Beveiligingsbeleid
Laatst bijgewerkt: 15 mei 2024
Siltgrove neemt de beveiliging van uw gegevens en de integriteit van onze platformen uiterst serieus. Dit beveiligingsbeleid beschrijft de maatregelen, procedures en verantwoordelijkheden die wij hanteren om de vertrouwelijkheid, beschikbaarheid en integriteit van alle informatie die via onze diensten wordt verwerkt, te waarborgen.
1. Toepassingsgebied
Dit beleid is van toepassing op alle systemen, netwerken, applicaties en gegevens die worden beheerd door of namens Siltgrove. Het geldt voor alle medewerkers, externe verwerkers, leveranciers en gebruikers die toegang hebben tot onze infrastructuur of diensten.
1.1 Gedekte systemen
- Webapplicaties en onderwijsplatformen
- Interne netwerkinfrastructuur
- Databases en gegevensopslagomgevingen
- Communicatiekanalen en samenwerkingstools
- Beheerdersinterfaces en API-eindpunten
1.2 Betrokken partijen
- Medewerkers en contractanten van siltgrove
- Geregistreerde gebruikers en cursisten
- Instructeurs en externe inhoudsleveranciers
- Derde partijen met toegang tot systemen via formele overeenkomsten
2. Informatieclassificatie
Alle informatie die door siltgrove wordt verwerkt, wordt ingedeeld op basis van gevoeligheid en het vereiste beschermingsniveau.
| Classificatieniveau | Omschrijving | Voorbeelden |
|---|---|---|
| Openbaar | Informatie die vrijelijk gedeeld mag worden | Marketingmateriaal, publieke cursusinformatie |
| Intern | Informatie voor intern gebruik, niet voor externe verspreiding | Interne communicatie, operationele documenten |
| Vertrouwelijk | Gevoelige informatie met beperkte toegang | Gebruikersgegevens, leervoortgang, betalingsinformatie |
| Strikt vertrouwelijk | Hoogst gevoelige informatie, strikte toegangscontrole vereist | Authenticatiegegevens, privésleutels, beveiligingslogboeken |
3. Toegangsbeheer
3.1 Authenticatie
- Alle gebruikersaccounts zijn beveiligd met een wachtwoord dat voldoet aan de geldende complexiteitsvereisten
- Meervoudige authenticatie (MFA) is verplicht voor beheerdersaccounts en aanbevolen voor alle gebruikers
- Wachtwoorden worden nooit in leesbare tekst opgeslagen; uitsluitend gehashte en gezouten waarden worden bewaard
- Sessies verlopen automatisch na een gedefinieerde periode van inactiviteit
3.2 Autorisatie
- Toegang tot systemen en gegevens wordt verleend op basis van het principe van minimale rechten
- Rechten worden toegewezen op basis van functie en worden periodiek herzien
- Toegangsrechten worden onmiddellijk ingetrokken bij beëindiging van de werkrelatie of wanneer de noodzaak tot toegang vervalt
- Beheerderstoegang vereist aanvullende goedkeuring en wordt apart gelogd
3.3 Gebruikersbeheer
- Accountaanmaak volgt een geformaliseerd registratieproces met identiteitsverificatie
- Ongebruikte accounts worden na een vastgestelde periode gedeactiveerd
- Gedeelde accounts zijn niet toegestaan voor systemen die persoonsgegevens verwerken
4. Gegevensbeveiliging
4.1 Versleuteling in transit
- Alle communicatie tussen gebruikers en onze diensten verloopt via TLS 1.2 of hoger
- Onbeveiligde verbindingen (HTTP) worden automatisch doorgestuurd naar beveiligde verbindingen (HTTPS)
- Certificaten worden tijdig vernieuwd en op geldigheid gecontroleerd
4.2 Versleuteling in rust
- Gevoelige gegevens worden versleuteld opgeslagen met gebruik van erkende encryptiestandaarden
