Veiligheid

Geen nieuw portaal, geen aparte gebruikersbeheer, geen extra login. Framebuilder-producten leven in AFAS InSite — en vallen onder dezelfde autorisatieregels die je al hebt ingericht.

Wat dat concreet betekent voor jouw IT-omgeving, lees je hieronder.

Beveiliging via AFAS InSite

Autorisatie via AFAS — niets extra's te beheren

Een Framebuilder-product wordt als InSite-pagina aangemaakt in jouw AFAS-omgeving. Dat betekent dat je toegang beheert met de gebruikersgroepen die je al kent — precies zoals bij elke andere InSite-pagina. Wat een medewerker in InSite niet mag zien, kan via Framebuilder ook niet worden benaderd. Geen nieuw rechtensysteem, geen aparte beheerconsole.

Gevoelige sleutels in de kluis

API-sleutels en andere credentials die nodig zijn voor de werking van een product worden versleuteld opgeslagen — met dezelfde standaard die banken hanteren. Ontsleuteling gebeurt alleen op het moment van gebruik, nooit in rust. Sleutels worden nooit gelogd of doorgegeven aan de browser.

100% Nederlands gehost

Het volledige platform draait bij Leaseweb in Amsterdam. Jouw data verlaat Nederland niet. Geen Amerikaanse cloudproviders, geen onverwachte juridische jurisdicties. Elke organisatie werkt in een volledig gescheiden omgeving — data en instellingen zijn strikt geïsoleerd.

Audit trail — elke toegang herleidbaar

Admins die toegang krijgen tot jouw organisatieomgeving moeten verplicht een reden opgeven voordat ze kunnen handelen — vergelijkbaar met PIM-rollen in Microsoft Entra. Geen stille toegang. Elke actie is achteraf traceerbaar, inclusief wie, wat en wanneer.

Versioning — wijzigingen zijn altijd terug te draaien

Configuraties en instellingen van je producten worden versioned bijgehouden. Heeft een wijziging onverwacht effect? Je kunt eenvoudig terugkeren naar een eerdere versie zonder handmatig werk of hulp van buitenaf.

GDPR-compliant

Framebuilder verwerkt alleen de data die nodig is voor de werking van het product. We bewaren niets langer dan noodzakelijk, en de verwerkersovereenkomst legt vast wat er verwerkt wordt en onder welke voorwaarden.

Infrastructuur & continuïteit

Dagelijkse backups — getest

Alle data wordt dagelijks geback-upt en bewaard in een aparte, beveiligde omgeving in Nederland. RPO ~24 uur, RTO ~15 minuten (gemeten tijdens een recente restore-test). Productiebackups worden 14 dagen bewaard.

Onafhankelijke monitoring

De beschikbaarheid van het platform wordt continu bewaakt via een monitoringomgeving die onafhankelijk van de productie-infrastructuur draait — zodat een storing direct zichtbaar is, ook als de productieomgeving zelf niet reageert.

Bekijk actuele status

Infrastructuur getoetst aan internationale standaarden

Onze infrastructuur wordt periodiek getoetst aan erkende internationale hardening-standaarden — laatste resultaat: geen openstaande bevindingen. Afwijkingen worden opgevolgd en gedocumenteerd.

Doorlopende security scanning

Code en afhankelijkheden worden doorlopend automatisch gescand op kwetsbaarheden. We redeneren vanuit meerdere onafhankelijke beveiligingslagen — zodat een zwakheid in één laag niet de rest compromitteert. Een externe penetratietest staat gepland voor de tweede helft van 2026.

Transparantie & certificering

Geen ISO 27001 of SOC-certificering — we zijn eerlijk over waar we staan. ISO 27001 staat op onze roadmap; op dit moment investeren we in aantoonbare maatregelen die we kunnen laten zien.

Assessment op aanvraag— wil je een technische beoordeling uitvoeren? We faciliteren een security Q&A met de architecten van het platform. Security testing is mogelijk in overleg — altijd vooraf afgestemd, zodat we verstoring van andere gebruikers kunnen voorkomen.

Onder NDA meer detail — we houden dit bewust op hoofdlijnen. Wil je weten welke standaarden en tools we precies gebruiken? Dat vertellen we graag, in een gesprek — en onder geheimhouding als dat nodig is.

Iets gevonden? Mail naar csirt@framebuilder.nl. Dan kijken we er samen naar, en wordt het platform er weer iets beter van.

Bij een storing volgen we een vaste procedure, met een ernstclassificatie en bijbehorende responstijden. Je hoort het via de statuspagina — en als het ernstig is, ook rechtstreeks van ons.

Hoe werkt het in de praktijk?

Van de medewerker die InSite opent tot de data die terugkomt — dit is de keten.

  1. 1.Toegang via AFAS InSite — De medewerker is al ingelogd in AFAS. Er is geen aparte login voor Framebuilder. De bestaande AFAS-sessie bepaalt de toegang.
  2. 2.Autorisatie via gebruikersgroepen — Het product is een InSite-pagina. Jij beheert wie hem ziet via de gebruikersgroepen die je al hebt ingericht — geen extra stap, geen tweede systeem.
  3. 3.Uitvoering met versleutelde credentials — Als het product data ophaalt of verwerkt, worden de benodigde sleutels real-time ontsleuteld en direct daarna uit het geheugen gewist. Ze worden nooit gelogd of gecacht.
  4. 4.Beheertoegang met verplichte verantwoording — Wanneer Framebuilder-beheerders toegang nodig hebben tot jouw omgeving, moeten zij vooraf een reden opgeven. Die toegang wordt gelogd en is altijd herleidbaar.