Security
Hoe u ons vertelt dat er iets mis is
Hebt u een kwetsbaarheid gevonden, dan staan de meldroute en onze reactietoezeggingen hieronder. Beoordeelt u ons, dan staat daar ook een eerlijk beeld van waar onze toegang bestaat.
- Ontvangen
- 1 werkdag
- Beoordeeld
- Binnen 5 dagen
- Vermelding
- Als u dat wilt
Definition
Hoe meld ik een beveiligingskwetsbaarheid bij CirculeID?
Email ceo@fistasolutions.com with "Security disclosure" as the subject and enough detail to reproduce the issue. We acknowledge within one business day and give an initial assessment within five, with a named contact who stays with the report until it is closed.
Please do not post it publicly first, and please do not test against other customers’ data. Beyond that we are not going to threaten researchers with legal language: a report made in good faith is a favour, and we will treat it as one.
Openbaarmaking
Wat er gebeurt nadat u meldt
- 01
Ontvangen
Binnen één werkdag, door een mens en niet door een automatisch antwoord, met de naam van degene die het oppakt.
- 02
Beoordeeld
Binnen vijf werkdagen laten wij u weten of wij het kunnen reproduceren, hoe wij de impact inschatten en wat wij van plan zijn te doen.
- 03
Geresolved
De doorlooptijd hangt af van de ernst. U krijgt voortgang in plaats van stilte, en wij melden wanneer de oplossing live staat.
- 04
Gesloten
Wij bevestigen de uitkomst, vermelden u indien u dat wilt, en stemmen elke gecoördineerde openbaarmaking qua timing met u af.
Toegang
Wie bij klantgegevens kan
| Party | What they can reach | Beheersing |
|---|---|---|
| Anyone with a data carrier | The public tier of a passport | The product group’s access policy |
| Verified third parties | Treatment, repair or regulatory tiers | A revocable credential from a trusted issuer |
| Customer systems | Everything in that tenant | Scoped keys, per environment and capability |
| CirculeID engineering | Production data, for an approved reason | Restricted, reason-required, logged in the customer-visible audit trail |
| Subprocessors | Only what their function requires | Named in the data processing terms; changes notified in advance |
Praktijken
Wat er staat
Versleuteling
Onderweg en in rust, met sleutels die los van de data worden beheerd.
Sleutelbeheer
Ondertekeningssleutels in een hardwarebeveiligingsmodule, of volledig bij de klant.
Auditlogging
Inclusief onze eigen operationele toegang, in het spoor dat klanten kunnen inzien.
Minimale rechten
Toegang toegekend per rol en per reden, herzien in plaats van opgestapeld.
Rechtstreekse melding van inbreuken
Getroffen klanten worden rechtstreeks, vroeg en inclusief het nog onbekende geïnformeerd.
Onderzoekersvriendelijk
Meldingen te goeder trouw behandelen wij als een dienst, niet als een juridische kwestie.
Antwoorden
Veelgestelde vragen
Hoe meld ik een kwetsbaarheid?
Email ceo@fistasolutions.com with "Security disclosure" as the subject. Include enough detail to reproduce the issue. Please do not open a public issue, post it publicly, or test against other customers' data before we have had a chance to respond.
Waartoe verbindt u zich in reactie daarop?
Ontvangstbevestiging binnen één werkdag, een eerste beoordeling binnen vijf, en een vaste contactpersoon die bij de melding blijft tot die is afgerond. Wij vertellen u wat wij hebben gevonden, ook wanneer het antwoord is dat het gedrag bedoeld was, en wij vermelden u met naam als u dat wilt.
Kunnen medewerkers van CirculeID paspoortgegevens van klanten lezen?
Toegang tot productie is beperkt, vereist een goedgekeurde reden en wordt vastgelegd in hetzelfde auditspoor dat klanten kunnen lezen. Wij claimen geen zero-knowledge: het platform host het record en resolvet het op verzoek, dus het verwerkt de data noodzakelijkerwijs. Een leverancier die iets anders beweert terwijl hij een publiek paspoort serveert, beschrijft iets wat de architectuur niet kan.
Wat gebeurt er bij een datalek?
Getroffen klanten worden rechtstreeks geïnformeerd en niet alleen via een statuspagina, met wat wij weten, wat wij nog niet weten en wat wij doen. Meldplichten onder de AVG en toepasselijke sectorregels worden binnen hun wettelijke termijnen nagekomen. Wij sturen liever een onvolledige vroege melding dan een keurige late.
Hebt u een bug bounty?
Geen formeel programma met gepubliceerde beloningsniveaus. Wij bevestigen meldingen en belonen onderzoekers per geval waar een melding echte impact heeft. Een bountyprogramma aankondigen dat wij niet consequent zouden kunnen uitvoeren, is slechter dan eerlijk zijn over hoe het nu werkt.
Next step
Stuur ons uw leveranciersbeoordeling
Wij vullen uw vragenlijst liever rechtstreeks in dan dat u de antwoorden uit een pagina moet afleiden. Stel de lastige vragen.