Ga naar de hoofdinhoud
Wettelijk verplicht in de EU voor organisaties met 50 of meer werknemers

Intern uitgevoerde beveiligingstests #

Dit zijn tests in eigen beheer. Ze worden uitgevoerd door de exploitant, niet door een onafhankelijke beoordelaar, en ze vervangen niet de onafhankelijke externe penetratietest die op Trust als niet geregistreerd staat vermeld. Ze worden gepubliceerd omdat de inhoud bruikbaar is voor een inkoopbeoordelaar, ook al ontbreekt de onafhankelijkheid.

Laatst bijgewerkt: 2026-09-05.


Uitgevoerde tests #

DatumSoortReikwijdteUitkomst
2026-05-26Beveiligingsbeoordeling op codeniveauStatische analyse, afhankelijkheidsaudit en handmatige beoordeling van authenticatie, autorisatie en bestandsverwerkingDe verwerking van uploads is aangemerkt als het gebied met het hoogste risico. Bevindingen vastgelegd in de issuetracker en verholpen: serverzijdige limiet op het aantal bijlagen, autorisatie van directe uploads en het schonen van parameters en IP-adressen in logbestanden
2026-05-26Externe productietest, niet-destructiefResponseheaders, TLS-configuratie, openbare pagina’s en metadataverzoeken tegen de productiehostHiaten in de dekking van responseheaders en ontbrekende metadata van het beveiligingscontact; de afhankelijkheid van externe asset-CDN’s is beoordeeld als middelgroot risico. Verholpen op 2026-05-27: metadata van het beveiligingscontact gepubliceerd en bescherming tegen content-type-sniffing uitgebreid naar statische assets
2026-06-09Beoordeling van de authenticatieCookieverwerking, sessielevenscyclus, magic-link- en uitnodigingsstromenTwee bevindingen met informatieve ernst. Verholpen op 2026-06-14: de cookie voor de openstaande authenticatie is verplaatst naar een versleutelde opslag, zodat het adres niet aan de clientzijde leesbaar is; de vermelde vervaltijd van de sessiecookie komt nu overeen met de serverzijdige inactiviteitstermijn van 14 dagen
2026-08-27Geauthenticeerde graybox-testToegang tussen organisaties, rechtenescalatie, mass assignment, toegang tot meldingen binnen dezelfde organisatie, vertrouwelijkheid van bijlagen, SCIM-isolatie en vertrouwen in SAML-assertiesGeen autorisatiefouten aangetroffen. De grenzen van organisatie en rol hielden stand in alle geteste gevallen
2026-08-27Beoordeling van de productieblootstellingNetwerkblootstelling, hardening van de host, verwerking van proxyheaders en omgang met geheimenDoor de client aangeleverde doorstuurheaders werden vertrouwd op een direct vanaf internet bereikbare origin, waardoor de snelheidslimieten per IP omzeild hadden kunnen worden. Dezelfde dag verholpen. Ook is een header verwijderd die de serververwerkingstijd per verzoek prijsgaf. De achterhaalde header Feature-Policy is op 2026-09-05 vervangen door Permissions-Policy

Bekende openstaande bevindingen #

BevindingStandpunt
Geen webapplicatiefirewall of CDN vóór de applicatie-originBewuste keuze. Een CDN buiten de EU vóór het meldkanaal zou in strijd zijn met de op Trust vermelde toezegging van uitsluitend EU-hosting. DDoS-bescherming op netwerkniveau bij de hostingprovider, samen met snelheidsbeperking op applicatieniveau, is de aanvaarde afweging.

Wat dit niet aantoont #

Laatst bijgewerkt: