Trustcenter
Vertrouwen en beveiliging
Phished voert phishingsimulaties en beveiligingsbewustzijnstrainingen uit voor organisaties die ons hun medewerkersgegevens toevertrouwen. Deze pagina beschrijft hoe wij die gegevens beschermen, tegen welke standaarden wij worden geauditeerd, waar AI wordt ingezet en hoe u ons beveiligingsteam kunt bereiken.
Overzicht
Bij Phished zetten we ons in voor strenge en uitgebreide beveiligingsmaatregelen. We vinden de beveiliging van onze systemen, en daarmee uw gegevens, uitermate belangrijk. We zorgen er niet alleen voor dat we aan de normen op het gebied van beveiliging voldoen, we proberen ze zelfs te overtreffen.
Deze pagina Beveiliging biedt een overzicht van ons strenge interne beveiligingsprogramma. U krijgt hier inzicht over onze inzet voor het bereiken van het hoogste niveau van gegevensbeveiliging. Op deze pagina kunt u voor meer informatie toegang vragen tot onze auditrapporten en beleidsstukken inzake beveiliging.
Hebt u vragen over ons beveiligingsprogramma, raadpleeg dan ons veiligheidsbeleid dat u hieronder kunt vinden.
Bedrijfsgegevens
- Rechtspersoon
- Phished BV
- Maatschappelijke zetel
- Bondgenotenlaan 138, 3000 Leuven, Belgium
- Ondernemingsnummer
- 0735.908.019
- Privacycontact
- [email protected]
Maatregelen
Hoe Phished zijn eigen organisatie beveiligt, evenals de medewerkers en de apparaten waarmee zij werken.
Veiligheid van het bedrijf
Maatregel
Bewustzijn op het gebied van veiligheid
Iedereen bij Phished volgt continu security awareness-training en phishingsimulaties — hetzelfde programma dat het platform voor onze klanten uitvoert.
Reactie op incidenten
Een gedocumenteerd proces bepaalt hoe een veiligheidsincident wordt gemeld, beoordeeld, geëscaleerd en afgesloten, en wie in elke stap beslist.
Toegangsbeheer op basis van functie
Toegang tot interne systemen wordt per rol toegekend, op need-to-knowbasis, en beoordeeld als onderdeel van het managementsysteem voor informatiebeveiliging.
Doel hersteld
De dienstverlening is binnen 4 uur na een grote storing hersteld.
Doel herstelpunt
Bij een herstel gaat maximaal 10 minuten aan gegevens verloren.
Beleidsbepalingen
Maatregel
Beleid inzake informatiebeveiliging
Het goedgekeurde beleid dat elk ander beleid en elke maatregel op deze pagina volgt. Het wordt periodiek en na elke belangrijke wijziging herzien.
Beleid inzake toegangsbeheer
Hoe accounts worden aangevraagd, goedgekeurd, beoordeeld en ingetrokken, en wat vereist is voordat iemand toegang tot productie krijgt.
Beleid inzake activabeheer
Hoe bedrijfsmiddelen en de gegevens daarop worden geregistreerd, geclassificeerd, behandeld en teruggegeven wanneer iemand vertrekt.
Eindpuntbeveiliging
Maatregel
Versleuteling schijven
Bedrijfstoestellen versleutelen hun opslag, zodat een verloren of gestolen laptop geen openbaarmaking is van wat erop stond.
Detectie eindpunt en reactie
Op bedrijfstoestellen draait detectie- en responssoftware die dreigingen opspoort en beperkt zonder te wachten tot iemand het opmerkt.
Beheer mobiele apparaten
Bedrijfstoestellen zijn opgenomen in device management, dat de veiligheidsbasis afdwingt — versleuteling, schermvergrendeling, updates — en een toestel op afstand kan wissen.
Beveiliging
Maatregel
Toonaangevende versleuteling (in werking en in rust)
Uw gegevens zijn versleuteld tijdens het transport en in rust.
Logregistratie van audit
Handelingen van beheerders in het platform worden vastgelegd, en dat logboek is voor u om te lezen.
Compatibel met SSO (SAMLv2)
Uw mensen melden zich aan via uw eigen identiteitsprovider over SAML 2.0.
