Factsheet Security Versie 1.8 – 3 februari 2026
Lefebvre Sdu Algemeen
Algemene uitgangspunten van het beveiligingsbeleid Lefebvre Sdu:
- Informatiebeveiliging vormt een essentieel aandachtspunt binnen Lefebvre Sdu;
- De dagelijkse verantwoordelijkheid ligt bij de Chief Information Security Officer (CISO);
- Lefebvre Sdu heeft een algemeen beveiligingsbeleid, dat is uitgewerkt naar diverse gebieden, waaronder Disaster Recovery;
- Er is een procedure voor het omgaan met en vastleggen van security incidenten. Incidenten worden geëvalueerd en onderzocht op de root cause;
- Lefebvre Sdu is gecertificeerd volgens het NIS2 Quality Mark (QM30 – High) en werkt volgens de principes van ISO 27001 (certificering voorzien medio 2026).
De medewerkers van Lefebvre Sdu:
- Werken in een beveiligde omgeving;
- Zijn zich bewust van hun verantwoordelijkheden op het gebied van informatiebeveiliging, ondersteund door een bewustwordingsprogramma;
- Zijn deskundig op hun eigen vakgebied en waar nodig op het gebied van informatiebeveiliging;
- Zowel interne als externe medewerkers zijn gebonden aan een geheimhoudingsbeding, vastgelegd in arbeidsovereenkomsten en contracten met derde partijen die toegang hebben tot systemen.
Fysiek & logisch toegangsbeleid:
- Elektronische toegangscontrole op pand en etages, met registratie van bezoekers;
- Autorisatiematrix waarin alle medewerkers zijn opgenomen;
- Rollen-gebaseerde toegang op basis van “need-to-know” en “least privilege”;
- Eisen ten aanzien van wachtwoordgebruik;
- Verplicht gebruik van Multi-Factor Authentication (MFA) voor alle medewerkers.
Verdere algemene securitymaatregelen:
- Alle applicaties zijn opgenomen in een Asset Management Database;
- Alle laptops en medewerkers zijn opgenomen in Microsoft Active Directory;
- Gebruik van een XDR-endpoint security oplossing op alle apparaten voor detectie en respons op dreigingen;
- Gebruik van een Security Operations Center (SOC)vanuit moedermaatschappij Lefebvre Sarrut;
- Monitoring van alle applicaties en websites op beschikbaarheid.
DevOps systeemontwikkeling:
- Werkwijze gebaseerd op Agile en DevOps, waarbij ontwikkeling en beheer nauw samenwerken en software in korte cycli wordt getest, uitgerold en gemonitord;
- Platform draait op Amazon AWS, met dataopslag uitsluitend binnen de Europese Unie;
- Gescheiden omgevingen voor ontwikkeling, test en acceptatie (OTA) en productie (P);
- Data is in alle omgevingen versleuteld opgeslagen;
- Standaard ontwikkelrichtlijnen, gebaseerd op onder andere OWASP-principes;
- Centrale afdwinging van richtlijnen zoals AWS-configuratie, tooling, logging en audittrail;
- Gebruik van vulnerability scans en monitoring om software actueel te houden, met rapportage door DevOps-teams;
- Voor testen wordt geen klantdata gebruikt.