Naar de inhoud

Beveiliging en toegang

Dit document beschrijft het beveiligingsmodel van Backlight.ai B.V. (hierna: Backlight.ai) en de wijze waarop toegang tot systemen wordt beveiligd. Het vormt een publieke toelichting op de beveiligingsbepalingen uit het privacybeleid en de algemene voorwaarden, en dient als naslag bij beveiligingsvragen, waaronder vragenlijsten in het kader van de BIO of ISO 27001.

Hoofdstuk 1. Beveiligingsmodel

Artikel 1: Identiteit als beveiligingsgrens

1.1 Backlight.ai hanteert een zero-trust beveiligingsmodel. De beveiligingsgrens is de geverifieerde identiteit van de gebruiker of het systeem, en niet de netwerklocatie van waaruit toegang wordt gevraagd.

1.2 Alle toegang tot de productieomgeving verloopt over versleutelde verbindingen (TLS), ongeacht het netwerk van waaruit wordt gewerkt.

1.3 Toegang wordt verleend op basis van een geverifieerd account met verplichte multifactorauthenticatie, met daaroverheen identiteits- en toegangsbeheer volgens het beginsel van minimale rechten. Toegang wordt niet standaard verleend, maar uitsluitend expliciet en zo beperkt mogelijk.

Hoofdstuk 2. Toegang en accountbeveiliging

Artikel 2: Beveiliging van de eigen toegang

2.1 Backlight.ai beveiligt de eigen toegang op identiteitsniveau in plaats van op netwerkniveau. Toegang is gekoppeld aan een geverifieerd account en de daaraan toegekende rechten, niet aan het netwerk van waaruit verbinding wordt gemaakt.

2.2 De maatregelen omvatten in ieder geval:

  • toegang via geverifieerde accounts met verplichte multifactorauthenticatie;
  • minimale rechten door middel van identiteits- en toegangsbeheer;
  • kortlevende, automatisch roterende identiteiten in plaats van langlevende, gedownloade sleutels;
  • ontsluiting van interne applicaties via een identity-aware proxy;
  • vastlegging van toegang en wijzigingen in auditlogs.

2.3 Onderschepping van een wachtwoord leidt op zichzelf niet tot toegang: de identiteit, de multifactorauthenticatie en de toegekende rechten moeten alsnog worden vastgesteld.

Artikel 3: Verbinding met systemen van de opdrachtgever

3.1 Indien voor de uitvoering van een opdracht een beveiligde verbinding met het netwerk of een database van de opdrachtgever nodig is, kan Backlight.ai een dergelijke verbinding inrichten. Dit betreft maatwerk per opdracht.

3.2 Backlight.ai kiest het verbindingsmechanisme dat past bij de situatie, bijvoorbeeld:

  • een versleutelde site-to-site VPN-tunnel (IPsec), of de bestaande client-VPN van de opdrachtgever, voor het bereiken van een afgeschermd netwerk of een on-premises omgeving;
  • een private netwerkkoppeling voor het bereiken van een private database binnen een afgeschermde cloudomgeving;
  • een geauthenticeerde, versleutelde databaseproxy (TLS in combinatie met identiteit) voor een beveiligde verbinding met een beheerde database.

3.3 De wijze van koppeling wordt per opdracht schriftelijk vastgelegd.

Hoofdstuk 3. Maatregelen

Artikel 4: Technische en organisatorische maatregelen

4.1 Backlight.ai treft passende technische en organisatorische maatregelen om systemen en gegevens te beschermen tegen verlies, onbevoegde toegang, ongeoorloofde wijziging of openbaarmaking. Deze maatregelen omvatten in ieder geval:

  • versleuteling van gegevens tijdens transport (TLS) en in rust;
  • identiteitsgebaseerd toegangsbeheer met minimale rechten;
  • verplichte multifactorauthenticatie op alle accounts;
  • ontsluiting van interne resources via een identity-aware proxy;
  • een serviceperimeter waarmee data-exfiltratie wordt tegengegaan;
  • versleuteld beheer van geheimen en sleutels;
  • auditlogging van toegang en administratieve wijzigingen;
  • hosting in een EU-regio.

