Beveiligingsverklaring

Deze beveiligingsverklaring is van toepassing op de producten, services, websites en apps die worden aangeboden door iBabs BV, gevestigd op Maelsonstraat 28-4 in Hoorn, Nederland (hierna samen met haar dochterondernemingen en gelieerde ondernemingen, "iBabs"), behalve daar waar anderszins aangegeven. Wij duiden deze producten, services, websites en apps in deze Verklaring aan met het woord 'services'.

ISO gecertificeerd managementsysteem

Ons managementsysteem is opgezet volgens de NEN-standaarden ISO 9001 en ISO 27001. Een belangrijk aspect van het managementsysteem van iBabs is dat continu wordt gestreefd naar verbeteringen op het gebied van kwaliteit en informatiebeveiliging en het continu verhogen van de mate van klanttevredenheid. iBabs is ISO 9001:2015, ISO/IEC 27001:2022 gecertificeerd en voldoet daarbij ook aan de norm van ISO 27002.

Beveiligingsbeleid

iBabs heeft een informatiebeveiligingsbeleid opgesteld welke richting geeft aan de organisatie ten aanzien van alle activiteiten die verband houden met informatiebeveiliging. Dit beleid wordt actief uitgedragen aan de medewerkers en toegepast in de bedrijfsvoering. iBabs onderhoudt, controleert en herziet minimaal één keer per jaar zijn informatiebeveiligingsbeleid, zodanig dat deze in overeenstemming is met bedrijfseisen en relevante wet- en regelgeving. De naleving van het beleid wordt onder andere getoetst vanuit interne audits.

Personeel

iBabs verifieert de achtergrond van nieuwe medewerkers door het uitvoeren van screening. Hierbij wordt onder andere gevraagd naar een geldige verklaring omtrent gedrag (VOG). Alle medewerkers van iBabs tekenen ook voor geheimhouding. Alle medewerkers van iBabs kennen het informatiebeveiligingsbeleid en de algemene methoden die kunnen worden gebruikt om het informatiebeveiligingsbeleid en maatregelen te compromitteren (bijvoorbeeld via Social Engineering).

Beheer van bedrijfsmiddelen

iBabs legt vast hoe bedrijfsmiddelen worden beheerd, geclassificeerd, bewaard en verwijderd. Apparatuur die gebruikt wordt door medewerkers van iBabs zijn uitgerust met volledige versleuteling van harde schijven en beschikken over actuele antivirussoftware. Bij uitgifte van apparatuur aan medewerkers wordt er getekend voor ontvangst en de wijze waarop de apparatuur door medewerker gebruikt moet worden inclusief eventueel aanvullend in acht te nemen maatregelen. Registraties van verwijderde en vernietigde apparatuur wordt bijgehouden.

Toegangscontrole

iBabs biedt alleen toegang als dat absoluut vereist is en is beperkt tot gemachtigde personen die toegang moeten krijgen om hun functie uit te voeren. Toegang wordt geweigerd aan personen die geen of niet langer geautoriseerde toegang hebben. Ook herziet iBabs elk kwartaal de machtigingen van medewerkers en trekt het onmiddellijk toegangsrechten in zodra het dienstverband van een medewerker wordt beëindigd. Toegang is beveiligd met een loginnaam en wachtwoord. Elke medewerker heeft een persoonlijke loginnaam en een wachtwoord om in te loggen. Wachtwoorden hebben een minimale lengte, zijn complex, een vervaldatum en kunnen worden geblokkeerd. Wachtwoorden mogen niet opnieuw worden gebruikt. Wachtwoorden worden nimmer per telefoon of e-mail doorgegeven.

