Beveiliging
Onze pagina met bedrijfsinformatie en productbeveiliging
Onze belofte aan jou
Hier bij efficy begrijpen we hoe belangrijk het is om zowel jouw als onze eigen gegevens veilig en privé te houden, om niet alleen de dagelijkse activiteiten te beschermen, maar ook het vertrouwen dat je in ons stelt.
Als bedrijf dat waardevolle gegevens verwerkt, nemen we onze verantwoordelijkheid serieus en geven we het goede voorbeeld. We investeren voortdurend om beveiliging te integreren in elk onderdeel van onze activiteiten, van hoe we onze producten ontwerpen en ontwikkelen tot hoe we onze gebruikers ondersteunen.
Beveiliging ingebouwd in elk proces, door ontwerp
Een goed gedefinieerde reeks processen en maatregelen helpt ons betrouwbare oplossingen te leveren en zorgt ervoor dat er verantwoordelijk met je gegevens wordt omgegaan.
We doen er alles aan om potentiële risico's voor te blijven, zodat je kunt rekenen op producten die je beveiliging en privacy prioriteit geven door ontwerp. Onze oplossingen zijn gemaakt om de integriteit, vertrouwelijkheid en beschikbaarheid van je gegevens te waarborgen bij elke stap.

Onze certificeringen
Bij efficy houden we ons aan regelgevingskaders en belangrijke best practices uit de industrie om je veiligheid en privacy te beschermen.
We zijn er trots op gecertificeerd te zijn volgens ISO/IEC 27001: 2022 en ISO/IEC 27701, twee internationaal erkende normen voor informatiebeveiliging en privacybeheer. Deze certificeringen tonen onze toewijding aan het volgen van strenge protocollen voor het beschermen van informatiemiddelen en het verantwoord omgaan met persoonsgegevens.
Daarnaast voldoet efficy volledig aan de AVG en de NIS 2-Richtlijn, wat onderstreept dat we voldoen aan de strenge eisen van de Europese Unie op het gebied van cyberbeveiliging en privacy.
We zorgen er ook voor dat de levenscyclus van softwareontwikkeling (SDLC) voldoet aan gevestigde industrienormen, waaronder OWASP, CIS en CSA.
Wij geloven in het gebruik van internationaal erkende normen, niet alleen voor naleving, maar om ervoor te zorgen dat we een gestructureerde, herhaalbare en controleerbare aanpak hebben voor beveiliging en privacy.
Wij geloven in het gebruik van internationaal erkende normen, niet alleen voor naleving, maar om ervoor te zorgen dat we een gestructureerde, herhaalbare en controleerbare aanpak hebben voor beveiliging en privacy.





Ons ISMS en de beveiligingsmissie die eraan ten grondslag ligt
efficy heeft een uitgebreid Information Security Management System (ISMS).
Dit systeem is zowel een bewijs van onze toewijding aan gegevensbescherming als een strategisch, operationeel kader dat risicobeheer, naleving en voortdurende verbetering integreert.
Het algemene doel van efficy's ISMS is het beschermen, detecteren, identificeren, reageren op en herstellen van bedreigingen voor de vertrouwelijkheid, integriteit en beschikbaarheid (CIA) van informatie, informatiesystemen en producten op drie lagen: fysiek, persoonlijk, en organisatorisch.
Ons ISMS is meer dan een verzameling standaardbeleid en best practices; het is een op maat gemaakt systeem van beveiligings- en privacycontroles, ontworpen op basis van efficy's specifieke operationele behoeften.
Ons ISMS is meer dan een verzameling standaardbeleid en best practices; het is een op maat gemaakt systeem van beveiligings- en privacycontroles, ontworpen op basis van efficy's specifieke operationele behoeften.
![]() | We hebben deze toewijding vastgelegd in efficy's Veiligheidsmissie: EFFICY-INFORMATIE EN -ACTIVITEITEN BESCHERMEN. DE ONTWIKKELING EN WERKING VAN VEILIGE SOFTWARE ONDERSTEUNEN. |
Zie hieronder een beschrijving in hoofdlijnen van de negen hoofdpijlers van ons ISMS:
efficy-beveiligingsnetwerk
efficy heeft een functieoverschrijdende beveiligingsorganisatie opgezet onder leiding van de Chief Information Security Officer (CISO) en ondersteund door toegewijde DevSecOps-engineers en vertegenwoordigers van meerdere afdelingen binnen het bedrijf.
