Dit KidsVision artikel is mogelijk verouderd.
Om alle informatie van KidsVision overzichtelijker weer te kunnen geven is er een nieuw klantportaal gemaakt. De pagina’s in dit (oude) klantportaal worden niet meer bijgewerkt en zijn binnenkort niet meer beschikbaar.
Dit artikel in het nieuwe klantportaal zoekenDit Portabase artikel is mogelijk verouderd.
Om alle informatie van Portabase overzichtelijker weer te kunnen geven is er een nieuw klantportaal gemaakt. De pagina’s in dit (oude) klantportaal worden niet meer bijgewerkt en zijn binnenkort niet meer beschikbaar.
Dit artikel in het nieuwe klantportaal zoekenBijlage D - Technische en organisatorische maatregelen
Verwerker heeft de volgende technische en organisatorische maatregelen getroffen ter bescherming van persoonsgegevens:
D.1 Toegangsbeveiliging
- Multi-factor authenticatie (MFA) voor alle beheerders en medewerkers;
- Rolgebaseerde toegangscontrole (RBAC) per product;
- Unieke gebruikersaccounts; gedeelde accounts zijn niet toegestaan;
- Automatische sessie-timeout na inactiviteit;
- Wachtwoordbeleid conform NIST-richtlijnen (minimaal 12 karakters, complexiteitseisen);
- Regelmatige herziening van toegangsrechten (minimaal halfjaarlijks).
D.2 Versleuteling
- Data in transit: TLS 1.2 of hoger voor alle communicatie;
- Data at rest: AES-256 versleuteling voor databases en back-ups;
- Versleutelde opslag van wachtwoorden (bcrypt/argon2);
- Certificaatbeheer via geautomatiseerde processen.
D.3 Netwerkbeveiliging
- Firewalls en netwerkssegmentatie;
- Intrusion Detection en Prevention Systems (IDS/IPS);
- DDoS-bescherming;
- Regelmatige penetratietesten en vulnerability scans;
- Monitoring en logging van netwerkverkeer.
D.4 Fysieke beveiliging
- Datacenters met ISO 27001-certificering;
- Toegangscontrole tot serverruimtes;
- Bewaking en alarmering;
- Klimaatbeheersing en brandbeveiliging;
- Redundante stroomvoorziening (UPS en noodstroomaggregaten).
D.5 Back-up en herstel
- Dagelijkse geautomatiseerde back-ups;
- Back-ups worden versleuteld opgeslagen op geografisch gescheiden locaties;
- Regelmatige restore-testen (minimaal halfjaarlijks);
- Recovery Point Objective (RPO): maximaal 24 uur;
- Recovery Time Objective (RTO): maximaal 48 uur;
- Back-up retentie: 30 dagen.
D.6 Incidentbeheer
- Gedocumenteerd incidentresponsplan;
- 24/7 monitoring van kritieke systemen;
- Classificatie en escalatieprocedures;
- Post-incident reviews en rapportage;
- Jaarlijkse incident response oefeningen.
D.7 Organisatorische maatregelen
- Information Security Management System (ISMS) conform ISO 27001;
- ISAE 3402 Type II-verklaring;
- Privacybeleid en gedragscode voor alle medewerkers;
- Regelmatige security awareness trainingen;
- Geheimhoudingsverklaringen voor alle medewerkers;
- Functionaris voor Gegevensbescherming (FG) aangesteld;
- Privacy by Design en Privacy by Default als uitgangspunt bij softwareontwikkeling;
- Regelmatige Data Protection Impact Assessments (DPIA's) voor risicovolle verwerkingen.
D.8 Certificeringen
| Certificering | Scope | Frequentie audit |
| ISO 27001:2022 | Alle softwareproducten en ondersteunende infrastructuur van Verwerker, inclusief ontwikkeling, hosting, beheer en klantondersteuning | Jaarlijks |
| ISAE 3402 Type II | Organisatiebreed; omvat beheersmaatregelen voor gegevensverwerking, toegangsbeveiliging, wijzigingsbeheer en beschikbaarheid ten behoeve van klanten van Verwerker | Jaarlijks |
Actuele certificaten en verklaringen zijn op verzoek beschikbaar via de contactpersoon van Verwerker. Certificaten worden jaarlijks vernieuwd en zijn geldig voor de duur van de in de tabel genoemde auditcyclus. Bij intrekking of niet-verlenging van een certificering stelt Verwerker de Verwerkingsverantwoordelijke hiervan onverwijld op de hoogte.
Was dit artikel nuttig?
Aantal gebruikers dat dit nuttig vond: 0 van 0Hebt u meer vragen? Een melding maken