Terug
Beveiligingsbeleid
Laatst bijgewerkt: 6 juli 2026
Hoofdstuk 1 - Inleiding
De beveiliging van persoonsgegevens, financiële gegevens en digitale systemen vormt een van de belangrijkste uitgangspunten van Vaste Lasten Nederland (VLN).
Gebruikers vertrouwen ons informatie toe die een volledig beeld kan geven van hun financiële situatie. Dit vertrouwen brengt een grote verantwoordelijkheid met zich mee.
Daarom treft VLN passende technische en organisatorische beveiligingsmaatregelen om persoonsgegevens, documenten en systemen te beschermen tegen verlies, misbruik, onbevoegde toegang, wijziging en vernietiging.
Dit Beveiligingsbeleid beschrijft de uitgangspunten die Vaste Lasten Nederland hanteert bij het beveiligen van haar dienstverlening.
Het beleid dient te worden gelezen in samenhang met het Privacybeleid, de Algemene Voorwaarden, de Gebruiksvoorwaarden en het Cookiebeleid.
Hoofdstuk 2 - Doel van dit beveiligingsbeleid
Het doel van dit beleid is om persoonsgegevens te beschermen, financiële documenten te beschermen, gebruikersaccounts te beveiligen, de beschikbaarheid van het platform te waarborgen, de vertrouwelijkheid van gegevens te beschermen, de integriteit van gegevens te waarborgen, beveiligingsincidenten te voorkomen, risico's tijdig te signaleren en gebruikers inzicht te geven in de wijze waarop VLN beveiliging organiseert.
Beveiliging is binnen VLN geen eenmalige maatregel, maar een continu proces.
Hoofdstuk 3 - Onze beveiligingsprincipes
3.1 Privacy by Design
Beveiliging en privacy worden vanaf de ontwerpfase meegenomen bij de ontwikkeling van nieuwe functionaliteiten.
3.2 Privacy by Default
Nieuwe accounts worden standaard voorzien van privacyvriendelijke instellingen. Gebruikers bepalen zelf welke gegevens zij delen en met wie.
3.3 Least Privilege
Toegang tot gegevens wordt uitsluitend verleend aan personen die deze gegevens nodig hebben voor hun werkzaamheden. Gebruikers krijgen uitsluitend toegang tot gegevens waarvoor zij zijn geautoriseerd.
3.4 Need-to-Know
Medewerkers, beheerders en toekomstige zakelijke gebruikers krijgen uitsluitend toegang tot informatie die noodzakelijk is voor hun specifieke taak.
3.5 Defence in Depth
VLN streeft naar meerdere beveiligingslagen. Wanneer een beveiligingsmaatregel faalt, blijven andere maatregelen actief om de impact te beperken.
3.6 Continue verbetering
Beveiligingsmaatregelen worden regelmatig geëvalueerd en aangepast aan nieuwe technologische ontwikkelingen, dreigingen en wettelijke eisen.
Hoofdstuk 4 - Reikwijdte
Dit beveiligingsbeleid is van toepassing op de website, de webapplicatie, toekomstige mobiele applicaties, gebruikersaccounts, Households, documenten, databases, cloudopslag, AI-functionaliteiten, medewerkers en externe dienstverleners voor zover zij persoonsgegevens verwerken namens VLN.
Hoofdstuk 5 - Beveiligingsdoelstellingen
5.1 Vertrouwelijkheid (Confidentiality)
Persoonsgegevens en financiële gegevens zijn uitsluitend toegankelijk voor geautoriseerde personen.
5.2 Integriteit (Integrity)
Gegevens dienen juist, volledig en betrouwbaar te blijven gedurende de gehele levenscyclus. Ongeautoriseerde wijzigingen moeten worden voorkomen of detecteerbaar zijn.
5.3 Beschikbaarheid (Availability)
Het platform moet, binnen redelijke grenzen, beschikbaar zijn voor gebruikers. VLN treft maatregelen om de continuïteit van de dienstverlening zoveel mogelijk te waarborgen.