CISO en DPO
efficy heeft een speciale Chief Information Security Officer (CISO) aangesteld met expertise in cyberbeveiliging, evenals een speciale Data Privacy Officer (DPO). Beiden fungeren als functieoverschrijdende pleitbezorgers voor gegevensprivacy en informatiebeveiliging in de hele organisatie.
Speciale tools
efficy heeft aanzienlijke investeringen gedaan om gespecialiseerde beveiligingstools in te zetten en te integreren die een groot aantal gebieden bestrijken, waaronder:
• Naleving
• Identiteits- en toegangsbeheer (IAM)
• Eindpuntdetectie en respons (EDR)
• Inbraakdetectiesystemen (IDS)
• Statische toepassingsbeveiligingstests (SAST)
• Kwetsbaarhedenbeheer (VM)
• Beheer van derdentoepassingen
We hebben ook een specifieke cyberbeveiligingsverzekering als extra risicobeheerlaag.
Risicobeheerproces
Ons risicobeheerproces is een hoeksteen van efficy's beveiligingspositie. Het begint met een jaarlijkse dreigings- en risicoanalyse voor elke productlijn, zodat we nieuwe risico's en kwetsbaarheden in het veranderende digitale landschap kunnen identificeren.
Dit wordt aangevuld met regelmatige risicobeoordelingen die zijn geïntegreerd in onze projectmanagementprocessen, waardoor we voortdurend potentiële gevolgen voor onze systemen en diensten kunnen evalueren.
Audit en managementbeoordeling
Het hele jaar door worden er externe audits uitgevoerd door verschillende belanghebbenden, waaronder investeerders en belangrijke klanten, die waardevolle, veelzijdige inzichten verschaffen in onze beveiligingspraktijken.
We voeren ook interne audits uit en samen leiden deze activiteiten tot een jaarlijkse managementbeoordeling, waarin we de resultaten rigoureus evalueren en punten identificeren die voor verbetering vatbaar zijn.
Leveranciersbeheer
Veilig beheer van externe leveranciers is een belangrijk onderdeel van onze beveiligingsstrategie. Dit omvat regelmatige beveiligingsaudits, robuuste toegangscontroles en beveiligde integratieprocessen waar nodig.
We bewaken ook voortdurend ons derdenlandschap om het gebruik van niet-goedgekeurde partijen te voorkomen, ondersteund door ad hoc tools en formele goedkeuringsprocessen.
Bewustwording en training
Wij geloven dat een sterke beveiligingscultuur fundamenteel is voor het succes van ons ISMS. Daarom hebben we een meerlagig bewustwordingsprogramma dat is ontworpen om onze werknemers op alle niveaus van de organisatie te onderwijzen en sterker te maken.
Dit programma omvat algemene beveiligingstraining voor alle werknemers, maandelijkse sessies voor ons Security Ambassador Network en gespecialiseerde, rolspecifieke training voor technische functies.
Identiteitsgovernance
efficy legt sterk de nadruk op identiteitsgovernance en -beheer.
Ons identiteitsraamwerk dwingt strenge toegangscontroles af om ervoor te zorgen dat alleen geautoriseerd personeel toegang heeft tot specifieke systemen en gegevens. Door principes toe te passen als toegang met de minste privileges, zero trust en op rollen gebaseerde machtigingen, minimaliseren we het risico op ongeautoriseerde toegang en datalekken.
Gegevensbeheer
efficy gebruikt robuuste mechanismen om informatie te classificeren, op te slaan en te beschermen gedurende de gehele levenscyclus van gegevensbeheer.
We gebruiken geautomatiseerde tools om gegevensstromen te controleren, afwijkingen te detecteren en het gegevensbeschermingsbeleid in realtime af te dwingen. Daarnaast voeren we regelmatig gegevensaudits uit en implementeren we versleutelingsprotocollen om gevoelige informatie te beschermen en de integriteit en vertrouwelijkheid ervan te waarborgen.
Ga voor meer informatie over deze praktijken naar ons Trust Center.
Zie voor meer informatie over privacynaleving onze Privacy-sectie.
Veiligheid voor onze producten
Als Europees bedrijf zet efficy zich in om klantgegevens binnen de Europese Unie te verwerken om voor naleving van de AVG te zorgen en het vertrouwen onder onze klanten te versterken.
Maar de locatie waar gegevens worden opgeslagen is slechts één onderdeel van onze aanpak. Hieronder staan enkele hoogtepunten van onze productgerelateerde beveiligingsmaatregelen. Meer informatie is beschikbaar in ons Trust Center.
