vs 1.1, maart 2026
Inleiding
Growtivity merkt dat er vragen in de markt zijn over de veiligheid van systemen in het algemeen, Salesforce in het bijzonder. Het Growtivity product is gebouwd op het Salesforce platform en daarmee is de link met de security problemen bij Odido snel gelegd. Het goede nieuws is dat Salesforce wereldwijd erkend is als een zeer veilig platform waarbij een constante security monitoring plaatsvindt. Partijen als Salesforce, maar ook Microsoft, hebben voldoende financiële middelen om de maximale security garanties te geven. En toch kan het mis gaan.
De Odido-case
Bij Odido ging het om toegang via daadwerkelijke gebruikers. Odido is een klant van Salesforce en gebruikt niet ons product. Bij Odido is social engineering toegepast; medewerkers zijn verleid om persoonlijke gegevens te delen om op deze manier toegang te krijgen tot de Odido Salesforce omgeving. Via deze wijze is tweeweg verificatie (2FA) omzeild. Voor alle duidelijkheid; het ging hier niet om een datalek.
Ons advies is om medewerkers te trainen op onderwerpen als phishing, social engineering en meer. Binnen Growtivity worden de collega’s constant getraind om onveilige situaties te herkennen. Daarover later meer.
Growtivity, de organisatiekenmerken
Wij zijn zeer strikt als het gaat om security, en dat gaat verder dan wat de ISO 27001 norm voorschrijft. Ook hebben wij met onze klanten een verwerkersovereenkomst.
Onze medewerkers worden vooraf op vele onderdelen gescreend, veel meer dan ISO 27001 vereist, middels een VOG die we elke 3 jaar herhalen. Niet alleen voor onze eigen mensen maar ook voor mensen die tijdelijk voor een project worden ingehuurd. Alle medewerkers hebben een geheimhoudingsverklaring getekend, en moeten permanent security trainingen volgen. Of deze training ook daadwerkelijk gedaan wordt, monitoren en managen wij via ons kwaliteitssysteem.
Growtivity werkt volgens een strak implementatie protocol waarbij de persoon die implementeert gecontroleerd wordt door een ander persoon.
Wij zijn ISO gecertificeerd en een onderdeel hiervan is dat wij elke maand trainingen volgen van Awaretrain, waarin we onder andere zien hoe hackers social engineering toepassen en hoe je phishing kunt signaleren en voorkomen. Natuurlijk adviseren wij onze klanten de medewerkers te trainen hoe ze om moeten gaan met applicaties en klantdata. Wij delen graag onze ervaringen en geven graag advies.
Growtivity & Compliance
Voor zorginstellingen zijn twee certificeringen van belang bij het verwerken van patiëntgegevens: ISO 27001 en NEN 7510.
ISO 27001 is algemeen toepasbaar voor alle sectoren. NEN 7510 is specifiek gericht op de bescherming van medische en persoonlijke gezondheidsinformatie. NEN 7510 is gebaseerd op ISO 27001, wat betekent dat ze grotendeels dezelfde structuur en hetzelfde management systeem (ISMS) delen.
ISO 27001: informatiebeveiliging (vertrouwelijkheid, integriteit en beschikbaarheid)
ISO 27001 is de internationale norm voor informatiebeveiliging managementsystemen (ISMS). De norm definieert de eisen waaraan een ISMS moet voldoen en biedt richtlijnen voor het opzetten, implementeren, onderhouden en continu verbeteren van een informatiebeveiligings managementsysteem.
Growtivity is ISO 27001 gecertificeerd.
De ISO 27001 certificering betekent dat Growtivity een systeem heeft om risico’s met betrekking tot de beveiliging van gegevens te beheren en dat dit systeem alle best practices en principes respecteert die in deze norm zijn vastgelegd.
NEN7510: informatiebeveiliging in de zorg
NEN 7510 is de Nederlandse norm voor de zorgsector. Deze norm is gebaseerd op ISO 27001, maar met strengere, zorgspecifieke aanvullende maatregelen. Voor zorginstellingen in Nederland is NEN 7510 de wettelijke standaard.
Platform is NEN 7510, Growitivity 27001
Growtivity komt niet in aanmerking, omdat alleen organisaties die patiënt- of cliënt gegevens verwerken het NEN 7510 certificaat kunnen behalen. Growtivity doet dat niet. We werken wel volgens alle eisen uit NEN 7510.
Het platform van Salesforce, waarop Growtivity is gebouwd, is wel NEN 7510 gecertificeerd. Dat komt doordat Salesforce zelf backups kan maken, en dus in sommige gevallen wel data verwerkt. De certificaten zijn bij Growtivity opvraagbaar.