INFORMATIEBEVEILIGING & CONTINUÏTEIT

Informatiebeveiligingsbeleid

Hoe wij informatie beschermen en zorgen voor een veilige, betrouwbare en beheerste dienstverlening.

VEILIGHEID ALS VASTE BASIS

Onze toewijding

Wij zijn ISO 27001-gecertificeerd en zetten ons in voor het continu verbeteren van onze informatiebeveiliging. We nemen passende maatregelen om informatie te beschermen en onze dienstverlening veilig en betrouwbaar te houden.

DBQS

DE BASIS VAN ONS BELEID

Doel van het informatiebeveiligingsbeleid

Het doel van dit beleid is om ervoor te zorgen dat alle informatie van Dynabloqs B.V. (DBQS) en haar stakeholders adequaat wordt beschermd tegen bedreigingen die de vertrouwelijkheid, integriteit en beschikbaarheid in gevaar kunnen brengen.

Vertrouwelijkheid Vertrouwelijkheid

Informatie is alleen toegankelijk voor bevoegde personen. We beschermen gegevens tegen ongeautoriseerde toegang.

Integriteit Integriteit

Informatie is juist, volledig en actueel. We beschermen tegen ongeoorloofde wijziging of vernietiging.

Beschikbaarheid Beschikbaarheid

Informatie en systemen zijn beschikbaar wanneer dat nodig is, voor onze klanten en onze organisatie.

Doelstellingen en uitgangspunten

  • beveiligingsrisico’s tijdig te identificeren en te beheersen;
  • passende technische en organisatorische maatregelen te nemen;
  • wettelijke en contractuele verplichtingen na te leven;
  • persoonsgegevens te verwerken conform de AVG;
  • incidenten tijdig te signaleren, onderzoeken en oplossen;
  • verbeteringen continu door te voeren in lijn met ISO-27001-principes.

Deze uitgangspunten gelden voor alle gegevensverwerkingen waarvoor Dynabloqs verantwoordelijk is.


Verantwoordelijkheden en governance

  • De Directie is eindverantwoordelijk voor het informatiebeveiligingsbeleid en stelt middelen en richtlijnen beschikbaar.
  • De Security Officer bewaakt naleving, voert risicoanalyses uit en coördineert audits, incidenten en verbetermaatregelen.
  • Medewerkers volgen verplichte beveiligingsprocedures, trainingen en geheimhoudingsafspraken.

Toegang tot klantgegevens is strikt beperkt tot geautoriseerde medewerkers. Toegang wordt gelogd en periodiek gecontroleerd.


Risicobeheersing

Wij voeren periodieke risicoanalyses uit op organisatorisch, technisch en operationeel niveau. Bevindingen uit audits, monitoring, incidenten en verbeteracties worden opgenomen in het risicobeheerproces.

Zo borgen we informatiebeveiliging

Toegangsbeheer

Infrastructuur

Back-ups & herstel

Veilige softwareontwikkeling

Technische beveiligingsmaatregelen

Wij beschermen onze systemen en gegevens door onder meer:

Versleuteling
  • Alle dataoverdracht verloopt via TLS/HTTPS.
  • Gegevens worden versleuteld opgeslagen waar dit passend is.
Toegangsbeheer
  • Authenticatie via gebruikersnaam en wachtwoord.
  • Ondersteuning voor tweefactorauthenticatie (2FA).
  • Rollen- en rechtenstructuur op basis van 'need to know'.
  • Periodieke herbeoordeling van toegangsrechten.
  • Externe toegang vindt uitsluitend beveiligd en geautoriseerd plaats.
Infrastructuurbeveiliging

Firewall-beveiliging en afgeschermde servers (alleen noodzakelijke endpoints zijn openbaar toegankelijk).

  • Productieomgevingen zijn gescheiden van test- en ontwikkelomgevingen.
  • Functiescheiding tussen ontwikkeling, beheer en support.
  • Automatische malware- en viruscontrole.
  • Regelmatige kwetsbaarheidsscans en beveiligingscontroles.
Back-ups en herstel
  • Automatische en versleutelde back-ups.
  • Bewaartermijnen volgens het interne retentiebeleid.
  • Back-upherstel volgens het Dienstverleningsbeleid.
  • Opslag en verwerking zijn ingericht om dataverlies te voorkomen, behoudens omstandigheden van overmacht.

Organisatorische beveiligingsmaatregelen

Beveiligingsprocessen
  • Formele procedures voor incidentmelding, analyse en afhandeling
  • Vastlegging en opvolging van verbeterpunten ('lessons learned').
  • Procedures voor beveiligingsincidenten en escalatie.
  • Calamiteiten- en continuïteitsprocedures om de beschikbaarheid te waarborgen.
Medewerkers & Bewustzijn
  • Verplichte security awareness-trainingen.
  • Geheimhoudingsverklaringen (NDA's).
  • Procedure bij in- en uitdiensttreding.
  • Toegangsbeoordeling per functie en rol.
Informatieclassificatie & Privacy
  • Informatie wordt geclassificeerd (openbaar, intern, intern vertrouwelijk, vertrouwelijk).
  • Verwerking van persoonsgegevens vindt plaats conform AVG en de Verwerkersovereenkomst.
  • Vertrouwelijke klantinput wordt na verwerking binnen redelijke termijn gearchiveerd of verwijderd.

Softwareontwikkeling en kwaliteitsborging

Wij ontwikkelen software volgens security-by-design en privacy-by-design. Dit omvat:

  • secure coding practices;
  • code reviews en functiescheiding;
  • geautomatiseerde kwaliteitstests;
  • beveiligingsbeoordelingen in het ontwikkelproces;
  • gecontroleerde releases.

Continuïteit en beschikbaarheid

Onze infrastructuur en processen zijn ingericht op continuïteit en stabiele dienstverlening:

  • een uptime-norm van 99,9% per kalendermaand (exclusief gepland onderhoud);
  • redundante Cloudinfrastructuur;
  • 24/7 monitoring;
  • processen voor incidentbeheer- en herstel;
  • calamiteitenprocedure;
  • maatregelen ter voorkoming en beperking van schade door cybercriminaliteit.

Leveranciers en subverwerkers

Leveranciers en subverwerkers worden geselecteerd op betrouwbaarheid en beveiligingsniveau. Subverwerkers worden contractueel vastgelegd in de Verwerkersovereenkomst en periodiek geëvalueerd.

Fysieke beveiliging

De datacenters waarin klantgegevens worden gehost beschikken over:

  • toegangscontrole en cameratoezicht;
  • branddetectie- en brandbeveiliging;
  • klimaat- en stroomvoorzieningen;
  • 24/7 monitoring en incidentrespons.

Audits en voortdurende verbetering

Wij voeren interne audits uit en werken samen met externe specialisten voor aanvullende controles. Resultaten worden verwerkt in structurele verbetermaatregelen.

Wijzigingen in dit beleid

Dit beleid kan worden geactualiseerd bij wijzigingen in processen, systemen, standaarden of wetgeving. Indien relevant worden klanten over wijzigingen geïnformeerd.

Vragen over ons informatiebeveiligingsbeleid?

Heb je vragen over ons informatiebeveiligingsbeleid of over hoe DBQS informatie beschermt? Neem gerust contact met ons op.