Veiligheid zit in het fundament
Jouw portaal draait op de gegevens waar je bedrijf op leunt. Daarom is beveiliging bij ons geen losse optie of extra module, maar onderdeel van het fundament dat wij leveren en onderhouden. Op deze pagina lees je hoe — eerst in gewone taal, daaronder de technische details.
Inloggen: jij kiest hoe
Iedereen logt in met een eigen account in het portaal. Werkt jouw organisatie met Microsoft 365, dan kun je in plaats daarvan kiezen voor inloggen met het bestaande Microsoft-account — handig, maar geen vereiste. Beide manieren kunnen naast elkaar bestaan, bijvoorbeeld als niet iedereen binnen je bedrijf een Microsoft-account heeft.
Kies je voor Microsoft 365, dan verzorgt Microsoft de inlog en geldt het beveiligingsbeleid van jouw eigen organisatie — zoals tweestapsverificatie — automatisch ook voor het portaal. Kies je voor eigen inloggegevens, dan worden wachtwoorden nooit leesbaar opgeslagen en gelden er regels tegen zwakke wachtwoorden en herhaalde inlogpogingen.
Iedereen ziet alleen wat nodig is
Toegang regel je per onderdeel en per rol: wie mag kijken, wie mag bewerken, wie mag beheren. Toegang kan ook tijdelijk zijn en verloopt dan vanzelf. Wijzigingen in rollen en rechten worden vastgelegd, zodat altijd terug te zien is wie wat heeft aangepast.
Gebouwd tegen veelvoorkomende aanvallen
Het platform volgt de gangbare beveiligingsstandaarden voor moderne webapplicaties. Het remt geautomatiseerde aanvallen af, controleert de gegevens die binnenkomen en geeft bij een storing nooit technische details prijs waar een aanvaller iets aan heeft.
Wij houden het bij — ook morgen
Beveiliging is nooit af. Wij bewaken de klantomgevingen en krijgen direct een melding als er iets misgaat. Beveiligingsverbeteringen rollen we centraal uit naar alle klantomgevingen, zonder jouw maatwerk te raken. En elke aanpassing aan het platform gaat eerst door een reeks geautomatiseerde controles — ook op de veiligheid van alle gebruikte bouwstenen.
Een eerlijk verhaal
Honderd procent veiligheid bestaat niet — wie dat belooft, moet je wantrouwen. Wat wij wél beloven: een fundament dat volgens de huidige standaarden is gebouwd en dat we actief bijhouden. Vragen over hoe iets precies werkt? We leggen het graag uit, inclusief de keuzes en de grenzen.
Voor wie het naadje van de kous wil weten
Ben jij — of je IT-partner — technisch onderlegd? Dit is wat er concreet in het platform zit.
Authenticatie & sessies
- Twee inlogmethodes, naar keuze en desgewenst naast elkaar: lokale accounts in het portaal, of single sign-on via Microsoft Entra ID (OAuth 2.0 / OpenID Connect, authorization-code flow, vergrendeld op jouw tenant). Entra ID is optioneel, geen randvoorwaarde.
- Bij lokale accounts worden wachtwoorden uitsluitend als salted hash opgeslagen — nooit leesbaar en niet terug te rekenen. Bij single sign-on slaat het platform helemaal geen wachtwoorden op.
- Server-side sessies in de database; sessiecookies met httpOnly, Secure en SameSite; de sessie wordt vernieuwd bij het inloggen (bescherming tegen session fixation).
- Nieuwe gebruikers kunnen optioneel eerst door een beheerder worden goedgekeurd voordat ze toegang krijgen.
Bescherming van verkeer & invoer
- CSRF-bescherming via double-submit cookie met HMAC-ondertekende tokens en timing-safe vergelijking, op alle muterende API-aanroepen.
- Rate limiting op de API en op mislukte inlogpogingen.
- Strikte schemavalidatie op binnenkomende gegevens; database-toegang uitsluitend via geparametriseerde queries; lintregels blokkeren onveilige patronen zoals raw SQL en directe innerHTML-manipulatie.
- Security-headers: HSTS, Content Security Policy (o.a. frame-ancestors 'none'), X-Frame-Options, X-Content-Type-Options, Referrer-Policy en Permissions-Policy.
Autorisatie & verantwoording
- Rolgebaseerde toegang: platformrollen plus rollen per module (bekijken, bewerken, beheren), server-side afgedwongen per route.
- Tijdgebonden toegang die automatisch verloopt, en een append-only logboek van beheermutaties (wie kreeg welke rol of toegang, en van wie).
- Centrale foutsanitisatie: geen stacktraces of technische details naar de gebruiker, wel correlation-ID's om incidenten te herleiden.
- Gestructureerde logging waarin gevoelige velden (tokens, sleutels, persoonsgegevens) automatisch worden gemaskeerd.
Beheer & continuïteit
- Monitoring van de klantomgevingen met alerting bij fouten en verstoringen (webhook, bijvoorbeeld naar Teams).
- Versleutelde off-site back-ups (AES-256-GCM) met geautomatiseerde restore-verificatie: we controleren dat een back-up ook echt terug te zetten is.
- Elke wijziging aan het platform passeert een CI-pipeline die blokkeert bij falende tests, typefouten, security-lint of kwetsbare dependencies; transitieve dependencies zijn gepind op veilige versies.
- Beveiligingsupdates komen binnen via getagde platform-releases, strikt gescheiden van klantspecifieke code — een update raakt jouw maatwerk niet.
Wat we níét claimen
We claimen geen certificeringen die we niet hebben, en we noemen een geautomatiseerde oppervlaktescan geen pentest. Heb je een securityvraag, of wil je dit door je IT-partner laten toetsen? Mail ons via info@rsitsolutions.nl — we laten graag zien hoe het werkt.