Hoofdstuk 6 - Accountbeveiliging
Een gebruikersaccount vormt de eerste verdedigingslinie van het platform. Daarom besteedt Vaste Lasten Nederland bijzondere aandacht aan de beveiliging van gebruikersaccounts. Iedere gebruiker is medeverantwoordelijk voor de beveiliging van zijn of haar account. VLN ondersteunt deze verantwoordelijkheid met passende technische beveiligingsmaatregelen.
6.1 Wachtwoordbeleid
Bij het aanmaken van een account dient een gebruiker een sterk wachtwoord te kiezen. Een sterk wachtwoord bestaat bij voorkeur uit een combinatie van hoofdletters, kleine letters, cijfers en speciale tekens. VLN kan minimale eisen stellen aan de lengte en complexiteit van wachtwoorden.
6.2 Opslag van wachtwoorden
Wachtwoorden worden nooit leesbaar opgeslagen. Alle wachtwoorden worden uitsluitend opgeslagen als een sterke cryptografische hash volgens de op dat moment geldende beveiligingsstandaarden. Medewerkers van VLN hebben geen toegang tot wachtwoorden van gebruikers.
6.3 Tweestapsverificatie (2FA)
Wanneer tweestapsverificatie beschikbaar is, kunnen gebruikers hun account aanvullend beveiligen. VLN stimuleert het gebruik van tweestapsverificatie, met name voor accounts die toegang hebben tot gevoelige financiële gegevens. Voor bepaalde toekomstige abonnementen of zakelijke accounts kan tweestapsverificatie verplicht worden gesteld.
6.4 E-mailverificatie
Bij het aanmaken van een account kan VLN verlangen dat een gebruiker het opgegeven e-mailadres bevestigt. Hierdoor wordt de kans verkleind dat accounts worden aangemaakt met onjuiste of onbevoegde e-mailadressen.
6.5 Loginmeldingen
VLN kan gebruikers informeren wanneer een nieuw apparaat of een nieuwe browser wordt gebruikt om in te loggen. Hiermee kan een gebruiker sneller ongeautoriseerde toegang herkennen.
6.6 Automatisch uitloggen
Om onbevoegde toegang te beperken kan een gebruikerssessie automatisch worden beëindigd na een periode van inactiviteit. De duur van deze periode kan door VLN worden aangepast op basis van beveiligingsinzichten en gebruikerservaring.
6.7 Bescherming tegen brute-force aanvallen
VLN treft maatregelen om geautomatiseerde inlogpogingen te detecteren en te beperken. Afhankelijk van de situatie kunnen maatregelen worden genomen zoals tijdelijke blokkering van een account, vertraging tussen inlogpogingen, aanvullende verificatie of tijdelijke IP-beperking.
Hoofdstuk 7 - Toegangsbeheer
Toegang tot persoonsgegevens en financiële gegevens wordt binnen VLN beheerd volgens het principe van minimale noodzakelijke toegang.
7.1 Rollen en autorisaties
Toegang tot gegevens wordt verleend op basis van rollen. Voorbeelden van rollen zijn hoofdgebruiker, medegebruiker, beheerder, toekomstige zakelijke gebruiker en systeembeheerder. Iedere rol beschikt uitsluitend over de rechten die noodzakelijk zijn voor de uitvoering van de betreffende taken.
7.2 Households
Binnen een Household bepaalt de hoofdgebruiker welke rechten aan medegebruikers worden toegekend. Machtigingen kunnen op ieder moment worden gewijzigd of ingetrokken. Na verwijdering van een medegebruiker vervalt de toegang onmiddellijk.
7.3 Interne toegang
Wanneer medewerkers of beheerders toegang nodig hebben tot persoonsgegevens voor ondersteuning of onderhoud, gebeurt dit uitsluitend wanneer dit noodzakelijk is voor de uitvoering van hun werkzaamheden. Waar mogelijk worden toegangsrechten gelogd en periodiek geëvalueerd.
7.4 Periodieke controle
VLN streeft ernaar toegangsrechten regelmatig te controleren. Wanneer rechten niet langer noodzakelijk zijn, worden deze aangepast of ingetrokken.
