Finite Field

Beveiliging en gegevensverwerking

Behandel toevertrouwde gegevens
zonder onduidelijkheid.

We definiëren welke gegevens worden verwerkt, voor welk doel, door wie, in welke omgeving en hoe lang. Van wiskundige prototypes tot productiebeheer: grenzen en verantwoordelijkheden worden eerst afgesproken en als controleerbaar bewijs bewaard.

GEGEVENSBEHEERLAAGPROJECT / 001
01KlantBrongegevens en bedrijfsregels
Minimaal nodig
02FINITE FIELDOntwerp, ontwikkeling, verificatie
Afgesproken afbakening
03Gebruikte dienstenCloud en externe koppelingen
DoelVooraf gedefinieerd
ToegangBeperkt tot noodzakelijke personen
OpslagLocatie en periode afgesproken
VerwijderingMethode en bewijs bepaald
ONTWERP VÓÓR OVERDRACHTOntvangst nadat grenzen zijn vastgesteld
SCROLLEN

Ons uitgangspunt

We publiceren beslismateriaal, geen vage geruststelling.

Beveiliging wordt niet bepaald door een productnaam of één enkele functie. We ontwerpen rond gegevenstype, doel, organisatie, beheer en subverwerkers, en houden de uitgevoerde afbakening controleerbaar.

01 / Minimaliseren

Ontvang alleen noodzakelijke gegevens

We controleren eerst of namen, adressen, contactgegevens, vrije tekst en volledige datasets kunnen worden verwijderd. Kleine geanonimiseerde voorbeelden hebben de voorkeur boven bulkgegevens.

02 / Grens

Definieer grenzen vóór overdracht

Opslaglocatie, gebruikers met toegang, externe diensten, AI-gebruik, bewaring en verwijdering worden afgesproken vóór ontvangst van gegevens of overgang naar productie.

03 / Bewijs

Laat controleerbaar bewijs achter

Gegevensstromen, toegangsrechten, subverwerkers, back-ups, verwijdering en incidentcontacten worden bewaard als controleerbare documenten.

Wat we publicerenBeleid, ontwerppunten en controleerbare documenten
Wat elk project beslistSpecifieke diensten, rechten, bewaring en testafbakening
Wat we niet publicerenGeheimen of detailinstellingen die een aanvaller kunnen helpen

Gegevensreis

Beslis per fase van ontvangst tot verwijdering.

Dezelfde gegevens vereisen andere beheersmaatregelen voor diagnose, prototypes en productiebeheer. We scheiden wat wordt ontvangen, wat vooraf moet worden beslist en welk bewijs achterblijft.

ONTVANGST

Begin met toelichtingsmateriaal en geanonimiseerde voorbeelden.

Lage verwerkingsomvang heeft de voorkeur

Voorbeelden die worden ontvangen

  • Kolommen van huidige spreadsheets
  • Enkele fictieve of geanonimiseerde rijen
  • Bedrijfsregels en knelpunten
  • Te verbeteren indicatoren

Vooraf beslissen

  • Of echte namen noodzakelijk zijn
  • Hoe bijlagen worden verzonden
  • Wie de consultatie behandelt
  • Bewaring na consultatie

Bewaarde documenten

  • Lijst met ontvangen gegevens
  • Doelnotitie
  • Streefdatum voor verwijdering
  • Open vragen

Bouwer voor beveiligingsprofiel

Orden in ongeveer twee minuten een projectspecifiek ontwerpconcept.

Dit is een ontwerphulp voor het eerste gesprek, geen audit of garantie. Contactgegevens zijn niet nodig.

Stap 01 / gegevensklasse

Selecteer gegevens die mogelijk worden verwerkt

Het concept is gebaseerd op de categorie die de meest zorgvuldige behandeling vereist. Meerdere selecties zijn mogelijk.

Model voor beheersmaatregelen

Dek niet alleen preventie af, maar ook detectie, respons en herstel.

We gebruiken de zes functies van het NIST Cybersecurity Framework 2.0 als beoordelingsperspectieven voor projecten. Dit is geen certificering en geen claim van volledige naleving.

GV

Besturen

Maak eigenaren, beleid, contracten, subverwerkers en aanvaardbaar risico duidelijk.

Voorbeeld: verantwoordelijkheidstabel, dienstenlijst
ID

Identificeren

Breng middelen, gegevens, afhankelijkheden, dreigingen en impact in kaart.

Voorbeeld: gegevensstroom, assetregister
PR

Beschermen

Ontwerp authenticatie, minimale rechten, versleuteling, geheimenbeheer en veilige implementatie.

Voorbeeld: rechtenmatrix, implementatiecontrole
DE

Detecteren

Definieer vereiste logs, monitoring, waarschuwingen en criteria voor afwijkingen.

