Project: InterimPlaza — Recruitment & Staffing Platform (Mahmoud Consultancy B.V.) Date: 2026-03-27 Status: Draft
BIO is based on ISO 27001/27002 and applies to Dutch government and government-adjacent systems. Although Mahmoud Consultancy B.V. is a private entity, the SNA keurmerk (Stichting Normering Arbeid) requires demonstrable information security controls. This BIO assessment is used as the framework for structured control evaluation, supplemented by SNA-specific requirements.
| Informatietype | Beschikbaarheid | Integriteit | Vertrouwelijkheid | Classificatie | |----------------|----------------|-------------|-------------------|--------------| | Kandidaatprofieldata (naam, e-mail, CV, vaardigheden, tarief) | Hoog | Hoog | Hoog | Hoog | | CV-documenten (origineel en AI-herschreven versie) | Midden | Hoog | Hoog | Hoog | | Werkgeversdata (bedrijfsgegevens, KvK, contactpersoon) | Hoog | Hoog | Midden | Midden | | Vacaturedata (werkgever-aangemaakt) | Hoog | Midden | Laag | Basis | | Vacaturedata (gescrapet, publiek) | Midden | Laag | Laag | Basis | | Matchlogs en auditlogs | Midden | Hoog | Midden | Midden | | Applicatiecode en configuratie (niet in productie) | Midden | Hoog | Hoog | Hoog | | Applicatiesecrets (DB credentials, API keys) | Hoog | Hoog | Hoog | Hoog | | Sessietokens (Redis, TTL 24u) | Hoog | Hoog | Hoog | Hoog |
| Control | Status | Maatregel |
|---------|--------|-----------|
| 5.1 Beleid voor informatiebeveiliging | 🟡 | Beveiligingsbeleid is beschreven in dit document, nis2.md en dpia.md. Formeel beleidsdocument ondertekend door directie Mahmoud Consultancy B.V. is in concept; definitieve versie gepland Q2 2026. Jaarlijkse review is afgesproken. |
| Control | Status | Maatregel | |---------|--------|-----------| | 6.1 Interne organisatie | 🟡 | Beveiligingsverantwoordelijkheid belegd bij GloryLabs (technisch) en directeur Mahmoud Consultancy B.V. (zakelijk). Formele functieomschrijvingen en escalatiepaden zijn niet gedocumenteerd; actie Q2 2026. | | 6.2 Mobiele apparatuur en telewerken | 🟡 | GloryLabs-ontwikkelaars werken remote op macOS-laptops met schijfversleuteling (FileVault), 1Password en VPN voor VPS-toegang. Geen formeel MDM of BYOD-beleid; actie Q3 2026. |
| Control | Status | Maatregel |
|---------|--------|-----------|
| 8.1 Verantwoordelijkheid voor bedrijfsmiddelen | 🟡 | Infrastructuurcomponenten gedocumenteerd in verwerkingsregister.md en nis2.md §5. Geen formeel CMDB; actie Q2 2026. |
| 8.2 Informatieclassificatie | ✅ | Classificatieschema vastgesteld in §1 van dit document; toegepast op alle informatietype-categorieën. |
| 8.3 Behandeling van media | 🟡 | Geen fysieke media in productie (cloud-native). Verwijdering van VPS-volumes bij beëindiging via TransIP secure wipe conform ISO 27001. Procedure voor data-drager-vernietiging bij Mahmoud Consultancy B.V.-kantoor niet gedocumenteerd; actie Q2 2026. |
| Control | Status | Maatregel | |---------|--------|-----------| | 9.1 Bedrijfseisen voor toegangsbeveiliging | ✅ | Toegangsbeleid: least-privilege principe. Drie rollen gedefinieerd: CANDIDATE, EMPLOYER, ADMIN. API-endpoints beveiligd met Spring Security + JWT. Kandidaten en werkgevers kunnen alleen eigen data inzien/bewerken. | | 9.2 Beheer van toegangsrechten | 🟡 | Gebruikers-provisioning en -deprovisioning is geautomatiseerd voor kandidaten en werkgevers (zelfregistratie + account delete). Admin-accounts worden handmatig aangemaakt door