Security

Je vertrouwt ons de gegevens van je medewerkers toe. Hieronder staan de maatregelen die op dit moment in gebruik zijn. Wat gebouwd of gepland is maar nog niet in gebruik, staat apart onder "In voorbereiding".

Stand per 26 september 2026.

Zie ook de AVG-pagina, de verwerkersovereenkomst, eigen AI-account koppelen en /.well-known/security.txt.

Versleuteling

  • Alle verbindingen via HTTPS met TLS 1.2 of TLS 1.3; oudere versies worden geweigerd. HSTS met een geldigheid van twee jaar.
  • De database is in zijn geheel versleuteld opgeslagen, met ChaCha20-Poly1305 via SQLite3 Multiple Ciphers.
  • Gevoelige velden, zoals telefoonnummer, loon- en tariefgegevens, IBAN, adres en geboortedatum, zijn daarbovenop per veld versleuteld met AES-256-GCM, gebonden aan klant, record en veldnaam.
  • Naam en e-mailadres vallen onder de databaseversleuteling, niet onder de versleuteling per veld: de applicatie heeft ze nodig voor weergave en inloggen.

Scheiding tussen klanten

  • Bij elk verzoek bepaalt de server bij welke klant een gebruiker hoort, uit het ondertekende toegangstoken en een controle in de database. Een meegestuurd klantnummer telt niet.
  • Opvragingen op klantgegevens lopen via één centrale laag die het klantfilter zelf toevoegt.
  • Elke route staat in een vastgelegd autorisatiebeleid. Een nieuwe route die daar ontbreekt, laat de beveiligingspijplijn falen.
  • Geautomatiseerde tests proberen met de rechten van klant A gegevens van klant B te lezen en te wijzigen, en eisen dat dat wordt geweigerd.
  • Gevoelige velden worden versleuteld met een sleutel die per klant verschilt.

Toegang en accounts

  • Elke gebruiker heeft een rol; de server controleert die bij elk verzoek. Een medewerker ziet alleen zijn eigen rooster, uren en aanvragen.
  • Wachtwoorden van minimaal 12 tekens, opgeslagen als bcrypt-hash. Bij het wijzigen controleren we ze tegen bekende datalekken, zonder dat het wachtwoord de server verlaat.
  • Tweestapsverificatie met een authenticator-app en eenmalige herstelcodes. De beheerder kan het voor de hele organisatie verplicht stellen.
  • Gevoelige handelingen, zoals rechten aanpassen of AI-functies aanzetten, vragen opnieuw wachtwoord en tweede factor.
  • Een sessie verloopt na 2 uur. Na mislukte inlogpogingen volgt een oplopende wachttijd, en het aantal gelijktijdige sessies is begrensd.

Auditlog

  • Relevante handelingen worden vastgelegd met tijdstip, gebruiker en actie, ook het inzien van personeelsgegevens en geweigerde toegangspogingen.
  • De database weigert het wijzigen van auditregels en het verwijderen van regels die jonger zijn dan zeven jaar.
  • Elke regel draagt een SHA-256-hash over de eigen inhoud en de vorige regel. Een wijziging achteraf is daardoor detecteerbaar.
  • Een versleutelde kopie van het log staat buiten de productieserver.
  • De beheerder van de klant kan het auditlog van de eigen organisatie inzien, ook de sessies waarin AIX voor ondersteuning meekeek (alleen-lezen, maximaal 15 minuten).

Hosting en doorgifte

  • Platform en database staan op een server van TransIP in Nederland. De back-ups staan ook in Nederland.
  • Vanaf internet is alleen de webserver bereikbaar. Beheertoegang tot de server kan alleen met een cryptografische sleutel.
  • Doorgifte buiten de EER gebeurt alleen bij de partijen die Bijlage 1 van de verwerkersovereenkomst daarvoor aanwijst: de AI-aanbieder, uitsluitend voor de AI-functies, en de e-mailprovider als die buiten de EER zit.
  • Subverwerkers met land en doel staan op /subprocessors.

AI-functies

  • AI-functies staan uit tot de beheerder van de klant ze activeert; activeren vraagt opnieuw inloggen. Zolang AI uit staat, gaat er voor je organisatie geen verzoek naar een AI-aanbieder, ook niet via een eigen sleutel. Uitzetten kan altijd.
  • Bij de invoering bleef AI alleen aan voor klanten die zelf al een eigen AI-sleutel hadden gekoppeld, en voor demo-omgevingen.
  • Voordat tekst naar de AI-aanbieder gaat, filtert de server onder meer e-mailadressen, IBAN's, BSN-achtige nummers, telefoonnummers en geboortedata eruit.
  • De AI-assistent voor medewerkers werkt alleen met een AI-sleutel die je zelf koppelt, en krijgt alleen de gegevens van de medewerker die de vraag stelt.

