PROSYRES Informatiebeveiligingsbeleid
1. Doel
Dit beleid bepaalt hoe PROSYRES informatie, systemen, apparaten, accounts en klantomgevingen beschermt tegen verlies, misbruik, onbevoegde toegang, wijziging en ongewenste openbaarmaking.
Het beleid geldt voor medewerkers, zelfstandigen, onderaannemers en andere personen die namens PROSYRES toegang hebben tot bedrijfs- of klantinformatie.
2. Uitgangspunten
PROSYRES hanteert de volgende beveiligingsprincipes:
- toegang uitsluitend op basis van zakelijke noodzaak;
- minimale rechten als standaard;
- sterke authenticatie en waar mogelijk multi-factor authenticatie;
- zakelijke data uitsluitend in goedgekeurde systemen;
- vertrouwelijke informatie niet lokaal bewaren wanneer dit niet noodzakelijk is;
- apparaten en software actueel en beveiligd houden;
- incidenten onmiddellijk melden;
- beveiliging meenemen bij ontwerp van processen, automatiseringen en AI-oplossingen;
- periodiek toegangsrechten en leveranciers beoordelen;
- beveiliging proportioneel maken aan risico en gevoeligheid van informatie.
3. Systemen en cloudomgeving
PROSYRES gebruikt goedgekeurde zakelijke systemen voor opslag, samenwerking en communicatie.
De Microsoft 365-omgeving, waaronder SharePoint, Teams, Outlook en OneDrive, geldt als primaire bedrijfsomgeving voor zakelijke documenten en klantinformatie, tenzij voor een opdracht schriftelijk een andere omgeving is aangewezen.
Klantinformatie wordt niet structureel opgeslagen in persoonlijke cloudaccounts, privé-e-mail, onbeheerde USB-opslag, niet-goedgekeurde chat- of AI-diensten of lokale mappen zonder zakelijke noodzaak en passende beveiliging.
4. Identiteit en toegang
- Iedere gebruiker heeft waar mogelijk een persoonlijk account.
- Accounts worden niet gedeeld.
- Multi-factor authenticatie wordt ingeschakeld waar technisch beschikbaar.
- Toegang wordt toegekend volgens het least-privilege-principe.
- Beheerdersrechten worden beperkt tot personen die deze daadwerkelijk nodig hebben.
- Toegang van vertrekkende medewerkers, onderaannemers of partners wordt zo snel mogelijk beëindigd.
- Toegangsrechten tot klantomgevingen worden periodiek en bij einde van een opdracht gecontroleerd.
5. Wachtwoorden, sleutels en secrets
Wachtwoorden, API-sleutels, tokens en andere authenticatiegegevens worden niet via onbeveiligde kanalen gedeeld, niet in gewone documenten of prompts opgeslagen wanneer een veiliger alternatief beschikbaar is en niet opgenomen in publiek toegankelijke repositories.
Bij vermoeden van compromis worden betrokken gegevens direct gewijzigd of ingetrokken.
6. Apparaten
Zakelijke apparaten beschikken waar passend over schermvergrendeling, versleuteling, actuele beveiligingsupdates, endpointbescherming, firewall en veilige systeemconfiguratie.
Verlies of diefstal van een apparaat met zakelijke toegang wordt onmiddellijk gemeld.
Privéapparatuur wordt alleen gebruikt wanneer dit is toegestaan en passende beveiliging aanwezig is.
7. E-mail en communicatie
Gebruikers zijn alert op phishing, spoofing, frauduleuze betaalverzoeken en ongebruikelijke verzoeken om gegevens of toegang.
Bij twijfel over bankrekeningwijzigingen, wachtwoordresets, factuurwijzigingen, toegang tot gevoelige informatie of onverwachte bijlagen en links wordt verificatie via een tweede kanaal toegepast.
Vertrouwelijke documenten worden uitsluitend met de bedoelde ontvangers gedeeld en waar passend via beveiligde links of toegangsrechten.
8. Klantdata
Klantdata wordt uitsluitend verwerkt voor het overeengekomen doel, door personen die toegang nodig hebben, in goedgekeurde systemen en volgens toepasselijke privacy-, contractuele en beveiligingsafspraken.
