Infrastructuur en normen

Tien normen voor elk bedrijf in de groep

De holding bepaalt waaraan elk bedrijf in de groep moet voldoen. Elke norm hieronder is een eis van de holding. Ze gelden vandaag voor CivSec S.M.A.R.T B.V. en straks voor elk volgend bedrijf, dat er zelf aan voldoet en ernaar bouwt. Bij elke norm staat hoe u hem kunt nagaan.

  1. 1. Het eigendom ligt bij de klant.

    Het intellectueel eigendom gaat over zodra het werk is betaald, vastgelegd in een schriftelijke akte. Klantgegevens zijn altijd van de klant en kunnen altijd worden geëxporteerd.

    Na te gaan In de algemene voorwaarden van het bedrijf.

  2. 2. Vertrekken moet altijd kunnen.

    Op schriftelijk verzoek worden DNS, hosting, code en statistiek overgedragen, kosteloos en binnen vijf werkdagen, ook als er een geschil is.

    Na te gaan In de algemene voorwaarden, onder garanties.

  3. 3. Servers en e-mail in de Europese Unie.

    Serverfuncties draaien in een Europese regio en zakelijke e-mail staat in een Europees datacentrum.

    Na te gaan In de verwerkerslijst van de privacyverklaring.

  4. 4. E-mail die niet te vervalsen is.

    Elk domein van de groep publiceert SPF, DKIM en DMARC, met het strengste DMARC-beleid: berichten die de controle niet doorstaan, worden geweigerd.

    Na te gaan In de openbare DNS-gegevens van het domein.

  5. 5. Beveiligingskoppen op elke website.

    Een strikt inhoudsbeleid, HTTPS dat de browser nooit meer laat overslaan, geen insluiting in andere sites en beperkte toegang tot camera, microfoon en locatie.

    Na te gaan In de antwoordkoppen van elke pagina.

  6. 6. Getoetst aan de OWASP Top 10.

    Invoer wordt aan de serverkant gecontroleerd, formulieren hebben een botcontrole die bij een storing dicht gaat in plaats van open, en geheimen staan nooit in de code. Elke website publiceert een adres voor het melden van beveiligingsproblemen.

    Na te gaan Via /.well-known/security.txt.

  7. 7. Toegankelijk volgens WCAG 2.2 AA.

    Elk project wordt getoetst aan WCAG 2.2 niveau AA, en elke website heeft een toegankelijkheidsverklaring die zegt wat wel en wat niet is gemeten.

    Na te gaan In de toegankelijkheidsverklaring.

  8. 8. Geen tracking zonder toestemming.

    Statistiekcookies worden pas geplaatst nadat de bezoeker toestemming heeft gegeven, op de websites van de groep en op die van klanten. Op de websites van de groep is weigeren even eenvoudig als accepteren.

    Na te gaan In de cookieverklaring van elke website.

  9. 9. Gescheiden gegevens.

    Elk product en elke klant heeft een eigen hostingomgeving en eigen gegevensopslag. Gegevens worden nooit tussen projecten gedeeld.

    Na te gaan Op verzoek, in een audit.

  10. 10. Niets live zonder controle.

    Een wijziging gaat pas live na een vaste poort: typecontrole, bouw, controle op dode links, een scan op gelekte sleutels en een toegankelijkheidstest. Na livegang volgt een negatieve test: een formulier zonder botcontrole moet worden geweigerd.

    Na te gaan Op verzoek, in het opleverdossier.

Deze pagina noemt bewust geen leveranciers. Welke partijen gegevens verwerken, staat in de privacyverklaring van elk bedrijf.