Beveiligingsbeleid
Laatst bijgewerkt: 5 februari 2025
Crowmeld hecht groot belang aan de beveiliging van uw gegevens en de integriteit van ons platform. Dit beveiligingsbeleid beschrijft de maatregelen, procedures en verantwoordelijkheden die wij hanteren om de vertrouwelijkheid, beschikbaarheid en integriteit van informatie te waarborgen.
1. Toepassingsgebied
Dit beleid is van toepassing op alle systemen, netwerken, applicaties en gegevens die worden beheerd door crowmeld, inclusief het onlineplatform op crowmeld, de bijbehorende infrastructuur en alle diensten die aan gebruikers worden aangeboden. Het is van toepassing op medewerkers, contractanten, partners en alle andere partijen die toegang hebben tot onze systemen.
2. Informatieclassificatie
Alle informatie die door crowmeld wordt verwerkt, wordt ingedeeld op basis van gevoeligheid en vereiste bescherming:
- Openbare informatie: gegevens die zonder beperkingen beschikbaar zijn voor het publiek.
- Interne informatie: gegevens bestemd voor intern gebruik, niet voor verspreiding buiten de organisatie.
- Vertrouwelijke informatie: gegevens die beperkte verspreiding vereisen en beschermd moeten worden tegen ongeautoriseerde toegang.
- Strikt vertrouwelijke informatie: gevoelige gegevens waarvan de openbaarmaking aanzienlijke schade kan veroorzaken, waaronder persoonsgegevens en betalingsinformatie.
3. Toegangsbeheer
3.1 Authenticatie
Toegang tot onze systemen vereist sterke authenticatie. Wij passen het principe van minimale rechten toe, waarbij gebruikers uitsluitend toegang krijgen tot de informatie en functionaliteiten die noodzakelijk zijn voor hun rol. Wachtwoorden dienen te voldoen aan vastgestelde complexiteitsvereisten en dienen regelmatig te worden gewijzigd.
3.2 Meervoudige verificatie
Voor toegang tot beheerinterfaces en gevoelige systemen is meervoudige verificatie vereist. Wij raden alle gebruikers aan meervoudige verificatie in te schakelen voor hun accounts.
3.3 Toegangsintrekking
Toegangsrechten worden onmiddellijk ingetrokken bij beëindiging van een arbeidsrelatie of samenwerking. Toegangsrechten worden periodiek herzien om te waarborgen dat zij nog steeds noodzakelijk en passend zijn.
4. Gegevensbeveiliging
4.1 Versleuteling
Alle gegevensoverdracht tussen gebruikers en ons platform verloopt via versleutelde verbindingen met behulp van actuele protocollen. Gevoelige gegevens worden versleuteld opgeslagen. Versleutelingssleutels worden beheerd volgens vastgestelde procedures en worden regelmatig vernieuwd.
4.2 Gegevensopslag
Gegevens worden opgeslagen op beveiligde servers met passende fysieke en logische toegangscontroles. Back-ups worden regelmatig gemaakt en getest op herstelbaarheid. Opslagmedia die buiten gebruik worden gesteld, worden op veilige wijze vernietigd of gewist.
4.3 Gegevensminimalisatie
Wij verzamelen en bewaren uitsluitend gegevens die noodzakelijk zijn voor de levering van onze diensten. Gegevens worden niet langer bewaard dan nodig is voor het doel waarvoor zij zijn verzameld.
5. Netwerkbeveiliging
Onze netwerkinfrastructuur is beveiligd door middel van:
- Firewalls die ongeautoriseerd verkeer blokkeren.
- Inbraakdetectie- en preventiesystemen die verdachte activiteiten signaleren.
- Regelmatige kwetsbaarheidsscans en penetratietests.
- Netwerksegmentatie om de verspreiding van eventuele inbreuken te beperken.
- Continue monitoring van netwerkverkeer op anomalieën.
6. Applicatiebeveiliging
6.1 Veilige ontwikkeling
Softwareontwikkeling bij crowmeld volgt veilige ontwikkelingspraktijken. Code wordt beoordeeld op beveiligingskwetsbaarheden vóór implementatie. Afhankelijkheden en bibliotheken van derden worden regelmatig bijgewerkt om bekende kwetsbaarheden te verhelpen.
