OPEN SOURCE TER ONDERSTEUNING VAN DE VEILIGHEID
Wij geloven dat het strategisch is om te vertrouwen op breed onderhouden en geconsolideerde Open Source softwarecomponenten, waarbij we waar mogelijk maatwerkoplossingen vermijden die moeilijk te onderhouden zijn en niet uitvoerig zijn getest. De benaderingen “not invented here” en “security through obscurity” maken geen deel uit van onze cultuur, en nog minder van onze systemen.

BEST PRACTICES VOOR INFRASTRUCTUUR EN APPLICATIES
Betrouwbaarheid, schaalbaarheid en beveiliging waren de redenen die ons ertoe brachten om de marktleidende Cloud Provider te kiezen als referentiepartner voor onze Cloud-systemen. De beveiliging van applicaties die op AWS worden uitgebracht, wordt gewaarborgd door het overnemen van de best-practices die door dezelfde Cloud Provider worden aanbevolen, van gegevensversleuteling (in de eerste plaats op databaseniveau, daarna op objectopslag en in elk ander gegevensmedium “at rest“) tot communicatie tussen diensten (altijd op interne VPC’s en strikt via een beveiligd SSL-kanaal), en gebruikersauthenticatie (via standaard OAuth 2.0 voor systeemgebruikers, en enterprise single sign-on met multifactorauthenticatie voor de medewerker die op de infrastructuur werkt).
INFRASTRUCTURE-AS-CODE EN VEERKRACHT
De gehele infrastructuur wordt beheerd via een “declaratieve aanpak” in de definitie van resources en hun configuratie: dit maakt robuuste automatische “disaster recovery“-procedures mogelijk, waarmee de Recovery Time Objective (RTO) en Recovery Point Objective (RPO) in geval van een gedistribueerde storing tot een minimum kunnen worden beperkt. We testen deze procedures periodiek om er zeker van te zijn dat ze actueel en correct zijn, waarbij we periodieke beoordelingen uitbesteden aan externe Cyber Security-consultants om de technologische keuzes en maatregelen ter verdediging van de platformperimeter te valideren.
BESCHERMING VAN DE BEDRIJFSPERIMETER
De beveiliging van bedrijfscomputers en -apparaten wordt gegarandeerd door schijfversleuteling, biometrische identificatie van de medewerker en volledig beheer op afstand van het apparatenpark. Authenticatie van personeel voor toegang tot interne en externe bedrijfsdiensten vindt, waar technisch haalbaar, plaats via Single Sign-On (SSO) via Google Suite Business: dit garandeert ons één enkel toegangspunt tot zakelijke communicatie en systemen, met een strikt beleid voor wachtwoordvernieuwing en multifactor-identificatie. De toegangssleutels voor systemen die geen integratie met onze SSO-provider ondersteunen, worden gedeeld via een speciale service voor geheimbeheer, die op zijn beurt alleen toegankelijk is via de zakelijke SSO.

GEGEVENSSCHEIDING EN GEHEIMBEHEER
De productie- en ontwikkelomgevingen zijn fysiek en logisch onafhankelijk, waardoor we de toegang tot echte gebruikersgegevens strikt kunnen beperken tot uitsluitend geautoriseerd personeel voor applicatie- en infrastructuuronderhoud. De applicatiecode en de geheimen die nodig zijn voor toegang tot de systemen worden altijd onafhankelijk beheerd, met behulp van automatische procedures voor de afstemming van verwijzingen naar geheimen tijdens de software-releasefasen in hun respectievelijke omgevingen. Het gebruik van een betrouwbare en gecentraliseerde service voor geheimbeheer (gebaseerd op een “zero knowledge“-architectuur) stelt ons in staat om het beheer van toegangssleutels en hun periodieke rotatie te automatiseren.

