MyDesk Beveiligingscentrum

Veelgestelde vragen over beveiliging

Hier vindt u antwoorden op de vragen die wij het vaakst ontvangen van IT-afdelingen, beveiligingsfunctionarissen en inkoopteams in verband met beveiligingsbeoordelingen en due diligence.

Hosting en infrastructuur

Waar wordt MyDesk gehost?

MyDesk wordt geleverd als een cloudgebaseerde SaaS-oplossing in Microsoft Azure. Gegevens worden verwerkt en opgeslagen binnen de EU/EER, en in de documentatie wordt Microsoft Ireland Operations beschreven als een goedgekeurde subverwerker voor het hosten van applicaties en databases.

Is MyDesk een SaaS-oplossing?

Ja. MyDesk wordt geleverd als een volledig cloudgebaseerde SaaS-oplossing zonder on-premise componenten als voorwaarde voor de normale levering.

Hoe zijn productie en testen gescheiden?

Productie en testen vinden plaats in gescheiden omgevingen. Als bij uitzondering productiegegevens worden gebruikt in tests, wordt beschreven dat de testomgeving onderworpen moet zijn aan overeenkomstige verplichtingen op het gebied van gegevensbescherming.

Wat zijn uw hersteldoelen?

In het beoordeelde SLA-materiaal wordt vermeld dat RPO en RTO maximaal 24 uur bedragen. De uiteindelijke doelstellingen volgen de specifieke klantovereenkomst en service-opstelling.

Heeft u een glasbreukprocedure?

Ja. MyDesk beschrijft een gedocumenteerde breekprocedure bij identiteits- of toegangsinbreuk, zodat in noodsituaties de kritische toegang gecontroleerd kan worden hersteld.

Identiteits- en toegangsbeheer

Ondersteunt MyDesk Microsoft Entra ID?

Ja. MyDesk ondersteunt Microsoft Entra ID als centraal identiteits- en toegangsbeheer en kan gebruik maken van Single Sign-On via Entra ID.

Ondersteunt MyDesk SSO en MFA?

Ja. Single Sign-On wordt ondersteund via Microsoft Entra ID, en MFA kan worden afgedwongen via klantidentiteitsbeleid. MyDesk ondersteunt ook wachtwoordloze scenario's indien geconfigureerd in Entra ID.

Welke authenticatieprotocollen gebruikt MyDesk?

MyDesk beschrijft het gebruik van OpenID Connect en OAuth 2.0 als centrale authenticatiemechanismen. Bij individuele klantvereisten wordt SAML 2.0 indien relevant ook als alternatief geaccepteerd.

Maakt u gebruik van gedeelde accounts?

Nee. MyDesk beschrijft dat er geen gedeelde gebruikersaccounts worden gebruikt en dat de toegang is gebaseerd op unieke identiteiten, zodat administratieve acties kunnen worden gevolgd.

Hoe worden toegangsrechten afgehandeld?

MyDesk ondersteunt op rollen gebaseerd toegangsbeheer en het minst privilege-principe. Administratieve wijzigingen en toegangsrechten worden periodiek beoordeeld en opgenomen in de audit trail.

Kan MyDesk voorwaardelijke toegang afdwingen?

MyDesk ondersteunt het beleid voor voorwaardelijke toegang van de klant door integratie met Microsoft Entra ID, inclusief beleid voor locatie, apparaatcompliance, risico en MFA.

Gegevensbescherming en encryptie

Zijn de gegevens gecodeerd?

Ja. MyDesk beschrijft de versleuteling van gegevens in transit en in rust als onderdeel van het beveiligingsontwerp, met TLS in transit en Azure-standaarden voor encryptie in rust.

Welke persoonsgegevens verwerkt MyDesk doorgaans?

Het hangt af van de geactiveerde modules, maar het materiaal beschrijft doorgaans algemene gebruikersinformatie zoals naam en e-mailadres, evenals gegevens met betrekking tot boeking, gastregistratie en vergaderbeheer.

Sluit MyDesk een verwerkersovereenkomst?

Ja. MyDesk sluit een gegevensverwerkingsovereenkomst met klanten en ondersteunt AVG-gerelateerde vereisten, waaronder artikelen 28, 32 en 33.

Naleving en documentatie

Kunnen klanten documentatie krijgen voor uw beveiligingswerkzaamheden?

Ja. Op verzoek kan MyDesk relevante documentatie verstrekken, bijvoorbeeld DPA, NIS2-verklaring, ISAE 3402-verklaring en relevante verklaringen voor incidentrespons en vulnerability management.

Heeft MyDesk een ISAE 3402-verklaring?

Ja. MyDesk verwijst naar een bijgewerkte ISAE 3402 Type 2-verklaring met jaarlijkse herziening.

Is MyDesk ISO 27001 gecertificeerd?

Het beoordeelde materiaal beschrijft de naleving van principes en aanbevelingen uit ISO 27001. Indien een specifieke certificeringsstatus gewenst is, dient deze apart op de pagina of op verzoek te worden vermeld.

