Ongefilterde transparantie
De meeste leveranciers zeggen "enterprise-grade security" en laten je verder in het ongewisse. Wij doen het omgekeerde: we vertellen je precies wat we doen, hoe het werkt, en wat we wel en niet kunnen garanderen. Je mag onder de motorkap kijken.
Perfecte beveiliging bestaat niet, en wie dat belooft, misleidt. Daarom werken we in lagen: als er een faalt, vangen de andere het op. En we zeggen eerlijk waar de grenzen liggen. Dat is voor ons geen zwakte, maar de kern van vertrouwen (en van partnerschap).
Onze infrastructuur, in het kort
Documenten staan versleuteld opgeslagen. De hoofdsleutel ligt in een Europese sleutelkluis, beheerd door de notaris/advocaat, niet door ons. Wij kunnen de inhoud technisch niet ontsleutelen, en dat is controleerbaar.
Bron: Scaleway Key Manager
Voor analyse gebruiken we een toegewijd model in de EU (Scaleway Managed Inference). Het slaat niets op, traint niet op jouw data, en valt niet onder Amerikaanse wetgeving.
Voor verzending vervangen we namen, adressen en bedragen door codes, lokaal, binnen onze eigen omgeving. Het model ziet dus geen identiteiten. Eerlijk: geen detectie is 100%, daarom is dit een extra laag boven op de encryptie, niet de enige bescherming.
Elke handeling wordt vastgelegd in een geketend, onwijzigbaar logboek. Ook jaren later is precies te zien wie wat heeft ingezien, en dat wij dat niet waren.
Bron: ISO/IEC 27002:2022 §8.15 (Logging)
We werken toe naar ISO 27001-certificering, zodat een externe partij dit toetst. Je hoeft ons niet op ons woord te geloven. Hieronder ons volledige pad en de controls waaraan we werken.
De volledige uitwerking
Alles onder de motorkap: de architectuur en de code, volledig uitgewerkt.
Ons pad naar ISO 27001
ISO 27002 = de controls die we implementeren. ISO 27001 = het managementsysteem waarop we gecertificeerd worden.
- 01Scope & commitment. Directie-commitment; bepaal de ISMS-scope (platform, klantdata, dev/ops).
- 02Gap-analyse. Waar staan we vs. de norm.
- 03Bouw het ISMS. Risicomethodiek, risicoanalyse, risk treatment plan, en de Statement of Applicability (SoA): alle 93 controls met "van toepassing + status".
- 04Verplichte documenten. Beleid, doelstellingen, procedures, records.
- 05Implementeer de 27002-controls (zie checklist hieronder).
- 06Laat het draaien. Ongeveer 3 maanden aan bewijs (logs, incidenten, reviews).
- 07Interne audit + directiebeoordeling. Verplicht vóór certificering.
- 08Stage 1 (documentatie/readiness) en Stage 2 (implementatie & effectiviteit) bij een geaccrediteerde instantie, gevolgd door het certificaat.
- 09Onderhoud. Jaarlijkse surveillance, hercertificering na 3 jaar.
Bronnen: certificeringsproces (Secureframe), verplichte documenten (Scrut), ISO 27001-certificering (Advisera)
ISO 27002:2022 controls (93, vier thema's)
Elke control verwijst naar zijn ISO/IEC 27002:2022-clausule (het nummer tussen haakjes = de bron).
★ = start hier (grootste impact) · ✓ = zit al (deels) in onze architectuur
Organisatorisch (37)
§5.1–5.37- ★ Informatiebeveiligingsbeleid + deelbeleid (5.1)
- ★✓ Rollen, verantwoordelijkheden & functiescheiding (5.2–5.3)
- Contact met autoriteiten/vakgroepen, threat intelligence, infosec in projecten (5.5–5.8)
- ★ Asset-inventaris, acceptabel gebruik, teruggave (5.9–5.11)
- ★✓ Dataclassificatie, labeling, handling (5.12–5.14)
- ★✓ Toegangsbeleid, identity, MFA, toegangsrechten (5.15–5.18)
- ★✓ Leveranciersbeheer, DPA's, cloud-services (5.19–5.23)
- ★ Incidentmanagement (beleid, respons, leren, bewijs) (5.24–5.28)
- Continuïteit + ICT-readiness (5.29–5.30)
- ★ Wet- en regelgeving, IP, records, privacy/AVG, onafhankelijke review, procedures (5.31–5.37)
Mensen (8)
§6.1–6.8- ★ Screening, arbeidsvoorwaarden (6.1–6.2)
- ★ Awareness & training, disciplinair proces, verantwoordelijkheden na dienstverband (6.3–6.5)
- ★✓ Geheimhouding/NDA's, thuiswerken, melden van incidenten (6.6–6.8)
Fysiek (14)
§7.1–7.14Cloud-first: het meeste erven we van de datacenters (Scaleway/AWS zijn zelf ISO 27001-gecertificeerd). We documenteren dat, plus ons eigen kantoor- en apparatuurbeleid.
- Beveiligde zones, toegang, monitoring, bescherming tegen bedreigingen (7.1–7.6)
- ★ Clear desk/screen, apparatuur, opslagmedia, onderhoud, veilig wissen, offsite devices (7.7–7.14)
Technologisch (34)
§8.1–8.34- ★ Endpoint-beveiliging/MDM, privileged access, info-toegangsrestrictie, broncode-toegang (8.1–8.4)
- ★✓ Veilige authenticatie/MFA, capaciteit, anti-malware, vulnerability- & patchmanagement, configuratiebeheer (8.5–8.9)
- ✓ Veilig wissen, data masking/pseudonimisering, DLP (8.10–8.12)
- ★✓ Back-ups, redundantie, logging, monitoring, tijdsync (8.13–8.17)
- ★✓ Netwerkbeveiliging + segmentatie (VPC), webfiltering (8.20–8.23)
- ★✓ Cryptografie & sleutelbeheer (8.24)
- ★ Secure development lifecycle, app-security, veilige architectuur, secure coding, security testing, uitbestede ontwikkeling (8.25–8.30)
- ★✓ Scheiding dev/test/prod, change management, testdata, bescherming tijdens audits (8.31–8.34)
Alle bronnen op een rij
- ISO/IEC 27002:2022 – de 93 controls in vier thema'sDe volledige controls-checklist.
- ISO 27001-certificeringsproces (Stage 1 & 2)De stappen naar het certificaat.
- ISO 27001 verplichte documentenWat een auditor verwacht.
- Scaleway Managed InferenceHet privé, EU-gehoste AI-model.
- Scaleway Key ManagerDe Europese sleutelkluis.
- Microsoft PresidioDe lokale pseudonimiserings-tooling.
- LEGALFLY Trust Center & AnonymisationInspiratie voor onze aanpak.
Levend document, concept. De architectuur (encryptie, sleutelbeheer, pseudonimisering, audit) is beschreven in aparte technische documenten; dit is de publieke samenvatting.