RecranetPMS
Beveiliging

Beveiliging

Onze beveiligingspraktijk volgt het ISO 27001-kader en de aanbevelingen van het Nationaal Cyber Security Centrum (NCSC-NL). Onderstaande beschrijving geeft de belangrijkste maatregelen.

Hosting en dataopslag

Alle klantdata wordt gehost bij Equinix AM3 in Amsterdam Zuidoost. Back-ups worden dagelijks versleuteld verzonden naar een tweede Nederlands datacentrum (Equinix RT2 Rotterdam). Data verlaat nooit de EU, ook niet voor logging, monitoring of analytics.

Encryptie

Toegangsbeheer

Alle medewerkers van RecranetPMS gebruiken hardware-security-keys (YubiKey) voor toegang tot productiesystemen. Toegang wordt gegeven op basis van least-privilege en gelogd voor 24 maanden. Er is geen shared account.

Kwetsbaarhedenbeheer

Wij voeren jaarlijks een externe penetratietest uit door Northwave Cyber Security. Bevindingen worden binnen SLA opgelost: kritiek binnen 24 uur, hoog binnen 7 dagen, medium binnen 30 dagen. Het laatste rapport dateert van 12 mei 2026.

Verantwoorde openbaarmaking

Als u een beveiligingsprobleem ontdekt, meldt u dit vertrouwelijk via security@recranetpms.com. Onze PGP-sleutel is beschikbaar op /security.asc. Wij bevestigen binnen 24 uur en houden u wekelijks op de hoogte tot de fix. Wij hanteren een bug-bounty vanaf €250 tot €5.000 afhankelijk van de ernst.

Bedrijfscontinuïteit

Ons Recovery Time Objective (RTO) is 4 uur, Recovery Point Objective (RPO) 15 minuten. Wij testen jaarlijks een failover-scenario naar Rotterdam. Het laatste succesvolle failover-scenario dateert van 3 maart 2026.

Compliance

RecranetPMS is verwerker in de zin van artikel 28 AVG. Wij zijn geregistreerd bij de Autoriteit Persoonsgegevens onder nummer AP-2024-0184. Onze verwerkersovereenkomst is beschikbaar op /dpa.