Informatiebeveiligingsbeleid


Inleiding 


Met de nieuwe versie van de ISO27001 norm willen we goed beoordelen of een norm maatregel relevant is voor Quispel. Als die relevant is willen we heel concreet de maatregel duiden. Doel is om meer relevante, concrete en maatregelen te nemen en te managen die zijn afgestemd op de praktijk zodat we een beter rendement krijgen van onze informatiebeveiliging inspanningen. Minder tekst die letterlijk niet 'werkt' en meer concrete maatregelen die wel werken en bescherming van waarde borgt.


Het management van Quispel is verantwoordelijk voor het opstellen, uitvoeren, handhaven, bewaken en uitdragen van het informatiebeveiligingsbeleid van de organisatie. Het management maakt een inschatting van het belang en de risico’s van verschillende delen van de informatievoorziening voor de organisatie. Het management bepaalt welke risico’s acceptabel en niet acceptabel zijn.


Het informatiebeveiligingsbeleid is van toepassing op de Qeeper organisatie, inclusief alle processen, organisatieonderdelen, objecten, informatiesystemen en gegevens(verzamelingen). Het informatiebeveiligingsbeleid past binnen het algemene beleid van de organisatie en wet- en regelgeving. Dit beleid bevat een bijlage met nadere aanwijzingen.


Quispel is zelf verantwoordelijk voor het opstellen en/of uitvoeren en/of handhaven van het beleid.


Hierbij geldt dat

De scope van dit beleid omvat de geanalyseerde context, alle processen, onderliggende informatiesystemen, informatie en gegevens van de Qeeper organisatie en externe Qeeper partijen, het gebruik van het Qeepersysteem door medewerkers en (keten)partners in de meest brede zin van het woord, ongeacht locatie, tijdstip en gebruikte apparatuur.

  1. Er is een normenkader als basis: ISO 27001:2022
  2. De organisatie moet voldoen aan wet- en regelgeving, zoals (niet-uitputtend): AVG, Meldplicht datalekken, Telecommunicatiewet, Cookie wetgeving en Administratiewet (bewaartermijnen)


Het informatiebeveiligingsbeleid is gebaseerd op de volgende, aan ISO 27001 ontleende uitgangspunten:


Alle informatie en informatiesystemen zijn van kritiek en vitaal belang voor de organisatie. De verantwoordelijkheid voor informatiebeveiliging ligt bij het (lijn-) management, met de Qeeper Product Developer als eindverantwoordelijke. De verantwoordelijkheden voor de bescherming van gegevens en voor het uitvoeren van beveiligingsprocedures zijn expliciet gedefinieerd.

  1. Door periodieke controle, organisatie brede planning en coördinatie wordt de kwaliteit van de informatievoorziening verankerd binnen de organisatie. Het informatiebeveiligingsbeleid vormt samen met het risicobehandelplan het fundament onder een betrouwbare informatievoorziening. In het risicobehandelplan wordt de betrouwbaarheid van de informatievoorziening voor de Qeeper organisatie breed benaderd. Het plan wordt periodiek bijgesteld op basis van nieuwe ontwikkelingen, registraties in het incidentenregister en bestaande risicoanalyses.
  2. Informatiebeveiliging is een continu verbeterproces. ‘Plan, do, check en act’ vormen samen het managementsysteem van informatiebeveiliging.
  3. De informatiebeveiligingsfunctionaris (Security Officer) ondersteunt vanuit een onafhankelijke positie de organisatie bij het bewaken en verhogen van de betrouwbaarheid van de informatievoorziening en rapporteert hierover.
  4. De organisatie stelt de benodigde mensen en middelen beschikbaar om haar eigendommen en werkprocessen te kunnen beveiligen volgens de wijze gesteld in dit beleid.
  5. Regels en verantwoordelijkheden voor het beveiligingsbeleid dienen te worden vastgelegd en nageleefd. Alle medewerkers van de Qeeper organisatie worden getraind in het gebruik van beveiligingsprocedures.
  6. Iedere medewerker, zowel vast als tijdelijk, intern of extern is verplicht waar nodig gegevens en informatiesystemen te beschermen tegen ongeautoriseerde toegang, gebruik, verandering, openbaring, vernietiging, verlies of overdracht en bij vermeende inbreuken hiervan melding te maken.
  7. Het nieuwe informatiebeveiligingsbeleid is begin 2025 in werking getreden na vaststelling door de directie.



Toelichting informatiebeveiligingsbeleid

De voornaamste reden om te beschikken over een informatiebeveiligingsbeleid is het risico op en de schade als gevolg van incidenten te minimaliseren en daarmee de continuïteit van Quispel te waarborgen.