Hoofdstuk 8 - Versleuteling (Encryptie)
Vaste Lasten Nederland past waar passend encryptie toe om persoonsgegevens en financiële gegevens te beschermen tegen onbevoegde toegang.
8.1 Gegevens tijdens verzending (Encryption in Transit)
Alle communicatie tussen de gebruiker en het platform verloopt via beveiligde verbindingen met behulp van actuele TLS-versleuteling. Hierdoor worden gegevens beschermd tijdens verzending over het internet.
8.2 Gegevens tijdens opslag (Encryption at Rest)
Waar technisch mogelijk worden opgeslagen persoonsgegevens en documenten versleuteld opgeslagen. Hiermee wordt de kans verkleind dat gegevens leesbaar zijn wanneer onbevoegden toegang verkrijgen tot opslagmedia.
8.3 Encryptiesleutels
Indien encryptie wordt toegepast, worden encryptiesleutels zorgvuldig beheerd en beschermd. Toegang tot encryptiesleutels wordt beperkt tot geautoriseerde processen of personen.
8.4 Continue evaluatie
VLN volgt de ontwikkeling van beveiligingsstandaarden op het gebied van encryptie. Wanneer nieuwe technieken aantoonbaar een hoger beveiligingsniveau bieden, kan VLN haar encryptiemaatregelen aanpassen.
Hoofdstuk 9 - Logging en monitoring
Om de veiligheid, beschikbaarheid en betrouwbaarheid van het platform te waarborgen, registreert en controleert Vaste Lasten Nederland bepaalde technische gebeurtenissen. Logging en monitoring worden uitsluitend ingezet voor legitieme beveiligings- en beheersdoeleinden en vinden plaats met respect voor de privacy van gebruikers.
9.1 Doel van logging
Logging wordt toegepast om beveiligingsincidenten te onderzoeken, ongeautoriseerde toegang te detecteren, storingen op te lossen, misbruik van het platform te herkennen, wijzigingen in het systeem te controleren en de continuïteit van de dienstverlening te ondersteunen.
9.2 Welke gebeurtenissen kunnen worden gelogd
Afhankelijk van de functionaliteit van het platform kunnen onder meer de volgende gebeurtenissen worden geregistreerd: succesvolle aanmeldingen, mislukte inlogpogingen, wachtwoordwijzigingen, wijzigingen van e-mailadres, uitnodigingen voor Households, accepteren of weigeren van Household-uitnodigingen, wijzigingen in gebruikersrechten, uploaden of verwijderen van documenten, beveiligingsmeldingen, systeemfouten, API-verzoeken en verdachte activiteiten.
9.3 Gebruik van loggegevens
Loggegevens worden uitsluitend gebruikt voor beveiliging, systeembeheer, foutanalyse, continuïteit en naleving van wettelijke verplichtingen. Loggegevens worden niet gebruikt voor commerciële doeleinden of om gebruikers te profileren.
9.4 Bescherming van loggegevens
Logbestanden worden beschermd tegen onbevoegde toegang. Toegang tot loggegevens is beperkt tot geautoriseerde personen die deze informatie nodig hebben voor beveiligings- of beheersdoeleinden.
Hoofdstuk 10 - Back-ups en gegevensherstel
Het verlies van financiële gegevens kan grote gevolgen hebben voor gebruikers. Daarom streeft Vaste Lasten Nederland naar een zorgvuldig ingericht back-up- en herstelproces.
10.1 Back-ups
VLN kan periodiek back-ups maken van systemen en gegevens. Back-ups worden uitsluitend gebruikt voor herstel na storingen, herstel na technische fouten, herstel na beveiligingsincidenten en waarborging van de continuïteit van de dienstverlening.
10.2 Beveiliging van back-ups
Back-ups worden beschermd met passende beveiligingsmaatregelen. Waar technisch mogelijk worden back-ups versleuteld opgeslagen en gescheiden van de primaire productieomgeving.
10.3 Herstelprocedures
Wanneer gegevens verloren gaan of systemen uitvallen, kan VLN herstelprocedures uitvoeren om de dienstverlening zo snel mogelijk te herstellen. Herstelwerkzaamheden worden uitgevoerd met aandacht voor de integriteit en vertrouwelijkheid van gegevens.