GloryLabs; geen formeel provisioning-proces gedocumenteerd. Review van admin-rechten gepland elk kwartaal. | | 9.3 Verantwoordelijkheden van gebruikers | 🟡 | Gebruikers accepteren gebruiksvoorwaarden bij registratie (inclusief verantwoording voor accountbeveiliging). Wachtwoordbeleid is beschikbaar in de app (min. 10 tekens, complexiteitseisen). MFA voor eindgebruikers nog niet geïmplementeerd; geplanned Q3 2026. | | 9.4 Toegangsbeveiliging voor systemen en toepassingen | ✅ | SSH-toegang tot VPS uitsluitend via SSH-sleutels (wachtwoordauthenticatie uitgeschakeld). PostgreSQL niet extern bereikbaar (poort gefilterd door UFW). Redis niet extern bereikbaar. GHCR-toegang via PAT opgeslagen in 1Password. |
| Control | Status | Maatregel | |---------|--------|-----------| | 10.1 Cryptografische beheersmaatregelen | 🟡 | TLS 1.3 op alle externe endpoints (Let's Encrypt via cert-manager). LUKS encryptie op VPS-schijf. Bcrypt voor wachtwoord-hashing. JWT ondertekend met HS256 (symmetrisch); migratie naar RS256 (asymmetrisch) gepland voor betere key-rotation mogelijkheden. Cryptografisch sleutelbeheer via 1Password + Bitnami Sealed Secrets. Formele key-rotation procedure nog niet gedocumenteerd; actie Q2 2026. |
| Control | Status | Maatregel |
|---------|--------|-----------|
| 12.1 Bedieningsprocedures en verantwoordelijkheden | 🟡 | Deployment-procedures gedocumenteerd als GitHub Actions CI/CD pipeline. Handmatige runbook voor VPS-beheer bestaat als interne wiki-pagina; nog niet formeel gereviewed. Actie Q2 2026: runbook reviewen en aanvullen. |
| 12.2 Bescherming tegen malware | 🟡 | Container images gebouwd vanaf officiële base images (Eclipse Temurin, Nginx Alpine); images op SHA-digest gepind. Geen runtime container security scanning (Falco) actief; gepland Q3 2026. GloryLabs developer-endpoints hebben macOS XProtect. |
| 12.3 Back-up | 🟡 | Dagelijkse pg_dump naar TransIP object storage (versleuteld). Back-up aanwezigheid wekelijks geverifieerd. Volledige restore-test nog niet uitgevoerd; gepland Q2 2026. Redis-data ephemeer (TTL); geen back-up noodzakelijk. |
| 12.4 Verslaglegging en monitoren | 🟡 | Applicatie-auditlog in PostgreSQL (login, profielwijziging, matchacties). k3s pod-logs via stdout beschikbaar. Geen gecentraliseerde log-aggregatie of alerting; Grafana/Loki-stack gepland Q2 2026. |
| 12.6 Beheer van technische kwetsbaarheden | 🟡 | OS-beveiligingsupdates automatisch via unattended-upgrades. k3s maandelijks handmatig bijgewerkt. Container-images worden herbouwd bij nieuwe Spring Boot / Angular releases. Geen geautomatiseerde CVE-scan (Trivy) of SCA-tooling actief; gepland Q2 2026. |
| Control | Status | Maatregel | |---------|--------|-----------| | 13.1 Beheer van netwerkbeveiliging | ✅ | UFW firewall op VPS: inbound alleen poorten 80/443/22; alle andere poorten geblokkeerd. k3s NetworkPolicy beperkt pod-to-pod communicatie. PostgreSQL en Redis uitsluitend bereikbaar binnen clusternetwerk. | | 13.2 Informatietransport | 🟡 | TLS 1.3 voor alle externe API-communicatie. E-mail via Gmail SMTP met STARTTLS. Firecrawl API-aanroepen over HTTPS. Interne k3s service-to-service communicatie nog niet voorzien van mTLS (geplanned Q3 2026). |
| Control | Status | Maatregel |
|---------|--------|-----------|
| 14.1 Beveiligingseisen voor informatiesystemen | 🟡 | Beveiligingseisen gedocumenteerd in dpia.md en dit document. OWASP Top 10 als ontwikkelrichtlijn gehanteerd. Formele security requirements per user story nog niet geïmplementeerd; actie Q2 2026. |
