Een browser, AI-model of meegestuurde organisatie-ID bepaalt nooit zelfstandig welke bedrijfsgegevens iemand mag zien. De server leidt identiteit en organisatiecontext af uit de geauthenticeerde sessie en controleert bevoegdheden opnieuw bij uitvoering.
Beveiliging in lagen
Minimale toegang
Gebruikers en interne functies krijgen alleen de toegang die nodig is voor hun rol en taak.
Server is leidend
Gevoelige autorisatiebeslissingen worden server-side genomen, niet op basis van browserwaarden of een prompt.
Veilig falen
Ontbrekende configuratie of onvoldoende recht sluit een gevoelige route in plaats van deze stilzwijgend te openen.
Controleerbaar
Belangrijke beheer-, status- en risicogebeurtenissen worden vastgelegd zodat onderzoek en verantwoording mogelijk zijn.
Toegang en klantisolatie
MORE OS gebruikt geauthenticeerde sessies, rollen en expliciete permissions. Organisatie-, gebruikers- en locatiecontext wordt op de server bepaald. Voor gevoelige interne pagina’s geldt een afzonderlijke beheerpermission; een gewone tenantgebruiker krijgt daardoor geen platformbreed beheer.
Databasebeleid en row-level security vormen een extra verdedigingslaag. Applicatie-autorisatie blijft daarnaast verplicht. Een record uit een andere organisatie hoort bij een geforceerde aanvraag niet als metadata terug te lekken.
AI helpt; bevoegdheid blijft bij mensen
Vraag More en toekomstige AI-clients gebruiken afgebakende capabilities in plaats van vrije databasequery’s. Capabilities hebben een schema, permission, risico-indeling en gecontroleerde uitvoer. Bedrijfsfeiten moeten uit toegankelijke MORE OS-bronnen komen.
- Antwoorden blijven gebonden aan organisatie en gebruikersrechten.
- Risicovolle wijzigingen lopen via voorstel- en bevestigingsflows.
- Betalingen, externe leveranciersorders en rollenwijzigingen zijn geen autonome AI-acties.
- Inhoud uit e-mails en documenten wordt behandeld als data, niet als een autorisatie-instructie.
Gegevens, sleutels en logging
Secrets en service-credentials horen uitsluitend in server-side configuratie. Publieke formulieren sturen geen service-role keys naar de browser en loggen geen volledige formulierinhoud. Waar een functie maar enkele velden nodig heeft, wordt een beperkte projectie gebruikt in plaats van een volledig databaseobject.
MORE OS bewaart gegevens niet onbeperkt “voor het geval dat”. Voor het pilotproces is een uitvoerbare retentietermijn voorzien; de openbare privacyverklaring beschrijft de termijn voor aanvragen.
Ondersteuning zonder permanente achterdeur
Ondersteuning op afstand staat standaard uit en wordt alleen tijdelijk en gecontroleerd geactiveerd wanneer de organisatie dat toestaat en de betreffende beheerroute beschikbaar is. Ondersteuningshandelingen staan los van gewone tenant-switching en behoren traceerbaar te zijn.
Geen medewerker hoort om je wachtwoord, passkey, herstelcode of bankinloggegevens te vragen.
Een kwetsbaarheid verantwoord melden
Denk je een beveiligingsprobleem te hebben gevonden? Mail zo snel mogelijk naar info@moreos.nl met onderwerp [BEVEILIGING] Verantwoorde melding. Vermeld voldoende reproduceerbare stappen, het betrokken onderdeel en de mogelijke impact, maar stuur geen onnodige persoonsgegevens of secrets mee.
- Maak geen gegevens van andere personen buit en wijzig of verwijder geen data.
- Voer geen denial-of-service, social engineering of geautomatiseerde massascans uit.
- Deel de kwetsbaarheid niet publiek voordat er tijd is geweest om deze te onderzoeken en waar nodig te herstellen.
- Gebruik alleen accounts en gegevens waarvoor je zelf bevoegd bent.
We bevestigen de ontvangst wanneer je geldige contactgegevens meestuurt en houden je binnen redelijke grenzen op de hoogte van onderzoek en herstel. Deze meldroute geeft geen toestemming om buiten de wet of deze grenzen te handelen.
Wat we bewust niet claimen
Deze pagina is geen certificaat en bevat geen belofte van foutloosheid of absolute veiligheid. MORE OS claimt hier geen ISO-, NEN-, SOC- of andere certificering en publiceert geen ongeverifieerde uptimegarantie. Specifieke afspraken voor een klant of pilot staan in de betreffende overeenkomst.
Wijzig je toegangsmiddel indien mogelijk en mail info@moreos.nl met een beknopte omschrijving. Deel geen wachtwoord of volledige geheime sleutel.