Kunnen klanten MyDesk auditeren?

Ja. Het materiaal beschrijft de mogelijkheid tot documentatie, auditverklaringen en in bepaalde gevallen aanvullende audits of inspecties op basis van de overeenkomst.

Beveiligingsincidenten en monitoring

Hoe gaat MyDesk om met beveiligingsincidenten?

MyDesk beschikt over een gedocumenteerd incidentresponsproces met monitoring, triage, escalatie, herstel, klantcommunicatie en eindevaluatie. Er zijn gedefinieerde rollen voor coördinatie, engineering, ondersteuning en management.

Wanneer worden klanten geïnformeerd over een beveiligingsincident?

In de NIS2-verklaring beschrijft MyDesk een model voor vroegtijdige waarschuwing met melding uiterlijk 24 uur na kennisname van een incident, statusupdate binnen 48 uur en eindrapportage doorgaans binnen een maand. Overeenkomstspecifieke deadlines kunnen strenger zijn.

Hoe werkt MyDesk met kwetsbaarheden?

MyDesk beschrijft het continu monitoren van kwetsbaarheden via onder meer de beveiligingsbulletins van Microsoft, automatische scans in Azure en notificaties van leveranciers. Kritieke kwetsbaarheden worden met prioriteit aangepakt.

Houdt u logboeken bij van administratieve handelingen?

Ja. Administratieve acties, rechtenwijzigingen en configuratiewijzigingen worden bijgehouden door een audit en kunnen worden gebruikt voor traceerbaarheid en follow-up.

Hoe lang worden logboeken bewaard?

MyDesk stelt dat loggegevens minimaal 30 dagen worden bewaard in de MyDesk-omgeving.

Kunnen logbestanden worden geëxporteerd naar de SIEM van de klant?

Ja. MyDesk beschrijft de mogelijkheid om operationele en veiligheidslogboeken te exporteren naar de SIEM van de klant, inclusief Microsoft Sentinel, in relevante leveringen.

Back-up en herstel

Hoe gaat de MyDesk om met back-ups?

MyDesk beschrijft een minimale dagelijkse back-up en retentie van minimaal 30 dagen. In recenter materiaal wordt ook verwezen naar Azure Backup en Azure SQL point-in-time herstel met een minimale retentie van 35 dagen.

Integraties en applicatiebeveiliging

Ondersteunt MyDesk de Microsoft-grafiek?

Ja. MyDesk kan worden geïntegreerd met Microsoft 365 en Exchange Online via gedocumenteerde Microsoft Graph API's en gedelegeerde machtigingen met de minste rechten.

Vereist de integratie globale beheerdersrechten?

MyDesk beschrijft dat de oplossing geen globale beheerdersrechten vereist als permanent bedieningsmodel. In bepaalde onboarding-scenario's kan echter een eerste goedkeuring door de tenant van de klant vereist zijn.

Kan MyDesk samen met Outlook worden gebruikt?

Ja. Het materiaal beschrijft de toegang via Outlook voor web en desktop, evenals de Microsoft 365-integratie. Bij relevante leveringen worden ook mobiele toegang en bijna realtime synchronisatie ondersteund.

Hoe wordt de klantenscheiding gewaarborgd?

MyDesk beschrijft logische isolatie tussen klanten, zodat gegevens, configuratie en toegangsrechten niet onderling worden gedeeld.

Subverwerkers en klantverantwoordelijkheid

Wie is uw centrale subgegevensverwerker?

In het beoordeelde materiaal verschijnt Microsoft Ireland Operations als een goedgekeurde subgegevensverwerker voor het hosten van applicaties en databases.

Hoe worden wijzigingen bij subverwerkers doorgegeven?

In de verwerkersovereenkomsten is een opzegtermijn van minimaal één maand beschreven voor geplande wijzigingen, zodat de klant bezwaar kan maken voordat de wijziging ingaat.

Wat is de eigen verantwoordelijkheid van de klant?

De klant is onder meer verantwoordelijk voor een correct gebruikersbeheer, een eigen identiteitsbeleid, correcte masterdata, lokale processen en het deel van de infrastructuur of het ecosysteem van derden dat buiten de directe operationele verantwoordelijkheid van MyDesk ligt.

Welke kanalen worden gebruikt voor beveiligingsvragen of incidenten?

MyDesk gebruikt support@mydesk.io en telefoon +45 5191 4488 als beveiligings- en incidentkanalen tijdens normale werkuren (werkdagen 08.00–17.00 uur Deense tijd). Uitgebreide P1-ondersteuning kan worden geregeld, afhankelijk van de serviceconfiguratie van de klant.

Heeft u vragen?

Neem rechtstreeks contact op met ons Security Team - wij beantwoorden vragen over beveiliging, compliance en documentatie snel en nauwkeurig.

Lees verder

Alles over veiligheid

Terug naar Beveiligingscentrum

Pagina binnenkort beschikbaar

Ontdek het platform op onze homepage

Boek een demo

Open de boekingskalender in een nieuw venster