Overslaan en naar hoofdcontent gaan
×

ovivio labels

De klantportalen worden geladen.



Waarmee kunnen we je helpen?

Dit KidsVision artikel is mogelijk verouderd.

Om alle informatie van KidsVision overzichtelijker weer te kunnen geven is er een nieuw klantportaal gemaakt. De pagina’s in dit (oude) klantportaal worden niet meer bijgewerkt en zijn binnenkort niet meer beschikbaar.

Dit artikel in het nieuwe klantportaal zoeken

Dit Portabase artikel is mogelijk verouderd.

Om alle informatie van Portabase overzichtelijker weer te kunnen geven is er een nieuw klantportaal gemaakt. De pagina’s in dit (oude) klantportaal worden niet meer bijgewerkt en zijn binnenkort niet meer beschikbaar.

Dit artikel in het nieuwe klantportaal zoeken

Bijlage D - Technische en organisatorische maatregelen

Verwerker heeft de volgende technische en organisatorische maatregelen getroffen ter bescherming van persoonsgegevens:

D.1 Toegangsbeveiliging

  • Multi-factor authenticatie (MFA) voor alle beheerders en medewerkers;
  • Rolgebaseerde toegangscontrole (RBAC) per product;
  • Unieke gebruikersaccounts; gedeelde accounts zijn niet toegestaan;
  • Automatische sessie-timeout na inactiviteit;
  • Wachtwoordbeleid conform NIST-richtlijnen (minimaal 12 karakters, complexiteitseisen);
  • Regelmatige herziening van toegangsrechten (minimaal halfjaarlijks).

D.2 Versleuteling

  • Data in transit: TLS 1.2 of hoger voor alle communicatie;
  • Data at rest: AES-256 versleuteling voor databases en back-ups;
  • Versleutelde opslag van wachtwoorden (bcrypt/argon2);
  • Certificaatbeheer via geautomatiseerde processen.

D.3 Netwerkbeveiliging

  • Firewalls en netwerkssegmentatie;
  • Intrusion Detection en Prevention Systems (IDS/IPS);
  • DDoS-bescherming;
  • Regelmatige penetratietesten en vulnerability scans;
  • Monitoring en logging van netwerkverkeer.

D.4 Fysieke beveiliging

  • Datacenters met ISO 27001-certificering;
  • Toegangscontrole tot serverruimtes;
  • Bewaking en alarmering;
  • Klimaatbeheersing en brandbeveiliging;
  • Redundante stroomvoorziening (UPS en noodstroomaggregaten).

D.5 Back-up en herstel

  • Dagelijkse geautomatiseerde back-ups;
  • Back-ups worden versleuteld opgeslagen op geografisch gescheiden locaties;
  • Regelmatige restore-testen (minimaal halfjaarlijks);
  • Recovery Point Objective (RPO): maximaal 24 uur;
  • Recovery Time Objective (RTO): maximaal 48 uur;
  • Back-up retentie: 30 dagen.

D.6 Incidentbeheer

  • Gedocumenteerd incidentresponsplan;
  • 24/7 monitoring van kritieke systemen;
  • Classificatie en escalatieprocedures;
  • Post-incident reviews en rapportage;
  • Jaarlijkse incident response oefeningen.

D.7 Organisatorische maatregelen

  • Information Security Management System (ISMS) conform ISO 27001;
  • ISAE 3402 Type II-verklaring;
  • Privacybeleid en gedragscode voor alle medewerkers;
  • Regelmatige security awareness trainingen;
  • Geheimhoudingsverklaringen voor alle medewerkers;
  • Functionaris voor Gegevensbescherming (FG) aangesteld;
  • Privacy by Design en Privacy by Default als uitgangspunt bij softwareontwikkeling;
  • Regelmatige Data Protection Impact Assessments (DPIA's) voor risicovolle verwerkingen.

D.8 Certificeringen

CertificeringScopeFrequentie audit
ISO 27001:2022Alle softwareproducten en ondersteunende infrastructuur van Verwerker, inclusief ontwikkeling, hosting, beheer en klantondersteuningJaarlijks
ISAE 3402 Type IIOrganisatiebreed; omvat beheersmaatregelen voor gegevensverwerking, toegangsbeveiliging, wijzigingsbeheer en beschikbaarheid ten behoeve van klanten van VerwerkerJaarlijks

Actuele certificaten en verklaringen zijn op verzoek beschikbaar via de contactpersoon van Verwerker. Certificaten worden jaarlijks vernieuwd en zijn geldig voor de duur van de in de tabel genoemde auditcyclus. Bij intrekking of niet-verlenging van een certificering stelt Verwerker de Verwerkingsverantwoordelijke hiervan onverwijld op de hoogte.

Was dit artikel nuttig?

Aantal gebruikers dat dit nuttig vond: 0 van 0

Hebt u meer vragen? Een melding maken