Beveiliging – wat saai.
VenduSys beheert geld, identiteit en voorraad voor de teams die erop draaien. Wij beschouwen beveiliging en naleving als functies — die al in een vroeg stadium worden ingebouwd, voortdurend worden gecontroleerd en zonder marketingpraatjes worden uitgelegd.
Gecontroleerd
waar het ertoe doet.
Wij controleren wat van belang is voor onze klanten en de toezichthouders waaraan zij verantwoording moeten afleggen. We stacken geen certificaten omwille van het verzamelen zelf.
SOC 2 Type II
Jaarlijkse audit met betrekking tot beveiliging, beschikbaarheid, vertrouwelijkheid en privacy. Rapport onder geheimhoudingsovereenkomst.
ISO 27001
Beheersysteem voor informatiebeveiliging. Certificering loopt momenteel; naar verwachting eind 2026.
AVG / DPA
Standaard naleving van de AVG. DPA in het dossier, ondersteuning voor DPIA, subverwerkers bekendgemaakt en beoordeeld.
Toepassingsgebied van PCI-DSS
Wij slaan geen kaartnummers op. Betalingen worden verwerkt via PCI-Level-1-partners (Stripe, Adyen).
De vorm van
onze bedieningselementen.
Concrete details, geen vage indrukken. Elke regel hieronder is een vraag die een auditor je zal stellen; we hebben onze antwoorden alvast opgeschreven.
- Identiteit en toegang
- SSO + MFA verplicht voor alle medewerkers · rollen met zo min mogelijk rechten · just-in-time-toegang tot de productomgeving · driemaandelijkse evaluatie
- Techniek
- Verplichte codecontrole · vastgezette afhankelijkheden · SAST + SCA in CI · controle van afhankelijkheden bij elke PR
- Geheimen
- Gecentraliseerde opslagplaats · tijdelijke inloggegevens · sleutelrotatie om de 90 dagen · isolatie per tenant
- Versleuteling — tijdens het transport
- Alleen TLS 1.3 · HSTS · forward secrecy · public-key pinning voor partner-eindpunten
- Versleuteling — vervolg
- AES-256 voor applicatiegegevens · DEK’s per tenant · BYOK in Enterprise · KMS met HSM-ondersteuning
- Back-ups
- Herstel naar een specifiek tijdstip in Postgres · periode van 35 dagen · replicaties tussen regio’s · jaarlijkse hersteltests
- Houtkap
- Gestructureerd auditlogboek van elke bevoorrechte actie · onveranderlijke bewaartermijn van 90 dagen · kan worden geëxporteerd naar uw SIEM
- Programma voor kwetsbaarheden
- Jaarlijkse externe pentest · doorlopende DAST · bug-bounty (privé) · SLA van 30 dagen voor kritieke beveiligingsproblemen
- Incidentafhandeling
- 24/7 bereikbaarheid · gedocumenteerde runbooks · kennisgeving aan de klant binnen 72 uur · openbare post-mortems
- Leveranciersbeheer
- Subverwerkers vermeld op /legal/dpa · risicocategorie wordt jaarlijks beoordeeld · gegevensbeschermingsovereenkomsten in het dossier
- Gegevensopslaglocatie
- Standaard EU (primaire locatie in Parijs, multi-AZ DR binnen de regio) · regio-binding bij Scale & Enterprise · auditvriendelijke gegevensexport
- Verwijdering van gegevens
- Verwijdering per huurder op verzoek · trapsgewijze bewaartermijn voor auditlogboeken · gedocumenteerd bewaarschema
Heb je iets gevonden?
Laat het ons weten.
We hebben een intern bug-bounty-programma en reageren binnen 72 uur op gecoördineerde meldingen. Versleutel je bericht met onze PGP-sleutel; we zullen via hetzelfde kanaal antwoorden.
- security@VenduSys.com
- PGP-sleutel
- Beschikbaar op vendusys.com/.well-known/security.txt
- SLA voor respons
- Kritiek: 24 uur · Hoog: 72 uur · Gemiddeld: 5 werkdagen
- Veilige haven
- Onderzoek in goed vertrouwen is welkom · er worden geen juridische stappen ondernomen tegen verantwoordelijke meldingen
- Valt buiten het toepassingsgebied
- Denial-of-service-aanvallen, social engineering gericht tegen personeel, fysieke aanvallen
- Premie
- Privéprogramma · € 500–€ 10.000, afhankelijk van de ernst · uitsluitend op uitnodiging