1.Overzicht en reikwijdte
Deze Beveiligingsbijlage beschrijft de technische en organisatorische beveiligingsmaatregelen van BambooHR ("Beveiligingsmaatregelen") die zijn ontworpen om Klantgegevens te beschermen tegen ongeoorloofde toegang, openbaarmaking, wijziging en vernietiging. Deze Bijlage is opgenomen in en maakt deel uit van de Gegevensverwerkingsovereenkomst van BambooHR.
BambooHR is gecertificeerd onder het SOC 2 Type II-kader (AICPA Trust Services Criteria for Security, Availability, and Confidentiality) en ondergaat jaarlijkse audits door derden om het ontwerp en de operationele effectiviteit van deze controles te verifiëren. Klanten kunnen een kopie van het meest recente BambooHR-rapport van SOC 2 opvragen onder NDA door contact op te nemen met ons beveiligingsteam via onze contactpagina.
2.Infrastructuur- en netwerkbeveiliging
De productie-infrastructuur van BambooHR wordt gehost op Amazon Web Services (AWS) in de Verenigde Staten, met gegevensreplicatie naar meerdere beschikbaarheidszones voor redundantie. Alle productiesystemen zijn geïsoleerd in een Virtual Private Cloud (VPC) met strikte netwerktoegangscontroles. BambooHR maakt gebruik van firewalls, inbraakdetectiesystemen en webapplication firewalls om te beschermen tegen ongeoorloofde toegang en veelvoorkomende webgebaseerde aanvallen.
BambooHR hanteert een defense-in-depth-aanpak voor netwerkbeveiliging, inclusief netwerksegmentatie tussen productie-, staging- en ontwikkelomgevingen; geautomatiseerde kwetsbaarheidsscans van infrastructuurcomponenten; en continue monitoring van netwerkverkeer op afwijkende activiteiten.
3.Gegevensbeveiliging en versleuteling
Alle Klantgegevens worden tijdens overdracht versleuteld met TLS 1.2 of hoger. Alle Klantgegevens bij rest worden versleuteld met AES-256-encryptie. Databasencryptiesleutels worden beheerd met AWS Key Management Service (KMS) met strikte toegangscontroles en rotatiebeleid.
Klantgegevens worden logisch gescheiden van gegevens die aan andere klanten toebehoren via controles op applicatie- en databaseniveau. BambooHR voert regelmatig gegevensclassificatie-oefeningen uit om passende beveiligingsmaatregelen voor verschillende categorieën gegevens te identificeren en toe te passen.
4.Applicatieve beveiliging
BambooHR volgt een veilige softwareontwikkelingslevenscyclus (SSDLC) die het definiëren van beveiligingsvereisten, dreigingsmodellering, codebeoordeling op beveiligingskwetsbaarheden en beveiligingstests omvat. Alle codewijzigingen worden vóór implementatie door ten minste één engineer beoordeeld en wijzigingen zijn onderworpen aan geautomatiseerde beveiligingsscans.
BambooHR voert jaarlijks penetratietests uit die worden uitgevoerd door een onafhankelijke externe beveiligingsfirma. Kritieke bevindingen en bevindingen met hoge ernst worden binnen vastgestelde SLA's verholpen. BambooHR heeft ook een programma voor openbaarmaking van kwetsbaarheden dat externe onderzoekers in staat stelt potentiële beveiligingsproblemen te melden.
5.Toegangscontroles en authenticatie
Toegang tot productiesystemen is beperkt tot geautoriseerd personeel van BambooHR op basis van noodzaak om te weten en het principe van minimale rechten. Alle toegang tot productieomgevingen vereist multifactorauthenticatie (MFA) en wordt geregistreerd en gecontroleerd. Geprivilegieerde toegang wordt elk kwartaal beoordeeld en onmiddellijk ingetrokken bij beëindiging van het dienstverband.
Klanten kunnen multi-factor-authenticatie, single sign-on (SSO) en op rollen gebaseerde toegangscontroles (RBAC) configureren binnen hun BambooHR-accounts. BambooHR ondersteunt SAML 2.0-gebaseerde SSO-integratie met grote identityproviders, waaronder Okta, Azure AD en Google Workspace.
6.Incidentdetectie en -respons
BambooHR onderhoudt een gedocumenteerd Security Incident Response Plan dat procedures definieert voor het detecteren, classificeren, indammen, onderzoeken en herstellen van beveiligingsincidenten. Het incidentresponsteam bestaat uit vertegenwoordigers van beveiliging, engineering, juridisch en klantenondersteuning.
BambooHR gebruikt een combinatie van geautomatiseerde waarschuwingen en 24/7 beveiligingsmonitoring buiten kantooruren om mogelijke beveiligingsincidenten te detecteren. Na bevestiging van een beveiligingsincident dat Customer Data beïnvloedt, zal BambooHR de getroffen customers binnen tweeënzeventig (72) uur op de hoogte stellen, zoals vereist door toepasselijke wetgeving en de Gegevensverwerkingsovereenkomst.
7.Bedrijfscontinuïteit en disaster recovery
BambooHR onderhoudt een Business Continuity Plan (BCP) en Disaster Recovery Plan (DRP) die ten minste jaarlijks worden getest. BambooHR streeft naar een Recovery Time Objective (RTO) van vier (4) uur en een Recovery Point Objective (RPO) van één (1) uur voor de kernplatformdiensten.
Klantgegevens worden continu geback-upt met point-in-time recovery en dagelijkse snapshots die dertig (30) dagen worden bewaard. De integriteit van back-ups wordt regelmatig getest om ervoor te zorgen dat gegevens in een herstelscenario succesvol kunnen worden teruggezet.
8.Werknemersbeveiliging en training
Alle werknemers van BambooHR met toegang tot productiesystemen of Customer Data ondergaan voorafgaand aan hun indiensttreding antecedentenonderzoek en ondertekenen vertrouwelijkheidsovereenkomsten. Alle werknemers volgen verplichte beveiligingsbewustzijnstraining bij indiensttreding en jaarlijks daarna, met onderwerpen als phishingbewustzijn, wachtwoordhygiëne en verantwoordelijkheden voor gegevensverwerking.
BambooHR heeft een gedocumenteerd acceptabel gebruiksbeleid voor werknemers en aannemers dat het gebruik van BambooHR-systemen voor persoonlijke activiteiten en ongeautoriseerde gegevenstoegang verbiedt. Overtredingen zijn onderworpen aan disciplinaire maatregelen, tot en met beëindiging.








































