Official Resource

SOC2 Type II Naleving & Veiligheid

Informatie over SOC2 Type II naleving, beveiligingsmaatregelen, gegevensbeheer en operationele controles binnen Loxia AI.

Inleiding

Loxia AI hanteert technische en organisatorische maatregelen die zijn ingericht op informatiebeveiliging, naleving en operationele beheersing. Deze pagina beschrijft op hoofdlijnen hoe de dienstverlening is opgezet in relatie tot SOC 2 Type II, risicobeheer, toegangsbeheer, versleuteling, incidentbeheer en gegevensbescherming. De tekst is bedoeld als technische en juridische toelichting en vormt geen contractuele garantie, tenzij uitdrukkelijk anders is vastgelegd in afzonderlijke schriftelijke documenten.

SOC 2 Type II is een controlekader dat beoordeelt of een organisatie over een bepaalde periode effectief heeft geopereerd volgens vastgestelde beveiligings- en beheersdoelstellingen. Voor een SaaS-omgeving zoals Loxia AI is dit relevant voor klanten die eisen stellen aan vertrouwelijkheid, beschikbaarheid, integriteit van verwerking en operationele continuïteit. In de praktijk betekent dit dat controles niet slechts op papier bestaan, maar aantoonbaar worden toegepast, gemonitord en periodiek geëvalueerd.

SOC 2 Type II en toepassingsgebied

SOC 2 Type II richt zich op de effectiviteit van controles gedurende een onderzoeksperiode. Daarbij wordt beoordeeld of processen voor informatiebeveiliging, wijzigingsbeheer, toegangsbeheer, monitoring en incidentafhandeling structureel zijn ingericht en daadwerkelijk functioneren. Voor organisaties die Loxia AI inzetten binnen retail, logistiek, hospitality of B2B-dienstverlening is deze benadering relevant omdat gegevensstromen vaak meerdere systemen, gebruikersrollen en integraties omvatten.

Binnen het toepassingsgebied worden doorgaans onderdelen meegenomen zoals platformtoegang, administratieve handelingen, logische scheiding van omgevingen, procesbeheersing en verwerking van klantgegevens via applicatie- en API-lagen. Waar externe dienstverleners of infrastructuurpartners worden gebruikt, worden deze betrokken in het risicobeheer en de leveranciersbeoordeling. Het doel daarvan is om te waarborgen dat beveiligings- en beschikbaarheidsvereisten ook in uitbestede delen van de keten worden meegenomen.

Een SOC 2 Type II-rapport is in de regel bedoeld voor zakelijke afnemers, auditors en compliance-teams die behoefte hebben aan verificatie van de beheersomgeving. Het rapport zelf wordt niet publiekelijk als marketingmateriaal gebruikt, maar functioneert als bewijsstuk binnen due diligence, vendor assessment en interne governance-processen.

Informatiebeveiliging en operationele controles

Informatiebeveiliging is gebaseerd op een combinatie van preventieve, detectieve en corrigerende maatregelen. Dat omvat onder meer beleid voor veilige configuraties, gescheiden omgevingen voor ontwikkeling en productie, logging van relevante gebeurtenissen en periodieke controle op afwijkingen. Operationele controles worden ingericht om menselijke fouten, ongeautoriseerde toegang en technische kwetsbaarheden zoveel mogelijk te beperken.

Bij een SaaS-dienst als Loxia AI kunnen operationele controles bijvoorbeeld betrekking hebben op wijzigingen in systeemconfiguraties, releasebeheer, monitoring van applicatieprestaties en validatie van autorisaties vóór livegang. Wanneer een wijziging invloed kan hebben op gegevensverwerking of integraties met klantomgevingen, wordt die wijziging beoordeeld op risico, impact en terugvalopties. Dit is relevant voor organisaties die afhankelijk zijn van stabiele dienstverlening, zoals webshops, reserveringsomgevingen of serviceprocessen met hoge volumes.