Auditgebeurtenissen worden gestreamd naar uw SIEM (Splunk, Datadog of een HTTPS-webhook)
Auditgebeurtenissen kunnen naar Splunk, Datadog of een eigen HTTPS-endpoint worden gestuurd, zodat de activiteit in het platform terechtkomt in de tooling die u al opvolgt.
Infrastructuur
Maatregel
Cloud-platform van Google
Het platform draait op Google Cloud Platform.
Gevalideerd noodplan
Het rampherstelplan is gedocumenteerd en getest, niet aangenomen.
Web Application Firewall (WAF) voor bedrijven
Een web application firewall filtert verkeer voordat het het platform bereikt.
Gegevenslocatie: de Europese Unie (België) of de Verenigde Staten, vast per organisatie
De gegevens van uw organisatie blijven in de regio die daarvoor is ingesteld — de Europese Unie (België) of de Verenigde Staten — en verhuizen niet mee met de belasting.
Live servicestatus en incidentgeschiedenis
De actuele servicestatus en de geschiedenis van eerdere incidenten, gepubliceerd op het moment dat ze zich voordoen.
Toegangsbeheer
Maatregel
Toegangsbeheer op basis van functie
Wat een beheerder ziet en kan doen, volgt uit zijn rol en niet uit wie het account heeft aangemaakt.
Multifactorauthenticatie
Beheerders kunnen verplicht worden een aanmelding met een tweede factor te bevestigen.
Wachtwoordbeveiliging
Wachtwoordvereisten gelden voor elk account en wachtwoorden worden nooit leesbaar bewaard.
SCIM-provisioning en -deprovisioning vanuit Microsoft Entra ID
Accounts worden automatisch aangemaakt, bijgewerkt en verwijderd vanuit Microsoft Entra ID, zodat wie vertrekt zijn toegang verliest zonder dat iemand daaraan hoeft te denken.
Juridisch
Maatregel
Verzekering tegen cybercrime
Phished heeft een cyberverzekering die veiligheidsincidenten dekt, inclusief de kosten van de respons erop.
Verwerkersovereenkomst
De overeenkomst die onze verwerking regelt van de persoonsgegevens die u in het platform zet: wat we ermee mogen doen, op wiens instructie, en wat er bij het einde van het contract met die gegevens gebeurt.
Privacybeleid
Welke persoonsgegevens Phished verzamelt, waarom we ze verwerken en hoe lang we ze bewaren.
Cookiebeleid
Welke cookies onze websites plaatsen, waarvoor elke cookie dient en hoe u ze kunt weigeren.
Subverwerkers
Iedereen die namens ons persoonsgegevens verwerkt, overgenomen uit bijlage 2 van de verwerkersovereenkomst.
| Subverwerker | Primair datacenter | Wat het doet | Contactpersoon gegevensbescherming |
|---|---|---|---|
| Google Cloud EMEA Ltd | EER (België), met failover | Cloudinfrastructuur voor het platform als geheel. De primaire verwerking vindt plaats in België. Regionale failover kan de verwerking verplaatsen naar een andere Google Cloud-regio binnen de EER. | Bezoeken |
| Cloudflare, Inc. | Wereldwijd anycastnetwerk | Edgebescherming voor het platform: DDoS-mitigatie, webapplicatiefirewall en contentdistributie. Cloudflare beheert een wereldwijd anycastnetwerk. Verkeer wordt geïnspecteerd op de Cloudflare-locatie die het dichtst bij de gebruiker ligt. Elke verwerking buiten de EER valt onder de certificering van Cloudflare in het kader van het EU-VS Data Privacy Framework en, als vangnet, de EU-modelcontractbepalingen (Module Drie) zoals opgenomen in het Cloudflare Data Processing Addendum. | Bezoeken |
| Microsoft Ireland Operations Ltd | EER (Frankrijk) | De verwerking van e-mails die naar Phished.io (onze eigen domeinen) worden verzonden en voor ZIM-klanten die de Microsoft 365-integratie gebruiken om hun mailboxen te beveiligen. | Bezoeken |
| Mailgun (Mailjet SAS) | EER (Duitsland) | Bezorging van simulaties, meldingsreacties en Academy-e-mail. | Bezoeken |
| Zendesk Inc. | EER (Ierland) | Afhandelen van klantondersteuningsverzoeken. | Bezoeken |
| Intercom R&D Unlimited Company | EER (Ierland) | De AI-ondersteuningschat binnen het platform, die alleen beheerders kunnen openen. | Bezoeken |
| Urlscan GmbH | EER (Duitsland) | Analyseren van URL's die zijn gevonden in gemelde e-mail. Optioneel, en kan worden uitgeschakeld. | Bezoeken |
Elke subverwerker die uw gegevens opslaat, houdt zijn primaire datacenter binnen de Europese Economische Ruimte.