Het informatiebeveiligingsbeleid of managementsysteem voor informatiebeveiliging IMS maakt duidelijk hoe de Quispel organisatie informatie verwerkt en beschermd. In het informatiebeveiligingsbeleid worden richtlijnen rondom gegevensbescherming vastgelegd, wordt gespecificeerd welke maatregelen worden genomen om veiligheid te garanderen en hoe wordt omgegaan met incidenten. De richtlijnen zijn opgenomen in de gedragscode informatiebeveiliging die elke medewerker krijgt uitgereikt. 


Disciplinaire maatregelen

Quispel vindt het belangrijk dat medewerkers zich houden aan de gemaakte afspraken rondom hun werkplek in het algemeen en hun gedrag met betrekking tot informatiebeveiliging in het bijzonder. Wanneer de gemaakte afspraken herhaaldelijk niet worden nagekomen kan aan een medewerker een sanctie worden opgelegd. De opgelegde disciplinaire maatregel is afhankelijk van de aard van de overtreding en wordt door de directie bepaald. 


Doel

Het doel van een disciplinaire maatregel is om de werkplekken veilig en netjes te houden en medewerkers te houden aan de gedragscode informatiebeveiliging.


Gedragscode

De afspraken rondom het gewenste gedrag zijn in de gedragscode Informatiebeveiliging opgenomen. Deze wordt bij indiensttreding aan medewerkers verstrekt en wordt jaarlijks tijdens de awareness sessie informatiebeveiliging en het functioneringsgesprek met de medewerker besproken. De gedragscode is ook terug te vinden op het IMS.


De maatregelen

De directie van Quispel zal altijd een maatregel kiezen die past bij (de ernst van) de misdraging van de werknemer.

  1. Bij de eerste overtreding wordt de medewerker door de directie aangesproken.
  2. Na een tweede overtreding volgt een berisping. Bij de derde overtreding volgt een officiële waarschuwing. Hiervan wordt melding gemaakt in het personeelsdossier.
  3. Als een medewerker meer dan drie keer de afspraken schendt kan de directie besluiten om de medewerker voor een bepaalde periode geen loonsverhoging toe te kennen. 


Periodieke beoordeling

Periodiek beoordelen we welke beveiligingsrisico’s Quispel met Qeeper loopt en stellen we vast op welke vlakken maatregelen moeten worden genomen. Het opstellen van het managementsysteem voor informatiebeveiliging doen we volgens de PDCA-stappen: plan, do, check, act. Acties en verbetertrajecten worden via tickets in MS Teams – team Qeeper – kanaal Algemeen - verbetercyclus geregistreerd en opgevolgd.


Het informatiebeveiligingsbeleid en bijbehorend IMS is opgesteld op basis van de normen die voor de organisatie van toepassing zijn, ook wel de VVT of SoA.


Beheersmaatregelen voor informatiebeveiliging

Binnen de organisatie is vastgelegd welke taken, verantwoordelijkheden en bevoegdheden er zijn. Deze informatie is in het IMS terug te vinden.


Periodiek wordt contact onderhouden met organisaties en instanties die informatie kunnen verstrekken over ontwikkelingen op informatiebeveiligingsgebied. Bij grote incidenten als een datalek wordt direct contact opgenomen met de Autoriteit Persoonsgegevens. Proces en procedure hierover zijn in het IMS terug te vinden.

Bij elk Qeeper project worden de risico’s op het gebied van informatiebeveiliging via een vaste checklist geïnventariseerd. 


Beheersmaatregelen conform ISO27001:2022



Organisatorische beheersmaatregelen


Behandelen van media

Media met (vertrouwelijke) informatie (hardware zoals computers en laptops), die niet langer meer nodig zijn, wordt periodiek overgedragen aan de Software Specialist voor opschonen en herinstallatie of voor vernietiging. Hiervoor is de SE verantwoordelijk. Papieren documenten met het label vertrouwelijk of geheim moeten worden versnipperd. USB-sticks mogen niet worden gebruikt voor vertrouwelijke bedrijfsgegevens dan wel klantdata. Andere data dragers worden geformatteerd.


Beheer van bedrijfsmiddelen

Het beheer van bedrijfsmiddelen wordt via asset management geregeld. Hiervoor is de software engineer verantwoordelijk. Het asset management dat voor Quispel van toepassing is, is terug te vinden in het IMS.

Alle informatie binnen Quispel en Qeeper moet worden geclassificeerd en gelabeld. De classificatie en labeling die binnen de organisatie van toepassing is, wordt via het IMS als subitem onder informatiebeveiliging beschikbaar gesteld. In dit document wordt ook aangegeven hoe bedrijfsmiddelen behandeld moeten worden


Apparatuur

Eten en drinken mag niet geplaatst worden in de buurt van ICT-apparatuur. Routers en ander netwerkapparatuur mag niet bereikbaar zijn voor iedereen.