Versleuteling

iBabs versleutelt de gegevens worden verzonden met veilige cryptografische SSL/TLS-protocollen. iBabs wordt aangeboden in de cloud end-to-end https. Dit betekent dat de Web Application Firewall (WAF) wel inhoud van pakketten checkt, maar vervolgens weer https inpakt om door te sturen naar de webnodes op het interne netwerk. Alle gegevens worden ook beveiligd zolang ze zijn opgeslagen op basis van file encryption met AES-256 encryptie met per site een eigen encryptie sleutel. Iedere iBabs “site” (tenant) heeft een eigen site encryptie sleutels voor filedata. Met de eigen encryptie sleutel wordt voorkomen dat sites elkaars documenten per ongeluk kunnen raadplegen door een programmeerfout. De iBabs Apps zijn tevens https versleuteld in combinatie met certificate pinning en de Encryptie van bestanden op local storage.

Fysieke beveiliging

De informatiesystemen en technische infrastructuur van iBabs worden gehost in het Microsoft Azure West-Europa (Nederland) datacenter met uitwijk naar Noord-Europa (Ierland). Meer hierover staat op: https://docs.microsoft.com/nl-nl/azure/security/fundamentals/physical-security.

Beheer van kwetsbaarheden en penetratietests

iBabs werkt met een gedocumenteerd programma voor het beheer van kwetsbaarheden. Dit programma scant, identificeert en verhelpt kwetsbaarheden in de beveiliging van servers, werkstations, netwerkapparaten en toepassingen. Alle netwerken, waaronder de test- en productievoorzieningen, worden met regelmaat gescand door vertrouwde externe providers. Servers ontvangen essentiële patches met een hoge prioriteit. Andere patches worden toegepast wanneer die nodig zijn. iBabs voert geregeld interne en externe penetratietests uit en lost problemen op basis van de ernst van de resultaten op. Euronext InfoSec voert enkele malen per maand een geautomatiseerde scan uit. Minimaal 1 x per jaar voert Radically OpenSecurity en crystalbox pentest (code en backends) uit. Zodra een kwetsbaarheid wordt vastgesteld, wordt deze geregistreerd in het interne incident- en risicoregister. Vervolgens wordt de impact beoordeeld en een herstelplan opgesteld.

Beveiligingsupdates

Beveiligingsupdates worden structureel en tijdig uitgevoerd op alle componenten van het platform. Updates van kritieke beveiligingskwetsbaarheden worden zo spoedig mogelijk toegepast. Niet-kritieke updates worden gebundeld en volgens een vastgesteld onderhoudsvenster uitgerold.

Capaciteit Management

iBabs heeft geen limiet in capaciteit. iBabs heeft een data distributie-laag waardoor verschillende iBabs service sets als 1 virtuele opereren. Dagelijks worden performance en capaciteit gemonitord en kan binnen Microsoft Azure met 1 druk op de knop worden geschaald. Dit stelt ons instaat internationaal uit te breiden als iBabs netwerk en klanten hun data lokaal hosten.

Netwerkbeveiliging

Onderdelen van iBabs staan in eigen subnets, in eigen Vnet en die weer afgedicht met zogenaamde Network Security Groups (NSG). Voor toegang tot resources van iBabs worden uitsluitend beveiligde verbindingen gebruikt met named accounts, 2 trapsverificatie, WAF, Firewall en 24/7 bewaking met Intrusion Detection (IDS) en resource monitoring.

Ontwikkeling

Het iBabs ontwikkelingsteam maakt gebruik van veilige technieken en best practices op het gebied van programmering. OWASP Top Ten vormt hierbij het uitgangspunt. Ontwikkelaars nemen jaarlijks deel aan formele training in veilige werkwijzen voor het ontwikkelen van webtoepassingen. De ontwikkelings-, testen productieomgevingen zijn gescheiden. Alle wijzigingen worden door experts getoetst en gedocumenteerd met het oog op prestaties, audits en onderzoek, voordat ze in de productieomgeving worden ingezet.

Beheer van beveiligingsincidenten

iBabs werkt met beleidsregels en procedures voor beveiligingsincidenten. In de beleidsregels zijn vastgelegd de eerste reacties, het onderzoek, kennisgevingen aan klanten (waarbij minimaal toepasselijke wetgeving wordt nageleefd), openbare kennisgevingen, herstelmaatregelen en prioritering (SEV 1, SEV 2, SEV 3). Dit beleid wordt regelmatig geëvalueerd en twee keer per jaar getest.