AI
Waar Phished AI gebruikt, wat elke functie verwerkt en wat onder menselijke controle blijft.
Verschillende onderdelen van Phished gebruiken generatieve AI om content op te stellen: simulaties, trainingsmateriaal, vertalingen en de reacties die uw beheerders sturen naar mensen die een verdachte e-mail melden. AI stelt op, mensen beslissen. Niets wat een AI-functie produceert, bereikt uw medewerkers zonder de goedkeuring van een beheerder.
Waar AI wordt gebruikt
| Functie | Wat het produceert | Wat het verwerkt | Wat het activeert |
|---|---|---|---|
| Simulatiegeneratie | Bouwt een profiel van uw organisatie op en stelt phishingscenario's op basis daarvan op. | De naam van uw organisatie en openbaar beschikbare informatie erover. | Een beheerder die een simulatie aanmaakt. |
| Genereren van trainingscontent | Stelt levels, sessies, artikelen, vragen en afbeeldingen op. | De briefing die een beheerder schrijft, of het beleidsdocument dat wordt geüpload. | Een beheerder die content genereert. |
| Vertaling | Vertaalt content die uw beheerders opstellen naar de talen die uw medewerkers lezen. | De content die uw beheerders hebben opgesteld. | Een beheerder die een vertaling aanvraagt. |
| Analyse van gemelde e-mail | Vat samen wat verdacht is aan een gemelde e-mail en stelt de reactie aan de melder op. | Het onderwerp, de inhoud en de headers van de gemelde e-mail, die persoonsgegevens kunnen bevatten. | Een beheerder die een melding opent of beantwoordt. |
| Sjabloontekst | Stelt tekst op voor meldknoppen, activatie-e-mails en beschermingsadvies. | Het sjabloon dat een beheerder bewerkt, en uw organisatienaam. | Een beheerder die om een concept vraagt. |
Gegevensverwerking
Modeltraining
Menselijk toezicht
Governance
Platformbeveiliging
Modelleveranciers en subverwerkers
Klantinstellingen
Wijzigingsbeheer
Vragen die dit onderdeel niet beantwoordt
Als uw vragenlijst iets vraagt dat dit onderdeel niet beantwoordt, schrijf dan naar [email protected]. Wij beantwoorden vragen over AI op dezelfde manier als de rest: schriftelijk, en specifiek voor wat het platform daadwerkelijk doet.
Openbaarmaking
Als u vermoedt een zwak punt te hebben ontdekt, laat ons dat dan weten
Stuur wat u heeft gevonden naar [email protected]. Wij bevestigen elke melding en laten u weten wat wij ermee hebben gedaan.
Beleid voor verantwoorde openbaarmaking
Bij Phished nemen we de veiligheid en privacy van onze gebruikers en klanten serieus. We zijn ervan overtuigd dat samenwerking met de securityonderzoeksgemeenschap essentieel is om mogelijke kwetsbaarheden in onze systemen en toepassingen te vinden en te verhelpen. We moedigen de verantwoorde melding van elk veiligheidsprobleem aan en waarderen de hulp van securityonderzoekers om voor iedereen een veilige omgeving te houden.
Hebt u een mogelijke kwetsbaarheid gevonden in een asset van Phished, dan vragen we u vriendelijk om de volgende richtlijnen te volgen.
- Verantwoorde openbaarmaking
- Doe alles wat mogelijk is om handelingen te vermijden die onze systemen, gebruikers of klanten kunnen schaden. Test enkel binnen de grenzen van uw eigen account en bekijk, wijzig of vraag geen gegevens op die niet van u zijn.
- Meld privé
- Bezorg uw bevindingen zo snel mogelijk aan ons securityteam via [email protected]. We raden aan gevoelige informatie versleuteld te versturen.
