FAQ — Beveiliging en hosting
Deze pagina vat de vragen samen die het vaakst over beveiliging en hosting worden gesteld. Voor een volledige beschrijving levert Omniscol op verzoek (of onder NDA, afhankelijk van het geval) de officiële documenten:
SECURITY_OVERVIEW.md— publiek overzicht,SECURITY_ONE_PAGER.md— samenvatting voor CISO's,SECURITY_FULL.md— volledige documentatie (governance, infrastructuur, maatregelen, compliance, incidentafhandeling),ISO27001_MAPPING.md— koppeling aan de maatregelen van ISO 27001,SSI_QUESTIONNAIRE_STANDARD.md— antwoorden op de standaardvragenlijst informatiebeveiliging.
Voor elke vraag over beveiliging: security@omniscol.com.
Waar worden mijn gegevens gehost?
De juridische informatie vermeldt hosting binnen de Europese Unie, op AWS Parijs en Scaleway. De precieze afspraken over redundantie, back-up, bewaartermijn en beschikbaarheid hangen af van het contractuele kader dat op uw account van toepassing is.
Voldoet Omniscol aan de AVG?
Omniscol is ontworpen voor gebruik dat aan de AVG (GDPR) voldoet. Praktische gevolgen:
- Hosting uitsluitend in de EU (Frankrijk).
- Logische isolatie per klant: toegang tussen accounts onderling is onmogelijk.
- Geen profilering, geen doorverkoop van gegevens, geen secundair gebruik van de inhoud van uw instelling.
- Omkeerbaarheid: volledige export in JSON via Downloaden.
- Verzoeken van betrokkenen worden behandeld volgens het geldende contractuele en wettelijke kader.
Is Omniscol ISO 27001-gecertificeerd?
Op dit moment niet gecertificeerd, maar de werkwijze sluit aan op de principes van de norm en volgt een risicogebaseerde aanpak die voortdurend wordt herzien. De details van de maatregelen kunnen binnen het passende contractuele of beveiligingskader worden verstrekt.
Hoe worden wachtwoorden beschermd?
Omniscol beschermt wachtwoorden op de volgende manier:
- Vooraf hashen aan de clientzijde met scrypt — uw wachtwoord bereikt de servers nooit in leesbare vorm.
- Opslag op de server als hash, voorzien van een salt.
- Geen enkel leesbaar wachtwoord wordt ooit verstuurd of opgeslagen.
- Geen enkele beheerder van Omniscol kan een gebruikerswachtwoord lezen, achterhalen of terughalen.
Vermoedt u dat een account gecompromitteerd is, dan maakt het wijzigen van het wachtwoord alle afgeleide toegang ongeldig die van dat geheim afhangt, met name de deellinks die aan het wachtwoord van de maker gekoppeld zijn.
Is de communicatie versleuteld?
De publieke toegang tot de applicatie verloopt via HTTPS. De manier waarop het netwerk naar buiten wordt opengesteld, hangt af van de gekozen uitrol en moet binnen het beveiligings- of contractuele kader van het betrokken account worden nagegaan.
Hoe werkt de authenticatie?
De sessies van Omniscol gebruiken ondertekende tokens met een beperkte geldigheidsduur; de toegang wordt vernieuwd zolang de gebruiker in de interface werkt.
Deellinks en API-tokens volgen aparte regels:
- een deellink kan een vervaldatum hebben en hangt ook af van het account dat hem heeft aangemaakt; het wachtwoord van dat account wijzigen of het account uitschakelen maakt de betreffende toegang ongeldig;
- een API-token hangt af van een sleutel die in de interface is aangemaakt; die sleutel verwijderen of de vervaldatum bereiken maakt de bijbehorende tokens ongeldig.
Zie ook Deellink en Omniscol-API.
API: sleutels en tokens
De API-toegang beheert u vanuit de interface met twee zichtbare objecten:
- Sleutel — aangemaakt met een label en, indien nodig, een vervaldatum. Die vervaldatum kan later worden gewijzigd.