4.2 Het beveiligingsniveau wordt afgestemd op de aard, omvang en context van de verwerking en de daaraan verbonden risico's. Backlight.ai is niet ISO 27001 gecertificeerd; de architectuur is wel volgens die norm ingericht (ISO 27001-aligned). Certificering kan onderdeel zijn van een afzonderlijk klanttraject.

Artikel 5: Scheiding van klantgegevens

5.1 Gegevens van verschillende opdrachtgevers worden logisch van elkaar gescheiden gehouden. Elke organisatie heeft een eigen, afgeschermde gegevensruimte; toegang daartoe is gebonden aan de identiteit en het lidmaatschap van die organisatie.

5.2 De scheiding wordt afgedwongen op database- en applicatieniveau door middel van toegangsregels en rolgebaseerde toegangsbeheersing (RBAC), zodat een gebruiker uitsluitend de gegevens kan benaderen van de organisatie waartoe hij behoort.

Artikel 6: Back-up en herstel

6.1 Gegevens worden geback-upt via de beheerde back-upvoorzieningen van het onderliggende cloudplatform. Dit omvat point-in-time recovery met een terugkijkvenster van zeven dagen en periodieke (wekelijkse) back-ups.

6.2 De back-ups worden binnen de EU-regio bewaard en zijn, net als de productiegegevens, versleuteld in rust. Herstel vindt plaats vanuit deze back-ups indien gegevensverlies of corruptie optreedt.

Artikel 7: Inzet van AI-ondersteunde ontwikkeltools

7.1 Bij de ontwikkeling van software maakt Backlight.ai gebruik van AI-ondersteunde ontwikkeltools. Afhankelijk van de opdracht kan een ontwikkelaar bij het gebruik van deze tools toegang hebben tot gegevens van de opdrachtgever.

7.2 Voor zover daarbij persoonsgegevens van de opdrachtgever worden verwerkt, gebeurt dit onder een verwerkersovereenkomst met de betreffende leverancier, met de Standard Contractual Clauses als doorgiftemechanisme voor verwerking buiten de EER. De verstrekte gegevens worden niet gebruikt voor het trainen van AI-modellen.

7.3 Met deze ontwikkeltools verwerkt Backlight.ai in de regel geen bijzondere categorieën van persoonsgegevens (zoals gegevens over gezondheid of een burgerservicenummer); voor de bouw van software zijn dergelijke gegevens niet nodig. Vereist een opdracht bij uitzondering toch de verwerking daarvan, dan beoordeelt Backlight.ai vooraf of inzet van deze tools passend is, indien nodig op basis van een gegevensbeschermingseffectbeoordeling (DPIA), en legt zij aanvullende beperkingen schriftelijk vast.

Hoofdstuk 4. Onderbouwing en contact

Artikel 8: Samenhang met andere documenten

8.1 De juridische en organisatorische onderbouwing van deze maatregelen is opgenomen in het privacybeleid en in hoofdstuk Cyberbeveiliging van de algemene voorwaarden.

8.2 Voor de onderwerpen die in het privacybeleid uitgebreider zijn geregeld, geldt dat document als bron:

Artikel 9: Melden van kwetsbaarheden

9.1 Kwetsbaarheden kunnen worden gemeld via security@backlight.ai. De actuele contactgegevens voor verantwoorde openbaarmaking zijn opgenomen in security.txt.

NOTE

Dit document beschrijft het standaard beveiligingsmodel van Backlight.ai. Per opdracht kunnen aanvullende of afwijkende maatregelen schriftelijk worden overeengekomen, bijvoorbeeld wanneer een opdrachtgever specifieke eisen of certificeringen stelt.