Beveiliging en privacy
Gebouwd voor gevoelige gegevens.
Beveiligingsorganisaties werken met personeelsdossiers, locaties, incidenten en sleutels. Hieronder staat hoe SecurGuard daarmee omgaat, en wat je als organisatie zelf regelt.
Maatregelen
Wat SecurGuard doet
MFA
Tweestapsverificatie voor alle gebruikers, verplicht te stellen per rol.
Role-based access
Rechten per rol en per functie. Een klant ziet alleen zijn eigen objecten.
Tenant isolation
De gegevens van iedere organisatie zijn technisch van elkaar gescheiden.
Audit logging
Wie wat wanneer heeft bekeken of gewijzigd, vastgelegd en doorzoekbaar.
Encrypted data
Verkeer altijd via HTTPS. Gevoelige sleutels en back-ups worden versleuteld opgeslagen.
Secure sessions
Sessies met tijdslimiet, apparaatbeheer en uitloggen op afstand.
Backups
Dagelijkse, versleutelde back-ups op een aparte locatie, met een vastgelegd herstelplan.
GDPR controls
Bewaartermijnen, inzage- en verwijderverzoeken en een verwerkersovereenkomst.
Toelichting
Hoe het werkt
Gescheiden per organisatie
Iedere organisatie heeft een eigen omgeving. De database dwingt die scheiding zelf af, zodat een gebruiker nooit gegevens van een andere organisatie kan lezen of wijzigen, ook niet via de API. Demo- en proefomgevingen zijn net zo gescheiden als die van klanten.
Toegang en accounts
Rechten gelden per rol en waar nodig per bedrijf. Opdrachtgevers en onderaannemers zien alleen hun eigen gegevens. Tweestapsverificatie kan verplicht worden gemaakt, sessies verlopen na inactiviteit en toestellen kunnen op afstand worden ingetrokken.
Vastleggen wie wat doet
Wijzigingen en het inzien van gevoelige gegevens worden vastgelegd in een auditlog dat gebruikers niet kunnen aanpassen.
Mobiele app
SecurGuard Mobile gebruikt locatie alleen tijdens een gestarte dienst of alarmopvolging, en alleen als de organisatie dat heeft ingesteld met een vastgelegde grondslag. Uitloggen of intrekken van een toestel wist de gegevens in de app.
AVG
SecurGuard bevat functies voor bewaartermijnen, inzage-, export- en verwijderverzoeken en een verwerkersovereenkomst. De organisatie die SecurGuard gebruikt blijft verwerkingsverantwoordelijke en bepaalt zelf beleid, grondslagen en termijnen. SecurGuard helpt daarbij, maar maakt een organisatie niet automatisch AVG-compliant.
Beschikbaarheid
De actuele status van de website, applicatie, API, mobiele app, meldingen en bestanden staat op status.securguard.nl. Die pagina staat los van de SecurGuard-servers.
Kwetsbaarheden
Een beveiligingsprobleem melden
Heb je een kwetsbaarheid gevonden? Meld die vertrouwelijk via [security e-mailadres]. Geef aan wat je hebt gevonden en hoe we het kunnen nazien. Gebruik geen gegevens van anderen, verander of verwijder niets en maak het probleem niet openbaar voordat het is opgelost. We reageren binnen [termijn].
Contactgegevens voor beveiligingsmeldingen staan ook in security.txt. Zie verder de privacyverklaring en de verwerkersovereenkomst.