Ontvang alleen noodzakelijke gegevens
We controleren eerst of namen, adressen, contactgegevens, vrije tekst en volledige datasets kunnen worden verwijderd. Kleine geanonimiseerde voorbeelden hebben de voorkeur boven bulkgegevens.
Beveiliging en gegevensverwerking
We definiëren welke gegevens worden verwerkt, voor welk doel, door wie, in welke omgeving en hoe lang. Van wiskundige prototypes tot productiebeheer: grenzen en verantwoordelijkheden worden eerst afgesproken en als controleerbaar bewijs bewaard.
Ons uitgangspunt
Beveiliging wordt niet bepaald door een productnaam of één enkele functie. We ontwerpen rond gegevenstype, doel, organisatie, beheer en subverwerkers, en houden de uitgevoerde afbakening controleerbaar.
We controleren eerst of namen, adressen, contactgegevens, vrije tekst en volledige datasets kunnen worden verwijderd. Kleine geanonimiseerde voorbeelden hebben de voorkeur boven bulkgegevens.
Opslaglocatie, gebruikers met toegang, externe diensten, AI-gebruik, bewaring en verwijdering worden afgesproken vóór ontvangst van gegevens of overgang naar productie.
Gegevensstromen, toegangsrechten, subverwerkers, back-ups, verwijdering en incidentcontacten worden bewaard als controleerbare documenten.
Gegevensreis
Dezelfde gegevens vereisen andere beheersmaatregelen voor diagnose, prototypes en productiebeheer. We scheiden wat wordt ontvangen, wat vooraf moet worden beslist en welk bewijs achterblijft.
ONTVANGST
PROTOTYPE
ONTWIKKELING
BEHEER
VERWIJDERING
Bouwer voor beveiligingsprofiel
Dit is een ontwerphulp voor het eerste gesprek, geen audit of garantie. Contactgegevens zijn niet nodig.
Stap 01 / gegevensklasse
Het concept is gebaseerd op de categorie die de meest zorgvuldige behandeling vereist. Meerdere selecties zijn mogelijk.
Stap 02 / opleverfase
Korte validatie en productiebeheer vereisen verschillende beheersmaatregelen, zelfs voor dezelfde gegevens.
Stap 03 / externe verwerking
Cloud, e-mail, kaarten, analysediensten en meldingsdiensten worden met dezelfde gegevensstroomlogica beoordeeld.
Stap 04 / beheereisen
Meerdere selecties zijn mogelijk. Ook onzekere punten worden meegenomen als gespreksonderwerp.
Ontwerpconcept / geen audit
Begin met minimale gegevens, korte bewaring en een gescheiden validatieomgeving.
Dit is een voorlopig ontwerpconcept op basis van de gekozen invoer. Definitieve beheersmaatregelen worden bepaald nadat wettelijke plichten, contractvoorwaarden, dreigingen, cloudarchitectuur en beheer zijn bevestigd.
Model voor beheersmaatregelen
We gebruiken de zes functies van het NIST Cybersecurity Framework 2.0 als beoordelingsperspectieven voor projecten. Dit is geen certificering en geen claim van volledige naleving.
Maak eigenaren, beleid, contracten, subverwerkers en aanvaardbaar risico duidelijk.
Voorbeeld: verantwoordelijkheidstabel, dienstenlijstBreng middelen, gegevens, afhankelijkheden, dreigingen en impact in kaart.
Voorbeeld: gegevensstroom, assetregisterOntwerp authenticatie, minimale rechten, versleuteling, geheimenbeheer en veilige implementatie.
Voorbeeld: rechtenmatrix, implementatiecontroleDefinieer vereiste logs, monitoring, waarschuwingen en criteria voor afwijkingen.
Voorbeeld: monitoringpunten, logbewaringBereid triage, indamming, onderzoek, communicatie en preventie voor.
Voorbeeld: contactboom, procedure voor eerste responsOntwerp back-upintegriteit, herstelvolgorde, hervatting van bedrijfsvoering en evaluatie achteraf.