6.2 Testen en beoordelen
Wijzigingen in het platform worden getest in een afgeschermde omgeving alvorens te worden doorgevoerd in de productieomgeving. Periodieke beveiligingsbeoordelingen worden uitgevoerd door interne en externe specialisten.
7. Beheer van incidenten
7.1 Detectie en respons
Wij beschikken over procedures voor de detectie, rapportage en afhandeling van beveiligingsincidenten. Bij een vermoedelijk beveiligingsincident wordt onmiddellijk een onderzoek gestart. Getroffen systemen worden zo snel mogelijk geïsoleerd om verdere schade te voorkomen.
7.2 Melding
Beveiligingsincidenten die betrekking hebben op persoonsgegevens worden gemeld aan de betrokkenen en relevante autoriteiten overeenkomstig de toepasselijke regelgeving. Gebruikers worden op de hoogte gesteld wanneer hun gegevens mogelijk zijn getroffen door een beveiligingsincident.
7.3 Documentatie en evaluatie
Elk beveiligingsincident wordt gedocumenteerd, inclusief de oorzaak, de genomen maatregelen en de lessen die zijn getrokken. Na afhandeling wordt geëvalueerd of aanvullende maatregelen noodzakelijk zijn om herhaling te voorkomen.
8. Fysieke beveiliging
De fysieke locaties waar onze systemen worden gehost, zijn beveiligd tegen ongeautoriseerde toegang. Toegang tot serverruimten en andere gevoelige locaties is beperkt tot bevoegd personeel. Beveiligingscamera's en toegangslogboeken worden gebruikt om toegang te registreren en te controleren.
9. Beveiliging van derden
Leveranciers en partners die toegang hebben tot onze systemen of gegevens verwerken namens crowmeld, zijn onderworpen aan contractuele beveiligingsvereisten. Wij beoordelen de beveiligingspraktijken van derden alvorens een samenwerking aan te gaan en controleren deze gedurende de looptijd van de samenwerking.
10. Bewustwording en training
Alle medewerkers ontvangen training op het gebied van informatiebeveiliging bij indiensttreding en regelmatig daarna. Training omvat onderwerpen zoals herkenning van phishing, veilig omgaan met gegevens en procedures voor incidentrapportage. Medewerkers zijn op de hoogte van hun verantwoordelijkheden onder dit beleid.
11. Kwetsbaarheidsbeheer
Wij beschikken over een proces voor het ontvangen, beoordelen en verhelpen van gemelde kwetsbaarheden. Beveiligingsupdates voor besturingssystemen, applicaties en infrastructuurcomponenten worden tijdig toegepast. Kritieke kwetsbaarheden worden met prioriteit behandeld.
11.1 Verantwoordelijk melden van kwetsbaarheden
Wij moedigen verantwoordelijke openbaarmaking aan. Indien u een beveiligingskwetsbaarheid ontdekt in onze systemen, verzoeken wij u dit te melden via support@crowmeld.com alvorens dit openbaar te maken. Wij streven ernaar gemelde kwetsbaarheden tijdig te onderzoeken en te verhelpen.
12. Continuïteit en herstel
Crowmeld beschikt over plannen voor bedrijfscontinuïteit en herstel na calamiteiten om de beschikbaarheid van onze diensten te waarborgen in het geval van verstoringen. Back-upprocedures worden regelmatig getest. Hersteldoelstellingen zijn vastgesteld en worden periodiek geëvalueerd.
13. Audits en naleving
De beveiligingsmaatregelen van crowmeld worden periodiek geauditeerd om de doeltreffendheid te beoordelen en naleving van dit beleid te verifiëren. Auditresultaten worden gebruikt om beveiligingspraktijken voortdurend te verbeteren. Dit beleid wordt ten minste jaarlijks herzien en bijgewerkt indien noodzakelijk.
14. Contactgegevens
Voor vragen over dit beveiligingsbeleid of om een beveiligingsincident of kwetsbaarheid te melden, kunt u contact opnemen met:
Crowmeld
Hoge Heerweg 14, 9100 Sint-Niklaas, België
E-mail: support@crowmeld.com
Telefoon: +32 64 55 63 39