Kennisgevingen bij inbreuk

Ondanks alle inspanningen, is geen enkele methode van transmissie via internet en geen enkele methode van elektronische opslag volkomen veilig. iBabs kan geen absolute veiligheid garanderen. iBabs garandeert evenmin dat de Software zonder fouten zal werken of dat steeds alle fouten worden verbeterd. iBabs zal zich naar beste vermogen inspannen om fouten in de software binnen een redelijke termijn te herstellen conform algemene voorwaarden. Als iBabs echter kennisneemt van  een inbreuk op de beveiliging, stelt iBabs getroffen gebruikers op de hoogte, zodat gebruikers passende beschermende maatregelen kunnen nemen. De procedures voor kennisgevingen bij inbreuk volgen de richtlijnen uit toepasselijke contractuele verplichtingen en wet- en regelgeving. iBabs doet er alles aan om klanten volledig op de hoogte te houden van kwesties die van invloed zijn op de beveiliging van hun account. iBabs zet zich in om klanten alle informatie te geven die ze nodig hebben om aan hun eigen wettelijke rapportageverplichtingen te voldoen. Informatiebeveiliging en het beheer van de zakelijke continuïteit Klantdata wordt continue geback-upt (bestanden en database) met een retentie van 28 dagen. Dit is een native Microsoft Azure functionaliteit. De virtual machines voor het uitvoeren van de code worden dagelijks geback-upt. Deze bevatten geen klantdata, maar worden geback-upt ten behoeve van continuïteit van het systeem. Ook hier geldt een retentie van 28 dagen. iBabs zal zich inspannen om een ononderbroken beschikbaarheid (7 dagen per week, 24 uur per dag) van de SaaS-Dienst te realiseren. iBabs zal zich inspannen om in geval van het niet beschikbaar zijn van de SaaS-Dienst, door storingen, onderhoud of andere oorzaken, klant te informeren over de aard en de verwachte duur van de onderbreking.

24/7 support

Met 24/7 toegang en support hebben we al zo'n 300.000 professionals geholpen aan leukere, makkelijkere en effectievere vergaderingen. Zowel online als offline.

Service Level Agreement

Een overzicht van alle iBabs SLA rapportages is beschikbaar op onze knowledge base: SLA Rapportage 2025

Verantwoordelijkheden gebruiker

Als gebruiker wil je jouw gegevens veilig houden, hiervoor moet je de beveiliging van jouw account op peil houden door complexe wachtwoorden te gebruiken en deze veilig te bewaren. Kies bovendien voor een efficiënte beveiliging van jouw eigen systemen. Naast de standaard instellingen, heb je nog extra mogelijkheden om invloed uit te oefenen op de beveiliging:

  1. API Secret, uitsluitend te gebruiken via MDM-versies. Hiermee kan worden afgedwongen dat de API voor een specifieke site alleen door MDM managed apps van de organisatie zelf benaderd kan worden.
  2. IP Level beperking. Dit kan alleen voor de webinterface worden beperkt of voor de webinterface en de apps (api).
  3. Wachtwoord verloop periode instellen.
  4. Minimale wachtwoordlengte, standaard 8 maar kan worden verlengd.
  5. Algemene beveiligingsinstellingen:
    1. Openen vanuit andere app toestaan
    2. Document mailen toestaan
    3. Camera gebruik toestaan
    4. Kopiëren en plakken toestaan
    5. Wachtwoord onthouden toestaan
    6. Voorkom snapshot
    7. Klikken op links in PDF-documenten toestaan
  6. Koppeling met Microsoft Entra ID (voorheen AzureAD). Indien hiervan gebruik wordt gemaakt is het af te dwingen dat uitsluitend Microsoft Entra ID (voorheen AzureAD)wordt gebruikt. Sync met een Microsoft Entra ID (voorheen AzureAD) groep is ook mogelijk.
  7. Signaleringse-mails op wijzigingen van rechten van agendatypes
  8. 2 factor authentication. Per user in te stellen.
  9. Instelbare time-out op oAuth tokens.

