Skip to content

DECOS TRUST CENTER

“Trust but verify”. Een beroemde uitspraak van de voormalige Amerikaanse president Ronald Reagan die ons heeft geleerd dat het belangrijk is om te controleren of alle gemaakte afspraken ook zijn uitgevoerd.

In ons Decos Trust Center lees je welke maatregelen Decos heeft genomen om jou ervan te verzekeren dat wij veilig en in overeenstemming met privacy- en wettelijke vereisten met jouw gegevens omgaan.

Certificeringen en normen

Decos laat zich jaarlijks toetsen door een onafhankelijke certificerende instelling. Hieronder de standaarden waarvoor wij gecertificeerd zijn.

Norm Onderwerp Certificaat
ISO/IEC 27001:2022 Informatiebeveiliging (ISMS) Bekijk certificaat
ISO/IEC 27017 Beveiliging van clouddiensten Bekijk certificaat
ISO/IEC 27018 Bescherming van persoonsgegevens in de cloud Bekijk certificaat
ISO 9001:2015 Kwaliteitsmanagement Bekijk certificaat
ISO/IEC 20000-1:2018 IT-servicemanagement Bekijk certificaat

 

 

 

 

 

 

ISO 27017 en 27018 bouwen voort op ISO 27001 en zijn gericht op onze SaaS-dienstverlening. De beheersmaatregelen uit beide normen zijn opgenomen in onze Verklaring van Toepasselijkheid, die op aanvraag beschikbaar is.

Assurancerapportages

  • ISAE 3000 / SOC 2 Type 2: een SOC 2-audit toetst de beheersmaatregelen van een cloudleverancier aan de Trust Services Criteria van de AICPA. Een Type 1-rapport beoordeelt opzet en bestaan, een Type 2-rapport ook de werking over een afgesproken periode. Decos beschikt over een SOC 2 Type 2-rapport over de periode 1 oktober 2024 tot en met 30 september 2025. Een gepersonaliseerd rapport kunt u opvragen bij uw Business consultant. Hieraan zijn kosten verbonden.

  • DigiD: voor de producten waarvoor wij een DigiD-aansluiting aanbieden, voldoen wij aan de norm van Logius. De audit wordt uitgevoerd door een erkende, bij NOREA aangesloten auditor. Het actuele assurancerapport is beschikbaar voor onze (toekomstige) DigiD-klanten.


Overige kaders

  • BIO: geen certificeerbare norm, maar een overheidsspecifieke invulling van ISO 27001 en ISO27002. Onze maatregelen sluiten hierop aan, zodat opdrachtgevers hun eigen BIO-verantwoording kunnen onderbouwen.

  • Forum Standaardisatie: wij volgen de 'pas toe of leg uit'-verplichting voor open standaarden. Niet elke standaard op deze lijst is op onze dienstverlening van toepassing.

  • ISO 16175-1:2020: van toepassing op JOIN Zaak & Document. Zie de Verklaring van Compliance.

  • NEN 2082:2008: JOIN Zaak & Document was hiervoor gecertificeerd. Deze norm is ingetrokken en opgevolgd door ISO 16175.

 

Security

Decos beheert gegevens en systemen van verschillende lokale en regionale overheden. Het is voor ons dan ook een standaard gegeven dat onze klanten hun gegevens en systemen beschermt willen zien met behulp van de meest up to date technieken en standaarden. 

Vanwege de verschillende eisen in de Algemene Verordening Gegevensbescherming (AVG) heeft Decos ervoor gekozen om de hosting en servers binnen de Europese Economische Ruimte (EER) onder te brengen. Wij maken hiervoor gebruik van de datacenters van Microsoft, Amazon en Oracle binnen de EER.

Microsoft zelf is gecertificeerd volgens veel standaarden die in de verschillende industrieën vereist worden of nodig zijn. Deze kunt u hier vinden. Dit geldt ook voor Amazon en Oracle.

De eigen Decos beheersdoelstellingen en -maatregelen zijn onder andere gebaseerd op de eerdergenoemde industriestandaard ISO27001:2022 en de OWASP Top10.
 

Back-up & disaster recovery

We nemen de beschikbaarheid van uw data in onze cloudoplossingen zeer serieus. We gebruiken verschillende methoden om back-ups te maken van gegevens voor hersteldoeleinden, bijvoorbeeld point-in-time-restore (PITR), snapshots en differentiële back-ups. Voor elke bron hebben we een retentiebeleid ingesteld. Neem contact op met Decos Security voor meer informatie over het retentiebeleid.

Om je gegevens te beveiligen, kunnen we de gegevens ofwel redundant opslaan binnen een zone in een datacenter (LRS), ofwel in meerdere zones binnen een datacenter binnen de EER (ZRS), ofwel in meerdere datacenters (soms in meerdere landen) binnen de EER (GRS). Neem contact op met je accountmanager voor meer informatie hierover of kijk op de website van Microsoft: Data redundancy - Azure Storage.
 

Veiligheid in de organisatie

Om veilige producten aan te kunnen bieden, moet onze eigen organisatie ook veilig zijn. Dit houdt in dat al onze medewerkers:

  • Zich doorlopend bewust zijn en worden gemaakt met betrekking tot informatiebeveiliging;
  • Continue zich verbeteren als het gaat om informatiebeveiliging;
  • Alleen in kunnen op onze systemen middels 2FA;
  • Standaard een geheimhoudingsverklaring tekenen.
     

Al onze medewerkers worden gedwongen om Multi-Factor Authentication (MFA/2FA) toe te passen om toegang te krijgen tot onze systemen. We migreren zelfs verder naar een Zero-Trust-beleid voor systeemtoegang. We passen strikte op rollen gebaseerde toegang (RBAC) en wijzen privileges alleen toe op basis van behoefte. Gebeurtenissen en logboeken met betrekking tot mislukte of geslaagde verificatie worden samengevoegd voor bewaking en triage.

Verder hanteert Decos een “cloud-first” beleid. Dat betekent dat de infrastructuur in onze kantoren minimaal is. Wel maken wij uiteraard gebruik van persoonlijke toegangsmogelijkheden, CCTV en alarmsystemen. Medewerkers krijgen standaard ook alleen toegang tot de reguliere ruimten zoals de werkvloer.
 

Het veilig ontwikkelen van software

De door Decos ontwikkelde applicaties worden ontworpen met o.a. de OWASP Top 10 Framework in het achterhoofd. Alle code doorloopt een quality assurance proces voordat het naar de productieomgeving wordt vrijgegeven. Hierin wordt getest op performance, functionaliteit en security. Daarnaast worden onze applicaties periodiek intern en extern gepentest.

Voor wat betreft het versleutelen van data heeft Decos een encryptie beleid. Decos versleutelt de data in “transit” en “at rest”:

  • Al het verkeer is versleuteld met gebruikmaking van TLS 1.2 (of hoger).
  • Data “at rest” is versleuteld middels AES-256 of beter.
  • Voor het opslaan van inloggegevens wordt gebruik gemaakt van een moderne hash functie die de gegevens “hashed” en “salt” toepast.


Responsible disclosure

Decos maakt al geruime tijd gebruik van een 'Responsible disclosure'-beleid. Dit zorgt ervoor dat beveiligingsexperts van over de hele wereld een melding bij ons kunnen doen indien er een probleem wordt gevonden.