Beveiliging als onderdeel van GuardDesk.
Beveiligingsorganisaties werken dagelijks met personeelsgegevens, planningen, rapportages en andere bedrijfsinformatie. Daarom nemen we beveiliging, privacy en gecontroleerde toegang mee in de architectuur en ontwikkeling van GuardDesk.
Gebouwd voor organisaties die controle nodig hebben.
GuardDesk wordt ontwikkeld als multi-tenant SaaS-platform voor beveiligingsbedrijven. Dat betekent dat meerdere organisaties dezelfde software kunnen gebruiken, terwijl hun bedrijfsomgevingen en gegevens logisch van elkaar gescheiden moeten blijven.
Tegelijkertijd moet binnen iedere organisatie nauwkeurig kunnen worden bepaald wie toegang heeft tot welke informatie. Een beveiliger heeft immers andere rechten nodig dan een planner, opdrachtgever of inleenbedrijf.
GuardDesk is in ontwikkeling
Deze pagina beschrijft de beveiligingsprincipes en technische uitgangspunten waarmee GuardDesk wordt ontwikkeld. Definitieve technische maatregelen, leveranciers en productie-infrastructuur worden vastgesteld en getest vóór commerciële ingebruikname. We vermelden daarom bewust geen certificeringen, uptimegaranties of specifieke technische beveiligingsclaims die nog niet aantoonbaar zijn geïmplementeerd.
Beveiliging op meerdere niveaus.
De beveiliging van GuardDesk wordt niet als losse functie gezien, maar als onderdeel van de volledige architectuur, toegang en gegevensverwerking.
Tenant-isolatie
Gegevens van verschillende GuardDesk-klanten moeten logisch van elkaar gescheiden blijven. Een organisatie krijgt uitsluitend toegang tot de eigen omgeving en geautoriseerde gegevens.
Rollen & rechten
Toegang wordt ingericht op basis van rollen en bevoegdheden. Zo hoeft een gebruiker alleen toegang te krijgen tot informatie die voor zijn werkzaamheden noodzakelijk is.
Beveiligde verbindingen
De productieomgeving wordt ingericht voor beveiligde gegevensoverdracht via gangbare versleutelde verbindingen, waaronder HTTPS/TLS.
Accountbeveiliging
Veilige authenticatie, sessiebeheer en aanvullende verificatiemogelijkheden zoals MFA worden meegenomen in de beveiligingsarchitectuur van het platform.
Logging & controle
Relevante systeem- en gebruikersacties kunnen worden vastgelegd om beheer, controle, onderzoek naar incidenten en een audit trail te ondersteunen.
Continuïteit & herstel
Voor de productieomgeving wordt een passende back-up- en herstelstrategie ingericht om risico’s rond gegevensverlies en verstoringen te beperken.
Iedere organisatie zijn eigen omgeving.
GuardDesk is bedoeld om door meerdere beveiligingsbedrijven te worden gebruikt. Daarbij is het uitgangspunt dat gegevens van organisatie A niet beschikbaar zijn voor organisatie B.
Die scheiding geldt niet alleen voor het dashboard, maar moet doorwerken in onderliggende gegevens, gebruikersrechten, documenten, rapportages, planning en andere onderdelen van het platform.
Ook gekoppelde partijen, zoals opdrachtgevers en inleenbedrijven, krijgen alleen toegang tot de gegevens waarvoor zij door de betreffende organisatie zijn geautoriseerd.
Niet iedereen hoeft alles te kunnen zien.
GuardDesk wordt ingericht rondom rolgebaseerde toegang. De organisatie bepaalt welke gebruikers toegang krijgen tot relevante onderdelen van de bedrijfsomgeving.
Duidelijke verantwoordelijkheid voor persoonsgegevens.
Een beveiligingsbedrijf kan binnen GuardDesk persoonsgegevens verwerken van bijvoorbeeld werknemers, ZZP’ers, medewerkers van inleenbedrijven en contactpersonen van opdrachtgevers.
Wanneer de klant bepaalt waarom en hoe deze persoonsgegevens worden verwerkt, is de klant in beginsel verwerkingsverantwoordelijke en kan INSTANT voor deze verwerking optreden als verwerker.
Waar de AVG dat vereist, worden de afspraken hierover vastgelegd in een verwerkersovereenkomst.
Voor gegevens die INSTANT zelf voor bijvoorbeeld klantbeheer, contact of eigen administratie verwerkt, kan INSTANT zelf verwerkingsverantwoordelijke zijn. Meer hierover staat in onze Privacyverklaring.
Van invoer tot verwijdering.
Beveiliging gaat niet alleen over inloggen. Ook tijdens opslag, gebruik, export en uiteindelijk verwijdering moet zorgvuldig met gegevens worden omgegaan.
Invoer
De organisatie voert gegevens in die nodig zijn voor haar gebruik van GuardDesk.
Gebruik
Toegang wordt bepaald door organisatie, rol en toegewezen bevoegdheden.
Bewaren & export
Gegevens worden beheerd volgens passende bewaartermijnen en beschikbare exportmogelijkheden.
Verwijderen
Na beëindiging kunnen gegevens na de toepasselijke bewaartermijn worden verwijderd of geanonimiseerd.
Een beveiligingsincident vraagt om een duidelijk proces.
Voor de operationele GuardDesk-omgeving wordt een proces ingericht voor het beoordelen en behandelen van beveiligingsincidenten en mogelijke datalekken.
Wanneer INSTANT als verwerker optreedt, wordt een relevante klant overeenkomstig de toepasselijke afspraken geïnformeerd wanneer een incident betrekking heeft op persoonsgegevens die namens die klant worden verwerkt.
Een mogelijk beveiligingsincident vaststellen.
Impact, betrokken systemen en gegevens onderzoeken.
Maatregelen nemen om verdere gevolgen te beperken.
Betrokken klanten informeren waar dit noodzakelijk is.
Oorzaak evalueren en passende verbetermaatregelen nemen.
Transparant over de technische keten.
Een moderne SaaS-dienst maakt doorgaans gebruik van gespecialiseerde leveranciers voor bijvoorbeeld hosting, e-mail, betalingen, authenticatie, monitoring of andere technische onderdelen.
De definitieve productie-infrastructuur en leveranciers van GuardDesk worden vastgesteld tijdens de verdere ontwikkeling. Voor leveranciers die namens ons persoonsgegevens verwerken, worden waar nodig passende contractuele en privacyafspraken gemaakt.
Relevante informatie over subverwerkers en internationale gegevensdoorgiften wordt beschikbaar gemaakt wanneer de productieomgeving en betreffende leveranciers definitief zijn vastgesteld.
Vertrouwen begint met transparantie.
Heb je als beveiligingsbedrijf vragen over privacy, gegevensverwerking, toegangsbeheer of de toekomstige technische inrichting van GuardDesk? Neem contact met ons op.