10.4 Testen
VLN streeft ernaar herstelprocedures periodiek te evalueren en waar nodig te testen, zodat de effectiviteit van het back-upbeleid kan worden beoordeeld.
Hoofdstuk 11 - Cloudbeveiliging
Vaste Lasten Nederland maakt gebruik van professionele cloudinfrastructuur voor het aanbieden van haar dienstverlening. De cloudomgeving vormt een essentieel onderdeel van de beveiliging van het platform.
11.1 Selectie van leveranciers
Bij de selectie van cloudleveranciers houdt VLN rekening met betrouwbaarheid, beveiliging, beschikbaarheid, schaalbaarheid en naleving van wet- en regelgeving.
11.2 Gegevensopslag
Persoonsgegevens en documenten worden opgeslagen binnen beveiligde cloudomgevingen. VLN streeft ernaar gegevens zoveel mogelijk binnen de Europese Economische Ruimte op te slaan, tenzij een andere verwerking voldoet aan de AVG en passende waarborgen biedt.
11.3 Scheiding van omgevingen
Waar mogelijk worden ontwikkel-, test- en productieomgevingen logisch van elkaar gescheiden. Hierdoor wordt het risico op ongewenste toegang tot productiegegevens beperkt.
11.4 Continuïteit
VLN streeft naar een cloudarchitectuur die bestand is tegen technische storingen en die herstel van de dienstverlening ondersteunt wanneer zich een incident voordoet.
Hoofdstuk 12 - Beveiliging van documenten
Gebruikers vertrouwen VLN documenten toe die vaak gevoelige financiële informatie bevatten. Daarom worden passende maatregelen getroffen om deze documenten te beschermen.
12.1 Veilige opslag
Geüploade documenten worden opgeslagen binnen beveiligde opslagomgevingen. Toegang is uitsluitend mogelijk voor geautoriseerde gebruikers overeenkomstig de verleende rechten.
12.2 Toegang tot documenten
Documenten zijn uitsluitend toegankelijk voor de eigenaar van het account, geautoriseerde medegebruikers binnen een Household en bevoegde medewerkers, voor zover dit noodzakelijk is voor ondersteuning of onderhoud.
12.3 Verwijdering van documenten
Wanneer een gebruiker een document verwijdert, wordt dit verwerkt overeenkomstig het Privacybeleid en de geldende bewaartermijnen. Verwijderde documenten blijven niet langer beschikbaar in de actieve omgeving.
12.4 Documentintegriteit
VLN streeft ernaar de integriteit van documenten te waarborgen. Ongeautoriseerde wijzigingen of beschadiging van documenten dienen zoveel mogelijk te worden voorkomen of detecteerbaar te zijn.
Hoofdstuk 13 - Beveiligingsincidenten en Incident Response
Ondanks de beveiligingsmaatregelen die Vaste Lasten Nederland treft, kan een beveiligingsincident nooit volledig worden uitgesloten. Daarom beschikt VLN over een gestructureerde aanpak voor het signaleren, beoordelen, beperken en herstellen van beveiligingsincidenten. Het doel hiervan is de impact van een incident te beperken, persoonsgegevens te beschermen, de dienstverlening zo snel mogelijk te herstellen en herhaling te voorkomen.
13.1 Wat verstaan wij onder een beveiligingsincident?
Een beveiligingsincident is iedere gebeurtenis die de vertrouwelijkheid, integriteit of beschikbaarheid van gegevens of systemen kan beïnvloeden. Hieronder vallen onder meer ongeautoriseerde toegang, een datalek, ransomware, malware, phishing, accountovernames, DDoS-aanvallen, systeeminbraak, verlies van apparatuur en ongeautoriseerde wijzigingen aan gegevens.
13.2 Detectie
VLN streeft ernaar beveiligingsincidenten zo vroeg mogelijk te detecteren. Dit kan onder andere plaatsvinden door monitoring, loganalyse, beveiligingsmeldingen, meldingen van gebruikers, meldingen van leveranciers en interne controles.