| 14.2 Beveiliging in ontwikkelings- en ondersteunende processen | 🟡 | Verplichte code review voor alle PRs via GitHub. Branch protection op main. GitHub Actions voor CI/CD met build-, lint- en testcontroles. Dependency-check (OWASP) nog niet in pipeline; geplanned Q2 2026. Geen formeel threat modelling-proces. |
| 14.3 Testgegevens | ✅ | Testomgeving gebruikt synthetische testdata (gegenereerd met Faker); geen kopieën van productiedata in test- of ontwikkelomgeving. Beleid gedocumenteerd in developer onboarding. |
| Control | Status | Maatregel |
|---------|--------|-----------|
| 16.1 Beheer van informatiebeveiligingsincidenten | 🟡 | Incidentresponsproces gedocumenteerd in processes/incident-response.md. Bevat detectie, escalatie naar directeur Mahmoud Consultancy B.V., 72u AP-melding, communicatie naar betrokkenen. Incident response nog niet getest (tabletop exercise gepland Q2 2026). Contactgegevens AP en juridisch adviseur vastgelegd. |
| Control | Status | Maatregel |
|---------|--------|-----------|
| 17.1 Continuïteit van informatiebeveiliging | 🟡 | RTO 4u / RPO 24u gedefinieerd in nis2.md §6. DR-plan stub aanwezig in processes/disaster-recovery.md; volledig runbook gepland Q2 2026. Herstelprocedure vanuit back-up beschreven maar niet getest. |
| 17.2 Redundantie | ⬜ | Huidige infrastructuur heeft geen redundantie: single-node k3s, single PostgreSQL-instantie, single VPS. PostgreSQL streaming-replicatie en multi-node k3s op roadmap Q3 2026. Kritiek aandachtspunt vóór productie-go-live. |
| Control | Status | Maatregel |
|---------|--------|-----------|
| 18.1 Naleving van wettelijke en contractuele eisen | 🟡 | AVG-naleving gedocumenteerd in dpia.md en verwerkingsregister.md. SNA keurmerk-eisen geïdentificeerd; compliance-checklist in aanmaak. Firecrawl DPA ontbreekt nog. Privacyverklaring voor platform te publiceren voor go-live (Q2 2026). |
| 18.2 Beoordeling van informatiebeveiliging | ⬜ | Geen interne of externe securityaudit uitgevoerd. Externe penetratietest gepland Q3 2026. Jaarlijkse interne review van dit BIO-document afgesproken. |
| Control | Gap | Prioriteit | Eigenaar | Streefdatum | |---------|-----|-----------|----------|-------------| | A.5.1 | Formeel beleidsdocument nog niet ondertekend door directie | Hoog | Mahmoud Consultancy B.V. | Q2 2026 | | A.12.3 | Back-up restore niet getest | Hoog | GloryLabs | Q2 2026 | | A.17.2 | Geen redundantie: single-node VPS en PostgreSQL | Hoog | GloryLabs | Q3 2026 | | A.16.1 | Incident response niet getest (geen tabletop) | Hoog | GloryLabs | Q2 2026 | | A.18.1 | Firecrawl DPA ontbreekt; privacyverklaring niet gepubliceerd | Hoog | Mahmoud Consultancy B.V. + GloryLabs | Q2 2026 | | A.18.2 | Geen externe beveiligingsaudit of pentest uitgevoerd | Hoog | Mahmoud Consultancy B.V. + GloryLabs | Q3 2026 | | A.12.4 | Geen gecentraliseerde logging / monitoring (SIEM) | Midden | GloryLabs | Q2 2026 | | A.12.6 | Geen geautomatiseerde CVE-scanning (Trivy / OWASP DC) | Midden | GloryLabs | Q2 2026 | | A.9.3 | MFA niet beschikbaar voor eindgebruikers | Midden | GloryLabs | Q3 2026 | | A.10.1 | JWT nog HS256 (symmetrisch); geen formele key-rotation procedure | Laag | GloryLabs | Q3 2026 | | A.13.2 | Geen mTLS voor interne k3s service-to-service communicatie | Laag | GloryLabs | Q3 2026 | | A.6.2 | Geen MDM voor ontwikkelaarapparaten | Laag | GloryLabs | Q3 2026 |
Reacties