Routers en andere cruciale apparatuur moeten zijn voorzien van een UPS om stroomuitval en daarmee data verlies te voorkomen. Alle kabels en stekkerdozen die gebruikt worden moet uitgerust zijn met surge en spike protection tegen stroom pieken. Ook moeten data kabels minimaal uitgerust zijn met een interne mantel om storing te voorkomen (S/UTP). 


Systemen die gebruikt worden door Qeeper personeel worden jaarlijks gecontroleerd op functioneren om ervoor te zorgen dat systemen goed onderhouden blijven. De systeembeheerder zorgt ervoor dat alle systemen voorzien zijn van de laatste beveiliging updates en systeemsoftware.


Informatie en software mag niet van de bedrijfslocatie worden meegenomen zonder toestemming. Het meenemen van Apparatuur (byod beleid) is toegestaan als deze is voorzien van multi-factor authenticatie. Apparatuur dat zowel intern als extern gebruikt wordt moet voorzien zijn beveiliging om inbreuk of uitval te voorkomen. Dit kan met authenticatie maar ook met een UPS of datasim om te voorkomen dat een bv. een router niet beschikbaar is. 


Assets die worden ingeleverd na gebruik worden volledig geformatteerd zodat alle opgeslagen data gewist wordt uit het geheugen van de asset. Na het formateren wordt de asset gecontroleerd door de eigenaar om nogmaals na te gaan of de asset gereed is voor opslag of om opnieuw uit te geven. Asset mogen nooit onbeheerd achtergelaten worden, dit kan alleen op kantoor wanneer apparatuur vergrendeld is voor andere. Als assets niet meer gebruikt worden of niet meer functioneert worden deze vernietigd.

Papieren document mogen niet onbeheerd in het kantoor of daarbuiten achter gelaten worden, dit geldt ook voor verwijderbare media. Qeeper hanteert hierin ook een "clear screen" beleid. Dit houdt in dat op het moment van het verlaten van een werkstation dat deze wordt vergrendeld en na een korte periode in slaapstand gaat. 


Bedieningsprocedures en verantwoordelijkheden

Bedieningsprocedures zijn in verschillende beheersmaatregelen opgenomen, hierin is ook opgenomen of aanvullende bedieningsprocedures noodzakelijk zijn. Veranderingen in de organisatie, bedrijfsprocessen, informatie verwerkende faciliteiten en systemen die van invloed zijn op de informatiebeveiliging worden beheerst door deze te bespreken via de operationele planning. Het nakijken van alle grote wijzigingen wordt opgenomen in de jaarplanning. Dit om de effectiviteit van veranderingen te monitoren en te beheren. 


Het Qeeper systeem is zo ontworpen dat het makkelijk schaalbaar is, op het moment dat de capaciteit van het systeem leegloopt kunnen we deze snel opschalen. Dit gebeurt zonder dat klanten hier iets van merken of last van hebben. Ook opslag van de cloudservices van Qeeper kunnen zo snel opgeschaald worden. Dit wordt allemaal 24/7 gemonitord door geautomatiseerde processen. 


Beheersing van operationele software

Software kan alleen door een systeembeheerder worden geïnstalleerd, hiervoor moet een aanvraag worden gedaan bij een systeembeheerder. Deze zal na goedkeuring van de software een licentie aanschaffen en het vervolgens installeren. 


Beheer van technische kwetsbaarheden

In het geval van technische kwetsbaarheden moeten deze direct gemeld worden aan leidinggevende zodat deze snel en doeltreffende maatregelen kan implementeren. Na blootstelling aan kwetsbaarheden wordt een onderzoek ingesteld om te kijken naar de oorzaak en het ontstaan van de kwetsbaarheden. Hierna volgt een evaluatie om lering te trekken uit het onderzoek en dit bespreekbaar te maken binnen de organisatie. 

In de jaarplanning wordt een checkt opgenomen van alle kwetsbaarheden systemen en hardware. Tevens wordt op dit moment een genomen maatregel nogmaals geëvalueerd. 


Cloud first beleid

Waar mogelijk geldt Cloud first. Alle kritische applicaties dienen verplicht cloudgerelateerde applicaties te zijn. MFA is verplicht op alle kritische applicaties. Voor alle data en bestanden geldt dat deze verplicht in de cloud moeten worden opgeslagen. Netwerk beveiliging is niet kritisch voor Quispel omdat alle kritische applicaties enkel via MFA in de cloud bereikbaar zijn. 


Overwegingen over audits van informatiesystemen

Aan het begin van het jaar wordt de jaarplanning gemaakt hierin worden ook alle audits en tests geplant om verstoring van de bedrijfsprocessen te voorkomen.


