Beveiligingsbeleid
Inleiding
FirstRing is een AI-ondersteund platform voor crisiscommunicatie en crisismanagement.
Onze gebruikers vertrouwen ons juist op momenten dat het ertoe doet. Daarom nemen wij de beveiliging van het platform en de gegevens van onze gebruikers serieus.
Dit beveiligingsbeleid beschrijft welke maatregelen wij nemen, hoe wij omgaan met kwetsbaarheden en hoe u een beveiligingsprobleem bij ons kunt melden.
2. Werkingsbeleid
Dit beleid is van toepassing op:
- De FirstRing-applicatie op app.firstring.io en bijbehorende omgevingen
- Alle bijbehorende API’s en backend-services
- De website firstring.io
Dit beleid is niet van toepassing op:
- Diensten of websites van derden waarnaar vanuit FirstRing wordt gelinkt
- Kwetsbaarheden in software van derden of upstream-systemen (meld deze bij de betreffende leverancier)
3. Beveiligingsmaatregelen
FirstRing hanteert onder andere de volgende maatregelen om gebruikersgegevens en systeemintegriteit te beschermen:
3.1 Applicatiebeveiliging
- HTTPS/TLS-versleuteling voor alle gegevens in transit
- Content Security Policy (CSP) en moderne security headers (waaronder HSTS) tegen XSS- en clickjacking-aanvallen
- Invoervalidatie op alle API-endpoints
- Preventie van SQL-injectie via geparametriseerde queries (ORM)
3.2 Authenticatie & autorisatie
- Token-gebaseerde authenticatie (JWT) met beperkte geldigheidsduur
- Wachtwoorden worden uitsluitend versleuteld (bcrypt-hashing) opgeslagen
- Rolgebaseerde toegangscontrole (RBAC) met strikte scheiding tussen organisaties (multi-tenancy)
- Bescherming tegen brute-force-aanvallen via rate limiting op inlog- en wachtwoordherstel-endpoints
- Registratie en monitoring van mislukte inlogpogingen
- 2FA beveiliging voor profielen met authenticator
3.3 Gegevensbescherming
- Verwerking van persoonsgegevens conform de AVG; een verwerkersovereenkomst is beschikbaar voor klanten
- Hosting binnen de Europese Unie (Microsoft Azure, regio West-Europa)
- Toegang tot productiegegevens is beperkt tot geautoriseerde personen
3.4 Infrastructuur
- Hosting op Microsoft Azure App Services, met de bijbehorende platformbeveiliging (waaronder DDoS-bescherming en TLS-terminatie)
- Logging en monitoring van applicatie- en beveiligingsgebeurtenissen via Azure Application Insights
- Regelmatige updates en patchbeheer van afhankelijkheden
- Onafhankelijke penetratietests door een externe partij
4. Melden van beveiligingskwetsbaarheden (responsible disclosure)
Wij moedigen het verantwoord melden van beveiligingskwetsbaarheden aan, in lijn met de leidraad Coordinated Vulnerability Disclosure (CVD) van het Nationaal Cyber Security Centrum (NCSC). Ontdekt u een kwetsbaarheid in FirstRing? Meld deze dan direct bij ons en maak deze niet openbaar.
4.1 Hoe te melden
E-mail: security@firstring.io
Vermeld in uw melding zo mogelijk:
- Een beschrijving van de kwetsbaarheid
- De stappen om het probleem te reproduceren
- De betrokken componenten of endpoints
- De mogelijke impact (vertrouwelijkheid, integriteit, beschikbaarheid)
- Een proof of concept of schermafbeelding (indien van toepassing)
- Uw contactgegevens
4.2 Reactietermijnen
Wij streven ernaar om:
- De ontvangst van uw melding te bevestigen binnen 2 werkdagen
- Een eerste beoordeling te geven binnen 7 werkdagen
- Een oplossing te ontwikkelen en uit te rollen binnen 30 dagen, afhankelijk van de ernst
- Openbaarmaking met u af te stemmen nadat gebruikers zijn beschermd
4.3 Classificatie
Wij classificeren kwetsbaarheden op basis van de CVSS-norm:
- Kritiek (9.0–10.0): directe mitigatie en patching
- Hoog (7.0–8.9): patching binnen 7 dagen
- Gemiddeld (4.0–6.9): patching binnen 30 dagen
- Laag (0.1–3.9): meegenomen in reguliere releases
4.4 Wat u van ons mag verwachten
- Wij bevestigen uw melding en houden u op de hoogte van de voortgang
- Wij vermelden u desgewenst als melder zodra het probleem is opgelost
- Wij ondernemen geen juridische stappen tegen melders die zich aan de spelregels hieronder houden
4.5 Spelregels
- Maak de kwetsbaarheid niet openbaar voordat wij een oplossing hebben uitgebracht
- Ga niet verder in systemen of gegevens dan nodig is om de kwetsbaarheid aan te tonen
- Voer geen denial-of-service-aanvallen of destructieve tests uit
- Gebruik geen social engineering richting onze medewerkers of gebruikers
- Geef ons redelijke tijd om het probleem op te lossen
5. Bekende beperkingen
Geen enkel systeem is volledig veilig. Wij zijn transparant over de volgende beperkingen:
- Afhankelijkheden: wij werken afhankelijkheden regelmatig bij, maar zero-day-kwetsbaarheden in software van derden zijn nooit uit te sluiten
- Diensten van derden: FirstRing maakt gebruik van externe diensten (waaronder AI-modelaanbieders en Microsoft Azure) die hun eigen beveiligingsbeleid hanteren
- Social engineering: geen enkele technische maatregel voorkomt alle vormen van social engineering; wij adviseren organisaties hun gebruikers hierop te trainen
6. Contact
Beveiligingsmeldingen: security@firstring.io Reactietijd: binnen 2 werkdagen
Voor overige vragen over beveiliging of gegevensbescherming kunt u contact opnemen via de contactpagina op firstring.io.
7. Disclaimer
Hoewel wij streven naar de hoogste beveiligingsnormen, is geen enkel systeem volledig veilig. Dit beleid schept duidelijke communicatiekanalen en verwachtingen voor het omgaan met beveiligingskwetsbaarheden en creëert geen juridische verplichtingen buiten hetgeen in toepasselijk recht is vastgelegd.
Laatst bijgewerkt: 28 augustus 2026. Dit beveiligingsbeleid kan worden bijgewerkt; wijzigingen worden op deze pagina weergegeven.