Tools voor gegevensversleuteling en toegang
Alle klantgegevens worden zowel onderweg als in rust versleuteld, waarbij alleen door de industrie geaccepteerde tools, normen en best practices voor gegevensverwerking en -beveiliging worden gebruikt.
Scheiding van gegevens, PII en verwijdering van gegevens
Klantgegevens zijn logisch gescheiden van de gegevens van alle andere klanten. Bovendien is persoonlijk identificeerbare informatie (PII) nooit nodig om optimaal te profiteren van de productfuncties van efficy.
efficy ondersteunt ook verzoeken om gegevensverwijdering, zowel voor de gegevens die wij beheren als voor de gegevens die wij namens onze klanten verwerken.
Auditsporen
efficy logt en slaat elke verandering, actie en gebeurtenis op, inclusief verwijdering van gegevens, om eenvoudige auditing en analyse van hoofdoorzaken te ondersteunen.
Veerkracht en uptime
efficy's oplossingen zijn ontworpen om naadloze uptime te garanderen en grootschalige activiteiten te ondersteunen. We hanteren een robuust bedrijfscontinuïteitsplan (BCP) voor elke oplossing, waarbij we prioriteit geven aan veerkracht door middel van strategische planning en ervoor zorgen dat kritieke bedrijfsactiviteiten ononderbroken blijven, zelfs tijdens onvoorziene verstoringen.
OPS-beveiliging
Operationele beveiliging is een hoeksteen van efficy's beveiligingsstrategie. We implementeren een robuust operationeel beveiligingsbeleid voor alle systemen en processen, met duidelijke richtlijnen voor toegangscontrole, eindpuntbeveiliging en netwerkbewaking.
Deze maatregelen helpen ons de operationele integriteit te waarborgen en kwaadaardige activiteiten snel te identificeren en tegen te gaan.
Incidentrespons
We pakken potentiële beveiligingsincidenten proactief aan door middel van een duidelijk, goed ontworpen incidentresponsplan.
Dit plan bevat vooraf gedefinieerde workflows voor het detecteren, beoordelen en reageren op incidenten, waardoor verstoringen tot een minimum worden beperkt en snel herstel mogelijk is. We voeren ook regelmatig simulaties uit om onze responsmogelijkheden voortdurend te verfijnen en onze paraatheid te waarborgen.
Veilige SDLC
De levenscyclus van softwareontwikkeling (SDLC) vormt de kern van efficy's benadering van productbeveiliging.
Door industrienormen te volgen, zoals OWASP, CIS en CSA, hebben we een uitgebreid raamwerk opgezet voor het ontwikkelen van veilige oplossingen.
Onze SDLC omvat strenge beveiligingscontroles in elke fase, van vereistenanalyse en ontwerp tot implementatie en testen, zodat kwetsbaarheden vroeg in het ontwikkelingsproces worden geïdentificeerd en beperkt.
Kwetsbaarhedenbeheer
efficy's programma voor kwetsbaarhedenbeheer (VM) is ontworpen om proactief kwetsbaarheden in onze systemen en toepassingen te identificeren, te evalueren en aan te pakken.
Met behulp van geavanceerde scantools controleren we voortdurend op mogelijke zwakke plekken en pakken deze direct aan.
Onze regelmatige patcheschema's en gedetailleerde risicobeoordelingen helpen ons om prioriteit te geven aan kritieke foutoplossingen en een veilige omgeving te onderhouden tegen evoluerende bedreigingen.
Penetratietests
efficy voert een jaarlijks penetratietestprogramma uit voor elke productlijn, waarbij we samenwerken met externe beveiligingsexperts om de robuustheid van onze systemen tegen potentiële bedreigingen grondig te beoordelen en te valideren.
Deze onafhankelijke evaluaties worden aangevuld met andere tests die door onze klanten worden uitgevoerd, zodat ze kunnen bevestigen dat onze oplossingen aan hun specifieke beveiligingseisen voldoen.
Meer details vindt u in onze Trust Center.
Een kwetsbaarheid melden
We moedigen externe onderzoekers, partners en het publiek aan om kwetsbaarheden in de beveiliging te melden aan het efficy-beveiligingsteam via [email protected].
Meer informatie over het proces vind je in Responsible Disclosure Policy.
Wil je weten wie ons heeft geholpen om efficy en onze gebruikers veilig te houden?
Meer informatie nodig?
Ga naar ons Trust Center om meer te weten te komen over
efficy's beveiligingspositie en gerelateerde documenten te bekijken.