Beheer van netwerkbeveiliging

Het netwerk van Quispel wordt extern beheerd door Biz solutions, deze partij heeft nauw contact met de systeembeheerder om de kwaliteit van het netwerk hoog te houden en te kunnen voldoen aan alle eisen die Quispel aan het netwerk stelt. Alle netwerken die gebruikt worden binnen Quispel zijn beveiligd met de laatste industriestandaarden om aanvallen van buitenaf te voorkomen of om klanten toegang te geven aan Quispel data. 


Qeeper heeft alle data in de cloud staan dus data zijn niet beschikbaar voor personen die verbonden zijn met het Quispel netwerk. Het Quispel kantoor beschikt over twee netwerken, één voor personeel en één voor gasten. Hiermee scheidt Quispel mensen van apparatuur die gebruikt wordt in het kantoor.


Informatietransport

Communicatie verloopt via teams, sharepoint of via outlook, door gebruik te maken van deze applicaties wordt de communicatie automatisch versleuteld en beveiligd. Bedrijfsgevoelige bestanden worden gedeeld via sharepoint zo kan worden voorkomen dat bestanden achterblijven in een mailaccount van een medewerker of klant. Alleen niet gevoelige informatie mag worden verzonden via outlook. 

Alle medewerkers van Quispel sluiten ook een NDA af om data lekken te voorkomen. In het geval van ingehuurd personeel of leveranciers wordt er ook met hen een NDA afgesloten.


Procedure beveiligingseisen voor informatiesystemen

Bij de aanschaf van nieuwe informatiesystemen wordt er ten alle tijden gekeken naar de informatie beveiligingseisen. Als een systeem niet kan voldoen aan de eisen wordt dit niet geïmplementeerd. De doelstelling hierbij is waarborgen dat informatiebeveiliging integraal deel uitmaakt van informatiesystemen in de gehele levenscyclus. Hiertoe behoren ook de eisen voor informatiesystemen die diensten verlenen via openbare netwerken.


Quispel heeft een procedure opgesteld waaraan alle informatiesystemen (softwareoplossingen/applicaties) aan moeten getoetst alvorens deze kunnen worden aangeschaft. Dit geldt dus zowel voor nieuwe, als ook voor de uitbreiding van bestaande systemen of applicaties. Het beleid is "Cloud first" Cloud tenzij er geen Cloud oplossing beschikbaar is. Systemen en applicaties dienen naast een functionele geschiktheid altijd getoetst te worden op de informatie beveiligingsaspecten Beschikbaarheid, Integriteit en Vertrouwelijkheid. 


  1. Proven technology met bewezen informatie beveiligingsaspecten (checken door (online) onderzoek en documentatie/certificatie leverancier)
  2. Zo mogelijk ISO 27001 gecertificeerd.
  3. Applicatie gehost als cloudoplossing
  4. Data dient te worden opgeslagen op een EU-server.
  5. Backup en restore procedure expliciet beschreven en voor implementatie getest.
  6. Indien privacy data wordt beheerd dan GDPR compliance proven by external audit report.
  7. Passende procedures bevatten voor verlenen van toegang en autorisatie.
  8. Bij voorkeur beschikken over registratie en monitoring faciliteiten. 


Gewenste systemen dienen altijd aan de Security Officer te worden voorgelegd en getoetst op bovenstaande beveiligingsaspecten. Na goedkeuring kan een systeem of applicatie worden aangeschaft en in samenwerking met ICT worden geïnstalleerd en geïmplementeerd.


Beveiligingen voor informatiesystemen

Informatie die deel uitmaakt van uitvoeringsdiensten mag niet worden gedeeld via openbare netwerken dit ter bescherming tegen frauduleuze activiteiten, geschillen over contracten en onbevoegde openbaarmaking en wijziging. Alle transacties die privacy data bevatten dienen te worden encrypt zodat deze worden beschermd tegen foutieve routering, onbevoegd wijzigen van berichten, onbevoegd openbaar maken, onbevoegd vermenigvuldigen of afspelen. In het Qeeper systeem worden deze transacties dan ook automatisch gedaan zodat het systeem deze kan afhandelen zonder interventie van mensen om fouten te voorkomen. 


Beveiligingen in ontwikkelings- en ondersteunende processen

Wanneer een bedieningsplatform is gewijzigd worden alle bedrijfskritische toepassingen beoordeeld en getest om te waarborgen dat er geen nadelige impact is op de activiteiten of beveiliging van de organisatie. 


