Marke en de BIO2
De Baseline Informatiebeveiliging Overheid (BIO2) is de norm voor informatiebeveiliging bij de
overheid. Via de Cyberbeveiligingswet is die verplicht voor overheidsorganisaties. De BIO2 gebruikt de
indeling van ISO/IEC 27002:2022. Wij hebben de maatregelen die voor een SaaS-leverancier gelden
gekoppeld aan wat Marke doet, met bewijs in code en documentatie.
De koppeling gaat over de ISO 27002-maatregelen. De aanvullende overheidsmaatregelen uit de BIO2
lopen we per maatregel na. Noaber Technologies heeft zelf nog geen ISO 27001-certificaat.
Toegang en identiteit
Toegang en identiteit | ISO 27002 | Maatregel in Marke |
| 5.15, 8.3 | Rollen en rechten; organisaties gescheiden in de database (row-level security); rechten per project, team en kennisbank. |
| 5.16, 5.17, 8.5 | Inloggen via de identity provider van de organisatie (SSO), met tweestapsverificatie. Geen wachtwoorden in Marke. Sessies worden elke 15 minuten opnieuw gecontroleerd. |
| 5.18 | Rollen komen uit groepen van de identity provider. Een wijziging beëindigt lopende sessies. |
| 5.3, 8.2 | Platformbeheer ziet geen inhoud. Toegang in noodgevallen alleen met toestemming van de organisatie, tijdelijk en vastgelegd. |
| 8.34 | Auditors krijgen leesrechten op de audit log, zonder inhoud. |
Versleuteling en gegevensbescherming
Versleuteling en gegevensbescherming | ISO 27002 | Maatregel in Marke |
| 8.24 | AES-256-GCM met envelope encryption en een sleutel per organisatie in OpenBao, met rotatie. Volumes versleuteld met LUKS. |
| 5.14, 8.21 | Alleen TLS 1.2 en 1.3 volgens de NCSC-richtlijnen. Exports versleuteld opgeslagen, alleen voor de aanvrager. |
| 5.34, 8.11 | PII-filter (waarschuwen, pseudonimiseren, maskeren, blokkeren), filter op het geheugen, bewaartermijnen, export en verwijdering. |
| 8.10 | Bewaartermijnen per organisatie, verwijderen op verzoek en sleutelvernietiging bij vertrek. |
| 8.12 | Geen inhoud in logs. Geen externe CDN's of trackers. Content Security Policy. |
| 5.23 | Hosting alleen in de EU, bij Europese partijen. |
Logging, monitoring en incidenten
Logging, monitoring en incidenten | ISO 27002 | Maatregel in Marke |
| 8.15, 5.33 | Audit log (wie, wat, wanneer, zonder inhoud) die niet te wijzigen is, met een hashketen. Applicatielogs alleen met vaste velden. |
| 8.16 | Monitoring met Prometheus, Grafana, Loki en GlitchTip, zelf gehost in de EU. |
| 8.6 | Limieten per gebruiker en per organisatie; capaciteitsmonitoring. |
| 5.24 tot 5.28 | Incidentproces met melding aan de klant binnen 24 uur en bewijs uit de audit log. |
| 6.8 | Meldpunt voor kwetsbaarheden (responsible disclosure en security.txt). |
Continuïteit en back-ups
Continuïteit en back-ups | ISO 27002 | Maatregel in Marke |
| 8.13 | Dagelijkse versleutelde back-ups op een tweede locatie, onveranderbaar gemaakt (Object Lock). |
| 5.29 | Elke week een automatische hersteltest; elk kwartaal een hersteloefening van de hele omgeving. |
Veilig bouwen en beheren
Veilig bouwen en beheren | ISO 27002 | Maatregel in Marke |
| 8.7 | Virusscan (ClamAV) van elke upload; een upload wordt geweigerd als de scan niet lukt. |
| 8.8 | Automatische controle van afhankelijkheden en containers op kwetsbaarheden. |
| 8.9, 8.31 | Infrastructuur als code. Productie weigert onveilige instellingen en testfuncties. |
| 8.20, 8.22 | Firewall; netwerken gescheiden; databases en opslag zonder internettoegang. |
| 8.25, 8.28, 8.32 | Vastgelegde ontwerpbesluiten, reviews, tests en automatische controles bij elke wijziging. |
| 8.33 | Tests gebruiken alleen verzonnen gegevens, nooit productiedata. |
Wat nog loopt
- Een formeel beleid voor informatiebeveiliging (ISMS) voor Noaber Technologies.
- Een toets op OWASP ASVS 5.0 niveau 2 en een pentest.
- Afspraken over hersteltijden per organisatie (zie service en beschikbaarheid).
- Organisatorische maatregelen voor personeel, zoals een VOG voor medewerkers met beheertoegang.
Fysieke beveiliging van de datacenters valt onder Hetzner (ISO/IEC 27001:2022 en BSI C5 Type 2).
De volledige koppeling aanvragen
Wil je de volledige tabel met status en bewijs per maatregel? Mail naar
info@noaberai.nl.