Voor elke partner die zijn naam waard is, betekent dit dat hij zich moet voorbereiden en aan een audit moet worden onderworpen.
Een SOC 1-audit is een evaluatie van de interne controles die een serviceorganisatie, zoals Intwo, heeft geïmplementeerd om klantgegevens te beschermen. Na succesvolle afronding wordt een rapport opgesteld dat ingaat op de interne beheersprocessen die het bedrijf heeft. Hiermee wordt bijvoorbeeld gewaarborgd dat de juiste beveiligingsmaatregelen, beschikbaarheid en correcte gegevenswaarborgen aanwezig zijn.
Wij voeren deze audits elk jaar uit om aan te tonen dat wij ons 100% inzetten voor de beschikbaarheid van diensten, beveiliging en gegevensbescherming voor onze klanten.
Voor elk bedrijf dat als managed services provider functioneert, moet beveiliging de hoogste prioriteit hebben. Het creëren van een veilige dienst voor onze klanten en onze medewerkers omvat veel verschillende gebieden die in de audit aan bod komen. Deze specifieke audit omvat negen essentiële controles die aantonen dat wij onze organisatie aan hoge normen houden als een belofte aan onze klanten.
Om ervoor te zorgen dat wij zo goed mogelijk functioneren, stellen wij niet alleen de controledoelstellingen vast waaraan moet worden voldaan, maar ook de methoden om die doelstellingen te bereiken en de middelen om punten te corrigeren die niet aan onze normen voldoen. Een audit uitvoeren zonder de middelen of plannen om de daaruit voortvloeiende verbeteringen aan te pakken is immers vrijwel zinloos.
Dus, wat beschouwen wij als de belangrijkste punten om in onze bedrijfspraktijken bij te spijkeren? Dit is onze top 9 van controledoelstellingen:
Deze controledoelstelling biedt redelijke zekerheid dat relevante risico’s voor de vertrouwelijkheid, integriteit en beschikbaarheid van geleverde IT-diensten worden aangepakt en dat de verantwoordelijkheden van de beveiligingsorganisatie duidelijk zijn omschreven. Dit omvat maatregelen zoals een beveiligingsraad, jaarlijkse seminars over beveiligingsbewustzijn en jaarlijkse risicobeoordelingen.
Deze controledoelstelling biedt een redelijke zekerheid dat werknemers adequaat zijn opgeleid, zich bewust zijn van hun verantwoordelijkheden en zich gedragen overeenkomstig het bedrijfsbeleid.
Deze controledoelstelling biedt een redelijke zekerheid dat de fysieke toegang tot gegevens alleen wordt beperkt tot bevoegde personen.
Dit controledoel biedt redelijke zekerheid dat logische toegang tot gegevens alleen is voorbehouden aan bevoegde personen, hetgeen wordt bepaald door onze interne autorisatiematrix. Wij zorgen er niet alleen voor dat op alle werkstations antivirussoftware is geïnstalleerd, maar ook dat onze netwerkinfrastructuur onbereikbaar is voor externe bronnen.
Deze doelstelling biedt een redelijke zekerheid dat de configuratie van de infrastructuur gebaseerd is op de in ons beveiligingsbeleid vastgestelde richtsnoeren ter bescherming van de vertrouwelijkheid, integriteit en beschikbaarheid van gegevens. Wij pakken deze doelstelling aan met firewallbeheer, door leveranciers geleverde beveiligingspatches indien nodig, bedrijfsbrede antivirussoftware, inbraakdetectiesystemen en veilige verwijdering van alle bedrijfsmedia en -materialen.
Deze controledoelstelling biedt een redelijke zekerheid dat alle leveranciers die voor de levering van IT-diensten worden gebruikt, zich houden aan interne controles, risicobeheer en beveiligingspraktijken.
Deze controledoelstelling biedt een redelijke zekerheid dat incidenten die de beschikbaarheid van geleverde IT-diensten beïnvloeden, tijdig en beheerst worden ontdekt en opgelost.
Deze doelstelling biedt redelijke zekerheid dat wijzigingen in geleverde IT-diensten op gecontroleerde wijze worden geautoriseerd en uitgevoerd. Zo zorgen we er altijd voor dat elk puzzelstukje in elkaar past zoals het hoort.
