Informatiebeveiligingsbeleid DAVI

Het informatiebeveiligingsbeleid van DAVI beschrijft de uitgangspunten, maatregelen en verantwoordelijkheden voor de bescherming van persoonsgegevens en bedrijfsinformatie. Het beleid is gebaseerd op de Algemene Verordening Gegevensbescherming (AVG), de Baseline Informatiebeveiliging Overheid (BIO), de internationale norm ISO 27001 en de NEN 7510-norm.

1. Doelstelling
– Beschermen van persoonsgegevens en bedrijfsinformatie tegen verlies, misbruik, ongeoorloofde toegang of wijziging.
– Voldoen aan de AVG, BIO, ISO 27001 en NEN 7510.
– Waarborgen van vertrouwen bij gebruikers, opdrachtgevers en toezichthouders.

2. Uitgangspunten
– Vertrouwelijkheid: alleen bevoegde personen hebben toegang tot persoonsgegevens.
– Integriteit: gegevens zijn correct, volledig en beschermd tegen ongeautoriseerde wijzigingen.
– Beschikbaarheid: systemen en data zijn tijdig beschikbaar voor bevoegde gebruikers.
– Aantoonbaarheid: alle acties worden gelogd en gecontroleerd.
– Dataminimalisatie: DAVI verwerkt nooit meer gegevens dan strikt noodzakelijk.

3. Toepassingsgebied
Dit beleid geldt voor alle systemen en applicaties van DAVI (zoals Documentenchat en Checks), alle persoonsgegevens die via DAVI verwerkt worden en alle medewerkers, partners en leveranciers die toegang hebben tot DAVI.

4. Maatregelen
DAVI ontwikkelt en beheert al haar AI- en compliance-modellen volledig in eigen beheer, gebaseerd op open-source technologie. Hierdoor is DAVI niet afhankelijk van externe aanbieders (zoals ChatGPT, Mistral of Gemini etc). Dit biedt maximale controle over dataveiligheid, transparantie en aanpassing van de modellen aan de specifieke behoeften van opdrachtgevers. Alle verwerking en hosting vindt plaats binnen onze eigen infrastructuur in Nederland.

Bewaartermijnen:
– Compliance modules en ad-hoc uploads: documenten en persoonsgegevens worden standaard maximaal 24 uur bewaard voor de verwerking en daarna automatisch en aantoonbaar verwijderd. In overleg met de opdrachtgever kan een kortere of langere bewaartermijn worden ingesteld, afhankelijk van de behoefte en wettelijke eisen.
– Documentenmodule (bibliotheek): documenten blijven op de server zolang de organisatie dit wenst; de organisatie heeft volledige regie over bewaren en verwijderen.
– Toekomstige modules: uitgangspunt is een bewaartermijn van 24 uur voor ad-hoc verwerkingen, tenzij functioneel of wettelijk anders vereist en overeengekomen met de opdrachtgever.

BBN-classificatie
Op de verwerking van persoonsgegevens binnen DAVI is BBN2+ van toepassing. Dit niveau is vereist omdat er sprake is van gevoelige persoonsgegevens, zoals gegevens van kinderen en medewerkers. Concreet betekent dit dat:

  • Encryptie: alle data is versleuteld tijdens transport (TLS 1.3) en in rust (AES-256). Sleutels worden veilig beheerd en regelmatig vernieuwd.
  • Toegangscontrole (IAM)
    DAVI hanteert een rolgebaseerd toegangsmodel (medewerker, staf, beheerder), waarbij toegang wordt verleend op basis van de minimaal noodzakelijke rechten (“least privilege”). Authenticatie vindt plaats met sterke wachtwoorden en MFA. Gebruikers- en beheerdersactiviteiten worden gelogd en toegangsrechten worden periodiek gecontroleerd en ingetrokken zodra deze niet langer noodzakelijk zijn.
  • Identiteits- en toegangsbeheer (IAM)
    DAVI maakt gebruik van Keycloak voor identiteits- en toegangsbeheer. Elke organisatie krijgt een eigen afgesloten omgeving (realm), waarin de company admin gebruikers uitnodigt en hun rechten beheert. Voor de documentmodule geldt dat elke organisatie een eigen index heeft, zodat documenten en gebruikersrechten altijd strikt gescheiden blijven.
    Door deze inrichting van Keycloak borgt DAVI dat toegangscontrole altijd veilig, transparant en conform de AVG en BIO plaatsvindt.
  • Incidentrespons: er is een vastgesteld protocol voor detectie, melding, analyse en oplossing van beveiligingsincidenten. Incidenten worden geëvalueerd en waar nodig gemeld aan de verantwoordelijke toezichthouder. Patchmanagement is geborgd en updates worden tijdig doorgevoerd.

DAVI slaat persoonsgegevens niet langer op dan noodzakelijk. De toepassing van bewaartermijnen en de borging van veilige opslag zijn nader uitgewerkt in het beleid ‘Bewaartermijnen en Veilige Opslag DAVI’.

