Beveiliging & vertrouwen

Vertrouwelijk tot publicatie. Controleerbaar daarna.

Een jaarverslag is tot publicatie strikt vertrouwelijk en moet daarna tot op het cijfer te verantwoorden zijn. Taxxor Disclosure Manager is daarop gebouwd: ISO 27001-gecertificeerd, met hosting naar keuze (gedeeld, dedicated of on-premise), toegang die instelbaar is tot op sectieniveau en een volledig audittrail.

ISO 27001-gecertificeerd

Drie hostingvormen: SaaS, dedicated of on-premise. SSO via de eigen identity provider, granulaire toegang, een volledig audittrail en data lineage.

Volledige beveiligingsdocumentatie op aanvraag onder NDA.

De vragen van de securityreviewer, beantwoord

De standaardvragen uit een leveranciersbeoordeling, direct beantwoord. Bij antwoorden die documentatie vereisen staat vermeld welke dat is en hoe die is aan te vragen.

Waar staat de data?

Dat hangt af van de gekozen hostingvorm. In de gedeelde SaaS-omgeving draait het platform in AWS-datacenters in Frankfurt (Duitsland), waarmee de data binnen de EU blijft. Een dedicated omgeving draait afgescheiden van andere klanten. Bij on-premise verlaat de data het eigen netwerk niet.

Wie kan erbij, en hoe wordt dat beheerd?

Inloggen loopt via single sign-on op de eigen identity provider. Accounts worden dus aangemaakt en ingetrokken in de eigen directory en niet in een aparte gebruikerslijst bij een leverancier. Binnen het platform is toegang instelbaar per project, per uitvoerkanaal en per sectie.

Is de data versleuteld?

Ja, zowel tijdens transport als in opslag. Voor transport geldt TLS 1.2 als minimum, met TLS 1.3 waar de client dat ondersteunt; een onversleutelde verbinding wordt doorgestuurd naar HTTPS. In opslag wordt AES-256 toegepast: de volumes waarop de applicatie en de rapportagedata staan zijn versleuteld via AWS KMS en objectopslag is standaard versleuteld. De volledige beschrijving, inclusief sleutelbeheer, staat in de beveiligingsdocumentatie die onder NDA wordt gedeeld.

Wat wordt er vastgelegd?

Elke wijziging in het verslag: wat er is aangepast, door wie en wanneer, tot op sectieniveau. Daarnaast koppelen data-lineagerapporten elk cijfer in de XBRL-uitvoer aan de bron. Die vastlegging is er niet alleen voor de security-review, maar ook voor de accountantscontrole.

Welke subverwerkers zijn er?

Twee, beide vastgelegd in de verwerkersovereenkomst: Amazon Web Services (hosting in Frankfurt, binnen de EU) en Microsoft Office 365. Een nieuwe subverwerker wordt niet ingezet zonder voorafgaande schriftelijke instemming van de klant, dus de lijst verandert niet buiten de klant om.

Wat gebeurt er met de data na afloop van het contract?

De klant kiest. Bij het einde van de overeenkomst worden alle persoonsgegevens verwijderd, óf geretourneerd in een algemeen leesbaar en gedocumenteerd bestandsformaat. Zolang die keuze niet is gemaakt blijft de data staan. Taxxor verwijdert niets zonder expliciete opdracht. De enige uitzondering is data die volgens wet- of regelgeving bewaard moet blijven. Dit is de standaard uit de verwerkersovereenkomst; andere afspraken zijn in overleg mogelijk.

Wordt het platform getest op kwetsbaarheden?

Ja, intern doorlopend en aanvullend door een onafhankelijke derde partij. Geautomatiseerd scannen met OWASP ZAP loopt mee in het ontwikkelproces, met passieve scans op vastgelegde momenten en periodiek een actieve scan met aanvalssimulaties. Daarnaast wordt Taxxor DM getoetst door een onafhankelijke, gekwalificeerde partij, inclusief penetratietesten. Die rapporten zijn op aanvraag beschikbaar voor klanten en prospects. Een penetratietest op initiatief van de klant is ook mogelijk. Die wordt in overleg ingepland en in twee ronden uitgevoerd, zodat bevindingen tussentijds hersteld kunnen worden. Bevindingen worden gescoord met CVSS; de ernst bepaalt de prioriteit, waarbij kritieke bevindingen voorgaan op ander werk. Voor meldingen van buiten geldt het responsible-disclosure-beleid.