Voorbeeld: hersteldraaiboek, testverslagApplicatiebeveiliging
We gebruiken OWASP ASVS 5.0 als referentie voor beveiligingseisen en controlepunten. Codecontrole, geautomatiseerde controles, handmatige controles en externe tests worden gecombineerd op basis van belang en budget.
Prototype versus productie
Deze vergelijking toont ontwerpcriteria die per project moeten worden afgerond, geen vaste garanties.
| Controlepunt | P0 wiskundig prototype | P1 productiesysteem |
|---|---|---|
| Doel | Haalbaarheid en indicatoren valideren | Doorlopende bedrijfsverwerking |
| Gegevensvolume | Geef de voorkeur aan kleine, geanonimiseerde en noodzakelijke velden | Definieer de vereiste operationele reikwijdte formeel |
| Omgeving | Scheid een tijdelijke validatieomgeving | Overweeg scheiding van ontwikkeling, test en productie |
| Toegang | Beperk tot toegewezen personen | Rolrechten, authenticatie, controles |
| Externe AI | Begin met een ontwerp dat geen onnodige gegevens verzendt | Spreek doel, doelgegevens, contract, instellingen en logs af |
| Bewaring | Bepaal eerst de einddatum | Overweeg doel, wetgeving, beheer en back-ups |
| Verwijdering | Bevestig verwijdering of verder gebruik na oplevering | Ontwerp accountafsluiting, contracteinde, wettelijke bewaring en back-ups |
| Herstel | Beoordeel of het opnieuw kan worden gemaakt | Stel hersteldoelen en back-uptests vast |
Gedeelde verantwoordelijkheid
Gebruik van cloud maakt niet automatisch alles veilig, en een ontwikkelaar kan niet elk risico alleen beheren. We scheiden de rollen van klant, Finite Field en gebruikte diensten.
Binnen de contractuele afbakening behandelen wij systeemmaatregelen en gegevensverwerking tijdens ontwikkeling.
Rechtmatig gegevensgebruik, gebruikers- en apparaatbeheer en interne regels blijven belangrijke verantwoordelijkheden van de klant.
Fysieke faciliteiten, platformdiensten en managed-service-afbakening volgen het contract en shared-responsibilitymodel van elke dienst.
AI en derden
Wanneer gegevens naar generatieve AI, kaarten, e-mail, analyse, meldingen, betalingen of andere diensten gaan, nemen we doel en afbakening op in de gegevensstroom.
Stuur geen bedrijfsgegevens naar externe AI. Gebruik gewone algoritmen, lokale verwerking of vaste geanonimiseerde gegevens.
Eerste optie om te overwegenStuur alleen afgesproken velden naar afgesproken diensten nadat identificerende gegevens zijn verwijderd. Controleer of overdrachten kunnen worden vastgelegd.
Vereist anonimisering en minimalisatieControleer servicevoorwaarden, bewaartermijn, regio, hergebruik en rechten, en leg daarna vast welke gegevens worden verzonden.
Vereist een afzonderlijke risicobeoordelingCONTROLE VAN EXTERNE DIENSTEN
Incidentrespons
Definieer vóór productiebeheer de gebeurtenisafbakening, contactpersonen, eerste melding, indamming, herstel en preventieverantwoordelijkheden.
Detecteer gebeurtenissen via monitoring, contact van gebruikers of meldingen van diensten.
Beperk verspreiding en bewaar noodzakelijk bewijs.
Bevestig getroffen gegevens, oorzaak, impact en meldplicht.
Neem contact op met betrokkenen op basis van wet, contract en situatie.
Herstel nadat veiligheid is bevestigd en voer preventieve maatregelen door.
Bewijspakket
Afhankelijk van belang en contractuele afbakening kunnen deze documenten worden gemaakt of bijgewerkt. Ze horen niet allemaal standaard bij iedere opdracht; kies tijdens de raming wat nodig is.
Velden, doel, gevoeligheid, locatie, eigenaar.
