Informatiebeveiliging & Audits

Bij HR2day is de beveiliging van jullie HR- en salarisgegevens geborgd volgens de allerhoogste standaarden. Onze processen zijn ISAE 3402 Type II-gecertificeerd en ingericht conform ISO 27001, de BIO en de Europese NIS2-richtlijn. Dankzij de krachtige Salesforce Hyperforce-infrastructuur, strikte encryptie en continue penetratietesten is jullie data gegarandeerd maximaal beschermd. Zo combineren we geavanceerde cloud-security met volledige transparantie en continuïteit.
Slimme Automatisering met HR2day

Processen & Infrastructuur

Wij laten onze interne beheersingsmaatregelen periodiek toetsen door een onafhankelijke auditor conform de internationale ISAE3402 standaard. Dit geeft jullie de zekerheid dat de processen rondom HR- en salarisverwerking betrouwbaar zijn ingericht.

Wil je onze ISAE 3402-rapportage ontvangen? We delen deze graag onder een standaard geheimhoudingsverklaring (NDA). Vraag het rapport op via privacy@hr2day.com. Je ontvangt dan automatisch elk jaar de nieuwe versie.

Onze infrastructuur: ISO/IEC 27001:2022

Omdat HR2day draait op de sterke basis van Salesforce, is ook de onderliggende infrastructuur maximaal afgedekt. Salesforce Hyperforce beschikt over een uitgebreid en onafhankelijk gevalideerd pakket aan certificeringen en audits:

 

ISO/IEC 27001:2022 – Informatiebeveiliging (ISMS), inclusief de datacenters in Parijs, Frankfurt en Stockholm
ISO/IEC 27017:2015 – Beveiligingsmaatregelen specifiek voor clouddiensten
ISO/IEC 27018:2019 – Bescherming van persoonsgegevens in de publieke cloud
SOC 1 Type II, SOC 2 Type II & SOC 3 – Onafhankelijke audits op interne beheersingsmaatregelen rondom beveiliging, beschikbaarheid en vertrouwelijkheid
NEN 7510 – Aanvullende norm op ISO 27001, specifiek voor de Nederlandse zorgsector

De juiste HR software
Alle certificaten en auditrapportages zijn beschikbaar via de Salesforce Trust-website.Wil je meer weten over onze partner Salesforce? Lees dan hier verder.

Bio-compliance

De BIO is het normenkader voor de Nederlandse overheid. Wij hebben een aantal van onze maatregelen hierop ingericht. Dat betekent:

