Dit beveiligingsbeleid beschrijft de principes en maatregelen die Wesender hanteert om de vertrouwelijkheid, integriteit en beschikbaarheid van systemen en klantdata te waarborgen.
1. Uitgangspunten
Beveiliging is een doorlopend proces, geen eindtoestand. Wesender hanteert de volgende basisprincipes:
- Minimale toegang: medewerkers en systemen krijgen uitsluitend de toegang die nodig is voor hun taak
- Defence in depth: meerdere onafhankelijke beveiligingslagen zodat een enkel falen geen volledige compromittering veroorzaakt
- Data minimalisatie: we verwerken en bewaren niet meer persoonsgegevens dan strikt noodzakelijk
- Transparantie: klanten worden tijdig geïnformeerd bij incidenten die hen raken
2. Infrastructuur en hosting
Alle productiesystemen van Wesender draaien in Hetzner datacenters in Europa: Nurnberg en Falkenstein (Duitsland) en Helsinki (Finland). Er vindt geen datatransfer buiten de EU plaats. Systemen zijn ingericht met:
- Firewallregels die inkomend verkeer beperken tot de noodzakelijke poorten
- Versleutelde verbindingen (TLS 1.2 of hoger) voor alle externe communicatie
- Encryptie van data in transit en, waar van toepassing, at rest
- Gescheiden productie- en ontwikkelomgevingen
- Geautomatiseerde monitoring en alerting op systeem- en applicatieniveau
3. Toegangsbeheer
Toegang tot productiesystemen is beperkt tot een klein aantal geautoriseerde medewerkers. Toegang wordt verleend op basis van functie en ingetrokken zodra die functie eindigt. Voor toegang tot productie-infrastructuur is two-factor authenticatie vereist.
Klanten beheren hun eigen toegang via het dashboard. API-keys zijn uniek per account en kunnen op elk moment worden ingetrokken.
4. Patchbeheer
Besturingssysteemupdates worden automatisch toegepast op de servers. Beveiligingsupdates voor het onderliggende besturingssysteem worden automatisch geïnstalleerd en bij periodieke herstarts geactiveerd. Applicatiesoftware (Docker images) wordt bijgewerkt als onderdeel van het deploymentproces.
5. Kwetsbaarheden en incidenten
Wesender hanteert een Coordinated Vulnerability Disclosure beleid. Gevonden kwetsbaarheden kunnen worden gemeld via security@wesender.nl. Bij beveiligingsincidenten geldt ons Incident Response Plan (beschikbaar op aanvraag via het Trust Center). Klanten worden geïnformeerd zodra de aard en omvang van een incident voldoende duidelijk zijn.
6. Bewustwording en training
Medewerkers met toegang tot productiesystemen of klantdata volgen bij aanvang van hun dienstverband een basistraining informatiebeveiliging en een jaarlijkse herhalingsmodule. Details zijn vastgelegd in het Security Trainingsbeleid (beschikbaar op aanvraag via het Trust Center).
7. Externe audits en beoordeling
Het beveiligingsbeleid wordt minimaal jaarlijks intern beoordeeld. Bevindingen uit incidentevaluaties en kwetsbaarhedenmeldingen worden verwerkt in verbeteringen van beleid en systemen.
8. Aanvullende documenten
De volgende documenten zijn beschikbaar op aanvraag via het Trust Center:
- Incident Response Plan
- Disaster Recovery Plan
- System Access Control Policy
- Patch Management Policy
- Security Trainingsbeleid
9. Contact
Beveiligingsvragen of meldingen: security@wesender.nl.