Altum AI
Security statement

Beveiliging bij Altum AI
Bij Altum AI staat de beveiliging van onze systemen, data en die van onze klanten voorop. Wij zetten ons in om onze infrastructuur te beschermen door middel van robuuste beveiligingsmaatregelen en zorgen voor naleving van industriestandaarden en regelgeving, met name voor onze klanten in sectoren zoals banken en verzekeringen, waar beveiliging en gegevensprivacy essentieel zijn.
Uitgebreide beveiligingsaanpak
Onze beveiligingspraktijken zijn ontworpen om te voldoen aan de vereisten van verschillende regelgevingen, waaronder de Digital Operational Resilience Act (DORA), de Algemene Verordening Gegevensbescherming (AVG), de Wet Financieel Toezicht (Wft), NIS2, en de EBA Guidelines on Outsourcing Arrangements. We zijn momenteel bezig met het behalen van ISO 27001-certificering, met een verwachte voltooiingsdatum in Q2 2025. Deze certificering helpt ons te voldoen aan verschillende Europese regelgevingen en toont onze inzet voor de beste beveiligingspraktijken.
Gegevensbeveiliging en cloudinfrastructuur
Onze gehele infrastructuur wordt gehost op Azure, Google Cloud Platform (GCP) en Amazon Web Services (AWS), waarbij we gebruik maken van hun geavanceerde beveiligingsmaatregelen om onze systemen en gegevens te beschermen. Deze cloudproviders bieden aanzienlijke beveiligingsfuncties, zoals versleuteling van gegevens in rust en tijdens transport, firewalls, inbraakdetectiesystemen, en naleving van belangrijke industriestandaarden zoals ISO 27001 en ISO 27018.

Alle gegevens die via onze REST API’s worden verzonden, zijn versleuteld met HTTPS, en we houden ons strikt aan het principe van minimaal noodzakelijke toegang door middel van AWS Identity and Access Management (IAM). Elke klant ontvangt unieke toegangsinformatie en we gebruiken role-based access control (RBAC) om interne rechten te beheren. Onze authenticatieprocedures omvatten multi-factor authenticatie (MFA) voor alle gebruikers, waardoor meerdere lagen van verificatie de toegang tot onze systemen beveiligen.

Ons Authenticatie- en Autorisatiebeleid beschrijft onze aanpak van toegangsbeheer, inclusief strikte wachtwoordbeleid, levenscyclusbeheer van gebruikersreferenties, beveiliging van API-sleutels en regelmatige audits. Gebruikersreferenties worden beschermd door sterke wachtwoorden, gehashte en gezouten opslag, en regelmatige rotatie. API-sleutels worden uitgegeven voor klantapplicaties, gemonitord op anomalieën en regelmatig geroteerd om de veiligheid te waarborgen.
Incidentbeheer en respons
We hanteren een proactieve benadering van incidentbeheer zoals beschreven in onze Service Level Agreement (SLA). We garanderen een reactietijd van 30 minuten voor urgente kwesties en streven naar herstel binnen 4 uur voor incidenten die de beschikbaarheid van de dienstverlening beïnvloeden. Onze incidentresponsworkflow omvat identificatie, insluiting, verwijdering en herstel, met duidelijke communicatieprotocollen om getroffen partijen te informeren zoals wettelijk vereist.

Onze incidentbeheerpraktijken omvatten ook doorlopende training voor alle medewerkers om beveiligingsproblemen te herkennen en te melden. Regelmatige interne en externe audits worden uitgevoerd om onze beveiligingsmaatregelen te beoordelen, en klanten worden aangemoedigd hun eigen audits uit te voeren voor extra transparantie.
Continu monitoring en bedreigingsdetectie
We gebruiken AWS CloudTrail om alle activiteiten met betrekking tot klanttoegang te loggen en te monitoren, waardoor transparantie en verantwoording worden gewaarborgd. Daarnaast zijn we van plan om Security Information and Event Management (SIEM)-oplossingen te implementeren, zoals Azure Sentinel of AWS Security Hub, om realtime inzicht te bieden in mogelijke bedreigingen. Deze systemen helpen ons beveiligingsgebeurtenissen in onze cloudinfrastructuur te detecteren, analyseren en erop te reageren.
Beveiligingsbewustzijn van medewerkers
Beveiligingsbewustzijn is een belangrijk onderdeel van onze cultuur bij Altum AI. We organiseren interne trainingssessies over onderwerpen zoals phishingpreventie, veilig gegevensbeheer en interne beveiligingsprotocollen. Deze sessies worden jaarlijks gehouden en aangevuld met doorlopende bewustwordingsprogramma’s om ervoor te zorgen dat ons team op de hoogte blijft van de nieuwste beveiligingspraktijken en bedreigingen. Alle medewerkers zijn gebonden aan strikte geheimhoudingsverklaringen en krijgen begeleiding over het belang van het beschermen van gevoelige gegevens.
Vertrouwen en transparantie richting klanten
Wij geloven in het handhaven van een hoog niveau van transparantie richting onze klanten. We geven gedetailleerde antwoorden op due diligence vragenlijsten en moedigen onze klanten aan hun eigen audits van onze systemen uit te voeren. Ons Authenticatie- en Autorisatiebeleid en andere relevante documenten worden regelmatig herzien en bijgewerkt om te zorgen voor afstemming met de veranderende regelgeving.

Voor klanten in gereguleerde sectoren voldoen we ook aan de eisen voor Business Continuity en Disaster Recovery (BCDR). Door gebruik te maken van de infrastructuur van AWS, houden we gegevensredundantie aan in meerdere beschikbaarheidszones binnen de EU, met een Recovery Point Objective (RPO) van 1 uur en een Recovery Time Objective (RTO) van 4 uur.
Onze beveiligingsvisie
Beveiliging is niet alleen een vinkje voor naleving; het is een voortdurende inzet voor onze klanten en belanghebbenden. Door te investeren in sterke technische en organisatorische beveiligingsmaatregelen, het nastreven van ISO 27001-certificering en het handhaven van een cultuur van beveiligingsbewustzijn, streeft Altum AI ernaar een leider te zijn in veilig gegevensbeheer en een betrouwbare partner voor onze klanten in de meest veeleisende sectoren.