5. Beveiligingsmaatregelen

Pentesten
DAVI werkt samen met Secwatch voor het uitvoeren van periodieke en ad-hoc penetratietesten. Periodieke pentesten worden uitgevoerd op de kernsystemen van DAVI om de beveiliging structureel te toetsen. Daarnaast kunnen opdrachtgevers (bijv. gemeente, GGD of organisatie) specifieke onderdelen of modules aanwijzen die zij gecontroleerd willen hebben. DAVI stemt de scope en planning hiervan af met Secwatch, zodat de pentest aansluit op de behoefte van de opdrachtgever.

  • Managed SOC (MSSP)
    Voor continue monitoring en incidentrespons werkt DAVI samen met Secwatch als Managed Security Service Provider (MSSP). Dit Security Operations Center (SOC) levert 24/7 monitoring, detectie en opvolging van beveiligingsincidenten, inclusief logginganalyse en rapportage. Bevindingen uit pentesten worden waar mogelijk vertaald naar detectieregels in het SOC, zodat kwetsbaarheden ook operationeel bewaakt worden.
  • Toegangsbeveiliging en netwerktoegang
    DAVI biedt opdrachtgevers de mogelijkheid om toegang tot de applicatie of infrastructuur aanvullend te beveiligen via een Virtual Private Network (VPN) of WireGuard-oplossing. Dit is geen standaardvereiste, maar kan in overleg met de opdrachtgever worden ingericht als extra beveiligingslaag. In alle gevallen geldt dat de verbindingen versleuteld zijn en uitsluitend toegankelijk zijn voor geautoriseerde gebruikers.

5.1 Incidentrespons en patchmanagement
DAVI hanteert een vastgesteld incidentresponsproces dat bestaat uit de fasen detectie, melding, analyse, oplossing en evaluatie. Alle beveiligingsincidenten worden geregistreerd en geëvalueerd, waarbij waar nodig melding wordt gedaan bij de opdrachtgever en – indien van toepassing – bij de Autoriteit Persoonsgegevens. Incidenten leiden tot structurele verbetermaatregelen in beleid of techniek.

Patchmanagement vindt plaats op basis van een vastgesteld schema: beveiligingsupdates en patches worden periodiek en binnen de geldende termijnen toegepast. Kritieke kwetsbaarheden krijgen altijd prioriteit. Hiervoor maakt DAVI gebruik van de internationale standaard CVSS (Common Vulnerability Scoring System), waarbij kwetsbaarheden een score van 0 tot 10 krijgen.

  • Hoge of kritieke CVSS-scores (7.0–10.0) → worden versneld verholpen.
  • Lage of middelmatige scores (0.0–6.9) → worden ingepland in reguliere onderhoudsrondes.

Voor alle servers en applicaties wordt actief gemonitord op nieuwe kwetsbaarheden. Alle patchrondes worden vastgelegd en gecontroleerd door geautoriseerde beheerders. Op deze manier wordt objectief en aantoonbaar prioriteit gegeven aan de meest urgente beveiligingsrisico’s.

Daarnaast worden afwijkingen en potentiële beveiligingsincidenten 24/7 gemonitord via het Security Operations Center (SOC) van Secwatch, zodat incidenten tijdig worden gesignaleerd en opgevolgd.

6. Certificeringstraject
DAVI werkt conform de normen ISO 27001, NEN 7510 en de BIO. Het formele traject voor ISO 27001-certificering is gestart in samenwerking met Base27, een gespecialiseerd adviesbureau op het gebied van informatiebeveiliging. De benodigde maatregelen zijn reeds geïmplementeerd en worden verder getoetst en aangescherpt in dit certificeringsproces.

  • In dit traject wordt ook de formele Verklaring van Toepasselijkheid (SoA) opgesteld. Tot die tijd kan DAVI op verzoek inzicht geven in de beleidsdocumenten en toegepaste maatregelen die aansluiten bij de controls uit ISO 27001 en NEN 7510.

7. Gebruikersaccounts
Voor de toegang tot DAVI worden persoonsgegevens van gebruikers verwerkt, waaronder naam, achternaam en e-mailadres. Deze gegevens worden uitsluitend gebruikt voor:

  • het aanmaken en beheren van accounts,
  • authenticatie en toegangscontrole,
  • communicatie met gebruikers omtrent hun account (bijv. wachtwoordherstel).
  • Deze persoonsgegevens worden niet voor andere doeleinden gebruikt en worden verwijderd zodra het account door de organisatie wordt opgeheven.

8. Dataresidentie en opslaglocatie
Alle gegevens die via DAVI worden verwerkt, worden uitsluitend verwerkt en opgeslagen op onze eigen servers, die fysiek zijn ondergebracht in datacenters in Nederland. Deze datacenters zijn gecertificeerd volgens ISO 27001 en NEN 7510. DAVI werkt conform deze normen en verwerkt of slaat geen gegevens op buiten de EU. Dit beleid geldt voor alle opdrachtgevers en modules binnen DAVI.

