Vertrouwen & Transparantie

Trust Center

Informatie is overal. Bescherming is een keuze. Threatley beveiligt systemen, data en mensen — zichtbaar én onzichtbaar. Transparantie over onze eigen beveiliging is vanzelfsprekend.

Onze belofte

"Uw opdracht wordt uitgevoerd door één persoon, een Certified Ethical Hacker. Geen team waar uw bevindingen ongevraagd langs gaan — en is er specialistische hulp nodig, dan vragen wij u dat eerst."

Wij vragen van uw organisatie vertrouwen — en dat vertrouwen verplicht ons tot transparantie over onze eigen praktijk. Op deze pagina vindt u informatie over hoe wij uw gegevens beschermen, hoe onze beveiligingsmaatregelen zijn ingericht en hoe u kwetsbaarheden bij ons kunt melden.

Beveiligingsmaatregelen

Security Controls

Een overzicht van de technische en organisatorische maatregelen die Threatley toepast voor de bescherming van bedrijfs- en klantgegevens.

Gebied Maatregel
Gegevensbescherming Al het verkeer naar onze diensten loopt over HTTPS met TLS 1.2 of hoger. Onze servers staan bij Hetzner in Duitsland en Finland — uitsluitend binnen de EU. Rapporten en klantgegevens worden niet doorgegeven aan partijen buiten de EU. Wat wij namens u verwerken staat in de verwerkersovereenkomst, inclusief de lijst met onderaannemers.
Toegang en accounts Toegang tot onze servers gaat uitsluitend met SSH-sleutels; inloggen met een wachtwoord is uitgeschakeld, ook voor root. Beheeraccounts bij onze leveranciers zijn beveiligd met tweestapsverificatie. Threatley is een eenmanszaak: er is één persoon met toegang tot deze servers. Wordt er voor een opdracht iemand uit ons netwerk bijgehaald, dan krijgt die geen toegang tot deze omgeving, en gaat dat nooit buiten u om.
Netwerk Op elke server staat een firewall die alleen poort 80, 443 en SSH toelaat. Alle overige poorten zijn dicht. Herhaalde mislukte inlogpogingen worden automatisch geblokkeerd. Daarnaast draait op al onze systemen (website, scanner, platform én Vault) actieve inbraakdetectie: verdachte en ongeautoriseerde toegangspogingen worden direct centraal gesignaleerd en gealarmeerd, zodat wij het merken zodra iemand aan onze omgeving begint te morrelen. Ongevaarlijke geautomatiseerde ruis wordt daarbij weggefilterd, zodat een melding ook echt iets betekent. Een volledige 24/7 IDS/IPS met commerciële signaturen zetten wij bewust niet in; onze bescherming zit in een klein aanvalsoppervlak, strak sleutelbeheer en gerichte detectie.
Lokbestanden Op onze eigen omgevingen staan bewust bestanden die eruitzien als een buit: configuratiebestanden met wachtwoorden, een databasekopie, een vergeten back-up. Ze bevatten niets echts. Wie ze opvraagt, heeft daar geen enkele legitieme reden voor, en dat levert ons binnen enkele seconden een alarm op met het tijdstip, het IP-adres en wat er precies werd geprobeerd. Zo merken wij een verkenning vóór er een aanval volgt, in plaats van erna. Welke bestanden het zijn en waar ze staan vertellen wij niet — dat is nu juist de bedoeling.
Werkplek De werkplek waarvandaan wij beheren is volledig schijfversleuteld en ontvangt automatisch beveiligingsupdates. Klantgegevens worden niet lokaal opgeslagen buiten wat nodig is voor een lopende opdracht.
Monitoring Toepassingsfouten komen binnen bij een foutmonitoring-dienst in de EU-regio. Inlogpogingen en systeemgebeurtenissen worden gelogd en bewaard voor analyse. Wij hebben geen 24/7-bewaking: meldingen worden op werkdagen beoordeeld.
Kwetsbaarheden en updates Beveiligingsupdates worden gepland en doorgevoerd; op dit moment staan er op geen van onze drie servers openstaande beveiligingspakketten. De afhankelijkheden van onze eigen software staan op nul bekende kwetsbaarheden. Wij volgen de CVE-meldingen voor de techniek die wij gebruiken.
Continuïteit Van alle drie de servers worden elke nacht back-ups gemaakt en over een versleutelde verbinding weggezet naar een opslaglocatie binnen de EU, versleuteld met AES-256. Een back-up is pas een back-up als hij is teruggezet: op 21 september 2026 is een offsite back-up opgehaald, ontsleuteld en in een aparte omgeving hersteld, waarna is gecontroleerd dat de gegevens compleet waren. Dat herhalen wij elk kwartaal.
Onze eigen software Elke wijziging aan onze code gaat langs vier automatische controles voordat hij live kan: op gelekte geheimen, op kwetsbare afhankelijkheden, op fouten in de code zelf en op de licenties van wat wij meeleveren. Versies van externe gereedschappen en van bouwstappen staan vast op een specifieke uitgave, zodat een bouw niet stilletjes iets anders oplevert.
Draaiende containers Alle containers op onze servers worden maandelijks gescand op bekende kwetsbaarheden waarvoor een oplossing bestaat. Wij krijgen daar alleen bericht van wanneer er iets gevonden is, en werken de betreffende onderdelen dan bij.
Beleid en verantwoording Ons informatiebeveiligingsbeleid is op schrift gesteld en volgt de uitgangspunten van ISO 27001, NEN 7510 en NIS2. Het is niet extern getoetst: Threatley is niet ISO 27001- of NEN 7510-gecertificeerd en er is geen SOC 2-rapport. Wat wij hier opschrijven kunt u navragen, en wij tonen het graag aan.

