Beveiliging
Onze beveiligingspraktijk volgt het ISO 27001-kader en de aanbevelingen van het Nationaal Cyber Security Centrum (NCSC-NL). Onderstaande beschrijving geeft de belangrijkste maatregelen.
Hosting en dataopslag
Alle klantdata wordt gehost bij Equinix AM3 in Amsterdam Zuidoost. Back-ups worden dagelijks versleuteld verzonden naar een tweede Nederlands datacentrum (Equinix RT2 Rotterdam). Data verlaat nooit de EU, ook niet voor logging, monitoring of analytics.
Encryptie
- In transit: TLS 1.3 verplicht voor alle verbindingen. TLS 1.2 alleen voor legacy Recranet API v3.x.
- At rest: AES-256-GCM voor databases, AES-256-CBC voor bestandsopslag.
- Sleutels: Beheerd via AWS KMS met jaarlijkse rotatie.
Toegangsbeheer
Alle medewerkers van RecranetPMS gebruiken hardware-security-keys (YubiKey) voor toegang tot productiesystemen. Toegang wordt gegeven op basis van least-privilege en gelogd voor 24 maanden. Er is geen shared account.
Kwetsbaarhedenbeheer
Wij voeren jaarlijks een externe penetratietest uit door Northwave Cyber Security. Bevindingen worden binnen SLA opgelost: kritiek binnen 24 uur, hoog binnen 7 dagen, medium binnen 30 dagen. Het laatste rapport dateert van 12 mei 2026.
Verantwoorde openbaarmaking
Als u een beveiligingsprobleem ontdekt, meldt u dit vertrouwelijk via security@recranetpms.com. Onze PGP-sleutel is beschikbaar op /security.asc. Wij bevestigen binnen 24 uur en houden u wekelijks op de hoogte tot de fix. Wij hanteren een bug-bounty vanaf €250 tot €5.000 afhankelijk van de ernst.
Bedrijfscontinuïteit
Ons Recovery Time Objective (RTO) is 4 uur, Recovery Point Objective (RPO) 15 minuten. Wij testen jaarlijks een failover-scenario naar Rotterdam. Het laatste succesvolle failover-scenario dateert van 3 maart 2026.
Compliance
RecranetPMS is verwerker in de zin van artikel 28 AVG. Wij zijn geregistreerd bij de Autoriteit Persoonsgegevens onder nummer AP-2024-0184. Onze verwerkersovereenkomst is beschikbaar op /dpa.