Beveiliging voor een betrouwbaardere applicatie
Onze ambitie is om het vertrouwen te versterken van alle partijen waarmee wij samenwerken (gebruikers, partners, leveranciers, …) en om gevoelige gegevens te beschermen.
Ons informatiebeveiligingsmanagementsysteem (ISMS) dekt alle kritische bedrijfsprocessen die noodzakelijk zijn voor de beveiliging van gegevens die verband houden met onze softwareapplicatie. Dit systeem is conform de norm ISO/IEC 27001:2013 en de implementatie ervan voldoet aan de vereisten van onze verklaring van toepasselijkheid van oktober 2018.
12 specifieke domeinen en basisprincipes
die wij toepassen op het gebied van gegevensbescherming om de risico’s op beveiligingsinbreuken bij de verwerking van informatie en de impact van eventuele schade op de activiteiten te minimaliseren.
1. Definitie en communicatie van IT-beveiligingsbeleid, normen en procedures
Actia stelt specifieke beleidslijnen, normen (standaarden) en procedures op die de basis vormen voor gegevensbescherming. Deze documenten worden ter beschikking gesteld van alle interne en externe medewerkers, die zich ertoe verbinden deze na te leven.
In het kader van onze commerciële activiteiten kunnen ons Kwaliteit- en Veiligheidshandboek en de Verklaring van Toepasselijkheid worden gedeeld.
2. Organisatie van gegevensbescherming
Alle interne en externe medewerkers moeten zich bewust zijn van gegevensbescherming. Market-IP definieert specifieke rollen en verantwoordelijkheden om een efficiënte en coherente uitvoering van de processen rond gegevensbescherming te waarborgen.
3. IT-beveiliging met betrekking tot human resources, beheer van activa
Actia vereist de naleving van deze procedures en normen bij de aanwerving van nieuwe interne medewerkers of consultants, om een consistente aanpak inzake gegevensbescherming te garanderen. Elke gebruiker/medewerker van de IT-infrastructuur moet zich bewust zijn van de belangrijkste risico’s en kwetsbaarheden die informatie in gevaar kunnen brengen, evenals van de regels en verantwoordelijkheden inzake gegevensbescherming die binnen hun functie gelden. Zij moeten ook beschikken over een passende opleiding om de informatiesystemen waartoe zij toegang hebben veilig en efficiënt te gebruiken.
Actia zorgt er eveneens voor dat de belangen van de organisatie worden beschermd bij wijzigingen of beëindiging van contracten.
4. Classificatie, beheer en toegangscontrole
Actia stelt een inventaris en classificatie op van gevoelige IT-activa en wijst een eigenaar aan die verantwoordelijk is voor het goedkeuren van toegang, het bepalen van de impact op de bedrijfsvoering en de controlemaatregelen met betrekking tot deze activa.
Actia implementeert controles voor zowel fysieke als logische toegang voor alle IT-activa en -middelen, om te garanderen dat toegang gebaseerd is op een reële behoefte en afgestemd is op de rol van elke medewerker of externe consultant. De eigenaar van de IT-activa is verantwoordelijk voor de toegangsrechten. Voor bepaalde rechten is goedkeuring van de directie vereist.
5. Cryptografie
Cryptografie wordt toegepast via beveiligde toegang (https, SSL, FTPS). De communicatie van de toestellen verloopt via een privé en beveiligde APN. Bepaalde toestellen kunnen, afhankelijk van het model, worden versleuteld door het activeren van een optie.
6. Fysieke en omgevingsbeveiliging
Actia neemt de nodige maatregelen om fysieke bescherming te garanderen en ongeoorloofde toegang, schade en verstoringen in gebouwen te voorkomen, inclusief de IT-middelen (met name data- en informatiesystemen).
7. Beheer van de beveiliging van besturingssystemen
Actia houdt een documentatie bij van IT-beleidslijnen en passende procedures en past deze toe in de verschillende activiteiten rond beheer en gebruik van informatiesystemen, in het bijzonder bij wijzigingen en incidenten die systemen beïnvloeden. De scheiding van functies voorkomt dat een medewerker alle privileges en toegangsrechten heeft om kritieke handelingen uit te voeren.
Er is een passend proces voor het beheer van informatiesystemen opgezet, met name met betrekking tot waarborgen en maatregelen rond technische ontwikkeling en incidentbeheer.
- De ontwikkel-, productie- en testomgevingen zijn gescheiden om ongeoorloofde toegang te beperken.
- Er zijn automatische back-upsystemen geïmplementeerd.
- Een monitoringsysteem bewaakt de beschikbaarheid van informatie en meldt gebeurtenissen en technische kwetsbaarheden.
- Een incidentbeheerproces registreert incidenten en maakt een gecontroleerd beheer mogelijk.
8. Informatiebeveiliging
Naast de maatregelen inzake fysieke en logische toegangscontrole bestaat er een informatiebeveiligingsbeleid dat onder meer de classificatie van informatie en het principe van vertrouwelijkheid omvat.
De beveiliging van communicatie maakt integraal deel uit van het veiligheidsbeleid en wordt in verschillende aspecten gedefinieerd, zoals toegangsbeheer, arbeidscontracten, …
9. Ontwikkeling en onderhoud
Beveiligingseisen zijn opgenomen in elk van onze processen en worden in samenwerking met de IT-beveiligingsafdeling gedefinieerd vóór elke ontwikkeling of belangrijke wijziging van informatiesystemen die risico’s met zich meebrengen. Afhankelijk van de classificatie van gegevens, de potentiële risico’s en hun impact (risicoanalyse) worden mitigerende maatregelen genomen om de risico’s tot een aanvaardbaar niveau te beperken.
10. Leveranciersrelaties
Actia ziet toe op de bescherming van gevoelige gegevens binnen haar relaties met leveranciers.
11. Bedrijfscontinuïteitsplan / informatiebeveiliging
Actia ontwikkelt en onderhoudt noodprocedures om de continuïteit van haar diensten en informatiesystemen te waarborgen, rekening houdend met specifieke vereisten en potentiële risico’s. Deze plannen zorgen ervoor dat Actia haar activiteiten kan voortzetten en dat essentiële processen, systemen, netwerken en apparatuur operationeel blijven. Ze garanderen ook dat er steeds voldoende personeel beschikbaar is om kritieke problemen tijdig op te lossen.
12. Compliance
Actia waarborgt dat de maatregelen inzake IT-beveiliging in overeenstemming zijn met externe wetgeving en interne vereisten.