13.3 Beoordeling
Na een melding wordt beoordeeld wat de oorzaak is, welke systemen zijn getroffen, welke gegevens mogelijk zijn geraakt, wat de impact is en welke maatregelen direct noodzakelijk zijn.
13.4 Beheersing
Wanneer een incident wordt vastgesteld kunnen onder meer de volgende maatregelen worden genomen: blokkeren van accounts, beëindigen van sessies, isoleren van systemen, tijdelijk uitschakelen van functionaliteiten, herstellen vanuit back-ups en aanpassen van toegangsrechten.
13.5 Herstel
Na het beperken van het incident wordt gewerkt aan het herstel van de dienstverlening. Daarbij wordt aandacht besteed aan herstel van systemen, controle van gegevens, beveiligingsverbeteringen en evaluatie van het incident.
13.6 Evaluatie
Na ieder belangrijk beveiligingsincident evalueert VLN de oorzaak, de genomen maatregelen, de effectiviteit van het herstel en mogelijke verbeterpunten. Waar nodig worden aanvullende beveiligingsmaatregelen getroffen.
Hoofdstuk 14 - Kwetsbaarheden en Patchmanagement
Beveiliging is een continu proces. Nieuwe kwetsbaarheden kunnen ontstaan door technologische ontwikkelingen, software-updates of nieuwe dreigingen. VLN streeft ernaar deze kwetsbaarheden tijdig te herkennen en passende maatregelen te treffen.
14.1 Software-updates
Systemen, softwarecomponenten en afhankelijkheden worden waar redelijkerwijs mogelijk tijdig bijgewerkt. Hiermee wordt het risico op bekende beveiligingslekken verkleind.
14.2 Patchmanagement
Wanneer beveiligingsupdates beschikbaar komen, beoordeelt VLN de ernst van de kwetsbaarheid. Afhankelijk van het risico worden patches zo spoedig mogelijk geïnstalleerd.
14.3 Responsible Disclosure
VLN waardeert meldingen van beveiligingsonderzoekers en gebruikers die op verantwoorde wijze kwetsbaarheden melden. Melders worden verzocht de kwetsbaarheid vertrouwelijk te melden, geen misbruik te maken van de kwetsbaarheid, geen gegevens van gebruikers te wijzigen of te kopiëren en VLN voldoende tijd te geven om het probleem op te lossen voordat informatie openbaar wordt gemaakt.
14.4 Onderzoek
Iedere melding van een mogelijke kwetsbaarheid wordt beoordeeld. Wanneer de kwetsbaarheid wordt bevestigd, worden passende maatregelen genomen om het risico te beperken.
Hoofdstuk 15 - Interne beveiliging en medewerkers
De beveiliging van persoonsgegevens is niet uitsluitend afhankelijk van technologie. Ook medewerkers en personen die namens VLN werkzaamheden verrichten spelen hierin een belangrijke rol.
15.1 Autorisaties
Medewerkers krijgen uitsluitend toegang tot systemen en gegevens die noodzakelijk zijn voor hun werkzaamheden. Toegangsrechten worden periodiek beoordeeld.
15.2 Geheimhouding
Iedere medewerker of externe partij die toegang heeft tot vertrouwelijke informatie dient zorgvuldig om te gaan met deze informatie. Waar noodzakelijk worden geheimhoudingsafspraken gemaakt.
15.3 Wijziging van functies
Wanneer een medewerker van functie verandert of de organisatie verlaat, worden toegangsrechten aangepast of ingetrokken. Hierdoor wordt voorkomen dat voormalige medewerkers ongeautoriseerde toegang behouden.
15.4 Bewustwording
VLN stimuleert beveiligingsbewustzijn. Waar passend worden medewerkers geïnformeerd over phishing, wachtwoordveiligheid, omgang met persoonsgegevens, social engineering en beveiligingsincidenten.
Hoofdstuk 16 - Externe leveranciers
Voor het leveren van haar dienstverlening maakt VLN gebruik van externe leveranciers. Deze leveranciers worden zorgvuldig geselecteerd.
16.1 Selectiecriteria
Bij de selectie wordt onder andere gekeken naar beveiliging, betrouwbaarheid, continuïteit, privacy, naleving van wetgeving en reputatie.
