Digitale producten verdienen een veilige basis
Faktor 22 ontwerpt en ontwikkelt websites, webapplicaties en digitale producten. Daarbij werken we met broncode, systemen, persoonsgegevens en soms bedrijfskritische informatie van onze klanten. Daar gaan we zorgvuldig mee om. Informatiebeveiliging is daarom geen losse technische maatregel, maar onderdeel van hoe we ontwerpen, ontwikkelen, samenwerken en beheren.
1. Security by design
Beveiliging begint bij het ontwerp, niet bij de livegang.
Bij het ontwerpen en ontwikkelen van digitale producten kijken we naar de risico's die passen bij het project. Daarbij besteden we onder andere aandacht aan:
- authenticatie en autorisatie
- toegangsbeheer en gebruikersrollen
- veilige opslag en verwerking van gegevens
- dataminimalisatie
- veilige softwareontwikkeling
- afhankelijkheden en updates
- hosting en infrastructuur
- logging en monitoring
- backups en herstel
- privacy en persoonsgegevens
Niet ieder digitaal product vraagt om dezelfde maatregelen. We kijken daarom naar de context, de gegevens die worden verwerkt en de mogelijke impact van beveiligingsrisico's.
2. Information Security Management System
Faktor 22 werkt met een Information Security Management System, kortweg ISMS, om informatiebeveiliging structureel te organiseren.
Binnen het ISMS leggen we vast hoe we risico's identificeren, beoordelen en beheersen. Ook beschrijven we verantwoordelijkheden, beveiligingsmaatregelen en processen rondom onder andere toegang, leveranciers, externe specialisten, incidenten, continuïteit en veilige softwareontwikkeling.
Ons ISMS wordt ontwikkeld op basis van de principes en structuur van ISO/IEC 27001:2022.
Risico's en maatregelen worden periodiek beoordeeld en waar nodig aangepast. Zo blijft informatiebeveiliging een continu proces dat meebeweegt met onze organisatie, technologie en projecten.
3. Toegang tot systemen en informatie
Toegang tot klantinformatie en systemen wordt beperkt tot wat noodzakelijk is voor het uitvoeren van werkzaamheden.
Waar passend werken we met:
- persoonlijke accounts
- multi factor authenticatie
- rolgebaseerde toegang
- centrale password management
- gescheiden ontwikkel en productieomgevingen
- beveiligde opslag van secrets en API keys
- periodieke controle van toegangsrechten
Toegang die niet langer noodzakelijk is, wordt ingetrokken.
We delen geen accounts wanneer individuele toegang mogelijk is.
4. Samenwerken met specialisten
Faktor 22 werkt met een netwerk van zelfstandige specialisten op het gebied van softwareontwikkeling, design, UX en andere digitale disciplines.
Specialisten krijgen alleen toegang tot informatie en systemen die noodzakelijk zijn voor hun werkzaamheden.
Voor toegang tot klantomgevingen en vertrouwelijke informatie gelden afspraken over onder andere:
- vertrouwelijkheid
- informatiebeveiliging
- persoonsgegevens
- gebruik van apparaten
- accounts en authenticatie
- opslag en delen van informatie
- gebruik van externe diensten
- melden van beveiligingsincidenten
- beëindigen van toegang na een project
Waar nodig maken aanvullende afspraken over gegevensverwerking onderdeel uit van de samenwerking.
Faktor 22 blijft verantwoordelijk voor de organisatie van het project en het beheer van toegang tot onze eigen systemen en omgevingen.
5. Veilige softwareontwikkeling
Beveiliging is onderdeel van ons ontwikkelproces.
Afhankelijk van het project besteden we aandacht aan onderwerpen zoals veilige architectuur, toegangscontrole, validatie van invoer, bescherming van gevoelige gegevens, beheer van secrets, software dependencies en beveiligingsupdates.
Broncode wordt beheerd in gecontroleerde repositories. Toegang wordt beperkt tot betrokken personen en waar mogelijk beveiligd met multi factor authenticatie.
Wij streven ernaar gevoelige gegevens en secrets nooit rechtstreeks in broncode op te nemen.
Voor productieomgevingen beperken we toegang tot personen voor wie dit noodzakelijk is.
6. Privacy en persoonsgegevens
Privacy en informatiebeveiliging zijn nauw met elkaar verbonden.
