Er zijn in Nederland niet veel ISO 27001 app ontwikkelaars, het laten certificeren voor de ISO is dan ook een intensief traject om op te zetten en vereist vervolgens constant onderhoud en aandacht. Wij hebben ervoor gekozen onszelf te laten certificeren omdat we hiermee kunnen waarborgen én aantonen dat informatiebeveiliging op het gebied van integriteit, beschikbaarheid en vertrouwelijkheid op orde is binnen al onze app projecten. Dit is van belang voor onze zakelijke klanten die met gevoelige data werken maar ook voor de zorgleveranciers waar we projecten voor realiseren, patiëntdata is immers per definitie zeer gevoelig.
De certificering houdt in dat wij al onze mobiele apps ontwikkelen met aandacht voor informatiebeveiliging op alle fronten, zowel gedurende het ontwikkel proces, tijdens de implementatie als in de nazorg en het onderhoud. Uiteraard hielden we ons ook al aan dezelfde maatregelen voordat we gecertificereerd waren maar nu kunnen we het aantonen én ligt er een plan voor als zaken anders lopen dan gedacht.
Data en app data
De hoge mate van informatiebeveiliging heeft uiteraard betrekking op zowel de gegevens van de opdrachtgever als van de klanten/eindgebruikers van de applicaties die we maken. Dit kan data zijn die ze zelf creëren of uploaden maar ook data die wordt bijgehouden, automatisch of handmatig.
Aangezien de meeste data van onze apps in de cloud (op Amazon Web Services en/of Google Cloud Platform middels Kubernetes) worden opgeslagen ligt het grootste risico in de back-ends die we ontwikkelen, we hebben daar dan ook extra aandacht aan besteedt in ons Information Security Management System, kortweg ISMS. Hierin staat beschreven welke maatregelen we nemen om datalekken te voorkomen en de kans op fouten te minimaliseren.
Wijzigingen in broncode vastleggen
Voor elke aanpassing en wijziging hebben we procedures vastgelegd waarbij we rekening houden met verschillende mogelijke risico's. Zo leggen we elke wijziging in de software vast op verschillende punten, hanteren we het "vier ogen"-principe bij alle wijzigingen aan de code en rollen we (zoveel mogelijk) redundant uit naar de diverse omgevingen. Dit alles in combinatie met een uitgebreide documentatie.
Op deze manier houden we alle data veilig en minimaliseren we de kans op mogelijke fouten. De documentatie is vooral praktisch wanneer we werken in teamverband, bijvoorbeeld met een andere app ontwikkelaar of back-end ontwikkelaar aan het project moet werken.
Monitoring van software
We monitoren al een aantal jaar de software die we opleveren, maar meestal ging dit vooral over uptime en aantal crashes. Op basis van deze gegevens konden we eventuele problemen verhelpen met een update.
Intussen hebben we ook systemen ingeregeld zodat we ook kwetsbaarheden en ongeautoriseerde toegangspogingen kunnen detecteren. Verder hebben we onze monitoring flink uitgebreid om zo ook andere vormen van hacking te kunnen signaleren om er vervolgens op te reageren met nieuwe maatregelen.
Leveranciers
Ook alle leveranciers waarmee we werken zijn onderhevig aan bepaalde beveiligingsstandaarden, hieronder vallen onze eventuele onderaannemers en freelancers waarmee we werken (bij voorkeur ontwikkelen we al onze projecten als volledige in-house ontwikkelaar zonder afhankelijkheden, om de kwaliteit en zekerheden te kunnen borgen). Maar ook moeten we toetsen of de systemen – waarmee we onze maatwerk software ontwikkelen – gecertificeerd zijn of niet. Denk hierbij aan de meest logische systemen die we bij ieder project inzetten zoals: GitHub, AWS & GCP. Maar ook ondersteunende systemen zoals: Slack (voor communicatie), JIRA (voor project management), Google Drive et cetera vallen hier onder.
Software ontwikkelaars van YipYip
Een ander belangrijk aspect zijn de app en web ontwikkelaars van YipYip. Iedereen dient behaalde certificaten, diploma's en andere documentatie aan te dragen om aan te tonen dat ze kunnen functioneren op een professioneel niveau zodat we de kwaliteit kunnen waarborgen. Tevens wordt er van de medewerkers een VOG (Verklaring Omtrent Gedrag), dit uiteraard met het oog op betrouwbaarheid en veiligheid.