Algemene uitgangspunten van het beveiligingsbeleid Lefebvre Sdu:

  • Informatiebeveiliging vormt een essentieel aandachtspunt binnen Lefebvre Sdu;
  • De dagelijkse verantwoordelijkheid ligt bij de Chief Information Security Officer (CISO);
  • Lefebvre Sdu heeft een algemeen beveiligingsbeleid, dat is uitgewerkt naar diverse gebieden, waaronder Disaster Recovery;
  • Er is een procedure voor het omgaan met en vastleggen van security incidenten. Incidenten worden geëvalueerd en onderzocht op de root cause;
  • Lefebvre Sdu is gecertificeerd volgens het NIS2 Quality Mark (QM30 – High) en werkt volgens de principes van ISO 27001 (certificering voorzien medio 2026).

De medewerkers van Lefebvre Sdu:

  • Werken in een beveiligde omgeving;
  • Zijn zich bewust van hun verantwoordelijkheden op het gebied van informatiebeveiliging, ondersteund door een bewustwordingsprogramma;
  • Zijn deskundig op hun eigen vakgebied en waar nodig op het gebied van informatiebeveiliging;
  • Zowel interne als externe medewerkers zijn gebonden aan een geheimhoudingsbeding, vastgelegd in arbeidsovereenkomsten en contracten met derde partijen die toegang hebben tot systemen.

Fysiek & logisch toegangsbeleid:

  • Elektronische toegangscontrole op pand en etages, met registratie van bezoekers;
  • Autorisatiematrix waarin alle medewerkers zijn opgenomen;
  • Rollen-gebaseerde toegang op basis van “need-to-know” en “least privilege”;
  • Eisen ten aanzien van wachtwoordgebruik;
  • Verplicht gebruik van Multi-Factor Authentication (MFA) voor alle medewerkers.

Verdere algemene securitymaatregelen:

  • Alle applicaties zijn opgenomen in een Asset Management Database;
  • Alle laptops en medewerkers zijn opgenomen in Microsoft Active Directory;
  • Gebruik van een XDR-endpoint security oplossing op alle apparaten voor detectie en respons op dreigingen;
  • Gebruik van een Security Operations Center (SOC)vanuit moedermaatschappij Lefebvre Sarrut;
  • Monitoring van alle applicaties en websites op beschikbaarheid.

DevOps systeemontwikkeling:

  • Werkwijze gebaseerd op Agile en DevOps, waarbij ontwikkeling en beheer nauw samenwerken en software in korte cycli wordt getest, uitgerold en gemonitord;
  • Platform draait op Amazon AWS, met dataopslag uitsluitend binnen de Europese Unie;
  • Gescheiden omgevingen voor ontwikkeling, test en acceptatie (OTA) en productie (P);
  • Data is in alle omgevingen versleuteld opgeslagen;
  • Standaard ontwikkelrichtlijnen, gebaseerd op onder andere OWASP-principes;
  • Centrale afdwinging van richtlijnen zoals AWS-configuratie, tooling, logging en audittrail;
  • Gebruik van vulnerability scans en monitoring om software actueel te houden, met rapportage door DevOps-teams;
  • Voor testen wordt geen klantdata gebruikt.