16.2 Contractuele afspraken
Wanneer leveranciers persoonsgegevens verwerken namens VLN worden, indien wettelijk vereist, passende contractuele afspraken gemaakt.
16.3 Periodieke beoordeling
VLN kan leveranciers periodiek beoordelen op beveiliging, prestaties, beschikbaarheid en naleving van afspraken. Wanneer een leverancier niet langer voldoet aan de gestelde eisen kan VLN besluiten de samenwerking te beëindigen.
Hoofdstuk 17 - Beveiliging van Kunstmatige Intelligentie (AI Security)
Vaste Lasten Nederland maakt gebruik van kunstmatige intelligentie (AI) om gebruikers te ondersteunen bij het verwerken en analyseren van financiële documenten. AI biedt veel voordelen, maar brengt ook specifieke beveiligings- en privacyrisico's met zich mee. Daarom hanteert VLN aanvullende beveiligingsmaatregelen voor het verantwoord gebruik van AI.
17.1 Verantwoord gebruik van AI
AI wordt uitsluitend ingezet ter ondersteuning van de dienstverlening. AI vervangt geen menselijke beoordeling bij belangrijke financiële beslissingen. Gebruikers blijven verantwoordelijk voor het controleren van de resultaten die door AI worden voorgesteld.
17.2 Bescherming van gebruikersgegevens
Persoonsgegevens en financiële documenten die worden verwerkt ten behoeve van AI-functionaliteiten worden uitsluitend gebruikt voor het leveren van de gevraagde dienstverlening. Deze gegevens worden niet gebruikt voor het trainen of verbeteren van AI-modellen zonder voorafgaande, uitdrukkelijke toestemming van de gebruiker.
17.3 Beperking van gegevensverwerking
VLN streeft ernaar uitsluitend die gegevens aan AI-processen aan te bieden die noodzakelijk zijn voor de gevraagde analyse. Hiermee wordt de verwerking van persoonsgegevens zoveel mogelijk beperkt.
17.4 Bescherming tegen AI-misbruik
VLN kan technische maatregelen treffen om misbruik van AI-functionaliteiten te voorkomen. Hieronder kunnen onder meer vallen: limieten op het aantal AI-verzoeken, controle op geautomatiseerd gebruik, detectie van ongebruikelijke verzoeken en tijdelijke beperking van AI-functionaliteiten bij misbruik.
17.5 Controle van AI-resultaten
AI kan fouten maken. Daarom worden gebruikers aangemoedigd AI-resultaten zorgvuldig te controleren voordat deze worden opgeslagen of gebruikt voor financiële beslissingen. VLN garandeert niet dat AI-resultaten volledig, foutloos of actueel zijn.
17.6 Doorontwikkeling
Nieuwe AI-functionaliteiten worden beoordeeld op privacy, beveiliging, betrouwbaarheid, transparantie en naleving van wet- en regelgeving. Waar nodig worden aanvullende beveiligingsmaatregelen geïmplementeerd voordat nieuwe AI-functionaliteiten beschikbaar worden gesteld.
Hoofdstuk 18 - API-beveiliging
Het platform van Vaste Lasten Nederland communiceert via beveiligde interfaces (API's) tussen verschillende onderdelen van de dienstverlening. De beveiliging van deze API's is essentieel voor de bescherming van persoonsgegevens en financiële gegevens.
18.1 Beveiligde communicatie
Communicatie met API's verloopt via beveiligde verbindingen. Hierdoor worden gegevens beschermd tijdens verzending tussen systemen.
18.2 Authenticatie
Toegang tot API's is uitsluitend mogelijk voor geautoriseerde systemen en gebruikers. Afhankelijk van de toepassing kunnen aanvullende authenticatiemethoden worden gebruikt.
18.3 Autorisatie
Authenticatie alleen is onvoldoende. Na authenticatie wordt gecontroleerd of een gebruiker of systeem daadwerkelijk bevoegd is om een bepaalde handeling uit te voeren.