Het ontwikkelen van het Qeeper systeem wordt uitgevoerd door een externe partij, deze ontwikkeling wordt gemonitord door een medewerker van Qeeper. Dit gebeurt door wekelijkse meetings waarmee de voortgang van het systeem wordt bewaakt. Tijdens alle ontwikkel werkzaamheden moet de beveiligingsfunctionaliteit worden getest dit om hacks en lekkage te voorkomen. Hiervoor wordt ook jaarlijks een pentest gedaan door een externe partij.


Testgegevens

Testgegevens mogen nooit bestaan uit klantgegevens, het is toegestaan gebruik te maken van fictieve persoonsgegevens als testdata. Testdata moet wel voldoen aan data die gebruikt zou kunnen worden door klanten het mag dus geen gibberish zijn. 


Leveranciersrelaties

Quispel- Qeeper werkt met een aantal leveranciers die van belang zijn voor de dagelijkse werkzaamheden. (Zeer) kritische leveranciers waarmee een langdurige relatie is aangegaan en die van belang zijn voor het managementsysteem worden geclassificeerd en periodiek beoordeeld.

Met elke (zeer) kritische leveranciers dient waar mogelijk een contractuele overeenkomst of SLA en leveranciers NDA te worden afgesloten met de verwachtingen die Quispel ten aanzien van de organisatie heeft. 


Leverancierscontracten/overeenkomsten dienen centraal te worden gedocumenteerd in MS Teams. 

Leveranciers die producten en/of diensten voor Qeeper leveren, moeten minimaal 1 x per jaar worden beoordeeld aan de hand van vooraf gedefinieerde criteria. Hierbij wordt onderscheid gemaakt in zeer kritische en kritische leveranciers. De (zeer) kritische leveranciers en de beoordelingscriteria zijn in het IMS terug te vinden onder Leveranciersmanagement.


Als er veranderingen in de dienstverlening plaatsvinden dient te worden beoordeeld of deze gevolgen kunnen hebben voor de informatiebeveiliging (BIV). Als dit zo is moet dit worden opgenomen in het risicobehandelplan. De genomen maatregelen worden vervolgens getoetst via het check – act principe.


Gebruikersverantwoordelijkheden

Documenten mogen alleen intern gedeeld worden met collega’s via beveiligde omgevingen (Teams, SharePoint). Hiervoor dient een medewerker zich te autoriseren via een gebruikersnaam/wachtwoord en verifieert dit met two-factor authenticatie. Je dient een wachtwoord te hebben van minimaal 12 karakters dat zowel hoofdletters, kleine letters als cijfers bevat. Medewerkers worden verboden wachtwoorden te delen of om deze op te schrijven en onbeheerd achter te laten.


Beheer van dienstverlening van leveranciers

De leveranciersbeoordeling wordt jaarlijks opgenomen op de jaarplanning. Vanuit de jaarplanning wordt de beoordeling via een ticket in de operationele planning in Teams opgenomen. 


Beheer van informatiebeveiligingsincidenten

Informatiebeveiligingsincidenten op het gebied van beschikbaarheid, integriteit en vertrouwelijkheid moeten direct via het servicedesk systeem Freshdesk worden gemeld. De SO moet alle binnenkomende meldingen loggen en het proces voor informatiebeveiligingsincidenten in gang zetten. Het proces inclusief de verantwoordelijke functionarissen is opgenomen in het IMS onder Incidentmanagement. Hierin staat ook de classificatie van incidenten vermeld en de wijze waarop deze moeten worden opgevolgd.


Alle incidenten moeten worden geregistreerd in Freshdesk. De SO monitort de binnengekomen incidenten en de tijdige opvolging. Voor Prioriteit 1 incidenten geldt een afzonderlijke procedure (prio 1 procedure). Deze is onder Incidentmanagement in het IMS terug te vinden. Prio 1 incidenten worden altijd door de Software Engineer en/of de Qeeper Product Developer opgepakt. Van deze incidenten moet altijd een 5 Why’s analyse worden gemaakt. 


Van Major incidenten (prio 1) en incidenten die niet via de servicedesk kunnen worden opgelost, moet tevens een ticket worden aangemaakt in MS Teams. Via een specifiek template dient het incident te worden afgehandeld, inclusief bewijsmateriaal, vermelding van de genomen actie(s) / verbetermaatregelen en de effectiviteit van de maatregel(en). Het 5 Why’s document moet bij elk geregistreerd incident in de bucket als bijlage worden toegevoegd. 


Informatiebeveiligingsaspecten van bedrijfscontinuïteitsbeheer

Om de continuïteit te waarborgen moet binnen het Business Continuity Management jaarlijks een Business Impact Analyse worden uitgevoerd. Bij een BIA is altijd een extern IT-deskundige aanwezig. De jaarlijkse BIA staat op het jaaroverzicht en is als ticket in de operationele planning opgenomen. Acties die hieruit voortvloeien worden in het Risicobehandelplan opgenomen.