Deze doelstelling biedt een redelijke zekerheid dat in geval van een calamiteit door schade en/of storing aan faciliteiten, apparatuur of software binnen de overeengekomen termijn kan worden hersteld.
Hoewel sommige van deze Control Objectives misschien niet op zichzelf staan, maken ze samen het hele proces mogelijk van wat we bereiken: het leveren van een hoge standaard van managed cloud services voor onze klanten. Het uitvoeren van de jaarlijkse audit op basis van deze punten is de meest essentiële manier om ervoor te zorgen dat we doen wat we zeggen dat we kunnen. We stellen onze auditrapporten op verzoek beschikbaar aan partners en klanten, maar we gebruiken de bevindingen ook om nuttige en relevante opmerkingen te krijgen over onze bedrijfspraktijken, en als een andere manier om te laten zien dat, als u met Intwo werkt, u in goede handen bent.
Continu optimaliseren van securitymanagement betekent dat u cybersecurity behandelt als een doorlopend proces en niet als een eenmalige inrichting. Dreigingen evolueren voortdurend en dat geldt ook voor uw verdediging. Het omvat het regelmatig beoordelen van uw securitybeleid, het bijwerken van controls, het testen op kwetsbaarheden, het trainen van medewerkers en het aanpassen aan nieuwe risico’s zodra deze zich voordoen. Bedrijven die securitymaatregelen inrichten en er nooit meer naar omkijken, stellen zich bloot aan dreigingen die nog niet bestonden toen die maatregelen voor het eerst werden getroffen. Continue optimalisatie houdt uw bescherming actueel, effectief en in lijn met best practices.
Technologie alleen kan een bedrijf niet beschermen. Security is een mindset die verankerd moet zijn in hoe iedereen binnen de organisatie denkt en werkt. Van de CEO tot de meest recent aangenomen medewerker, iedereen speelt een rol in het veilig houden van data en systemen. Dit betekent dat u veilige werkwijzen volgt in uw dagelijkse werk, verdachte activiteiten meldt en beseft dat één onachtzame handeling de deur kan openzetten voor een inbreuk. Wanneer security onderdeel wordt van uw bedrijfscultuur en niet slechts een set van tools blijft, wordt uw hele organisatie weerbaarder tegen dreigingen.
Een SOC 1 Type II-audit is een onafhankelijke evaluatie van de interne controls van een bedrijf gedurende een bepaalde periode. Type II onderzoekt specifiek zowel het ontwerp van de controls als de vraag of deze in de praktijk effectief functioneren. Intwo voert deze audit jaarlijks uit om te valideren dat haar securityprocessen en dienstverlening voldoen aan de hoogste standaarden. Het geeft klanten vertrouwen dat Intwo security beschouwt als een essentiële prioriteit en niet als bijzaak. Het auditrapport is op verzoek beschikbaar voor klanten en biedt transparant bewijs van Intwo’s toewijding aan security.
De wereldwijde Security Council van Intwo is verantwoordelijk voor het toezicht op en de continue verbetering van de securitypositie van het bedrijf. De council, voorgezeten door de Security Officer van Intwo, beoordeelt regelmatig het beleid, de software, de infrastructuur en de middelen om te waarborgen dat deze voldoen aan de best practices op het gebied van security. Wij beoordelen en keuren alle diensten goed, houden toezicht op de naleving van certificeringen en zijn 24/7 beschikbaar om in te grijpen indien zich een security-incident voordoet. Een toegewijde Security Council waarborgt dat securitybeslissingen worden genomen door ervaren professionals en dat de organisatie voortdurend een stap voor blijft op opkomende dreigingen.
Security begint bij mensen en Intwo erkent dit door securitychecks in te bouwen in haar aannameproces. Elke medewerker wordt zorgvuldig gescreend voordat deze in dienst treedt. Eenmaal aangenomen ontvangen teamleden regelmatig training over de nieuwste securityontwikkelingen en best practices op het gebied van bewustwording. Dit waarborgt dat iedereen die met klantdata werkt zijn of haar verantwoordelijkheden kent en veilige werkwijzen volgt in het dagelijkse werk. Door te investeren in de securitykennis van haar eigen mensen vermindert Intwo het risico op interne fouten en versterkt zij de menselijke laag van haar algehele securityframework.