9. Authenticatie en sessiebeheer
Voor het gebruik van DAVI worden sessiecookies en beveiligingstokens gebruikt. Deze zijn noodzakelijk om gebruikers veilig toegang te geven en tijdens een sessie ingelogd te houden.

Gebruikers hebben daarnaast de optie om hun inloggegevens te laten onthouden (“onthoud mijn inlog”). In dat geval wordt een functionele cookie geplaatst die ervoor zorgt dat de gebruiker bij een volgend bezoek sneller kan inloggen. Deze cookie bevat geen wachtwoord of andere gevoelige gegevens in platte tekst en kan op elk moment door de gebruiker worden verwijderd.

Wachtwoorden worden door DAVI nooit in platte tekst opgeslagen, maar uitsluitend gehasht conform de actuele beveiligingsstandaarden.

10. AI Compliance
DAVI levert AI-functionaliteiten die vallen onder de categorie “limited risk” in de Europese AI Act. Dat betekent dat gebruikers transparant geïnformeerd moeten worden over het gebruik van AI en dat zij altijd de eindcontrole houden over de uitkomsten. Daarnaast houdt DAVI rekening met de aankomende Artificial Intelligence Liability Directive (AILD), die de aansprakelijkheid rond het gebruik van AI verder regelt. DAVI borgt dit door zowel technische maatregelen als contractuele afspraken met opdrachtgevers.

10.1 Technische maatregelen
DAVI borgt AI-compliance met de volgende technische maatregelen:

– Transparantie: gebruikers worden altijd geïnformeerd wanneer zij met AI-functionaliteit werken. Bijvoorbeeld: in de documentenchat wordt aangegeven dat antwoorden door een AI-model zijn gegenereerd, inclusief bronverwijzingen naar de originele documenten.

– Logging: alle AI-outputs en gebruikersacties worden gelogd (wie stelde welke vraag, wanneer, en welk antwoord werd gegeven). Hiermee kan achteraf worden aangetoond hoe een signaal tot stand kwam of kan een fout worden onderzocht. Dit ondersteunt tevens de aansprakelijkheidseisen uit de AILD.

– Validatieopties: AI-resultaten zijn nooit bindend en worden altijd ter controle aan de gebruiker gepresenteerd. Voorbeeld: bij een compliance-check signaleert DAVI mogelijke afwijkingen, maar de toezichthouder of medewerker beslist zelf of dit klopt. Bij een documentenchat geeft DAVI een samenvatting of antwoord, maar de gebruiker kan altijd terug naar het originele document.

– Integraties en API’s
DAVI ondersteunt gegevensuitwisseling via document- en mappensynchronisatie. Daarnaast kan DAVI API’s gebruiken of ontwikkelen om veilige integraties met andere systemen mogelijk te maken. Alle API-koppelingen worden ingericht conform encryptie-, logging- en toegangsmaatregelen en binnen de kaders van de AVG en BIO.

10.2 Contractuele borging
De AI Act en AILD maken onderscheid tussen de verantwoordelijkheden van de leverancier en de opdrachtgever. DAVI borgt dit door middel van contractuele afspraken in de verwerkersovereenkomst en dienstverleningsovereenkomst:

– Verantwoordelijkheid DAVI: levert AI-functionaliteiten die voldoen aan de AI Act (transparantie, logging, beveiliging). Stelt technische documentatie en logboeken beschikbaar en draagt zorg voor de beveiliging van de systemen.

– Verantwoordelijkheid opdrachtgever: beslist altijd zelf over de toepassing van outputs (menselijke validatie) en blijft verantwoordelijk voor eindbeslissingen die gevolgen hebben voor kinderen, medewerkers of organisaties.

Aansprakelijkheid is hiermee duidelijk verdeeld: DAVI is verantwoordelijk voor technische fouten en tekortkomingen, de opdrachtgever is verantwoordelijk voor de interpretatie en toepassing van outputs in de eigen processen.

10.3 Ondersteuning van opdrachtgevers
DAVI ondersteunt opdrachtgevers bij hun AI-compliance door:

– Transparantie over de inzet en werking van AI.
– Logging van AI-outputs en beslissingsmomenten.
– Documentatie en verwerkingslogboeken beschikbaar te stellen.
– Training en instructies over verantwoord gebruik van AI.
– Contractuele borging van rollen en verantwoordelijkheden in overeenstemming met de AI Act en AILD.

11. Rollen & verantwoordelijkheden
– Directie DAVI: eindverantwoordelijk voor informatiebeveiliging.
– Functionaris Gegevensbescherming (FG): toezichthouder op naleving van de AVG.
– Security Officer: verantwoordelijk voor uitvoering, monitoring en evaluatie van beveiligingsmaatregelen.
– Alle medewerkers: verplicht om zich te houden aan dit beleid en incidenten te melden.

12. Toetsing en evaluatie
Het beleid wordt jaarlijks geëvalueerd. Bij nieuwe risico’s, wetgeving of incidenten wordt het tussentijds aangepast. Resultaten worden vastgelegd in managementrapportages en, indien relevant, gedeeld met opdrachtgevers en toezichthouders.