Vertrouwen & Transparantie
Informatie is overal. Bescherming is een keuze. Threatley beveiligt systemen, data en mensen — zichtbaar én onzichtbaar. Transparantie over onze eigen beveiliging is vanzelfsprekend.
Onze belofte
Wij vragen van uw organisatie vertrouwen — en dat vertrouwen verplicht ons tot transparantie over onze eigen praktijk. Op deze pagina vindt u informatie over hoe wij uw gegevens beschermen, hoe onze beveiligingsmaatregelen zijn ingericht en hoe u kwetsbaarheden bij ons kunt melden.
Beveiligingsmaatregelen
Een overzicht van de technische en organisatorische maatregelen die Threatley toepast voor de bescherming van bedrijfs- en klantgegevens.
| Gebied | Maatregel | |
|---|---|---|
| Gegevensbescherming | Al het verkeer naar onze diensten loopt over HTTPS met TLS 1.2 of hoger. Onze servers staan bij Hetzner in Duitsland en Finland — uitsluitend binnen de EU. Rapporten en klantgegevens worden niet doorgegeven aan partijen buiten de EU. Wat wij namens u verwerken staat in de verwerkersovereenkomst, inclusief de lijst met onderaannemers. | |
| Toegang en accounts | Toegang tot onze servers gaat uitsluitend met SSH-sleutels; inloggen met een wachtwoord is uitgeschakeld, ook voor root. Beheeraccounts bij onze leveranciers zijn beveiligd met tweestapsverificatie. Threatley is een eenmanszaak: er is één persoon met toegang tot deze servers. Wordt er voor een opdracht iemand uit ons netwerk bijgehaald, dan krijgt die geen toegang tot deze omgeving, en gaat dat nooit buiten u om. | |
| Netwerk | Op elke server staat een firewall die alleen poort 80, 443 en SSH toelaat. Alle overige poorten zijn dicht. Herhaalde mislukte inlogpogingen worden automatisch geblokkeerd. Daarnaast draait op al onze systemen (website, scanner, platform én Vault) actieve inbraakdetectie: verdachte en ongeautoriseerde toegangspogingen worden direct centraal gesignaleerd en gealarmeerd, zodat wij het merken zodra iemand aan onze omgeving begint te morrelen. Ongevaarlijke geautomatiseerde ruis wordt daarbij weggefilterd, zodat een melding ook echt iets betekent. Een volledige 24/7 IDS/IPS met commerciële signaturen zetten wij bewust niet in; onze bescherming zit in een klein aanvalsoppervlak, strak sleutelbeheer en gerichte detectie. | |
| Lokbestanden | Op onze eigen omgevingen staan bewust bestanden die eruitzien als een buit: configuratiebestanden met wachtwoorden, een databasekopie, een vergeten back-up. Ze bevatten niets echts. Wie ze opvraagt, heeft daar geen enkele legitieme reden voor, en dat levert ons binnen enkele seconden een alarm op met het tijdstip, het IP-adres en wat er precies werd geprobeerd. Zo merken wij een verkenning vóór er een aanval volgt, in plaats van erna. Welke bestanden het zijn en waar ze staan vertellen wij niet — dat is nu juist de bedoeling. | |
| Werkplek | De werkplek waarvandaan wij beheren is volledig schijfversleuteld en ontvangt automatisch beveiligingsupdates. Klantgegevens worden niet lokaal opgeslagen buiten wat nodig is voor een lopende opdracht. | |
| Monitoring | Toepassingsfouten komen binnen bij een foutmonitoring-dienst in de EU-regio. Inlogpogingen en systeemgebeurtenissen worden gelogd en bewaard voor analyse. Wij hebben geen 24/7-bewaking: meldingen worden op werkdagen beoordeeld. | |
| Kwetsbaarheden en updates | Beveiligingsupdates worden gepland en doorgevoerd; op dit moment staan er op geen van onze drie servers openstaande beveiligingspakketten. De afhankelijkheden van onze eigen software staan op nul bekende kwetsbaarheden. Wij volgen de CVE-meldingen voor de techniek die wij gebruiken. | |