Cloudplatforms zoals Microsoft Azure investeren jaarlijks miljarden dollars in security-infrastructuur, hebben duizenden toegewijde securityexperts in dienst en werken hun verdediging tegen de nieuwste dreigingen voortdurend bij. De meeste bedrijven kunnen dat investeringsniveau simpelweg niet zelf evenaren. Cloudplatforms bieden daarnaast ingebouwde functionaliteiten zoals data-encryptie, geautomatiseerde back-up, disaster recovery en compliance-tools die met on-premises systemen lastig en kostbaar te repliceren zijn. Als er iets gebeurt met uw fysieke locatie, blijft in de cloud opgeslagen data veilig en herstelbaar, terwijl on-premises data beschadigd of vernietigd kan zijn.
Intwo beschikt over de SOC 1 Type II-certificering en werkt actief aan de SOC 2- en ISO 27001-certificeringen om haar wereldwijde securitypositie verder te versterken. Wij ondersteunen tevens de naleving van belangrijke regelgevende kaders, waaronder de AVG, HIPAA en andere sectorspecifieke standaarden. Intwo voorziet klanten van AVG Data Sub-Processor- en Data Processor-overeenkomsten die duidelijk de verantwoordelijkheden voor het verwerken van persoonsgegevens vastleggen. Deze certificeringen en overeenkomsten tonen aan dat Intwo voldoet aan strenge, onafhankelijk geverifieerde securitystandaarden en haar verplichtingen om klantdata te beschermen serieus neemt.
Zero-trust-principes zijn gebaseerd op het idee dat geen enkele gebruiker, geen enkel apparaat en geen enkel systeem automatisch vertrouwd zou moeten worden. Intwo past drie kernprincipes van zero-trust toe binnen haar activiteiten. Ten eerste, expliciet verifiëren, wat betekent dat elk toegangsverzoek wordt geauthenticeerd op basis van alle beschikbare datapunten, zoals identiteit, locatie en de gezondheid van het apparaat. Ten tweede, least privilege, wat betekent dat gebruikers uitsluitend de minimale toegang krijgen die zij nodig hebben om hun werk te doen. Ten derde, uitgaan van een inbreuk, wat betekent dat systemen zo zijn ontworpen dat de schade beperkt blijft, ook als een aanvaller binnendringt. Deze aanpak waarborgt dat security op elk niveau van de organisatie wordt afgedwongen.
Intwo voorziet klanten van formele AVG Data Sub-Processor- en Data Processor-overeenkomsten die precies vastleggen hoe persoonsgegevens worden behandeld, verwerkt en beschermd. Deze overeenkomsten weerspiegelen de verantwoordelijkheden van Intwo en stellen duidelijke richtlijnen voor databeheer in overeenstemming met de Europese regelgeving voor gegevensbescherming. Naast overeenkomsten implementeert Intwo technische maatregelen zoals data-encryptie, toegangscontroles, veilige back-ups en continue monitoring om klantdata in elke fase te beschermen. Voor bedrijven die actief zijn in de EU of die data van EU-burgers verwerken, is dit niveau van compliance-ondersteuning essentieel om regelgevende sancties te voorkomen.
Bedrijven die samenwerken met Intwo krijgen toegang tot een securityframework dat nooit stilstaat. De Security Council van Intwo beoordeelt en actualiseert beleid, controls en processen voortdurend om steeds een stap voor te blijven op zich ontwikkelende dreigingen. Jaarlijkse SOC-audits verifiëren dat alles werkt zoals bedoeld. Training van medewerkers houdt de menselijke laag sterk. Zero-trust-principes waarborgen dat toegang te allen tijde strikt wordt gecontroleerd. Voor bedrijven die niet over de middelen beschikken om dit niveau van security intern op te bouwen en te onderhouden, biedt Intwo de expertise, certificeringen en 24/7-toezicht die nodig zijn om hun cloudomgevingen veilig, compliant en veerkrachtig te houden.
Rest assured. We've got you.
Laten we contact opnemen en samen uw zakelijke uitdagingen aanpakken.