Business Continuity Management is onderdeel van het IMS. Alle relevante informatie hierover, inclusief het proces en de fasering, is hierin opgenomen. Alle informatie verwerkende faciliteiten moeten altijd beschikbaar en overal zijn. Om de beschikbaarheid te kunnen garanderen dienen alle faciliteiten een Cloud oplossing te zijn. 


Naleving

Voldoen aan wet- en regelgeving op het gebied van informatiebeveiliging is voor Quispel een must. De wet- en regelgeving die op Quispel van toepassing is, wordt via het IMS onder Compliance gepubliceerd. Periodiek, maar zeker 1 x per jaar is er persoonlijk contact met relevante contactpersonen en adviseurs op het gebied van de compliance. Daarnaast dient de SO via relevante nieuwsbrieven en websites op de hoogte te blijven van ontwikkelingen ten aanzien van informatiebeveiliging in het algemeen en de AVG in het bijzonder. Eventuele wijzigingen in de wet- en regelgeving die voor Quispel van belang is, wordt in het Compliance overzicht doorgevoerd. De belangengroepen informatiebeveiliging die voor Quispel relevant zijn worden in het IMS onder Compliance opgenomen. 


Informatiebeveiligingsbeoordelingen

Jaarlijks dienen er interne- en externe reviews plaats te vinden waarin onder andere het informatiebeveiligingsbeleid en het risicobehandelplan van de organisatie wordt geëvalueerd en beoordeeld.



Mensgerichte beheersmaatregelen


Beleid mobiele apparatuur 

Betrouwbare digitale communicatie is van wezenlijk belang en vraagt om voortdurende zorg om de beschikbaarheid, integriteit en vertrouwelijkheid van informatie te garanderen. 

 

Medewerkers (in- en extern) worden in staat gesteld om persoonlijk geselecteerde en gekochte cliënt (computer) apparatuur - zoals smartphones, tablets en laptops - op de werkplek te gebruiken via het beveiligde draadloze netwerk Quispel. 

Alleen als er gebruik gemaakt wordt van een door de directie af te geven toegang tot het besloten draadloze netwerk, is het mogelijk om het bedrijfsnetwerk te bereiken. De medewerker dient ten alle tijde eerst zich met een wachtwoord te melden alvorens het netwerk en/of computer te kunnen bereiken. 

Binnen het bedrijfsnetwerk zijn gedeeltes alleen toegankelijk voor specifieke medewerkers of groepen. Voorbeeld hiervan zijn de digitale personeelsdossiers die alleen toegankelijk zijn voor MT, directie en medewerker HR. 


Beleid telewerken

Telewerken is in verschillende situaties mogelijk bij Quispel. Medewerkers kunnen om diverse redenen opdracht krijgen dan wel verzoeken om vanuit huis en/of andere locatie te werken. Als dit gebeurt, is het voor de medewerker alleen mogelijk om toegang te verkrijgen tot het bedrijfsnetwerk van Quispel via een beveiligde login en 2-factor authentication. 


Veilig Personeel

Voor Quispel medewerkers in het algemeen en voor Qeeper medewerkers in het bijzonder is het van belang dat deze altijd op de hoogte zijn van het informatiebeveiligingsbeleid. Tijdens de introductieperiode van nieuwe medewerkers wordt het beleid doorgenomen en toegelicht. In de NDA tekenen medewerkers dat ze kennis hebben genomen van het IB. Daarnaast komt informatiebeveiliging bij elk nieuw Qeeper project aan de orde (checklist). Qeeper medewerkers worden voor indiensttreding gescreend en dienen een NDA te ondertekenen. Bij en na de indiensttreding worden medewerkers geïnformeerd over arbeidsvoorwaarden, taken, verantwoordelijkheden en bevoegdheden en wordt waar van toepassing een introductie en/of training verzorgd.


Voor het on- en offboard proces zijn procedures beschreven en checklists beschikbaar. Deze zijn voor medewerkers via het IMS te raadplegen.



Fysieke beheersmaatregelen


Fysieke locaties

Quispel is gevestigd in twee bedrijfspanden (huur) aan de Industrieweg 19a en 16d in Deurne. In het gedeelde kantoorpand op 19a pand zijn twee bedrijven gevestigd die elk een eigen ingang hebben. In het pandgedeelte waar Quispel is gevestigd, bevinden zich nog twee afzonderlijke bedrijven. Lockerman en Alertshop. Beide bedrijven zijn eigendom van de CEO van Quispel. Lockerman heeft een directe relatie met de reguliere activiteiten van Quispel, heeft geen eigen personeel en de bedrijfsactiviteiten worden door medewerkers van Quispel op dezelfde werkplek verricht. Alertshop heeft een eigen aparte ruimte op de afdeling waar de Quispel medewerkers zitten. De medewerkers van Alertshop hebben geen toegang tot de bedrijfssystemen van Quispel. 