Bij einde van een opdracht worden toegangen ingetrokken en wordt data verwijderd, geretourneerd, geanonimiseerd of bewaard overeenkomstig toepasselijke afspraken en bewaarplichten.
9. AI en automatisering
Voor gebruik van AI geldt aanvullend de PROSYRES AI Governance Policy.
Vertrouwelijke klantinformatie mag uitsluitend in goedgekeurde AI-systemen worden verwerkt.
Automatiseringen die gegevens wijzigen, betalingen beïnvloeden, rechten toekennen, berichten extern versturen, bestanden verwijderen of andere materiële acties uitvoeren, bevatten passende autorisaties, controles, logging en waar nodig menselijke goedkeuring.
10. Software, integraties en wijzigingen
Nieuwe software, integraties, API-koppelingen en automatiseringen worden vóór gebruik beoordeeld op noodzakelijke toegangsrechten, verwerkte data, authenticatiemethode, leverancier, beveiligingsrisico, continuïteit, subverwerkers en gevolgen voor klantdata.
Productieomgevingen worden niet onnodig getest met echte gevoelige klantdata.
11. Back-ups en continuïteit
PROSYRES zorgt waar passend voor herstelmogelijkheden van kritieke bedrijfsinformatie.
Bij gebruik van cloudsystemen wordt niet automatisch aangenomen dat synchronisatie gelijkstaat aan back-up.
Voor kritieke processen wordt bepaald welke data herstelbaar moet zijn, welke leverancier herstel ondersteunt, welke export of aanvullende back-up nodig is en wie verantwoordelijk is voor herstel.
12. Onderaannemers en derden
Personen of organisaties die toegang krijgen tot vertrouwelijke of klantinformatie moeten alleen toegang krijgen voor zover noodzakelijk, passende geheimhouding naleven, redelijke beveiligingsmaatregelen toepassen en beveiligingsincidenten onverwijld melden.
Professionele onderaannemers moeten waar van toepassing beschikken over een passende beroepsaansprakelijkheidsverzekering. PROSYRES kan vooraf bewijs verlangen van relevante beveiligings- en verzekeringsmaatregelen.
13. Incidentmanagement
Een beveiligingsincident omvat onder meer verlies of diefstal van apparatuur, phishing of accountovername, ongeautoriseerde toegang, datalek, malware, verkeerd gedeelde informatie, gelekte wachtwoorden of API-sleutels en ongewenste acties door automatisering of AI.
Bij een incident:
- beperk verdere schade;
- wijzig of blokkeer getroffen toegang waar nodig;
- bewaar relevant bewijs;
- registreer het incident;
- beoordeel betrokken data, klanten en systemen;
- bepaal of privacy-, contractuele of wettelijke meldingen nodig zijn;
- neem corrigerende maatregelen.
14. Logging en monitoring
Voor kritieke systemen en processen wordt passende logging gebruikt voor toegangscontrole, incidentonderzoek, wijzigingshistorie en audittrail.
Logging wordt niet gebruikt voor onnodige monitoring van personen.
15. Werken op afstand
Bij werken buiten een vaste zakelijke locatie wordt voorkomen dat derden vertrouwelijke informatie kunnen meekijken, worden onbeveiligde openbare computers niet gebruikt, wordt voorzichtig omgegaan met openbare wifi, worden documenten niet onbeheerd achtergelaten en blijft het apparaat fysiek onder controle.
16. Fysieke beveiliging
Papieren documenten met vertrouwelijke informatie worden beperkt gebruikt en veilig bewaard. Documenten die niet langer nodig zijn worden veilig vernietigd.
17. Periodieke controle
Minimaal jaarlijks en daarnaast bij materiële wijzigingen worden beoordeeld:
- gebruikers en toegangsrechten;
- beheerdersaccounts;
- belangrijke leveranciers;
- beveiligingsinstellingen;
- incidenten;
- kritieke integraties;
- AI- en automatiseringsrisico’s.
18. Afwijkingen
Een materiële afwijking van dit beleid wordt gedocumenteerd met reden, risico, eigenaar en eventuele compenserende maatregel.
19. Wijzigingen
Dit beleid wordt aangepast wanneer technologie, bedrijfsvoering, risico’s of toepasselijke wet- en regelgeving daar aanleiding toe geven.