Documentatie voor de review

  • Onder NDA beschikbaar: het ISO 27001-certificaat met de bijbehorende Statement of Applicability, de beveiligingsdocumentatie (architectuur, encryptie, subverwerkers), de verwerkersovereenkomst, en de rapporten van de beveiligingsscans en de onafhankelijke technische beveiligingsbeoordeling.
  • Ook een vragenlijst informatiebeveiliging in het eigen formaat van de organisatie wordt ingevuld.
  • Er is bewust geen standaard reactietermijn, omdat zo’n belofte in het drukste deel van het jaar niet houdbaar is. Wel staat vast dat vragen terechtkomen bij de mensen die het platform bouwen en niet in een ticketwachtrij.

Ingebouwd, niet toegevoegd

  • SSO via de eigen identity provider

    Authenticatie loopt via de eigen IdP; het aanmaken, wijzigen en intrekken van accounts blijft in de eigen directory. Ondersteund worden Microsoft Entra ID, Google Workspace, SAML 2.0 en OAuth 2.0 / OpenID Connect, en daarmee in de praktijk elke identity provider die SAML 2.0 of OpenID Connect spreekt.

  • Granulaire toegangscontrole

    Rechten per project, per uitvoerkanaal en per sectie. Een reviewer die één hoofdstuk moet lezen, ziet ook alleen dat hoofdstuk.

  • Audittrail

    Elke wijziging wordt vastgelegd: wat er is gewijzigd, door wie en wanneer. Per sectie in te zien en te genereren als track-changes-uitvoer voor reviewrondes.

  • Data lineage

    Rapporten die elk cijfer in de XBRL-uitvoer koppelen aan de brondata. Doordat de accountant per cijfer ziet waar het vandaan komt, scheelt dat uitzoekwerk in de controle.

Hosting is een keuze, geen gegeven

Welke omgeving acceptabel is, verschilt per organisatie en soms per toezichthouder. Daarom is de hostingvorm bij Taxxor DM een echte keuze uit drie varianten en geen omweg.

  • SaaS — gedeeld

    De standaardvorm. Snel starten op de gedeelde omgeving van Taxxor, die draait in AWS Frankfurt (Duitsland), binnen de EU.

  • SaaS — dedicated

    Een eigen, afgescheiden omgeving voor organisaties die isolatie van andere klanten vereisen zonder zelf te hoeven hosten.

  • On-premise

    Het volledige platform op eigen infrastructuur, waarbij de rapportagedata het eigen netwerk niet verlaat. Deze optie is zeldzaam in disclosure-management en voor sommige organisaties de enige begaanbare weg.

In alle drie de varianten draait dezelfde applicatie: de hostingkeuze bepaalt waar het draait, niet wat het kan.

Certificeringen & vermeldingen

ISO 27001 — gecertificeerd managementsysteem voor informatiebeveiliging volgens NEN-EN-ISO/IEC 27001:2023/A1:2024, gecertificeerd door DigiTrust B.V. onder accreditatie van de Raad voor Accreditatie. Scope: informatiebeveiliging rond de ontwikkeling, verkoop, implementatie en ondersteuning van rapportagesoftware.

KvK Groot — vermeld als aanbieder in het overzicht van XBRL Nederland, met ondersteuning voor alle vijf NBA Alert 50-scenario’s (A: ESEF, B: SBR instance direct, C: SBR instance conversie, D: SBR Report Package conversie, E: SBR Report Package direct). Bekijk de vermelding bij XBRL Nederland

  • Lid van XBRL Nederland
  • Actief in XBRL International

Start de beoordeling

  1. Vraag de documentatie aan. Die wordt onder NDA gedeeld, inclusief het ISO 27001-certificaat.
  2. Zie het platform in een demo, met de IT-reviewer erbij aan tafel.
  3. Kies de hostingvorm die past: gedeeld, dedicated of on-premise.