1. Security-principes
Ons beleid rust op vier pijlers:
- Privacy-by-design: de architectuur maakt het technisch onmogelijk dat berichtinhoud onze infrastructuur bereikt.
- Least-privilege: medewerkers, services en API's krijgen alleen de minimale rechten die nodig zijn.
- Defense-in-depth: meerdere onafhankelijke beveiligingslagen, zodat falen van één laag geen breach betekent.
- Zero-trust: elk verzoek wordt geauthenticeerd en geautoriseerd, ook intern.
2. On-device architectuur
De kern van Deflecta draait als agent op het eindpunt van de medewerker. Alle detectie van gevoelige gegevens — BSN, IBAN, namen, medische codes, wachtwoorden, enzovoort — vindt plaats in het werkgeheugen van dat apparaat.
Alleen anonieme categorie-events stromen naar uw beheerderportaal:
- Detectiecategorieën (bv. "iemand heeft zojuist een BSN ingevoerd")
- Aantallen acties per uitkomst (gemaskeerd, verwijderd, genegeerd)
- Geaggregeerde trends voor rapportage, zonder apparaat-, gebruiker-, sessie- of IP-identifiers
3. Twaalf beveiligingslagen
Onze infrastructuur en processen zijn opgebouwd uit twaalf elkaar aanvullende lagen:
Secure Software Development
Elke wijziging doorloopt rigoureuze checks voordat deze productie bereikt.
- Real-time code-scanning tijdens development
- SAST (statische code-analyse) op elke pull request
- Dependency-scanning met automatische alerts
- Mandatory security code-reviews
- Signed commits en protected branches
Vulnerability Management
Continue detectie en mitigatie van kwetsbaarheden in de infrastructuur.
- Dagelijkse vulnerability-scans
- Automatisch patch-management
- CIS-benchmark compliance-monitoring
- Zero-day exploit-monitoring via threat-intel feeds
- Risk-scoring en prioritering
IAST / DAST Testing
Interactieve en dynamische application-security testing in CI/CD.
- Interactive Application Security Testing
- Dynamic runtime scanning van elke release
- Geautomatiseerde penetration-tests
- API-security validatie
- Business-logic flaw detection
WAF met IDS / IPS
Web Application Firewall gecombineerd met intrusion-detection.
- Cloudflare WAF met custom rules
- Real-time intrusion detection
- Geautomatiseerde threat-response
- DDoS-bescherming & mitigatie
- Malicious traffic filtering
Geo-gebaseerde toegang
Geolokatie-gebaseerde toegangscontrole voor admin-functies.
- Beperkte toegang vanuit EER-landen voor admin
- Automatische geo-blocking van high-risk regio's
- VPN- en proxy-detectie
- Alerting bij ongewone locatiepatronen
- Conditional access policies
Passwordless auth
SSO met verplichte MFA voor klanten en medewerkers.
- 100% Single Sign-On (OIDC / SAML)
- Multi-Factor Authentication verplicht
- Support voor hardware-keys (WebAuthn)
- Biometrische authenticatie ondersteund
- Geen password-based logins in productie
Role-Based Access Control
RBAC met granulaire permissies en least-privilege.
- Granulaire role-based permissies
- Least-privilege access als default
- Dynamische permissie-toewijzing
- Periodieke access-reviews
- Separation of duties
Backup & Disaster Recovery
Dagelijkse encrypted backups en geteste recovery-procedures.
- Dagelijkse geautomatiseerde backups
- Multi-region storage binnen de EER
- AES-256 versleuteling at-rest en in-transit
- Point-in-time recovery (PITR)
- Jaarlijkse DR-drills
Penetration Tests
Jaarlijkse externe audits door gecertificeerde ethical hackers.
- Jaarlijkse externe penetration tests
- Gecertificeerde security-professionals (OSCP / CREST)
- Volledige vulnerability-assessment
- Social-engineering scenario's
- Remediation-verificatie
24/7 SIEM Monitoring
Continue monitoring met threat-intelligence en correlatie.
- Real-time security-event monitoring
- Advanced threat-correlatie
- Behavioral anomaly-detection
- Geautomatiseerde incident-response workflows
- Integratie met externe threat-intel feeds
Admin-isolatie
Strenge toegangscontrole voor administratieve functies.
- IP-whitelisting voor admin-panels
- VPN-only admin-access
- Alle admin-sessies worden gelogd
- Privileged Access Management (PAM)
- Just-in-time elevation
Security Code Audits
Periodieke code-audits door interne en externe experts.
- Periodieke security-reviews
- Architecture-assessments
- Secure-coding standards
- Third-party library audits
- Validatie van security-design patterns
4. Incident response
Bij een (vermoedelijk) beveiligingsincident treedt ons IR-team binnen één uur in actie. Het proces volgt NIST-richtlijnen:
- Detectie & triage: SIEM-alert, handmatige melding of automatische anomalie-detectie
- Containment: isoleren van getroffen systemen of accounts
- Eradicatie: verwijderen van oorzaak en dreigingscomponenten
- Herstel: gecontroleerd terugbrengen van diensten
- Lessons learned: post-mortem en procesverbeteringen
- Communicatie: proactieve update aan getroffen klanten, met meldplicht AP bij datalek binnen 72 uur
5. Audit & compliance
Deflecta richt haar beleid in volgens internationaal erkende standaarden. Onder andere:
- AVG / GDPR: verwerkersovereenkomst en privacy-by-design documentatie beschikbaar.
- ISO 27001-principes: ISMS-inrichting, risicobeheer en control-framework.
- NEN 7510-georiënteerd: voor zorgorganisaties waar van toepassing.
- Certificeringstraject voor formele audits loopt; actuele status op aanvraag beschikbaar.
6. Responsible disclosure
Heeft u een kwetsbaarheid in onze software of infrastructuur gevonden? Meld het bij ons via [email protected]. Wij committeren ons aan:
- Reactie binnen 24 uur (werkdagen) op nieuwe meldingen
- Geen juridische stappen tegen onderzoekers die zich houden aan onze voorwaarden
- Erkenning in onze Hall of Fame (met toestemming)
- Mogelijke bug bounty voor materiële findings — beoordeling per geval
Kort gezegd: blijf binnen het scope, wees niet destructief, publiceer niet vóór coördinatie. Wij werken graag met u samen.
Contact
Security team
Deflecta
Security meldingen: [email protected]
Privacy vragen: [email protected]
Algemeen: [email protected]