Downloaden CSV / 02Bron, bestemming, doel, methode, subverwerker.
Downloaden CSV / 03Rol, omgeving, handeling, goedkeuring, controle.
Downloaden CSV / 04Dienst, doel, gegevens, locatie, contract.
Downloaden CSV / 05Reden, termijn, verwijdermethode, bewijs, uitzondering.
Downloaden CSV / 06Gebeurtenisklasse, primaire contactpersoon, reservepad, besliseigenaar.
Downloaden CSV / 07Doel, herstelpunt, verstreken tijd, resultaat, probleem.
Downloaden CSV / 08Ontwerp, implementatie, testen, beheer, afhandeling bij beeindiging.
Downloaden CSV / 09Doel, verzonden velden, bewaring, goedkeuring, stopprocedure.
DownloadenWe beantwoorden beveiligingsvragenlijsten van klanten nadat de werkelijke werkwijze en projectafbakening zijn bevestigd. Nog niet geimplementeerde punten worden als zodanig vermeld, met alternatieven apart.
Referenties
We gebruiken wetten, publieke richtlijnen en open standaarden als referenties bij het kiezen van beheersmaatregelen voor een project. Daarnaar verwijzen is iets anders dan certificering of volledige naleving claimen.
Gebruikt als basis voor het controleren van veiligheidsmaatregelen, verwerkingsregels, organisatorische, menselijke, fysieke en technische maatregelen en externe omgevingen.
Officiële bron openenDe zes functies worden gebruikt als gemeenschappelijke taal voor risico's en gaten in het beheer.
Officiële bron openenGebruikt als referentie bij het ordenen van beveiligingseisen en verificatiepunten voor web en applicaties.
Officiële bron openenDeze pagina alleen betekent niet het volgende.
ISO/IEC 27001-certificeringPrivacyMark-certificeringVolledige naleving van NIST CSFOWASP ASVS-certificeringGarantie dat er geen incidenten plaatsvindenDezelfde beheersmaatregelen voor elk projectVeelgestelde vragen
In principe controleren we eerst of validatie mogelijk is met geminimaliseerde, geanonimiseerde of gepseudonimiseerde voorbeelden. Als echte gegevens nodig zijn, spreken we afbakening, opslag, inzage en verwijdermoment vooraf af.
Gebruik van externe AI, verzonden gegevens, doel en bewaartermijn worden per project bepaald. Een configuratie waarbij geen bedrijfsgegevens naar externe AI worden gestuurd, kan ook worden gekozen.
We controleren locatie-eisen binnen de mogelijkheden van de gebruikte cloud- of externe diensten. Als grensoverschrijdende overdracht relevant is, maken we diensten en gegevensstromen expliciet.
Eigendom, opslag, toegang, back-up en verantwoordelijkheden voor verwijdering worden verduidelijkt op basis van contract, beheermodel en onderhoudsafbakening.
Deze pagina claimt geen specifieke certificering. Beheersmaatregelen en controledocumenten worden per project gedefinieerd, en klantvragenlijsten kunnen indien nodig worden beantwoord.
Contacten, gebeurtenisafbakening, eerste meldmethode en updatefrequentie worden voor productiebeheer bepaald. Werkelijke meldingen volgen wet, contract en details van het incident.
Noodzaak, wettelijke eisen, toegangsbereik, opslag, logs, verwijdering en subverwerkers moeten worden gecontroleerd. Een strenger ontwerp is vereist en de haalbaarheid wordt per project bepaald.
Afhankelijk van doel en vereist niveau kunnen ontwerpcontrole, geautomatiseerde controles, handmatige controles en externe specialisten worden gecombineerd. Afbakening en op te leveren documenten worden tijdens de raming vastgelegd.
Volgende stap
Voordat u een hele werkmap verstuurt, kunt u beginnen met kolomnamen of geanonimiseerde voorbeelden. We ordenen samen de vereiste beheersmaatregelen en ontwikkelafbakening.