Wij meten onszelf ook

Internet.nl is de onafhankelijke test van de Rijksoverheid, SIDN en de Internet Society. Alle vier onze domeinen halen de volledige score. U kunt dat zelf nagaan: typ het domein in op internet.nl en vergelijk het met uw eigen domein.

Kenmerk Wat het doet Status
IPv6 Bereikbaar over het moderne internetprotocol, niet alleen het verouderde IPv4. Op alle vier de domeinen
DNSSEC Ondertekende DNS, zodat een aanvaller bezoekers niet naar een nagemaakte server kan sturen. Op alle vier de domeinen
TLS 1.3 De nieuwste versleuteling van de verbinding. Oudere en zwakke versies worden geweigerd. Op alle vier de domeinen
HSTS De browser mag onze site nooit onversleuteld opvragen, ook niet bij de eerste poging. Op alle vier de domeinen
Beveiligingsheaders Vijf headers die de browser vertellen wat er wel en niet mag: onder meer een Content Security Policy zonder unsafe-inline in de scripts. Vijf van de vijf
DANE Onze mailserver is via DNSSEC te controleren, zodat verzendende servers niet stiekem naar een onversleutelde verbinding kunnen terugvallen. Actief op de mailserver
SPF, DKIM en DMARC Voorkomt dat iemand namens ons e-mail verstuurt. DMARC staat op quarantine voor honderd procent van de berichten. Alle drie ingesteld

Responsible Disclosure

Kwetsbaarheid gevonden?

Wij hechten grote waarde aan de beveiliging van onze eigen systemen. Als u een kwetsbaarheid heeft gevonden, waarderen wij het als u dit verantwoord meldt.

Responsible Disclosure Policy

Onze meldprocedure staat ook machineleesbaar op threatley.nl/.well-known/security.txt, volgens RFC 9116. Heeft u een kwetsbaarheid gevonden in systemen van Threatley? Meld dit verantwoord via info@threatley.nl. Wij reageren binnen 5 werkdagen.

Wij vragen u:

  • Geen misbruik te maken van de kwetsbaarheid (geen toegang, geen data kopiëren, geen verstoring)
  • Geen gegevens van anderen in te zien, te kopiëren of te verwijderen
  • De kwetsbaarheid niet te delen met derden voordat wij deze hebben opgelost
  • Voldoende informatie te verstrekken zodat wij de kwetsbaarheid kunnen reproduceren en verhelpen

Wij beloven op onze beurt: uw melding serieus te nemen, u op de hoogte te houden van de voortgang en — bij verantwoord melden — geen juridische stappen te ondernemen. Wij waarderen uw bijdrage aan onze beveiliging.

Klantdata

Uw kwetsbaarheden zijn geen marketingstunt van ons

Wij nemen vertrouwelijkheid uiterst serieus. Wat wij ontdekken tijdens een opdracht, blijft bij u en ons — niemand anders.

  • Bevindingen, kwetsbaarheden en rapporten worden nooit gedeeld met derden zonder uw uitdrukkelijke schriftelijke toestemming
  • Wij publiceren nooit case studies, blogposts of referenties over uw opdracht zonder uw toestemming
  • Klantdata wordt niet gebruikt voor marketing, research of enig ander doel buiten de opdracht
  • Threatley is een eenmanszaak: uw bevindingen worden door één persoon behandeld. Is er voor een opdracht specialistische hulp uit ons netwerk nodig, dan vragen wij u dat vooraf en gebeurt het onder dezelfde geheimhouding — nooit buiten u om
  • Rapporten staan op onze eigen servers binnen de EU en worden alleen gedeeld met de personen die u aanwijst
  • Na afloop van de bewaartermijn worden klantgegevens verwijderd; de termijnen staan in de verwerkersovereenkomst

Frameworks

Ondersteunde standaarden

Threatley werkt met de volgende internationaal erkende frameworks en normen. Onze dienstverlening helpt uw organisatie aantoonbaar te voldoen aan deze standaarden.

NIS2
ISO/IEC 27001
NEN7510
CIS Controls
OWASP Top 10
MITRE ATT&CK
PTES
EU AI Act
DORA
AVG / GDPR

Vragen?

Meer weten over onze aanpak?

Neem contact op voor een vrijblijvend gesprek over hoe wij uw organisatie kunnen helpen.