Marke en de BIO2

De Baseline Informatiebeveiliging Overheid (BIO2) is de norm voor informatiebeveiliging bij de overheid. Via de Cyberbeveiligingswet is die verplicht voor overheidsorganisaties. De BIO2 gebruikt de indeling van ISO/IEC 27002:2022. Wij hebben de maatregelen die voor een SaaS-leverancier gelden gekoppeld aan wat Marke doet, met bewijs in code en documentatie.

De koppeling gaat over de ISO 27002-maatregelen. De aanvullende overheidsmaatregelen uit de BIO2 lopen we per maatregel na. Noaber Technologies heeft zelf nog geen ISO 27001-certificaat.

Toegang en identiteit

Toegang en identiteit
ISO 27002Maatregel in Marke
5.15, 8.3Rollen en rechten; organisaties gescheiden in de database (row-level security); rechten per project, team en kennisbank.
5.16, 5.17, 8.5Inloggen via de identity provider van de organisatie (SSO), met tweestapsverificatie. Geen wachtwoorden in Marke. Sessies worden elke 15 minuten opnieuw gecontroleerd.
5.18Rollen komen uit groepen van de identity provider. Een wijziging beëindigt lopende sessies.
5.3, 8.2Platformbeheer ziet geen inhoud. Toegang in noodgevallen alleen met toestemming van de organisatie, tijdelijk en vastgelegd.
8.34Auditors krijgen leesrechten op de audit log, zonder inhoud.

Versleuteling en gegevensbescherming

Versleuteling en gegevensbescherming
ISO 27002Maatregel in Marke
8.24AES-256-GCM met envelope encryption en een sleutel per organisatie in OpenBao, met rotatie. Volumes versleuteld met LUKS.
5.14, 8.21Alleen TLS 1.2 en 1.3 volgens de NCSC-richtlijnen. Exports versleuteld opgeslagen, alleen voor de aanvrager.
5.34, 8.11PII-filter (waarschuwen, pseudonimiseren, maskeren, blokkeren), filter op het geheugen, bewaartermijnen, export en verwijdering.
8.10Bewaartermijnen per organisatie, verwijderen op verzoek en sleutelvernietiging bij vertrek.
8.12Geen inhoud in logs. Geen externe CDN's of trackers. Content Security Policy.
5.23Hosting alleen in de EU, bij Europese partijen.

Logging, monitoring en incidenten

Logging, monitoring en incidenten
ISO 27002Maatregel in Marke
8.15, 5.33Audit log (wie, wat, wanneer, zonder inhoud) die niet te wijzigen is, met een hashketen. Applicatielogs alleen met vaste velden.
8.16Monitoring met Prometheus, Grafana, Loki en GlitchTip, zelf gehost in de EU.
8.6Limieten per gebruiker en per organisatie; capaciteitsmonitoring.
5.24 tot 5.28Incidentproces met melding aan de klant binnen 24 uur en bewijs uit de audit log.
6.8Meldpunt voor kwetsbaarheden (responsible disclosure en security.txt).

Continuïteit en back-ups

Continuïteit en back-ups
ISO 27002Maatregel in Marke
8.13Dagelijkse versleutelde back-ups op een tweede locatie, onveranderbaar gemaakt (Object Lock).
5.29Elke week een automatische hersteltest; elk kwartaal een hersteloefening van de hele omgeving.

Veilig bouwen en beheren

Veilig bouwen en beheren
ISO 27002Maatregel in Marke
8.7Virusscan (ClamAV) van elke upload; een upload wordt geweigerd als de scan niet lukt.
8.8Automatische controle van afhankelijkheden en containers op kwetsbaarheden.
8.9, 8.31Infrastructuur als code. Productie weigert onveilige instellingen en testfuncties.
8.20, 8.22Firewall; netwerken gescheiden; databases en opslag zonder internettoegang.
8.25, 8.28, 8.32Vastgelegde ontwerpbesluiten, reviews, tests en automatische controles bij elke wijziging.
8.33Tests gebruiken alleen verzonnen gegevens, nooit productiedata.

Wat nog loopt

Fysieke beveiliging van de datacenters valt onder Hetzner (ISO/IEC 27001:2022 en BSI C5 Type 2).

De volledige koppeling aanvragen

Wil je de volledige tabel met status en bewijs per maatregel? Mail naar info@noaberai.nl.