Daarnaast worden controles periodiek geëvalueerd op doeltreffendheid. Dit betekent dat niet alleen wordt vastgesteld of een controle bestaat, maar ook of de controle consistent uitvoerbaar is, juist wordt toegepast en voldoende aansluit op actuele risico’s. In een omgeving waarin wet- en regelgeving, technologische afhankelijkheden en klantverwachtingen snel kunnen veranderen, is die evaluatie essentieel voor duurzame compliance.

Toegangsbeheer en identiteitscontrole

Toegangsbeheer is een kernonderdeel van de beveiligingsarchitectuur. Toegang tot systemen, gegevens en beheerfuncties dient beperkt te zijn tot geautoriseerde personen op basis van het need-to-know- en least-privilege-principe. Voor operationele omgevingen betekent dit dat gebruikersrechten worden toegewezen volgens rol, functie en verantwoordelijke taken, en dat gevoelige beheerrechten strikt worden gemonitord.

Identiteitscontrole omvat doorgaans maatregelen zoals sterke authenticatie, beheer van accounts gedurende de volledige levenscyclus en tijdige deactivering van toegang wanneer een functie wijzigt of een arbeidsrelatie eindigt. Voor administratieve toegang kan aanvullende verificatie vereist zijn. Dit is van belang voor omgevingen waarin klanten uit Nederland en de Benelux persoonsgegevens, interactiegegevens of bedrijfsinformatie verwerken via dashboards, API-koppelingen of beheermodules.

Loxia AI hanteert daarnaast een scheiding tussen operationele toegang en algemene gebruikersrechten waar dat technisch en organisatorisch nodig is. Deze scheiding ondersteunt interne controle en maakt het mogelijk om verantwoordelijkheden duidelijk toe te wijzen. Periodieke controle van toegangsrechten helpt om ongebruikte of te ruime rechten te identificeren en te corrigeren.

Versleuteling en gegevensbescherming

Versleuteling is een structureel onderdeel van gegevensbescherming. Gegevens dienen waar passend te worden versleuteld tijdens overdracht en, waar van toepassing, ook tijdens opslag. Dit vermindert het risico op ongeautoriseerde inzage wanneer netwerkverkeer wordt onderschept of opslagmedia onrechtmatig worden benaderd. Voor zakelijke omgevingen waarin klant- of eindgebruikersgegevens worden verwerkt, is dit een basismaatregel binnen een bredere beveiligingsstrategie.

Gegevensbescherming omvat meer dan versleuteling alleen. Ook gegevensminimalisatie, doelbinding, bewaartermijnen en toegangsrestricties spelen een rol. Wanneer gegevens niet langer noodzakelijk zijn voor de dienstverlening of een wettelijke verplichting, dienen zij overeenkomstig toepasselijke bewaarbeleid te worden verwijderd of geanonimiseerd. Dit sluit aan op de vereisten onder de AVG/GDPR, die voor organisaties in Nederland en de EU leidend zijn bij verwerking van persoonsgegevens.

Voor internationale of sectorgebonden verwerking kunnen aanvullende afspraken nodig zijn, bijvoorbeeld over subverwerkers, doorgifte buiten de EER en technische maatregelen voor data-isolatie. Loxia AI beoordeelt dergelijke vereisten binnen haar compliance-kader, zodat klanten hun eigen privacy- en beveiligingsverplichtingen kunnen onderbouwen.

Risicobeheer, audit en monitoring

Risicobeheer bestaat uit het systematisch identificeren, beoordelen en behandelen van risico’s die invloed kunnen hebben op vertrouwelijkheid, integriteit, beschikbaarheid en naleving. Hierbij wordt gekeken naar technische risico’s, operationele risico’s, menselijke factoren en afhankelijkheden van derden. Voor een SaaS-omgeving betekent dit onder meer aandacht voor authenticatie, integraties, configuratiefouten, servicecontinuïteit en gegevensverwerking in meerdere omgevingen.

Audit-activiteiten ondersteunen dit proces. Interne audits, control reviews en periodieke evaluaties maken zichtbaar of controles effectief zijn en of bijsturing noodzakelijk is. Bij een SOC 2 Type II-gericht beheer is audit niet een eenmalige gebeurtenis, maar onderdeel van een continu verbeterproces. Bevindingen worden vastgelegd, geprioriteerd en opgevolgd binnen een formeel remediatieproces.