- Versleutelingssleutels worden beheerd via een centraal sleutelbeheersysteem
- Back-ups worden versleuteld opgeslagen op een locatie gescheiden van de primaire gegevens
4.3 Gegevensminimalisatie
- Er worden uitsluitend gegevens verzameld die strikt noodzakelijk zijn voor de werking van de dienst
- Gegevens worden niet langer bewaard dan noodzakelijk voor het doel waarvoor ze zijn verzameld
- Testomgevingen maken geen gebruik van echte gebruikersgegevens tenzij deze volledig geanonimiseerd zijn
5. Netwerkbeveiliging
5.1 Infrastructuurbescherming
- Firewalls en netwerkbeveiligingsgroepen segmenteren en beschermen alle systeemcomponenten
- Ongebruikte poorten en protocollen zijn standaard uitgeschakeld
- Directe toegang tot productiedatabases vanuit het publieke internet is niet toegestaan
5.2 Bewaking en detectie
- Netwerkverkeer wordt continu bewaakt op verdachte patronen en afwijkingen
- Beveiligingsgebeurtenissen worden geregistreerd in een centraal logbeheersysteem
- Logbestanden worden beschermd tegen wijziging en voor een vastgestelde periode bewaard
5.3 Kwetsbaarheidsbeheer
- Systemen en software worden regelmatig voorzien van beveiligingsupdates
- Periodieke kwetsbaarheidsscans worden uitgevoerd op alle productieomgevingen
- Kritieke beveiligingslekken worden met prioriteit verholpen binnen een vastgestelde termijn
6. Applicatiebeveiliging
6.1 Ontwikkelingsrichtlijnen
- Beveiligingsoverwegingen maken deel uit van elke fase van het softwareontwikkelingsproces
- Code wordt beoordeeld op beveiligingsrisico's voordat wijzigingen naar productie worden uitgerold
- Afhankelijkheden van derden worden regelmatig gecontroleerd op bekende kwetsbaarheden
6.2 Invoervalidatie en outputverwerking
- Alle invoer van gebruikers wordt gevalideerd en gesaneerd om injectieaanvallen te voorkomen
- Uitvoer wordt gecodeerd om cross-site scripting te mitigeren
- Bestandsuploads worden gescand en beperkt tot toegestane typen en grootten
6.3 API-beveiliging
- Alle API-eindpunten vereisen authenticatie tenzij expliciet openbaar bedoeld
- Verzoekslimieten worden toegepast om misbruik en overbelasting te voorkomen
- API-sleutels en tokens worden veilig opgeslagen en periodiek geroteerd
7. Fysieke beveiliging
Siltgrove maakt gebruik van cloudinfrastructuur bij gecertificeerde datacenteraanbieders. Fysieke beveiligingsmaatregelen omvatten:
- Toegangscontrole tot serverruimten met registratie van bezoekers
- Videotoezicht in kritieke zones
- Bescherming tegen omgevingsrisico's zoals brand, overstroming en stroomuitval
- Procedures voor veilige verwijdering van opslagmedia aan het einde van de levenscyclus
8. Back-up en bedrijfscontinuïteit
8.1 Back-upprocedures
- Gegevens worden automatisch en regelmatig geback-upt
- Back-ups worden geverifieerd op volledigheid en kunnen worden hersteld
- Back-upkopieën worden bewaard op een geografisch gescheiden locatie
8.2 Herstelplannen
- Er bestaan gedocumenteerde procedures voor herstel bij verstoringen of incidenten
- Hersteltijden worden periodiek getest en gedocumenteerd
- Kritieke systemen zijn ontworpen met redundantie om uitvaltijd te minimaliseren
9. Incidentbeheer
9.1 Detectie en respons
- Beveiligingsincidenten worden zo snel mogelijk gedetecteerd via geautomatiseerde bewaking en gebruikersmeldingen
- Een toegewezen team is verantwoordelijk voor de beoordeling en afhandeling van incidenten