- Geef volledige informatie
- Vermeld alle relevante details zodat we het probleem kunnen begrijpen en reproduceren: de stappen om het na te bootsen, proof-of-conceptcode en al het andere ondersteunende materiaal.
- Vertrouwelijkheid
- We respecteren de privacy en veiligheid van securityonderzoekers. We delen geen persoonlijke gegevens zonder uitdrukkelijke toestemming, tenzij de wet dat vereist. We vragen u ook om geen details over de kwetsbaarheid bekend te maken tot die is opgelost en wij u daarvoor toestemming hebben gegeven.
- Reactietijd
- Ons securityteam doet alles om de ontvangst van uw melding snel te bevestigen en werkt vervolgens gestaag aan het onderzoek en de oplossing. We geven regelmatig een stand van zaken en werken met u samen om de oplossing te verifiëren.
- Publieke bekendmaking
- We waarderen het geduld van onderzoekers terwijl we een melding onderzoeken en oplossen, en vragen u de kwetsbaarheid niet publiek te maken.
- Wettelijk gedrag
- We verwachten verantwoord en ethisch gedrag binnen de wet. Vindt u een kwetsbaarheid, maak er dan geen gebruik van — niet voor ongeoorloofde toegang, niet om gegevens te ontvreemden en niet om de dienst te verstoren. Dat is strikt verboden en kan tot juridische stappen leiden.
- Erkenning
- We erkennen en waarderen de waardevolle bijdrage van securityonderzoekers die ons helpen onze beveiliging te verbeteren. Afhankelijk van de ernst en de impact van de gemelde kwetsbaarheid kunnen we publieke erkenning in onze hall of fame aanbieden. We behouden ons het recht voor te bepalen of en in welke vorm er erkenning of een vergoeding volgt.
Door een melding van een kwetsbaarheid bij Phished in te dienen, stemt u ermee in de richtlijnen uit dit beleid te volgen.
Wat een melding moet bevatten
- Wat is de proof of concept? Documenteer die met schermafbeeldingen of een schermopname, of beschrijf elke stap zo gedetailleerd mogelijk.
- Op welke manier kan de kwetsbaarheid door kwaadwillenden worden misbruikt en wat is daarvoor nodig? Wees specifiek in plaats van algemeen.
- Wat is de impact?
- Met welk account hebt u getest?
- Wat is het exacte endpoint waartegen u hebt getest?
- Wat is uw concrete voorstel om de kwetsbaarheid te verhelpen?
Buiten scope
- Clickjacking op pagina's zonder gevoelige of geauthenticeerde acties.
- Het bekendmaken van softwareversies en het identificeren van banners.
- Ontbrekende e-mailpraktijken: ongeldige, onvolledige of ontbrekende SPF-, DKIM- of DMARC-records.
- Ontbrekende best practices in de SSL/TLS-configuratie.
- Open redirects, tenzij er bijkomende veiligheidsimpact kan worden aangetoond.
- Cross-site request forgery op niet-geauthenticeerde formulieren of formulieren zonder gevoelige acties.
- Alles rond HTTP-securityheaders: Strict-Transport-Security, X-Frame-Options, X-XSS-Protection, X-Content-Type-Options, Content-Security-Policy.
- Oudere versies van software die worden gemeld zonder proof of concept of werkende exploit.
We waarderen uw inzet om onze systemen en gebruikers veilig te houden. Bedankt voor uw medewerking om voor iedereen een veilige omgeving te bewaren.
Phished BV — [email protected] · Versie 1.2
Naleving
Selecteer een standaard om te lezen wat deze omvat en om het bewijsmateriaal te downloaden of aan te vragen.
Bewijsmateriaal en vragenlijsten
Onze ingevulde Cloud Controls Matrix-vragenlijst, gepubliceerd in het CSA STAR-register. Deze beantwoordt het grootste deel van een leveranciersvragenlijst zelfstandig.
Vrijgegeven onder geheimhoudingsverklaring. Het aanvraagformulier duurt een minuut en wij nemen rechtstreeks contact met u op.
Certificeringen en audits
Onderzocht door een derde partij, die een certificaat of een rapport met een datum erop heeft uitgereikt.
Regelgeving en kaders
Regelgeving die wij verplicht moeten volgen en kaders waaraan wij onszelf toetsen. Geen van deze is door iemand gecertificeerd, dus geen enkele draagt hier een certificeringslabel.