Voorbeeld: monitoringpunten, logbewaring
RS

Reageren

Bereid triage, indamming, onderzoek, communicatie en preventie voor.

Voorbeeld: contactboom, procedure voor eerste respons
RC

Herstellen

Ontwerp back-upintegriteit, herstelvolgorde, hervatting van bedrijfsvoering en evaluatie achteraf.

Voorbeeld: hersteldraaiboek, testverslag

Applicatiebeveiliging

Controleer web en apps van ontwerp tot beheer.

We gebruiken OWASP ASVS 5.0 als referentie voor beveiligingseisen en controlepunten. Codecontrole, geautomatiseerde controles, handmatige controles en externe tests worden gecombineerd op basis van belang en budget.

  1. 01Eisen en dreigingenGegevens, rechten en aanvalsoppervlak ordenen
  2. 02ImplementatieAuthenticatie, invoer, geheimen, afhankelijkheden
  3. 03VerificatieControle, testen, configuratiecontrole
  4. 04BeheerMonitoring, updates, rechten, herstel

Prototype versus productie

We behandelen prototypes en productie niet hetzelfde.

Deze vergelijking toont ontwerpcriteria die per project moeten worden afgerond, geen vaste garanties.

ControlepuntP0 wiskundig prototypeP1 productiesysteem
DoelHaalbaarheid en indicatoren validerenDoorlopende bedrijfsverwerking
GegevensvolumeGeef de voorkeur aan kleine, geanonimiseerde en noodzakelijke veldenDefinieer de vereiste operationele reikwijdte formeel
OmgevingScheid een tijdelijke validatieomgevingOverweeg scheiding van ontwikkeling, test en productie
ToegangBeperk tot toegewezen personenRolrechten, authenticatie, controles
Externe AIBegin met een ontwerp dat geen onnodige gegevens verzendtSpreek doel, doelgegevens, contract, instellingen en logs af
BewaringBepaal eerst de einddatumOverweeg doel, wetgeving, beheer en back-ups
VerwijderingBevestig verwijdering of verder gebruik na opleveringOntwerp accountafsluiting, contracteinde, wettelijke bewaring en back-ups
HerstelBeoordeel of het opnieuw kan worden gemaaktStel hersteldoelen en back-uptests vast

Gedeelde verantwoordelijkheid

Scheid vóór het contract wie wat beschermt.

Gebruik van cloud maakt niet automatisch alles veilig, en een ontwikkelaar kan niet elk risico alleen beheren. We scheiden de rollen van klant, Finite Field en gebruikte diensten.

ONZE AFBAKENING

Ontwerp, implementatie en ontwikkelbeheer

Binnen de contractuele afbakening behandelen wij systeemmaatregelen en gegevensverwerking tijdens ontwikkeling.

  • Ontwerp van gegevensstromen en rechten
  • Veilige applicatie-implementatie
  • Beheer van geheimen en ontwikkelomgeving
  • Afgesproken tests en controles
  • Monitoring, updates en respons binnen onderhoudsafbakening
Punten die expliciet in het contract moeten staanBeheerderMonitoringurenBack-upHerstelwerkVragenAfhandeling na gebruik

AI en derden

Maak van externe AI geen onzichtbare subverwerker.

Wanneer gegevens naar generatieve AI, kaarten, e-mail, analyse, meldingen, betalingen of andere diensten gaan, nemen we doel en afbakening op in de gegevensstroom.

MODE 00

Niet verzenden

Stuur geen bedrijfsgegevens naar externe AI. Gebruik gewone algoritmen, lokale verwerking of vaste geanonimiseerde gegevens.

Eerste optie om te overwegen
MODE A1

Beperkte gegevens verzenden

Stuur alleen afgesproken velden naar afgesproken diensten nadat identificerende gegevens zijn verwijderd. Controleer of overdrachten kunnen worden vastgelegd.

Vereist anonimisering en minimalisatie
MODE C2

Verzenden binnen goedkeuring

Controleer servicevoorwaarden, bewaartermijn, regio, hergebruik en rechten, en leg daarna vast welke gegevens worden verzonden.

Vereist een afzonderlijke risicobeoordeling

CONTROLE VAN EXTERNE DIENSTEN

Wat u per externe dienst moet controleren

  1. 01Verzonden gegevensVelden, frequentie, omvang
  2. 02DoelVerwerking, kennisgeving, analyse
  3. 03Bewaring en hergebruikOpslag, training, logs
  4. 04Locatie en subverwerkersLand, regio, toeleveringsketen
  5. 05Stoppen en verwijderenAfhandeling na gebruik

Incidentrespons

Plan wat er gebeurt als zich een incident voordoet.

Definieer vóór productiebeheer de gebeurtenisafbakening, contactpersonen, eerste melding, indamming, herstel en preventieverantwoordelijkheden.