18.4 Rate limiting
VLN kan limieten toepassen op het aantal verzoeken dat binnen een bepaalde periode mag worden gedaan. Hiermee wordt onder andere bescherming geboden tegen overbelasting, geautomatiseerde aanvallen en misbruik van API-functionaliteiten.
18.5 Inputvalidatie
Alle gegevens die via API's worden ontvangen, worden waar mogelijk gecontroleerd op geldigheid. Hiermee wordt het risico op beveiligingsproblemen als gevolg van onjuiste of schadelijke invoer beperkt.
18.6 Logging
Belangrijke API-activiteiten kunnen worden geregistreerd voor beveiliging, foutanalyse, monitoring en incidentonderzoek.
Hoofdstuk 19 - Continuïteit van de dienstverlening
Vaste Lasten Nederland streeft naar een betrouwbare dienstverlening. Ondanks passende beveiligingsmaatregelen kunnen zich omstandigheden voordoen waardoor onderdelen van het platform tijdelijk niet beschikbaar zijn. Daarom besteedt VLN aandacht aan bedrijfscontinuïteit.
19.1 Continuïteitsmaatregelen
VLN kan maatregelen treffen om de dienstverlening zoveel mogelijk beschikbaar te houden. Hieronder kunnen onder meer vallen: redundante systemen, back-ups, monitoring, herstelprocedures en cloudvoorzieningen.
19.2 Herstel na incidenten
Wanneer een incident de beschikbaarheid van het platform beïnvloedt, streeft VLN ernaar de dienstverlening zo spoedig mogelijk te herstellen. De prioriteit ligt daarbij op bescherming van persoonsgegevens, herstel van essentiële functionaliteiten en beperking van verdere schade.
19.3 Evaluatie
Na ernstige verstoringen wordt beoordeeld waardoor de verstoring is ontstaan, welke maatregelen zijn genomen en welke verbeteringen mogelijk zijn. Waar nodig worden processen aangepast om de weerbaarheid van het platform verder te vergroten.
Hoofdstuk 20 - Herstel en Disaster Recovery
Vaste Lasten Nederland bereidt zich voor op situaties waarin systemen of gegevens onverwacht verloren gaan of tijdelijk niet beschikbaar zijn. Het doel van herstelmaatregelen is om de dienstverlening gecontroleerd en veilig te hervatten.
20.1 Herstelprocedures
VLN beschikt of streeft naar procedures voor het herstellen van systemen en gegevens na een ernstig incident. Deze procedures worden periodiek geëvalueerd en waar passend getest.
20.2 Prioriteiten bij herstel
Bij herstel wordt prioriteit gegeven aan de beveiliging van persoonsgegevens, de integriteit van financiële gegevens, de beschikbaarheid van essentiële platformfuncties en het gecontroleerd hervatten van de dienstverlening.
20.3 Leren van incidenten
Na een herstelproces worden de opgedane ervaringen gebruikt om beveiligingsmaatregelen te verbeteren, processen aan te scherpen en de kans op herhaling te verkleinen.
Hoofdstuk 21 - Risicobeheer
Vaste Lasten Nederland beschouwt informatiebeveiliging als een continu proces. Nieuwe technologische ontwikkelingen, veranderende wetgeving en nieuwe dreigingen kunnen invloed hebben op de veiligheid van het platform. Daarom worden beveiligingsrisico's periodiek beoordeeld.
Het doel van risicobeheer is risico's tijdig te herkennen, de kans op beveiligingsincidenten te verkleinen, passende beveiligingsmaatregelen te nemen en de continuïteit van het platform te beschermen.
21.1 Risicoanalyse
VLN streeft ernaar periodiek risicoanalyses uit te voeren op onder andere persoonsgegevens, financiële documenten, AI-functionaliteiten, cloudomgevingen, API's, authenticatie en externe leveranciers.
21.2 Prioritering
Niet ieder risico heeft dezelfde impact. Bij de beoordeling wordt onder andere gekeken naar de kans dat een risico zich voordoet, de mogelijke gevolgen, de hoeveelheid getroffen persoonsgegevens, de invloed op de dienstverlening en wettelijke verplichtingen.