Wanneer we persoonsgegevens verwerken, proberen we de hoeveelheid gegevens te beperken tot wat voor het doel van het project noodzakelijk is.
Afhankelijk van onze rol en die van de opdrachtgever maken we passende afspraken over gegevensverwerking en verantwoordelijkheden.
Bij ontwerpbeslissingen kijken we waar relevant naar principes zoals privacy by design, dataminimalisatie, bewaartermijnen en passende toegangsbeveiliging.
Meer informatie over de verwerking van persoonsgegevens door Faktor 22 zelf staat in onze privacyverklaring.
7. Leveranciers en cloudplatformen
Digitale producten maken gebruik van verschillende externe diensten en infrastructuur.
Denk aan hosting, cloudplatformen, repositories, communicatie, analytics, ontwerpsoftware en andere SaaS diensten.
We beoordelen leveranciers op basis van hun rol binnen onze dienstverlening en de informatie waartoe zij toegang kunnen krijgen.
Daarbij kijken we waar relevant naar onderwerpen zoals:
- informatiebeveiliging
- privacy
- betrouwbaarheid
- locatie en verwerking van gegevens
- toegangsbeveiliging
- continuïteit
- contractuele afspraken
Voor diensten met een groter risico gelden strengere eisen dan voor leveranciers die geen toegang hebben tot gevoelige informatie.
8. AI en klantinformatie
AI kan waardevol zijn binnen ontwerp en softwareontwikkeling, maar vraagt om bewuste omgang met informatie.
Vertrouwelijke klantinformatie, persoonsgegevens, toegangscodes, secrets en andere gevoelige gegevens worden niet zonder passende beoordeling of toestemming ingevoerd in externe AI diensten.
Het gebruik van AI moet passen binnen de afspraken die we met onze opdrachtgever hebben gemaakt.
9. Beveiligingsincidenten
Geen enkele digitale omgeving is volledig vrij van risico.
Daarom hebben we een proces voor het herkennen, melden, beoordelen en afhandelen van informatiebeveiligingsincidenten.
Een mogelijk beveiligingsincident wordt onderzocht op oorzaak, impact en noodzakelijke maatregelen.
Wanneer een incident gevolgen heeft voor een opdrachtgever, communiceren we hierover volgens de gemaakte afspraken en toepasselijke wettelijke verplichtingen.
Incidenten gebruiken we daarnaast om onze beveiligingsmaatregelen en werkwijze verder te verbeteren.
10. Continuïteit en herstel
Beschikbaarheid is onderdeel van informatiebeveiliging.
Voor systemen en projecten waarvoor Faktor 22 verantwoordelijk is, kijken we naar passende maatregelen rondom backups, herstel en continuïteit.
Welke maatregelen noodzakelijk zijn, hangt af van de dienstverlening en afspraken met de opdrachtgever.
Waar backups onderdeel zijn van onze verantwoordelijkheid, kijken we niet alleen naar het maken van backups, maar ook naar de mogelijkheid om gegevens daadwerkelijk te herstellen.
11. Risicogestuurd werken
Niet ieder risico vraagt om dezelfde oplossing.
Daarom kijken we naar de waarschijnlijkheid en mogelijke impact van beveiligingsrisico's en bepalen we op basis daarvan welke maatregelen passend zijn.
Dat kan gaan over technologie, maar ook over mensen, leveranciers, processen en fysieke apparatuur.
Belangrijke risico's en maatregelen worden binnen ons ISMS geregistreerd en periodiek opnieuw beoordeeld.
12. Continu verbeteren
Technologie verandert voortdurend. Daarmee veranderen ook beveiligingsrisico's.
We beoordelen daarom periodiek onze risico's, leveranciers, toegangsrechten, processen en technische maatregelen.
Beveiligingsincidenten, veranderingen in technologie en ervaringen uit projecten kunnen aanleiding zijn om maatregelen aan te passen.
Zo bouwen we niet alleen veilige digitale producten, maar verbeteren we ook de manier waarop we zelf met informatie omgaan.
13. Transparantie boven grote woorden
Informatiebeveiliging draait voor ons niet om het plaatsen van een logo op een website.
Het gaat om weten welke informatie we beheren, begrijpen welke risico's daarbij horen en daar aantoonbaar en zorgvuldig mee omgaan.
Daarom bouwen we onze werkwijze stap voor stap verder uit en leggen we processen en verantwoordelijkheden vast binnen ons ISMS.