[ BEVEILIGING EN NALEVING ]
RODO / GDPR
Volledige naleving
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Financiële sector
OWASP ASVS
Testmethodologie
WCAG 2.2 AA
Beschikbaarheid
Inhoudsopgave
1. Infrastructuur 2. Gegevensbescherming 3. Applicatiebeveiliging 4. Beveiligingstests 5. Bedrijfscontinuïteit 6. Organisatorische beveiliging 7. Melden van kwetsbaarheden 8. Regelgevingsnaleving 9. Documenten1. Infrastructuur
Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.
- Netwerkverkeer geleid via CDN met WAF- en DDoS-bescherming
- Origin-server niet direct bereikbaar vanaf het internet
- Verbindingen uitsluitend via HTTPS met HSTS-handhaving
- Administratieve toegang uitsluitend via cryptografische sleutels
2. Gegevensbescherming
Versleuteling
- Gegevens versleuteld in rust (at-rest) op database- en schijfniveau
- Gevoelige velden (integratiewachtwoorden, tokens, geheimen) versleuteld met aanvullende applicatieversleuteling met behulp van Fernet (AES-128-CBC + HMAC-SHA256 + PBKDF2 600k iteraties)
- Gebruikerswachtwoorden opgeslagen met modern hashing-algoritme volgens OWASP-aanbevelingen
- Gegevensoverdracht beveiligd met TLS 1.3
Bewaring en verwijdering
- Gedefinieerde bewaartermijnen voor elke gegevenscategorie
- Automatische opschoning van gegevens na afloop van de bewaartermijn
- Recht op accountverwijdering en gegevensexport (Art. 17 en 20 AVG) beschikbaar vanuit het gebruikerspaneel
3. Applicatiebeveiliging
Authenticatie
- Multifactorauthenticatie (MFA) vereist voor alle gebruikers
- Ondersteuning voor hardwaresleutels (FIDO2/WebAuthn) en authenticator-apps (TOTP)
- Single Sign-On (SAML 2.0) met automatische gebruikerssynchronisatie (SCIM 2.0)
Bescherming tegen bedreigingen
- Content Security Policy met XSS-bescherming
- Bescherming tegen CSRF, IDOR, SQL Injection en andere aanvallen uit OWASP Top 10
- Rate limiting ter bescherming tegen brute-force-aanvallen en misbruik
- Beperking van gelijktijdige sessies per gebruiker
- Monitoring van beveiligingsbeleidschendingen (CSP reporting)
4. Beveiligingstests
- Regelmatige penetratietests volgens OWASP-methodologie
- Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
- Continue monitoring van afhankelijkheden op bekende kwetsbaarheden (CVE)
- Automatische beveiligingswaarschuwingen voor nieuwe kwetsbaarheden in componenten
Beveiligingstestrapport
Samenvatting van de laatste audit beschikbaar op verzoek voor klanten en partners.
Contact: kontakt@ks-cyber.pl
Samenvatting van de laatste audit beschikbaar op verzoek voor klanten en partners.
Contact: kontakt@ks-cyber.pl
5. Bedrijfscontinuïteit
- Automatische dagelijkse back-ups van infrastructuur en database
- Realtime monitoring van beschikbaarheid en prestaties
- Foutopsporing met automatische waarschuwingen aan het team
- Wereldwijd CDN-netwerk dat hoge beschikbaarheid garandeert
- Asynchrone taakverwerking die single point of failure elimineert
6. Organisatorische beveiliging
- Informatiebeveiligingsbeleid conform de beste praktijken in de branche
- Regelmatige training van het team in veilige softwareontwikkeling
- Incidentresponsprocedure met klantennotificatie conform Art. 33 AVG (72u)
- Gegevensclassificatie en toegangscontrole op basis van het principe van minste bevoegdheden
7. Melden van kwetsbaarheden
Wij moedigen verantwoorde melding van beveiligingskwetsbaarheden aan. Neem alstublieft contact met ons op vóór openbare bekendmaking.
Beveiligingscontact
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Wij verplichten ons om binnen 48 werkuren te reageren.
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Wij verplichten ons om binnen 48 werkuren te reageren.
8. Regelgevingsnaleving
RODO / GDPR
- Register van verwerkingsactiviteiten (Art. 30)
- Gegevensbeschermingseffectbeoordeling — DPIA (Art. 35)
- Gegevensverwerkingsovereenkomst — DPA (Art. 28)
- Recht op inzage (Art. 15), wissing (Art. 17), overdraagbaarheid (Art. 20)
- Melding van inbreuk binnen 72u (Art. 33)
- Register van subverwerkers
NIS2 / UKSC
- Cyberbeveiligingstraining voor medewerkers — Art. 21(2)(g)
- Documentatie van het opleidings- en certificeringsprogramma
- Phishing-simulaties met automatisch herstel
- Rapportage aan het management — Art. 20
DORA / KNF
- Toegewijde opleidingsmodules voor de financiële sector
- Digitale weerbaarheidstests (phishing-simulaties + USB Drop)
- Nalevingsrapportage voor gereguleerde instellingen
Audit trail
Alle beveiligingsgebeurtenissen worden gelogd met exportmogelijkheid. Het volledige auditlogboek omvat: inloggen, wijzigingen in rechten, gegevenstoegang, administratieve bewerkingen.
9. Documenten
Aanvullende documenten (beveiligingsauditrapport, technische details) beschikbaar op verzoek voor Enterprise-klanten.
Contact: kontakt@ks-cyber.pl
Contact: kontakt@ks-cyber.pl