21.3 Beheersmaatregelen
Voor geïdentificeerde risico's kunnen passende maatregelen worden genomen, waaronder technische beveiligingsmaatregelen, organisatorische maatregelen, aanvullende controles, procesverbeteringen en extra monitoring.
Hoofdstuk 22 - Evaluatie en beveiligingsaudits
Beveiliging is nooit volledig afgerond. VLN evalueert haar beveiligingsmaatregelen regelmatig om vast te stellen of deze nog aansluiten bij de actuele risico's en technologische ontwikkelingen.
22.1 Periodieke evaluaties
Het beveiligingsbeleid wordt periodiek beoordeeld. Hierbij wordt onder meer gekeken naar nieuwe dreigingen, nieuwe wetgeving, wijzigingen binnen het platform, gebruikerservaringen en beveiligingsincidenten.
22.2 Interne controles
VLN kan interne controles uitvoeren op toegangsrechten, logging, back-ups, accountbeveiliging, cloudconfiguraties en AI-functionaliteiten.
22.3 Onafhankelijke beveiligingstesten
Wanneer de omvang van het platform daartoe aanleiding geeft, kan VLN onafhankelijke beveiligingstesten laten uitvoeren. Hieronder kunnen onder meer vallen: penetratietesten, kwetsbaarheidsscans, configuratiecontroles en code reviews.
22.4 Continue verbetering
De uitkomsten van evaluaties en beveiligingstesten worden gebruikt om processen en beveiligingsmaatregelen verder te verbeteren.
Hoofdstuk 23 - Naleving van wet- en regelgeving
Vaste Lasten Nederland streeft ernaar haar dienstverlening uit te voeren overeenkomstig de toepasselijke wet- en regelgeving. Hieronder vallen onder meer de Algemene Verordening Gegevensbescherming (AVG), de Uitvoeringswet AVG, relevante Nederlandse wet- en regelgeving en toekomstige regelgeving die van toepassing is op digitale dienstverlening.
23.1 Privacy
Het Privacybeleid vormt een integraal onderdeel van de informatiebeveiliging binnen VLN. Persoonsgegevens worden verwerkt overeenkomstig de daarin opgenomen uitgangspunten.
23.2 Organisatorische maatregelen
Naast technische beveiliging treft VLN organisatorische maatregelen om persoonsgegevens en vertrouwelijke informatie te beschermen.
23.3 Samenwerking met leveranciers
Wanneer leveranciers persoonsgegevens verwerken namens VLN, worden passende afspraken gemaakt over beveiliging en privacy.
Hoofdstuk 24 - Wijzigingen van het Beveiligingsbeleid
Technologie en dreigingen veranderen voortdurend. Daarom kan Vaste Lasten Nederland dit Beveiligingsbeleid aanpassen wanneer nieuwe beveiligingsrisico's ontstaan, wetgeving verandert, nieuwe functionaliteiten worden ontwikkeld, de technische infrastructuur wijzigt of verbeteringen noodzakelijk zijn.
De meest recente versie van het Beveiligingsbeleid wordt gepubliceerd via de website en/of het platform. Wanneer belangrijke wijzigingen plaatsvinden, zullen gebruikers hierover op passende wijze worden geïnformeerd.
Hoofdstuk 25 - Onze Security Belofte
Bij Vaste Lasten Nederland staat vertrouwen centraal. Wij begrijpen dat gebruikers ons toegang geven tot documenten en gegevens die een belangrijk deel van hun financiële leven weerspiegelen. Dat vertrouwen willen wij iedere dag opnieuw verdienen.
Daarom streven wij ernaar persoonsgegevens zorgvuldig te beschermen, financiële documenten veilig op te slaan, beveiligingsmaatregelen voortdurend te verbeteren, transparant te communiceren over beveiliging, verantwoord om te gaan met kunstmatige intelligentie, beveiligingsincidenten serieus te nemen en gebruikers controle te geven over hun eigen gegevens.
Informatiebeveiliging is voor Vaste Lasten Nederland geen eenmalig project, maar een doorlopend proces. Wij blijven investeren in technologie, processen en kennis om het platform veilig, betrouwbaar en toekomstbestendig te houden.