name: Beveiliging
description: De vragen die jouw IT'er gaat stellen, met het antwoord er al bij.
- Row Level Security: Elke rij in de database hoort bij één organisatie. Ook als de app een fout maakt, kan hij geen data van een ander tonen.
- Toegang: Inloggen met MFA of SSO (Microsoft Entra, Google), rollen met minimale rechten, sessies die verlopen.
- Versleuteling: Altijd, onderweg (TLS) en in rust: database, bestanden en back-ups.
- Geheimen: Sleutels en wachtwoorden nooit in de code, alleen in een kluis, met rotatie en direct intrekbaar.
- Invoer: Alles wat binnenkomt wordt op de server gevalideerd tegen een schema. Ook wat uit een AI-model komt.
- Audit-log: Wie wat wanneer deed, onveranderbaar bewaard. Ook de acties van de AI.
- Back-ups: Dagelijks en versleuteld, en minstens één keer per jaar echt teruggezet om te bewijzen dat het werkt.
- Afhankelijkheden: Automatisch gescand op bekende kwetsbaarheden; patches gaan mee in de eerstvolgende release.
- Aanvalsoppervlak: Rate limiting, strikte beveiligingsheaders (CSP, HSTS) en de OWASP Top 10 als vaste checklist bij elke release.
- Data en recht: Hosting en verwerking in de EU waar je dat wilt, verwerkersovereenkomst standaard, en een pentest door een derde als de app dat vraagt.