AUDITING & GEDISTRIBUEERDE LOGGING
Elke gebruikersactiviteit in het systeem wordt bijgehouden via applicatie- en systeemlogs: enerzijds kan het bijhouden van activiteiten helpen bij het oplossen van problemen door een nauwkeurige geschiedenis te bieden van de uitgevoerde activiteiten en de respectievelijke verantwoordelijkheden van ontwikkelaars, systeembeheerders en/of eindgebruikers; anderzijds garandeert het de conformiteit van ons platform met de meest recente regels van de AVG.
VERDERE OVERWEGINGEN OVER DE AVG-KWESTIE
Alle tot nu toe beschreven activiteiten garanderen de veiligheidsnormen die vereist zijn door de Algemene Verordening Gegevensbescherming (AVG) in elke fase van de ontwikkeling en het onderhoud van het systeem. Naast de technische keuzes gericht op het minimaliseren van het risico, wordt de verwerking van de gegevens gegarandeerd met respect voor de beginselen van rechtmatigheid die in de verordening zijn vastgelegd, in het bijzonder:
- Doelbinding: bij het inloggen accepteert de gebruiker de gebruiksvoorwaarden van de gegevens en stemt hij in met de verwerking; in geval van latere updates met betrekking tot het doel van de verwerking, is het mogelijk om de gebruiker te vragen het goedkeuringsformulier opnieuw in te dienen; het formulier is installatiespecifiek, aangezien de klant van Sofia is geconfigureerd als de Verwerkingsverantwoordelijke en Sofia aanwijst als de Verwerker;
- Dataminimalisatie: we verzamelen alleen relevante gebruikersgegevens (d.w.z. naam, achternaam, e-mailadres);
- Juistheid: de beschreven audit- en loggingprocessen garanderen volledige zichtbaarheid over hoe de gegevens worden gewijzigd en door wie;
- Integriteit en vertrouwelijkheid: dit wordt gegarandeerd door de activiteiten die worden besproken in de sectie Gegevensscheiding en geheimbeheer;
- Opslagbeperking: om de gebruiker het zogenaamde “recht om vergeten te worden” te garanderen, kan de gebruiker op elk moment verzoeken om verwijdering van de persoonlijke gegevens die hij/zij bezit van het platform. Alle gegevens die hieruit voortvloeien (bijv. toegangslogs, gerelateerde activiteiten en gebeurtenissen) worden “gepseudonimiseerd”, waardoor er geen geldige referentie meer is om de identiteit van de natuurlijke persoon te achterhalen. De applicatielogs worden binnen 90 dagen verwijderd (“logrotatie”-periode), evenals de back-ups: dit garandeert de volledige verwijdering van de bovengenoemde gegevens, zelfs in opslagsystemen die zijn “afgeleid” van productie, binnen de wettelijke termijnen;
- Behoorlijk en transparant: de klant van Sofia blijft de eigenaar van de gegevens, terwijl de algemene voorwaarden transparantie garanderen over de doeleinden van de verwerking, op de wijze zoals beschreven in het eerste punt van deze lijst.
UK PSTI CONFORMITEITSVERKLARING
Bij Sofia, onderdeel van ISEO, geven we prioriteit aan uw vertrouwen door onze toewijding aan Privacy, Beveiliging, Transparantie en Integriteit (PSTI).
- Privacy: Wij beschermen uw persoonlijke gegevens met duidelijke, verantwoordelijke praktijken en houden ons aan strikte regelgeving om uw privacy te waarborgen.
- Beveiliging: De beveiliging van uw gegevens staat voorop. Wij gebruiken geavanceerde maatregelen om deze te beschermen tegen ongeoorloofde toegang en bedreigingen.
- Transparantie: Wij onderhouden open communicatie over onze gegevenspraktijken, zodat u volledig geïnformeerd bent en vertrouwen heeft in onze processen.
- Integriteit: Onze ethische normen leiden ons om verantwoordelijk en eerlijk te handelen, waarbij we altijd uw belangen vooropstellen.








