Standaarden en certificeringen
- ISO/IEC 27001: Information Security Management System (ISMS), in voorbereiding op certificering.
- ISO/IEC 27002: Best practices voor beveiligingsmaatregelen, gebruikt als richtlijn voor selectie van controls.
- OWASP ASVS & Top 10: richtlijnen voor veilige applicatieontwikkeling en reviews.
- AVG (GDPR): verwerkersovereenkomsten, rechten van betrokkenen en bewaartermijnen.
Platformbeveiliging
- Authenticatie: e‑mail/wachtwoord met optionele 2FA, sessiebeheer en apparaatverificatie.
- Transportbeveiliging: HTTPS/TLS voor al het verkeer; HSTS ingeschakeld in productie.
- Databescherming: inputvalidatie, CSRF‑bescherming, rate limiting en auditlogging.
- Bestandsafhandeling: strikte MIME‑validatie en opslag via veilige objectopslag.
Operationele beveiliging
- Toegangsbeheer: least privilege en rolgebaseerde toegang voor medewerkers.
- Back‑ups & continuïteit: regelmatige back‑ups en geteste herstelprocedures.
- Kwetsbaarhedenbeheer: afhankelijkheidsmonitoring en tijdig patchen.
- Leveranciersbeheer: verwerkersovereenkomsten met subverwerkers waar van toepassing.
Responsible disclosure
Denk je een kwetsbaarheid te hebben gevonden? Neem contact op via de contactpagina. We onderzoeken dit zo snel mogelijk.
Transparantie
We hanteren best practices voor transparantie, zoals het publiceren van subprocessors, SCC/DPA‑informatie en status/uptime. Voorbeeld van een duidelijke EU‑privacy pagina ter inspiratie vind je bij Postmark’s EU Data Protection.
- Data Processing Agreement (DPA) met SCC’s
- Overzicht subprocessors + notificaties bij wijzigingen
- Status/uptime‑overzicht en incidentrapportage
Referentie: Postmark – EU Data Protection