- Incidenten worden geclassificeerd op ernst en behandeld volgens een vastgestelde prioritering
9.2 Melding aan gebruikers
- Getroffen gebruikers worden binnen een redelijke termijn op de hoogte gesteld van incidenten die hun gegevens betreffen
- Meldingen bevatten een beschrijving van het incident, de mogelijke impact en de genomen maatregelen
- Contactgegevens voor aanvullende vragen worden bij de melding verstrekt
9.3 Documentatie en evaluatie
- Alle incidenten worden gedocumenteerd inclusief tijdlijn, oorzaak en genomen acties
- Na elk significant incident vindt een evaluatie plaats om herhaling te voorkomen
- Verbetermaatregelen worden bijgehouden en opgevolgd
10. Verantwoordelijkheden van gebruikers
Gebruikers van het siltgrove-platform dragen een gedeelde verantwoordelijkheid voor de beveiliging van hun account en gegevens. Wij vragen gebruikers om:
- Een uniek, sterk wachtwoord te gebruiken en dit niet te delen met derden
- Meervoudige authenticatie in te schakelen waar beschikbaar
- Verdachte activiteiten op hun account onmiddellijk te melden
- Geen onbevoegde toegang te proberen te verkrijgen tot systemen of accounts van anderen
- Toegangsgegevens niet op te slaan in onbeveiligde omgevingen
11. Derde partijen en leveranciers
Bij het inschakelen van externe dienstverleners of leveranciers hanteert siltgrove de volgende vereisten:
- Leveranciers met toegang tot persoonsgegevens zijn gebonden aan contractuele beveiligingsverplichtingen
- De beveiligingspraktijken van leveranciers worden beoordeeld voorafgaand aan samenwerking
- Toegang voor derden wordt beperkt tot het strikt noodzakelijke en wordt na afloop van de samenwerking ingetrokken
- Leveranciers zijn verplicht beveiligingsincidenten die onze gegevens betreffen onmiddellijk te melden
12. Naleving en audits
- De beveiligingspraktijken van siltgrove worden periodiek intern geauditeerd
- Externe beoordelingen kunnen worden uitgevoerd om de doeltreffendheid van beveiligingsmaatregelen te verifiëren
- Bevindingen uit audits leiden tot concrete verbeterplannen met verantwoordelijke eigenaren en termijnen
- Dit beleid wordt minimaal jaarlijks herzien en bijgewerkt waar nodig
13. Opleiding en bewustwording
- Medewerkers ontvangen bij aanvang van hun werkzaamheden een introductie in het beveiligingsbeleid
- Periodieke bijscholing over beveiligingsrisico's en beste praktijken is verplicht voor alle medewerkers
- Bewustwordingscommunicatie over actuele dreigingen wordt regelmatig verspreid binnen de organisatie
14. Melding van kwetsbaarheden
Siltgrove verwelkomt verantwoorde meldingen van beveiligingsproblemen. Wanneer u een potentiële kwetsbaarheid ontdekt in onze systemen of diensten, verzoeken wij u:
- De kwetsbaarheid niet te misbruiken of aan derden bekend te maken voordat deze is opgelost
- Ons zo snel mogelijk te contacteren via info@siltgrove.com
- Een duidelijke beschrijving te geven van de kwetsbaarheid, de mogelijke impact en stappen om deze te reproduceren
Wij streven ernaar elke melding binnen vijf werkdagen te bevestigen en u gedurende het oplossingsproces op de hoogte te houden.
15. Contactgegevens
Voor vragen over dit beveiligingsbeleid of voor het melden van een beveiligingsincident kunt u contact opnemen met:
Siltgrove
Runkstersteenweg 180, 3500 Hasselt, België
E-mail: info@siltgrove.com
Telefoon: +32 64 77 53 01
Website: Siltgrove