Back-ups en herstel

  • Automatisch een back-up van de database, minimaal eens per 24 uur en bij elke herstart van de applicatie.
  • Elke back-up is versleuteld met AES-256-GCM, bovenop de databaseversleuteling, en krijgt een integriteitscontrole met HMAC-SHA256.
  • Een versleutelde kopie gaat naar een tweede locatie in Nederland (team.blue, Amsterdam). Back-ups op de server worden na 30 dagen verwijderd.
  • Wekelijks zet een automatische herstelproef de nieuwste back-up terug in een afgeschermde omgeving en controleert schema, tabellen en auditketen.

Ontwikkeling en uitrol

  • Bij elke codewijziging en daarnaast wekelijks draait een beveiligingspijplijn: een scan op geheimen, statische code-analyse, een controle op kwetsbare afhankelijkheden en op het autorisatiebeleid.
  • Een uitrol naar productie gaat alleen door als de volledige geautomatiseerde testreeks slaagt. Een vorige versie kan worden teruggezet.
  • Een strikte Content Security Policy; de applicatie laat zich niet inbedden in andere sites.

Organisatie en incidenten

  • Schriftelijk beveiligingsbeleid voor onder meer toegangsbeheer, incidenten, wijzigingen, leveranciers en back-ups, elk met een herzieningsdatum.
  • Beheertoegang tot de productieomgeving heeft één persoon, de bestuurder. Omdat die ook ontwikkelt, is volledige functiescheiding niet mogelijk; compenserend gelden de testpoort voor elke uitrol en het auditlog.
  • Datalekken komen in een register in het platform, met automatische herinneringen tot de meldtermijn van 72 uur.

Een kwetsbaarheid melden

Vind je een beveiligingsprobleem? Meld het ons. We waarderen verantwoorde disclosure. Mail info@aixforge.nl met een beschrijving en, indien mogelijk, reproductiestappen.

  • We bevestigen ontvangst binnen 3 werkdagen.
  • We houden je op de hoogte van de status en de oplossing.
  • Geen juridische stappen bij te goeder trouw onderzoek binnen scope.
  • Vermeld je naam erbij als je in de acknowledgments wilt.

Buiten scope: DoS/spam, social engineering van onze medewerkers, fysieke aanvallen, en bevindingen op het marketing-domein zonder beveiligingsimpact. Test niet tegen productie-tenants van klanten.

Acknowledgments: nog leeg. Wees de eerste, dan vermelden we je hier (met toestemming).

Certificering en externe toetsing

Certificering

AIX Forge heeft geen certificering voor informatiebeveiliging.

Aanvalstesten

AIX voert zelf aanvalstesten uit in een testomgeving, laatst in augustus 2026. Een penetratietest door een onafhankelijke partij heeft nog niet plaatsgevonden.

Informatie en audit

Klanten krijgen op verzoek het volledige overzicht van technische en organisatorische maatregelen (artikel 5.3 van de verwerkersovereenkomst). Voor aanvullende informatie of een audit geldt artikel 10.

In voorbereiding

Deze punten zijn nog niet in gebruik. Ze staan hier zodat je weet waar we aan werken; het is geen toezegging over inhoud of datum.

Aparte database per klant

Een eigen databasebestand per klant, versleuteld met een eigen sleutel. De software ondersteunt het; in productie staat het nog niet aan.

Onveranderlijke back-ups

Back-ups op de tweede locatie die gedurende de bewaartermijn door niemand kunnen worden gewijzigd of verwijderd. De software ondersteunt het; het vraagt een opslagleverancier die het technisch biedt.

Externe bewaking

Bewaking van de beschikbaarheid vanaf een locatie buiten onze eigen server, met alarmering.

Single sign-on

Inloggen via Microsoft Entra ID (OpenID Connect). De koppeling is gebouwd en geautomatiseerd getest; inzet bij een klant gebeurt pas na een gezamenlijke test.

Vragen over beveiliging of compliance?

Mail info@aixforge.nl, of bekijk de verwerkersovereenkomst en sub-verwerkers.

↑↓ navigeer↵ openesc sluit