| Continuïteit | Van alle drie de servers worden elke nacht back-ups gemaakt en over een versleutelde verbinding weggezet naar een opslaglocatie binnen de EU, versleuteld met AES-256. Een back-up is pas een back-up als hij is teruggezet: op 21 september 2026 is een offsite back-up opgehaald, ontsleuteld en in een aparte omgeving hersteld, waarna is gecontroleerd dat de gegevens compleet waren. Dat herhalen wij elk kwartaal. | |
| Onze eigen software | Elke wijziging aan onze code gaat langs vier automatische controles voordat hij live kan: op gelekte geheimen, op kwetsbare afhankelijkheden, op fouten in de code zelf en op de licenties van wat wij meeleveren. Versies van externe gereedschappen en van bouwstappen staan vast op een specifieke uitgave, zodat een bouw niet stilletjes iets anders oplevert. | |
| Draaiende containers | Alle containers op onze servers worden maandelijks gescand op bekende kwetsbaarheden waarvoor een oplossing bestaat. Wij krijgen daar alleen bericht van wanneer er iets gevonden is, en werken de betreffende onderdelen dan bij. | |
| Beleid en verantwoording | Ons informatiebeveiligingsbeleid is op schrift gesteld en volgt de uitgangspunten van ISO 27001, NEN 7510 en NIS2. Het is niet extern getoetst: Threatley is niet ISO 27001- of NEN 7510-gecertificeerd en er is geen SOC 2-rapport. Wat wij hier opschrijven kunt u navragen, en wij tonen het graag aan. |
Internet.nl is de onafhankelijke test van de Rijksoverheid, SIDN en de Internet Society. Alle vier onze domeinen halen de volledige score. U kunt dat zelf nagaan: typ het domein in op internet.nl en vergelijk het met uw eigen domein.
| Kenmerk | Wat het doet | Status |
|---|---|---|
| IPv6 | Bereikbaar over het moderne internetprotocol, niet alleen het verouderde IPv4. | Op alle vier de domeinen |
| DNSSEC | Ondertekende DNS, zodat een aanvaller bezoekers niet naar een nagemaakte server kan sturen. | Op alle vier de domeinen |
| TLS 1.3 | De nieuwste versleuteling van de verbinding. Oudere en zwakke versies worden geweigerd. | Op alle vier de domeinen |
| HSTS | De browser mag onze site nooit onversleuteld opvragen, ook niet bij de eerste poging. | Op alle vier de domeinen |
| Beveiligingsheaders | Vijf headers die de browser vertellen wat er wel en niet mag: onder meer een Content Security Policy zonder unsafe-inline in de scripts. |
Vijf van de vijf |
| DANE | Onze mailserver is via DNSSEC te controleren, zodat verzendende servers niet stiekem naar een onversleutelde verbinding kunnen terugvallen. | Actief op de mailserver |
| SPF, DKIM en DMARC | Voorkomt dat iemand namens ons e-mail verstuurt. DMARC staat op quarantine voor honderd procent van de berichten. |
Alle drie ingesteld |
Responsible Disclosure
Wij hechten grote waarde aan de beveiliging van onze eigen systemen. Als u een kwetsbaarheid heeft gevonden, waarderen wij het als u dit verantwoord meldt.
Onze meldprocedure staat ook machineleesbaar op threatley.nl/.well-known/security.txt, volgens RFC 9116. Heeft u een kwetsbaarheid gevonden in systemen van Threatley? Meld dit verantwoord via info@threatley.nl. Wij reageren binnen 5 werkdagen.
Wij vragen u:
Wij beloven op onze beurt: uw melding serieus te nemen, u op de hoogte te houden van de voortgang en — bij verantwoord melden — geen juridische stappen te ondernemen. Wij waarderen uw bijdrage aan onze beveiliging.
Klantdata
Wij nemen vertrouwelijkheid uiterst serieus. Wat wij ontdekken tijdens een opdracht, blijft bij u en ons — niemand anders.
Frameworks
Threatley werkt met de volgende internationaal erkende frameworks en normen. Onze dienstverlening helpt uw organisatie aantoonbaar te voldoen aan deze standaarden.
Vragen?
Neem contact op voor een vrijblijvend gesprek over hoe wij uw organisatie kunnen helpen.