Onderdeel van onze Ai governance

Beveiliging

Hoe Figrs infrastructuur, toegang en gegevens beschermt, van hosting tot incidentrespons.

Hosting en infrastructuur

  • Het platform draait op Microsoft Azure, in de regio's West-Europa en Sweden Central.
  • Verwerking en opslag vinden uitsluitend plaats binnen de Europese Unie.
  • Gegevens worden versleuteld opgeslagen (AES-256 of gelijkwaardig) en versleuteld verstuurd (TLS 1.2+).
  • Omgevingen en gegevens van klanten zijn logisch van elkaar gescheiden.
  • Toegang tot productiesystemen is beperkt tot geautoriseerde medewerkers, op basis van need-to-know.
  • Wijzigingen aan de omgeving verlopen via een beheerd release- en testproces.

Toegangsbeheer

Authenticatie

Inloggen verloopt via Single Sign-On met een Microsoft-account, aangevuld met multi-factor authenticatie (MFA).

Rollen en rechten

Gebruikers krijgen alleen toegang tot gegevens die nodig zijn voor hun rol.

On- en offboarding

Toegang wordt bij uitdiensttreding of rolwijziging direct ingetrokken.

Logging & auditing

Belangrijke acties worden vastgelegd zodat gebruik herleidbaar is.

Monitoring en kwetsbaarheidsbeheer

  • Productieomgevingen worden doorlopend gemonitord op beschikbaarheid en afwijkend gebruik.
  • Kwetsbaarheden worden periodiek gescand en volgens prioriteit opgelost.
  • Jaarlijks wordt een penetratietest uitgevoerd. Een samenvatting is op verzoek beschikbaar.
  • Kritieke beveiligingsupdates worden met voorrang doorgevoerd.

Beschikbaarheid en back-ups

Back-ups
Continu
Bewaarperiode back-ups
7 dagen
Beschikbaarheid
99,95% tijdens werkuren

De beschikbaarheidsdoelstelling van 99,95% geldt tussen 08:30 en 17:30 uur, met uitzondering van releases. Back-ups worden continu gemaakt en 7 dagen bewaard.

Medewerkers en bewustzijn

  • Medewerkers met toegang tot klantgegevens ondertekenen een geheimhoudingsverklaring.
  • Nieuwe medewerkers doorlopen een beveiligingsbewustzijnstraining, periodiek herhaald.
  • Toegang tot klantomgevingen wordt alleen verleend waar functioneel noodzakelijk.

Incidentrespons

StapWat gebeurt er
1. Detectie & triageEen melding wordt beoordeeld op ernst en impact.
2. IndammenToegang wordt beperkt of een systeem tijdelijk geïsoleerd.
3. MeldenFigrs informeert de organisatiebeheerder van de klant binnen 24 uur. De klant beoordeelt als verwerkingsverantwoordelijke of melding bij de Autoriteit Persoonsgegevens nodig is.
4. Herstel & evaluatieNa oplossing volgt een evaluatie om herhaling te voorkomen.

Bewaartermijnen

De bewaartermijn van adviesdossiers stelt de organisatie (de klant) zelf in: na een aantal dagen na afronding van een dossier, of na een aantal dagen inactiviteit. Na afronding van het contract worden gegevens binnen 30 dagen verwijderd of overgedragen, kosteloos.

Verantwoordelijkheden: Figrs en de klant

OnderdeelFigrsKlant
Infrastructuur, hosting, versleutelingJa–
Toegangsbeheer binnen het eigen kantoorFaciliteertBeheert eigen gebruikers
Juistheid van ingevoerde klantgegevens–Ja
Controle van AI-uitkomstenBereidt voorAdviseur beslist
Melding datalek aan betrokkenenOndersteuntMeldt als verwerkingsverantwoordelijke