan klaar, gekoppeld aan controls, frameworks en risico's. Dat scheelt zoekwerk en houdt het overzicht bewaakt zonder dat er een aparte functionaris voor nodig is.
Ik vind het mooi dat jullie sterke beleidstukken al hebben opgesteld die ik als klant kan gebruiken en daar invulling aan geef. Hoe jullie ook de controls koppelen tussen taken, frameworks en risico's is ontzettend sterk en efficiënt.
Ties VerberneCo-founder | Aivory
Continue compliance, en niet als eenmalig project
Voor Aivory is ISO 27001 en NEN 7510 geen eenmalig traject. Het is een doorlopende manier van werken en partnerschap die hij doorzet met Tidal en Fendix. Ties beschrijft het zelf nuchter: hij luistert naar het systeem, doet wat er klaarstaat, en pakt extra uren Fendix-support als er een vraagstuk komt waar inhoudelijke kennis bij helpt.
Tidal als ISMS is gewoon onze bron van waarheid om aantoonbaar in control te blijven. M'n team en ik luisteren naar het systeem, en als we extra hulp zoeken pakken wat uurtjes Fendix-support. Dit is voor ons een ideale samenwerking, en raadt ik mede start-up founders zeker aan voor optimale efficiëntie.
Ties VerberneCo-founder | Aivory
Klaar om zelf je compliance-traject te versnellen?
Het verhaal van Aivory laat zien wat er mogelijk is wanneer software en begeleiding op elkaar zijn afgestemd, en wanneer snelheid niet ten koste gaat van de inhoud. 3 maanden in plaats van een jaar. 8 uur per week in plaats van een fulltime project. Een audit zonder bevindingen in plaats van een lijst met herstelacties.
Wil je weten hoe een soortgelijk traject er voor jouw bedrijf uitziet? Plan een gesprek met ons team. of probeer een quickscan eerst.