Medewerkers van beide bedrijven hebben geen enkele toegang tot Qeeper specifieke (digitale) data en maken ook geen gebruik van de Qeeper systemen. 


Met uitzondering van de monteurs werken alle Quispel medewerkers inclusief management in een open kantoorruimte. De Qeeper Product Developer en Qeeper Software Engineer zitten in een aparte kantoorruimte. Alleen beide Qeeper medewerkers hebben een sleutel van deze ruimte. Bij afwezigheid van de Qeeper medewerkers is deze ruimte altijd op slot en niet toegankelijk voor andere medewerkers. 

 

Het tegenoverliggende pand op nummer 16d wordt gebruikt voor montage en opslag. Het pand is aan de voorzijde toegankelijk via een deur. Wanneer er geen medewerkers in dit pand aanwezig zijn, moet de deur altijd gesloten zijn. In het pand is brandblusapparatuur aanwezig. Gevaarlijke en brandbare materialen worden altijd op een veilige afstand van beveiligde ruimtes gehouden. 


Sleutelplan

Voor toegang tot het kantoorpand beschikken alle vaste medewerkers van Quispel over een sleutel en over de code van het alarm. Externe medewerkers hebben geen sleutel en kennen de alarmcode niet. 

Medewerkers die voor hun werk in het pand op 16d moeten zijn beschikken over een sleutel.

Het sleutelbeheer ligt voor beide panden bij de pandeigenaar. Op verzoek van de CEO van Quispel wordt een sleutel aan een medewerker verstrekt. Het verlies van een sleutel moet bij de pandeigenaar worden gemeld. 


Wanneer een medewerker uit dienst gaat dient deze de sleutel in te leveren bij de CEO. Deze zorgt ervoor dat de sleutel weer teruggaat naar de pandeigenaar. Dit is in de offboard checklist opgenomen.


Beveiliging buiten kantoor

Het kantoorpand is voorzien van een alarm dat bij afwezigheid van personeel altijd wordt ingeschakeld. Bij alarm wordt automatisch een vaste medewerker gewaarschuwd. Als deze niet bereikbaar is, wordt doorgeschakeld naar de CEO. 


Medewerkers hebben een individuele alarmcode. Deze is enkel bij de medewerker bekend. Alle individuele codes zijn bij de administratie vastgelegd. Alarmcodes worden in principe niet gewijzigd. Wanneer een medewerker uit dienst gaat, wordt de alarmcode van deze medewerker verwijderd. Het pand op nummer 16d beschikt niet over een alarm. 


Toegang bezoekers 

Tijdens kantooruren, dan wel bij aanwezigheid van personeel op kantoor buiten deze uren, dienen gasten/bezoekers/leveranciers bij het kantoorpand op 19a aan te bellen. Het pand is altijd pand afgesloten en niet vrij toegankelijk. Medewerker(s) van Quispel kunnen met behulp van een intercomsysteem toegang verlenen. Bezoekers worden altijd bij de deur opgehaald en naar de spreekkamer begeleid. De spreekkamer bevindt zich op een lagere verdieping dan de kantoorruimten. Bezoekers hebben hierdoor geen directe toegang tot de kantoorruimten en hoeven hier ook niet doorheen te gaan. De pandeigenaar beschikt over een loper die toegang geeft tot alle ruimten in het gehele pand, waaronder ook het kantoor van de Qeeper medewerkers. De pandeigenaar moet hiervoor een leveranciers NDA ondertekenen. 


Laad- en loslocatie

Leveringen van alle pakketten en Qeeper producten (hardwarecomponenten) moeten via het pand op 19a plaatsvinden en door een medewerker in ontvangst worden genomen. Deze mogen niet bij het pand op 16d worden afgeleverd. Hout en lockerkasten moeten rechtsreeks bij het pand 16d worden afgeleverd. Als daar niemand aanwezig is, gaat een Quispel medewerker mee naar het pand om dit te openen en de aflevering mogelijk te maken. Het laden van lockerkasten vindt altijd bij pand 16d plaats.



