← Terug naar de site

Security & Transparantie

Precies wat we doen, en hoe. Van encryptie tot de manier waarop we AI inzetten.

Ons principe

Ongefilterde transparantie

De meeste leveranciers zeggen "enterprise-grade security" en laten je verder in het ongewisse. Wij doen het omgekeerde: we vertellen je precies wat we doen, hoe het werkt, en wat we wel en niet kunnen garanderen. Je mag onder de motorkap kijken.

Perfecte beveiliging bestaat niet, en wie dat belooft, misleidt. Daarom werken we in lagen: als er een faalt, vangen de andere het op. En we zeggen eerlijk waar de grenzen liggen. Dat is voor ons geen zwakte, maar de kern van vertrouwen (en van partnerschap).

Hoe het werkt

Onze infrastructuur, in het kort

Versleuteld, met de sleutel bij de professional

Documenten staan versleuteld opgeslagen. De hoofdsleutel ligt in een Europese sleutelkluis, beheerd door de notaris/advocaat, niet door ons. Wij kunnen de inhoud technisch niet ontsleutelen, en dat is controleerbaar.

Bron: Scaleway Key Manager

AI via een privé, in de EU gehost model

Voor analyse gebruiken we een toegewijd model in de EU (Scaleway Managed Inference). Het slaat niets op, traint niet op jouw data, en valt niet onder Amerikaanse wetgeving.

Bron: Scaleway Managed Inference

Geen namen naar de AI (pseudonimisering)

Voor verzending vervangen we namen, adressen en bedragen door codes, lokaal, binnen onze eigen omgeving. Het model ziet dus geen identiteiten. Eerlijk: geen detectie is 100%, daarom is dit een extra laag boven op de encryptie, niet de enige bescherming.

Bron: Microsoft Presidio, LEGALFLY Anonymisation

Alles onwijzigbaar gelogd

Elke handeling wordt vastgelegd in een geketend, onwijzigbaar logboek. Ook jaren later is precies te zien wie wat heeft ingezien, en dat wij dat niet waren.

Bron: ISO/IEC 27002:2022 §8.15 (Logging)

Onafhankelijk getoetst (in wording)

We werken toe naar ISO 27001-certificering, zodat een externe partij dit toetst. Je hoeft ons niet op ons woord te geloven. Hieronder ons volledige pad en de controls waaraan we werken.

Bron: voorbeeld: LEGALFLY Trust Center

Technische implementatie

De volledige uitwerking

Alles onder de motorkap: de architectuur en de code, volledig uitgewerkt.

Roadmap

Ons pad naar ISO 27001

ISO 27002 = de controls die we implementeren. ISO 27001 = het managementsysteem waarop we gecertificeerd worden.

  1. 01Scope & commitment. Directie-commitment; bepaal de ISMS-scope (platform, klantdata, dev/ops).
  2. 02Gap-analyse. Waar staan we vs. de norm.
  3. 03Bouw het ISMS. Risicomethodiek, risicoanalyse, risk treatment plan, en de Statement of Applicability (SoA): alle 93 controls met "van toepassing + status".
  4. 04Verplichte documenten. Beleid, doelstellingen, procedures, records.
  5. 05Implementeer de 27002-controls (zie checklist hieronder).
  6. 06Laat het draaien. Ongeveer 3 maanden aan bewijs (logs, incidenten, reviews).
  7. 07Interne audit + directiebeoordeling. Verplicht vóór certificering.
  8. 08Stage 1 (documentatie/readiness) en Stage 2 (implementatie & effectiviteit) bij een geaccrediteerde instantie, gevolgd door het certificaat.
  9. 09Onderhoud. Jaarlijkse surveillance, hercertificering na 3 jaar.

Bronnen: certificeringsproces (Secureframe), verplichte documenten (Scrut), ISO 27001-certificering (Advisera)

Checklist

ISO 27002:2022 controls (93, vier thema's)

Elke control verwijst naar zijn ISO/IEC 27002:2022-clausule (het nummer tussen haakjes = de bron).

= start hier (grootste impact)  ·  = zit al (deels) in onze architectuur

Organisatorisch (37)

§5.1–5.37
  • Informatiebeveiligingsbeleid + deelbeleid (5.1)
  • Rollen, verantwoordelijkheden & functiescheiding (5.2–5.3)
  • Contact met autoriteiten/vakgroepen, threat intelligence, infosec in projecten (5.5–5.8)
  • Asset-inventaris, acceptabel gebruik, teruggave (5.9–5.11)
  • Dataclassificatie, labeling, handling (5.12–5.14)
  • Toegangsbeleid, identity, MFA, toegangsrechten (5.15–5.18)
  • Leveranciersbeheer, DPA's, cloud-services (5.19–5.23)
  • Incidentmanagement (beleid, respons, leren, bewijs) (5.24–5.28)
  • Continuïteit + ICT-readiness (5.29–5.30)
  • Wet- en regelgeving, IP, records, privacy/AVG, onafhankelijke review, procedures (5.31–5.37)

Bron: ISO/IEC 27002:2022, Organizational controls

Mensen (8)

§6.1–6.8
  • Screening, arbeidsvoorwaarden (6.1–6.2)
  • Awareness & training, disciplinair proces, verantwoordelijkheden na dienstverband (6.3–6.5)
  • Geheimhouding/NDA's, thuiswerken, melden van incidenten (6.6–6.8)

Bron: ISO/IEC 27002:2022, People controls

Fysiek (14)

§7.1–7.14

Cloud-first: het meeste erven we van de datacenters (Scaleway/AWS zijn zelf ISO 27001-gecertificeerd). We documenteren dat, plus ons eigen kantoor- en apparatuurbeleid.

  • Beveiligde zones, toegang, monitoring, bescherming tegen bedreigingen (7.1–7.6)
  • Clear desk/screen, apparatuur, opslagmedia, onderhoud, veilig wissen, offsite devices (7.7–7.14)

Bron: ISO/IEC 27002:2022, Physical controls

Technologisch (34)

§8.1–8.34
  • Endpoint-beveiliging/MDM, privileged access, info-toegangsrestrictie, broncode-toegang (8.1–8.4)
  • Veilige authenticatie/MFA, capaciteit, anti-malware, vulnerability- & patchmanagement, configuratiebeheer (8.5–8.9)
  • Veilig wissen, data masking/pseudonimisering, DLP (8.10–8.12)
  • Back-ups, redundantie, logging, monitoring, tijdsync (8.13–8.17)
  • Netwerkbeveiliging + segmentatie (VPC), webfiltering (8.20–8.23)
  • Cryptografie & sleutelbeheer (8.24)
  • Secure development lifecycle, app-security, veilige architectuur, secure coding, security testing, uitbestede ontwikkeling (8.25–8.30)
  • Scheiding dev/test/prod, change management, testdata, bescherming tijdens audits (8.31–8.34)

Bron: ISO/IEC 27002:2022, Technological controls

Bronnen

Alle bronnen op een rij

Levend document, concept. De architectuur (encryptie, sleutelbeheer, pseudonimisering, audit) is beschreven in aparte technische documenten; dit is de publieke samenvatting.