Toegang & MFA Toegang
Is gebaseerd op het principe van minimale rechten en functiescheiding. Medewerkers zien alleen hun eigen gegevens, leidinggevenden alleen hun team. HR2day-medewerkers hebben géén standaard toegang tot klantdata. Inloggen gebeurt altijd met multifactor authenticatie (MFA) en waar mogelijk met phishing-resistente MFA.
Patchen & testen
Wijzigingen doorlopen altijd een hoge graad van geautomatiseerde tests. Releases worden buiten kantoortijden geïnstalleerd. Daarnaast worden periodiek vulnerability scans en jaarlijks onafhankelijke penetratietests uitgevoerd.
Incidenten
HR2day heeft een vastgelegd incidentmanagementproces. Bij een beveiligingsincident nemen wij direct herstelmaatregelen en informeren wij de klant over aard, omvang en status. Wij beschikken over een Business Continuity Plan en zijn geregistreerd bij het NCSC in het kader van de Cyberbeveiligingswet.
Classificatie Informatie
Dit wordt geclassificeerd op basis van drie pijlers: beschikbaarheid, integriteit en vertrouwelijkheid. Op basis hiervan worden passende beschermingsmaatregelen getroffen.
Back-up
Er wordt een versleutelde kopie gemaakt van onze database, opgeslagen in Europese datacenters. Hersteldoelstellingen: RTO van max. 12 uur en RPO van max. 4 uur. Noodherstel is een automatisch mechanisme ingebouwd in het platform.
Logging
Alle toegang wordt gelogd: inloghistorie, schermbezoeken, dataexporten, API-calls en configuratiewijzigingen. Logdata wordt tot 1 jaar bewaard. Bij een incident ondersteunen wij klanten bij het aanleveren van relevante logbestanden.
Leveranciers
Wij werken met een beperkt aantal zorgvuldig geselecteerde subverwerkers. Met elke leverancier die persoonsgegevens verwerkt, is een verwerkersovereenkomst afgesloten. Leveranciers worden periodiek beoordeeld.
Awareness
Alle medewerkers worden structureel getraind in informatiebeveiliging en privacy, via onboarding, e-learnings en maandelijkse updates over actuele dreigingen. Iedere medewerker – vast of ingehuurd – tekent voor geheimhouding. Dat is onderdeel van onze ISAE.
Marktstandaarden Al het dataverkeer is beschermd met TLS-encryptie. Data is zowel in transit als at rest versleuteld. De beschikbaarheid van onze dienst is realtime te raadplegen via status.salesforce.com en bedraagt minimaal 99,9%.
Governance
IT-security is een vast agendapunt op directieniveau. Wij beschikken over een informatiebeveiligingsbeleid gebaseerd op ISO 27002 en zijn jaarlijks ISAE 3402 Type II-gecertificeerd door een onafhankelijke auditor. Een Digital Trust & Compliance Manager borgt de doorlopende compliance en ziet toe op de naleving van de AVG.
Alle certificaten en auditrapportages zijn beschikbaar via de Salesforce Trust-website.Wil je meer weten over onze partner Salesforce en hun beveiliging, kijk dan hier.

NIS2-Richtlijn

De Europese NIS2-richtlijn stelt aanvullende eisen aan leveranciers in de keten van essentiële diensten. HR2day voldoet aan de Nederlandse Cyberbeveiligingswet (Cbw):

  • Risicobeheer op basis van gestructureerde dreigings- en kwetsbaarhedenanalyse, als onderdeel van de ISAE3402-II certificering
  • Supply chain security: beoordeling van beveiligingspraktijken van onze toeleveranciers
    Procedures voor het tijdig melden van significante incidenten (meldplicht)
  • HR2day Business Continuity Plan, inclusief een jaarlijkse test van het BCP.

Authenticatie en toegangsbeveiliging

HR2day verplicht multi-factor authenticatie (MFA) en voor beheerders phishing-resistente authenticatie via FIDO2/WebAuthn (ook beschikbaar voor niet-beheerders). Toegang tot het platform loopt via native Salesforce authenticatie en we ondersteunen Single Sign On via Saml 2.0 en OpenID.

Encryptie

Alle data wordt versleuteld in transit (TLS 1.2+) en at rest (AES-256). Salesforce Hyperforce maakt gebruik van platform-level encryptie. Je kunt aanvullend Salesforce Shield Platform Encryption inzetten om specifieke velden extra te encrypten of de database te versleutelen met jullie eigen sleutel (BringYourOwnKey).

Penetratietesten op twee lagen

Wij laten HR2day proactief testen door ethische hackers op mogelijke kwetsbaarheden. Dit doen we op twee niveaus:

Salesforce infrastructuur: Als wereldwijde marktleider test Salesforce doorlopend hun eigen onderliggende infrastructuur en netwerken.

HR2day applicatie: We laten onze eigen applicatie en inrichting periodiek testen middels een whitebox pentest door een onafhankelijke, gespecialiseerde Nederlandse security-partner.

Zelf een onafhankelijke pentest laten uitvoeren? Dat faciliteren we in overleg natuurlijk graag.

 

Vragen over privacy, security of compliance?

Ons Digital Trust-team staat voor jullie klaar. Of het nu gaat om een DPIA, het opvragen van onze ISAE 3402-rapportage of een technische vraag over onze beveiligingsmaatregelen. We denken graag met jullie mee.

Vermoeden van een datalek?Neem direct contact op met onze servicedienst en stuur een mail naar privacy@hr2day.com