01

Detecteren en ontvangen

Detecteer gebeurtenissen via monitoring, contact van gebruikers of meldingen van diensten.

02

Indammen

Beperk verspreiding en bewaar noodzakelijk bewijs.

03

Analyseren en beslissen

Bevestig getroffen gegevens, oorzaak, impact en meldplicht.

04

Communiceren en reageren

Neem contact op met betrokkenen op basis van wet, contract en situatie.

05

Herstellen en verbeteren

Herstel nadat veiligheid is bevestigd en voer preventieve maatregelen door.

Voor productieNoodcontact
Voor productieAfbakening van incidenten
Voor productieRoute voor eerste melding
ProjectontwerpMonitoring- en responstijden
Wet en contractKennisgeving en rapportage

Referenties

Referenties en wat we niet claimen.

We gebruiken wetten, publieke richtlijnen en open standaarden als referenties bij het kiezen van beheersmaatregelen voor een project. Daarnaar verwijzen is iets anders dan certificering of volledige naleving claimen.

JAPAN / PRIVACY

Japanse privacywetgeving en PPC-richtlijnen

Gebruikt als basis voor het controleren van veiligheidsmaatregelen, verwerkingsregels, organisatorische, menselijke, fysieke en technische maatregelen en externe omgevingen.

Officiële bron openen
RISICO / BEHEER

NIST Cybersecurity Framework 2.0

De zes functies worden gebruikt als gemeenschappelijke taal voor risico's en gaten in het beheer.

Officiële bron openen
APPLICATIE / VERIFICATIE

OWASP ASVS 5.0

Gebruikt als referentie bij het ordenen van beveiligingseisen en verificatiepunten voor web en applicaties.

Officiële bron openen

Deze pagina alleen betekent niet het volgende.

ISO/IEC 27001-certificeringPrivacyMark-certificeringVolledige naleving van NIST CSFOWASP ASVS-certificeringGarantie dat er geen incidenten plaatsvindenDezelfde beheersmaatregelen voor elk project

Veelgestelde vragen

Veelgestelde vragen over gegevensverwerking.

Vereisen diagnose of prototypes productiegegevens?

In principe controleren we eerst of validatie mogelijk is met geminimaliseerde, geanonimiseerde of gepseudonimiseerde voorbeelden. Als echte gegevens nodig zijn, spreken we afbakening, opslag, inzage en verwijdermoment vooraf af.

Sturen jullie gegevens naar externe generatieve AI?

Gebruik van externe AI, verzonden gegevens, doel en bewaartermijn worden per project bepaald. Een configuratie waarbij geen bedrijfsgegevens naar externe AI worden gestuurd, kan ook worden gekozen.

Kan het opslagland of de regio worden gekozen?

We controleren locatie-eisen binnen de mogelijkheden van de gebruikte cloud- of externe diensten. Als grensoverschrijdende overdracht relevant is, maken we diensten en gegevensstromen expliciet.

Wat gebeurt er na oplevering met gegevens en broncode?

Eigendom, opslag, toegang, back-up en verantwoordelijkheden voor verwijdering worden verduidelijkt op basis van contract, beheermodel en onderhoudsafbakening.

Hebben jullie een beveiligingscertificering?

Deze pagina claimt geen specifieke certificering. Beheersmaatregelen en controledocumenten worden per project gedefinieerd, en klantvragenlijsten kunnen indien nodig worden beantwoord.

Wanneer worden incidenten gecommuniceerd?

Contacten, gebeurtenisafbakening, eerste meldmethode en updatefrequentie worden voor productiebeheer bepaald. Werkelijke meldingen volgen wet, contract en details van het incident.

Kunnen jullie medische, zorg- of andere gevoelige gegevens verwerken?

Noodzaak, wettelijke eisen, toegangsbereik, opslag, logs, verwijdering en subverwerkers moeten worden gecontroleerd. Een strenger ontwerp is vereist en de haalbaarheid wordt per project bepaald.

Kunnen we beveiligingstests of een kwetsbaarheidsbeoordeling aanvragen?

Afhankelijk van doel en vereist niveau kunnen ontwerpcontrole, geautomatiseerde controles, handmatige controles en externe specialisten worden gecombineerd. Afbakening en op te leveren documenten worden tijdens de raming vastgelegd.

Volgende stap

Scheid eerst gegevens die gedeeld kunnen worden van gegevens die buiten het project moeten blijven.

Voordat u een hele werkmap verstuurt, kunt u beginnen met kolomnamen of geanonimiseerde voorbeelden. We ordenen samen de vereiste beheersmaatregelen en ontwikkelafbakening.

Start de diagnose Gegevensverwerking bespreken Bevestig de overdrachtsmethode voordat u vertrouwelijke informatie verzendt.
GratisBeveiligingsprofiel opstellen