Hoe we elk project beveiligen
Beveiligingspagina's openen meestal met een muur van badges. Wij hebben geen certificeringen om te tonen, dus hier iets nuttigers: de praktijken die we echt op elk Globaprom-project toepassen, simpel genoeg verwoord zodat je technische adviseur ze kan controleren.
Een engineer leest elke regel na
AI schrijft het grootste deel van onze code. Nakijken doet ze niets. Elke regel door AI gegenereerde code wordt door een menselijke engineer gelezen voordat die wordt samengevoegd, en architectuur, beveiligingsgrenzen en randgevallen zijn reviewbeslissingen, nooit modeloutput die op vertrouwen wordt aangenomen.
Dat is de kerncontrole die AI-ondersteunde ontwikkeling veilig maakt om te kopen, en het verschil tussen ons en een AI-shop zonder review. Het bouwproces eromheen, sprint voor sprint, staat beschreven op hoe we werken.
Automatische controles draaien achter de review
Menselijke review vangt wat tools missen; tools vangen wat vermoeide mensen missen. Automatische scanning van dependencies draait bij elke push en pull request, Dependabot plus een dependency-audit in CI, zodat een geleverde dependency met een onopgeloste melding van gemiddeld niveau of hoger de build laat mislukken in plaats van de productie te bereiken.
Penetratietests horen niet bij ons standaardproject. Heeft je project een onafhankelijke beveiligingsaudit nodig, dan signaleren we dat tijdens de scoping en helpen we je er een te regelen.
Toegangscontrole hoort standaard bij de scope
Elke webapplicatie die we opleveren bevat authenticatie en op rollen gebaseerde toegangscontrole als standaardscope, niet als betaalde extra. Wie wat mag zien staat in de schriftelijke scope voordat de bouw begint, en de acceptatietests controleren dat vóór de lancering.
Integraties krijgen dezelfde behandeling. Elke koppeling wordt geleverd met foutafhandeling, logging en monitoring, want een integratie die stil faalt is een beveiligingsincident dat op een naam wacht.
Compliance wordt schriftelijk vastgelegd
Wanneer een project gereguleerd terrein raakt (verwerking van persoonsgegevens onder de AVG (GDPR), beheersing van de PCI DSS-scope bij betalingen, eisen rond audit trails), wordt elke verplichting in de schriftelijke scope benoemd en apart geprijsd. Er wordt niets wat op compliance lijkt halverwege het project ontdekt, en er wordt niets stilzwijgend aangenomen. Wat dat met een offerte doet, lees je onder wat een offerte doet variëren.
Twee dingen doen we niet. We claimen geen certificering die we niet hebben behaald, en we suggereren er ook geen met vaag taalgebruik. En deze pagina is geen compliance-advies: je wettelijke verplichtingen hangen af van je bedrijf, je data en je rechtsgebied, en je juridisch adviseur, je functionaris voor gegevensbescherming (FG) of je auditor blijft daarvoor de autoriteit, net als je toezichthouder (de Autoriteit Persoonsgegevens in Nederland [BE: de Gegevensbeschermingsautoriteit in België]). Wij bouwen volgens de eisen die zij vaststellen.
Vertrouwelijkheid is ouder dan dit bedrijf
Voordat Globaprom bestond, hebben we 20 jaar vertaalwerk gedaan met vertrouwelijk juridisch en medisch materiaal. Werken onder geheimhouding (NDA) is geen beleid dat we voor software hebben aangenomen; het is de omgeving waar we vandaan komen.
Je scopedocumenten, je data en je code vallen onder dezelfde discipline. We tekenen NDA's zonder gedoe, we hergebruiken je codebase nooit voor een andere klant, en alles wat we bouwen is van jou om mee te nemen, zoals de pagina over eigendom van de code uitlegt.
Wat we niet claimen
Eerlijke grenzen, zodat je leveranciers op feiten kunt vergelijken:
- Geen certificering als SOC 2, ISO 27001 of vergelijkbaar wordt geclaimd, want we hebben er op dit moment geen. Verandert dat, dan zegt deze pagina het met het certificaat erbij, niet eerder.
- Geen bijvoeglijke naamwoorden als "bankniveau" of "militair niveau". De beschrijving van onze controles blijft concreet.
- Geen algemene belofte van penetratietests. Waar tests verder gaan dan onze standaardcontroles, worden ze schriftelijk vastgelegd en geprijsd, net als al het andere.
Is een certificering een harde eis voor je project, dan zijn we vandaag de verkeerde leverancier en zeggen we je dat bij het eerste gesprek.
Stel ons de moeilijke vragen
Neem je technische adviseur mee naar het scopinggesprek en stel elke bewering op deze pagina op de proef. Het gesprek is gratis en zonder verplichting.