- Token — gegenereerd vanuit een sleutel, met een lijst van toegestane API-endpoints en een eigen vervaldatum. Die vervaldatum wijzigt niet meer na het genereren; er moet een nieuw token worden aangemaakt.
Aanbevolen werkwijze: één sleutel per integratie, met een duidelijk label en een vervaldatum die bij de behoefte past. Bij twijfel verwijdert u de sleutel en maakt u een nieuwe aan.
Zie Omniscol-API.
Kunnen mijn gebruikers hun bedrijfsaccount gebruiken (SSO)?
Ja, via OIDC / SSO, wanneer de configuratie op het account is ingeschakeld. Omniscol ondersteunt Google Workspace, Microsoft Entra ID en generieke OIDC-providers.
Elke gebruiker meldt zich dan aan met de eigen bedrijfsidentiteit en behoudt de rechten die in Omniscol zijn ingesteld.
Welke bescherming is er tegen misbruik bij het aanmelden?
- Antwoorden op een mislukte aanmelding worden bewust vertraagd.
- De beheerschermen zijn zwaarder beveiligd.
- Omniscol geeft niet aan of de gebruikersnaam bestaat of niet: de melding blijft algemeen.
Levenscyclus van gebruikersaccounts
- Uitschakelen zonder verwijderen — een uitgeschakeld account kan zich niet meer aanmelden, maar de bijbehorende gegevens blijven bewaard.
- Verplichte wijziging bij de eerste toegang — wanneer een wachtwoord handmatig wordt ingesteld, moet de gebruiker het bij de eerste aanmelding wijzigen.
- Opnieuw instellen — een beheerder kan een reset starten zonder het bestaande wachtwoord te kennen.
Netwerkbeveiliging en operationeel beheer
De beveiligingsdocumenten die op verzoek worden geleverd, beschrijven de hosting, de netwerkscheiding, de regels voor toegang tot de gegevens en de operationele procedures die op het betrokken account van toepassing zijn.
Bestaat er een auditlogboek?
Ja, wanneer de optie voor logboeken en de bijbehorende bewaartermijn voor het account zijn ingeschakeld. Wat u te zien krijgt, hangt af van de gelogde bewerkingen en van de diepte die Omniscol heeft ingesteld. Zie Activiteitenlogboek (logs).
OWASP Top 10
Omniscol past maatregelen toe die aansluiten op de risico's uit de OWASP Top 10: toegangscontrole, versleuteling, validatie van invoer, veilige configuratie, bewaking van afhankelijkheden, bescherming van sessies en logging. De precieze reikwijdte kan worden toegelicht in de beveiligingsdocumenten die op verzoek worden geleverd.
Geautomatiseerde beveiligingstests
Geautomatiseerde controles zijn ingebouwd in het ontwikkel- en uitrolproces van Omniscol. Hun reikwijdte evolueert mee met het product; de details kunnen binnen het passende beveiligingskader worden verstrekt.
Hoe maak ik handmatig een back-up?
De knop Downloaden downloadt een volledige export van het account in JSON-formaat. Bewaar dat bestand zorgvuldig: het bevat de wachtwoordhashes en alle persoonsgegevens.
Bij een ernstig incident kan dit bestand naar het team van Omniscol worden teruggestuurd om opnieuw te worden ingelezen.
Als de optie Back-uppunten op het account is ingeschakeld, kunt u het aanmaken van herstelbare momentopnamen ook automatiseren. Zie Back-uppunten.
Geschiedenis van incidenten
Bij de meest recente inventarisatie (februari 2026):
- 0 datalekken bij klanten (cumulatief sinds het begin).
- 0 beveiligingsincidenten in 2025.
Deze cijfers worden gepubliceerd in SECURITY_ONE_PAGER.md, een document
dat elk kwartaal wordt herzien.