> Reikwijdte, data, bevindingen en herstel van de beveiligingstests die EthicsPortal op zichzelf uitvoert. Tests in eigen beheer, geen onafhankelijke audit.

Source: https://ethicsportal.eu/nl/security-testing/
Updated: 2026-09-23

---

# Intern uitgevoerde beveiligingstests

**Dit zijn tests in eigen beheer.** Ze worden uitgevoerd door de exploitant, niet door een onafhankelijke beoordelaar, en ze vervangen niet de onafhankelijke externe penetratietest die op [Trust](/trust/#certification-status) als niet geregistreerd staat vermeld. Ze worden gepubliceerd omdat de inhoud bruikbaar is voor een inkoopbeoordelaar, ook al ontbreekt de onafhankelijkheid.

Laatst bijgewerkt: 2026-09-05.

---

## Uitgevoerde tests {#testing-performed}

| Datum | Soort | Reikwijdte | Uitkomst |
|---|---|---|---|
| 2026-05-26 | Beveiligingsbeoordeling op codeniveau | Statische analyse, afhankelijkheidsaudit en handmatige beoordeling van authenticatie, autorisatie en bestandsverwerking | De verwerking van uploads is aangemerkt als het gebied met het hoogste risico. Bevindingen vastgelegd in de issuetracker en verholpen: serverzijdige limiet op het aantal bijlagen, autorisatie van directe uploads en het schonen van parameters en IP-adressen in logbestanden |
| 2026-05-26 | Externe productietest, niet-destructief | Responseheaders, TLS-configuratie, openbare pagina's en metadataverzoeken tegen de productiehost | Hiaten in de dekking van responseheaders en ontbrekende metadata van het beveiligingscontact; de afhankelijkheid van externe asset-CDN's is beoordeeld als middelgroot risico. Verholpen op 2026-05-27: metadata van het beveiligingscontact gepubliceerd en bescherming tegen content-type-sniffing uitgebreid naar statische assets |
| 2026-06-09 | Beoordeling van de authenticatie | Cookieverwerking, sessielevenscyclus, magic-link- en uitnodigingsstromen | Twee bevindingen met informatieve ernst. Verholpen op 2026-06-14: de cookie voor de openstaande authenticatie is verplaatst naar een versleutelde opslag, zodat het adres niet aan de clientzijde leesbaar is; de vermelde vervaltijd van de sessiecookie komt nu overeen met de serverzijdige inactiviteitstermijn van 14 dagen |
| 2026-08-27 | Geauthenticeerde graybox-test | Toegang tussen organisaties, rechtenescalatie, mass assignment, toegang tot meldingen binnen dezelfde organisatie, vertrouwelijkheid van bijlagen, SCIM-isolatie en vertrouwen in SAML-asserties | Geen autorisatiefouten aangetroffen. De grenzen van organisatie en rol hielden stand in alle geteste gevallen |
| 2026-08-27 | Beoordeling van de productieblootstelling | Netwerkblootstelling, hardening van de host, verwerking van proxyheaders en omgang met geheimen | Door de client aangeleverde doorstuurheaders werden vertrouwd op een direct vanaf internet bereikbare origin, waardoor de snelheidslimieten per IP omzeild hadden kunnen worden. Dezelfde dag verholpen. Ook is een header verwijderd die de serververwerkingstijd per verzoek prijsgaf. De achterhaalde header `Feature-Policy` is op 2026-09-05 vervangen door `Permissions-Policy` |

## Bekende openstaande bevindingen {#known-open-findings}

| Bevinding | Standpunt |
|---|---|
| Geen webapplicatiefirewall of CDN vóór de applicatie-origin | Bewuste keuze. Een CDN buiten de EU vóór het meldkanaal zou in strijd zijn met de op [Trust](/trust/) vermelde toezegging van uitsluitend EU-hosting. DDoS-bescherming op netwerkniveau bij de hostingprovider, samen met snelheidsbeperking op applicatieniveau, is de aanvaarde afweging. |

## Wat dit niet aantoont {#what-this-does-not-establish}

- De exploitant heeft de reikwijdte gekozen, de tests uitgevoerd en de resultaten gerapporteerd. Niets hiervan is onafhankelijk geverifieerd.
- Een ronde zonder bevindingen is bewijs over de geteste gevallen, niet over de gevallen die niet zijn getest.
- Beheersmaatregel A.5.35 uit de [ISO/IEC 27001:2022 Bijlage A-beheersmaatregelenkaart](/iso-27001/), de onafhankelijke beoordeling van informatiebeveiliging, blijft om deze reden open. Het is de enige beheersmaatregel op die pagina die als in behandeling staat geregistreerd.
