Ja, DongIT werkt standaard met een Non-Disclosure Agreement (NDA) vóór aanvang van elke pentest. Onze eigen informatiebeveiliging is ISO 27001-gecertificeerd sinds 2025, dus wij kunnen aantoonbaar bewijzen hoe wij uw data beschermen.
NDA en juridische aspecten
Voordat wij met een pentest beginnen wordt een NDA ondertekend. Deze dekt vertrouwelijkheid van uw applicatie, test-data, gevonden kwetsbaarheden en de eindrapportage. Wij accepteren zowel onze eigen standaard-NDA als door u aangeleverde versies, mits deze de essentiële juridische bescherming bieden.
Voor bepaalde sectoren (zorg, financieel, overheid) sluiten wij aanvullend een verwerkersovereenkomst conform AVG, waarin verwerkingsdoel, bewaartermijnen en incident-meldplicht zijn vastgelegd.
Databeveiliging tijdens de pentest
- Encrypted opslag. Testgegevens en rapportages worden versleuteld opgeslagen op systemen die ISO 27001-audits doorstaan.
- Minimale toegang. Alleen de betrokken pentesters en peer-reviewers hebben toegang tot uw gegevens. Toegang wordt gelogd en gecontroleerd.
- Beveiligde communicatie. Bevindingen worden gedeeld via ons Security Reporter platform. Gevoelige gegevens worden niet via reguliere e-mail verzonden.
- Fysieke beveiliging. Onze werkomgeving voldoet aan ISO 27001-eisen voor fysieke toegangscontrole en werkplekbeveiliging.
Bewaring en beschikbaarheid van uw rapportage
Pentestrapportages blijven beschikbaar in het Security Reporter platform zodat u en uw team ze altijd kunnen raadplegen voor audits, compliance-verantwoording en interne processen. U heeft doorlopend toegang via uw eigen account, ook lang na afronding van de pentest.
Op verzoek verwijderen wij uw rapportages uit het systeem. Dit is doorgaans relevant bij einde van de samenwerking of vanwege specifieke retentie-vereisten in uw AVG-policy. Neem hiervoor contact met ons op en wij zorgen voor veilige verwijdering conform NIST SP 800-88.
Incidenten en meldplicht
Bij een security-incident aan onze zijde die uw gegevens kan raken, informeren wij u binnen 24 uur conform AVG-artikel 33. Ons incident response-plan is jaarlijks getest als onderdeel van onze ISO 27001-audit.
Neem contact op voor onze standaard-NDA, verwijderingsverzoeken of vragen over dataveiligheid. Of bekijk onze pentestpakketten.
English