Logboeken en toezicht

In toepassings- en infrastructuursystemen wordt informatie bijgehouden via een centraal beheerd logboek. Gemachtigde medewerkers van iBabs lossen hiermee problemen op, controleren de beveiliging en voeren analyses uit. De logboeken worden op basis van wettelijke richtlijnen bijgehouden. Als er sprake is van beveiligingsincidenten die gevolgen hebben voor klantenaccounts, biedt iBabs klanten hulp en toegang tot onze logboeken voor zover dat redelijk en mogelijk is. Logtrails op security gerelateerde aanpassingen in iBabs zelf:

  1. Authenticatie logging
  2. Functie logging
  3. Wachtwoord logging
  4. Activity logging

Logbestanden worden voor 90 dagen bewaard en  bevat:

  1. Actie: de gebeurtenis of handeling die heeft plaatsgevonden
  2. Object: waarop de gebeurtenis of handeling effect had (bijv. welk bestand, proces of systeem)
  3. Resultaat: het resultaat van de gebeurtenis of handeling.
  4. Oorsprong: Netwerklocatie (IP adres) van waaruit de gebeurtenis of handeling in gang is gezet.
  5. Actor: identificatie van de persoon die het proces of gebeurtenis in gang heeft gezet (emailadres).
  6. Tijdstempel: datum en tijdstip waarop de gebeurtenis of handeling heeft plaatsgevonden.

Monitoring en logging

De applicatie is ingericht op uitgebreide monitoring en logging. Dit omvat:

  • Component monitoring: Kritische onderdelen van de applicatie, zoals servers, databases en netwerkcomponenten, worden continu gemonitord op beschikbaarheid, prestaties en mogelijke storingen.
  • Ketenmonitoring: De volledige keten van samenwerkende systemen en applicaties wordt bewaakt, zodat afwijkingen of verstoringen in het gehele proces tijdig worden gesignaleerd.
  • End-user monitoring: De gebruikerservaring wordt actief gemonitord, onder meer door het meten van responstijden en het signaleren van foutmeldingen bij eindgebruikers.

Deze maatregelen zorgen ervoor dat afwijkingen snel worden gedetecteerd en opgevolgd, waarmee de continuïteit en veiligheid van de dienstverlening worden gewaarborgd.

Sessieduur en automatische uitlog

Binnen iBabs wordt een ingelogde sessie standaard automatisch beëindigd na dertig minuten inactiviteit. Wanneer de gebruiker géén gebruikmaakt van de functionaliteit wachtwoord onthouden, wordt de sessie direct beëindigd zodra de browser of app wordt afgesloten.

Back-ups en hersteltests

Ten aanzien van de back-ups van klantdata wordt jaarlijks een failover-test uitgevoerd. Daarnaast vindt jaarlijks een Disaster Recovery-test plaats om de werking van de continuïteitsmaatregelen te valideren. De retentietijd van back-ups bedraagt dertig dagen.

Naast de algemene systeemback-ups worden klant specifieke back-ups uitgevoerd van configuraties, gegevens en instellingen binnen de klantomgeving.

  • Back-ups worden dagelijks gemaakt.

  • De retentieperiode bedraagt minimaal 30 dagen.

  • Hersteltests worden periodiek uitgevoerd om de betrouwbaarheid van de back-up- en restoreprocedures te valideren.
    Hiermee wordt gewaarborgd dat, in geval van een incident, elke klantomgeving afzonderlijk kan worden hersteld zonder impact op andere klanten.

RPO- en RTO-doelstellingen

De doelstellingen met betrekking tot Recovery Time Objective (RTO) en Recovery Point Objective (RPO) zijn als volgt vastgesteld:

  • RTO: de productieomgeving is binnen 24 uur weer operationeel.
  • RPO: maximaal 24 uur verlies van productiegegevens.