Technologische beheersmaatregelen


Beleid voor toegang

Het Quispel netwerk bestaat uit 2 Wi-Fi netwerken: 1 voor gasten en 1 voor vast personeel. Gasten die gebruik willen maken van het Quispel netwerk krijgen alleen toegang tot het gast netwerk wat gescheiden is van het Quispel netwerk. Zo kunnen gasten ook niet bij de bestanden van Quispel. Qeeper deelt het netwerk van Quispel maar maakt geen gebruik van de opslagmogelijkheden. Alle Qeeper bestanden worden opgeslagen in de Cloud in een afgeschermde omgeving


Toegangsrechten

Voor alle medewerkers van Quispel/Qeeper wordt een Office-365 account aangemaakt op het moment dat zij in dienst treden. Op dat moment worden ook de rechten voor een account ingesteld op basis van zijn/haar functie. Zo wordt een persoon uitgesloten van toegang tot documenten en data die niet voor hen noodzakelijk is. Als een medewerker stopt met werken voor Quispel/Qeeper worden alle rechten ingetrokken en het account verwijderd. Speciale administrator rechten worden alleen vergeven aan key-spelers van het Qeeper team. Deze rechten worden ook alleen vergeven aan medewerkers die niet zonder deze rechten kunnen. Als een nieuw project wordt aangemaakt binnen teams worden ook de rechten vergeven aan de personen die betrokken zijn bij het project. Hierin wordt iedere medewerker beoordeeld en passen rechten toegewezen.


Toegangsbeveiliging van systeem en toepassing

¬Het aanmaken van nieuwe medewerkers gebeurt na goedkeuring van een leidinggevende (dit wordt bevestigd met een ondertekend aanvraagformulier). Na het aanmaken van een account wordt een registratie link verstuurd naar de nieuwe medewerker voor het aanmaken van een wachtwoord hierna is het account van de persoon te gebruiken. Het wijzigen van een wachtwoord wordt op dezelfde manier gedaan een gebruiker kan een verzoek indienen voor het wijzigen van een wachtwoord van een applicatie, vervolgens wordt er een registratie link verstuurd waarmee de gebruiker zijn/haar wachtwoord kan wijzigen. In het geval dat het wachtwoord van de mail client niet meer beschikbaar is dient de persoon zich te melden bij ICT waar op dat moment een wachtwoord gereset kan worden.


Alle toegang tot informatie wordt versleuteld opgeslagen en kan alleen door gerechtigde personen worden ingezien na het invoeren van een gebruikersnaam en wachtwoord. Voor alle applicaties/data waarvan business heeft bepaald dat het cruciale informatie betreft qua vertrouwelijkheid en integriteit wordt two-factor-authentication ingeschakeld. Als gebruikers gebruik willen maken van wachtwoord hulpmiddelen worden alleen de tools van Apple (keychain) en Google (authenticator) toegestaan om te gebruiken. Toegang tot de broncode van de software is alleen toegankelijk voor de ontwikkelaars die genoeg rechten hebben om dit in te zien. 


Cryptografie

Alle data die wordt beheerd vanuit Qeeper wordt versleuteld opgeslagen met industriestandaarden encryptie (SHA-256). De communicatie tussen de Qeeper server en hardware wordt met een rolling key encrypt om te voorkomen dat hackers kunnen communiceren met de server of hardware. Qeeper developers blijven actief op fora en andere platformen om op de hoogte te blijven van de laatste ontwikkelingen op het gebied van encryptie. Assets van personeel wordt automatisch encrypt bij het uitleveren van het device aan de medewerker door ICT, in het geval van diefstal zijn harddrives dan beveiligd. Cryptografische sleutels die door Qeeper worden gegenereerd zijn dusdanig moeilijk gemaakt zodat deze niet te gokken of "brute forcen" zijn door hackers. Alle sleutels die door Qeeper worden gebruikt worden server side opgeslagen buiten het bereik van calls naar de server. 


Bescherming tegen malware

Om malware te voorkomen worden alle systemen van virus scanners voorzien en mailservices scannen inkomende mails op verdachten pakketten. Het is voor medewerkers ook niet mogelijk om zelf applicaties te installeren dit om te voorkomende dat malware software per ongeluk wordt geïnstalleerd op systemen. 

De Qeeper server draait op software die geen inkomende pakketten accepteert die niet van een gelinkt systeem komen. Hiermee voorkomen dat buitenstaanders pakketten naar de server sturen en deze automatisch geopend zouden worden door de server.


Vastlegging en monitoren 

Alle wijzigingen die worden gemaakt door een gebruiker of administrator worden gelogd in het systeem. Dit geld voor zowel office als voor Qeeper. De logbestanden zijn ook onderdeel van de dagelijkse back-ups die gemaakt worden. Het Qeeper systeem maakt deze logging automatisch en versleuteld deze in een "event" zodat deze niet meer te wijzigen is door een beheerder of gebruiker. Om misbruik van het systeem te voorkomen worden log bestanden van administratoren periodiek gecontroleerd onder een vier ogen principe (andere administrator + leidinggevende). Doordat Qeeper/Quispel medewerkers alleen gebruik maken van cloud applicaties zijn alle klokken automatisch gesynchroniseerd naar de juiste tijdsinstellingen (CET).