Monitoring is daarbij essentieel. Logbestanden, systeemmeldingen en operationele signalen worden gebruikt om afwijkingen vroegtijdig te detecteren. Denk aan ongebruikelijke toegangsacties, foutieve configuratiewijzigingen, mislukte inlogpogingen of onderbrekingen in de verwerking. In markten met hoge eisen aan beschikbaarheid, zoals premium e-commerce in Nederland of hospitality in Amsterdam, helpt dit om verstoringen snel te signaleren en te beperken.

Incidentbeheer en continuïteit

Incidentbeheer beschrijft de procedure voor registratie, beoordeling, escalatie, oplossing en documentatie van beveiligings- en beschikbaarheidsincidenten. Een incident kan variëren van een beperkte serviceverstoring tot een gebeurtenis met mogelijke impact op gegevensvertrouwelijkheid of systeemintegriteit. Een formeel incidentproces ondersteunt snelle reactie, consistente besluitvorming en later onderzoek.

Een effectief incidentbeheerproces bevat doorgaans duidelijke classificatiecriteria, verantwoordelijkheden en communicatielijnen. Daarnaast wordt vastgelegd hoe bewijsmateriaal wordt veiliggesteld, hoe herstelmaatregelen worden getest en hoe interne en externe communicatie wordt afgestemd. Wanneer een incident persoonsgegevens raakt, kunnen meldplichten onder de AVG/GDPR of contractuele meldafspraken van toepassing zijn.

Naast directe afhandeling is evaluatie na afloop belangrijk. Root-cause-analyse en verbetermaatregelen helpen herhaling te voorkomen. Dit kan leiden tot aanpassingen in toegangsbeheer, logging, wijzigingsprocedures of technische hardening. Voor klanten is dit relevant omdat operationele continuïteit niet alleen afhangt van preventie, maar ook van de snelheid en kwaliteit van herstel.

Compliance en verantwoordelijkheid van de klant

Compliance binnen Loxia AI bestaat uit een combinatie van interne controles, documentatie en afstemming met wettelijke vereisten en contractuele verplichtingen. Dit omvat in beginsel beveiligingsmaatregelen, privacyverplichtingen, verwerkersafspraken en beheersprocessen die aansluiten op de aard van de dienstverlening. Waar relevant worden ook sectorale eisen en klant-specifieke eisen meegenomen.

De verantwoordelijkheid voor naleving is in een SaaS-context gedeeld. Loxia AI is verantwoordelijk voor de beveiliging van de eigen platformlaag en de daarbij behorende operationele controles. De klant blijft in de regel verantwoordelijk voor rechtmatige gegevensinvoer, autorisatie van gebruikers, beheer van eigen content, configuratie van beleidsinstellingen en naleving van interne governance-eisen. Deze verdeling sluit aan op het gangbare model van gezamenlijke verantwoordelijkheid in cloudomgevingen.

Voor organisaties in bijvoorbeeld e-commerce, logistiek of professionele dienstverlening betekent dit dat interne processen afgestemd moeten zijn op het gebruik van het platform. Denk aan bewaartermijnen, toegangsrechten voor medewerkers, logging van activiteiten en beoordeling van integraties met CRM-, ERP- of helpdesksoftware. Heldere procesafspraken dragen direct bij aan aantoonbare compliance.

Slotbepaling

Deze pagina beschrijft de algemene uitgangspunten van SOC 2 Type II, veiligheid en naleving binnen de context van Loxia AI. De concrete invulling van controles kan wijzigen op basis van technische ontwikkeling, wettelijke vereisten en operationele behoeften. Waar afzonderlijke contracten, verwerkersovereenkomsten, security addenda of auditrapporten van toepassing zijn, prevaleert die specifieke documentatie boven deze algemene toelichting.

Voor zover in deze tekst wordt verwezen naar beveiligingsmaatregelen, audits of compliance-processen, betreft dit een beschrijving van het bestaande of beoogde controleraamwerk en geen onbeperkte garantie op afwezigheid van risico’s. Informatiebeveiliging blijft een continu proces van beheersing, toetsing en verbetering.