ISO 27001

Steam-connect is sinds 2012 ISO 27001 gecertificeerd. Na eerdere certificering onder de 2005-norm en de update naar de 2013-norm, voldoet ons ISMS nu aan de meest actuele ISO 27001:2022-norm. De beheersmaatregelen zijn zodanig ingericht dat zij aansluiten op meerdere standaarden tegelijk. BSI waardeerde daarbij met name de hoge mate van standaardisatie en integratie van beheersprocessen over de verschillende afdelingen.

ISO 27001 stelt eisen aan het inrichten, implementeren, bewaken en continu verbeteren van een Information Security Management System (ISMS). Ons ISMS borgt dat informatiebeveiligingsmaatregelen adequaat, proportioneel en aantoonbaar effectief zijn.

Scope

De verkoop, licentieverlening, implementatie, het beheer en de ondersteuning van softwareplatformen en communicatiediensten voor de zakelijke markt via Software-as-a-Service (SaaS) en Unified Communications-as-a-Service (UCaaS), inclusief telecommunicatie- en groothandelstelecommunicatiediensten. Zoals bepaald door het management en in overeenstemming met de Statement of Applicability versie 1.0 gedateerd 01-02-2025.

Certificerings organisatie

De certificering is uitgevoerd door The British Standards Institution BSI.

BSI is dé organisatie op het gebied van normalisatie voor bedrijven. Zij helpen organisaties om gewoonte te maken van uitmuntendheid, waar ter wereld ze zich ook bevinden. Al meer dan een eeuw stelt BSI middelmatigheid en zelfgenoegzaamheid aan de kaak om uitmuntendheid te integreren in de werkwijze van mensen en producten. Dat houdt in dat ze bedrijven laten zien hoe ze hun prestaties kunnen verbeteren, risico’s kunnen verkleinen en een duurzame groei kunnen bewerkstelligen. Als internationaal leider die helpt organisaties te verbeteren, variëren hun klanten van topmerken tot kleine, lokale bedrijven. BSI is wereldwijd actief in 193 landen en hanteert de hoogste standaard.

mark of trust certified ISOIEC 27001 information security management black logo En GB 1019

ISO 27001:2022 certificaat 

Veel gestelde vragen over de ISO27001 certificering: 

Waarom is de ontwikkeling van de software zelf niet meegenomen in de test, maar alleen opgeleverde software?

De software die als SaaS (Software as a Service) aan onze klanten wordt aangeboden hebben we bewust niet in de scope opgenomen vanwege de duidelijke scheiding die er zit tussen de software ontwikkeling en de SaaS dienstverlening. Het grootste deel van de gebruikte software wordt door een dedicated Steam-connect onderneming ontwikkeld, welke buiten de scope van de certificering valt. Daarnaast wordt er ook gebruik gemaakt van applicaties die door derden zijn ontwikkeld (denk aan postcode-, eMail- en IBAN  checkers en Travel Time Calculators). Wij hebben er voor gekozen om de ontwikkeling zelf niet onder de certificering te laten vallen, maar alleen uitgebreid geteste software beschikbaar te stellen op het platform.  

In de VvT geven jullie aan dat fysieke beveiliging volledig door de hosting provider wordt uitgevoerd en daarmee verklaren jullie dit niet van toepassing. Voor jullie eigen systeembeheerders geldt toch ook een fysieke beveiliging?  

Alle toegang tot de data binnen Steam-connect (door onze systeembeheerders) wordt dubbel digitaal beveiligd (2FA met VPN Clients). De fysieke locatie van die systeembeheerders maakt daarbij niet uit. Ook onze systeembeheerders kunnen prima vanuit huis werken waar een ‘fysieke beveiliging’ niet van toepassing is. 

De beheersmaatregel A.14.3.1 Bescherming van testgegevens sluiten jullie uit. De software wordt toch wel getest? Kan worden aangetoond dat ‘onze data’ niet gebruikt wordt voor testdoeleinde?

Het is altijd lastig om aan te tonen dat je iets ‘niet doet’ of ‘niet hebt’, maar Steam-connect test nooit op klantdata zonder dat de klant daar schriftelijk toestemming voor heeft gegeven. In hoogst uitzonderlijk heel specifieke klantscenario’s kan dit in een enkel geval noodzakelijk zijn en dat wordt altijd eerst met de klant afspraken gemaakt om welke data voor test gebruikt zal mogen worden.