Cyberbeveiligingswet: is jouw organisatie online veilig? →

// Klantvoorwaarden

Klantvoorwaarden

Laatst bijgewerkt:

Deze klantvoorwaarden vormen de praktische basis voor betaalde beveiligingstests. Ondertekende overeenkomsten, opdrachtomschrijvingen, verwerkersovereenkomsten of autorisatiebrieven zijn leidend voor zover zij specifiekere bepalingen bevatten.

1. Scope van de opdracht

Loki Intelligence test uitsluitend de door de organisatie beheerde, publiek bereikbare webapplicatie of API, aangeleverde testrollen of -accounts en veilige handelingen die uitdrukkelijk zijn genoemd en gepland in een volledig ondertekende overeenkomst. Die overeenkomst moet de toepasselijke scope, uitsluitingen, Rules of Engagement, testvensters, noodcontactpersoon, veiligheidsgrenzen en data-afspraken bevatten. Cloudaccounts en control planes, OT, middelen van derden, destructieve handelingen, denial-of-service, betalingsuitvoering, onveilige productiewijzigingen, blijvende toegang, malware en social engineering vallen buiten de scope.

2. Autorisatie door de klant

De klant bevestigt dat hij eigenaar of beheerder is van de systemen binnen de scope, of anderszins bevoegd is om beveiligingstests voor die systemen goed te keuren. Eén volledig ondertekende overeenkomst kan alle afgebakende assessments autoriseren die daarin uitdrukkelijk zijn genoemd en gepland, mits voor ieder gedekt assessment de genoemde middelen en uitsluitingen, aangeleverde testaccounts, het testvenster, noodcontact, veilige testbeperkingen, snelheidslimieten, kostenplafond en afspraken over gegevensverwerking en bewaartermijnen zijn vastgelegd. Alles buiten die ondertekende autorisatie-envelop vereist vóór het testen een ondertekende wijziging of nieuwe overeenkomst.

3. Op te leveren resultaten

Voor de huidige SKYEN-basis omvat ieder gedekt maandelijks assessment de in de overeenkomst vastgelegde scope en uitsluitingen, inventarisatie van het aanvalsoppervlak en werkwijze, door mensen gevalideerde bevindingen met reproduceerbaar bewijs, een managementsamenvatting, technisch hersteladvies en acceptatiecriteria, één herstelsessie, één afgebakende hertest en een afsluitmemo. Het streefdoel voor levering is ongeveer tien werkdagen nadat de toepasselijke in de overeenkomst vastgelegde scope, toegang, autorisatie en Rules of Engagement compleet zijn; capaciteit en de echte planning worden schriftelijk bevestigd en dit openbare streefdoel is geen vaste SLA.

4. Betaling en planning

Het huidige openbare standaardaanbod begint bij EUR 500 per maand exclusief btw voor één afgebakend web- of API-assessment per maand; grotere of complexere scopes krijgen een offerte. De schriftelijke commerciële bijlage bevestigt de definitieve prijs, factuurdatum, btw-behandeling, minimumlooptijd, verlenging of niet-verlenging, opzegging, bureauconstructie en eventueel extra werk. Een eenmalige aanvraag kan worden besproken, maar is alleen beschikbaar wanneer deze schriftelijk is geoffreerd en geaccepteerd. De website maakt geen automatisch abonnement of verlenging aan. Werk begint alleen voor assessments die uitdrukkelijk zijn genoemd en gepland in een volledig ondertekende overeenkomst, nadat de toepasselijke Rules of Engagement, noodcontactpersoon, data-afspraken, toegang en vereist bewijs van voldane betaling compleet zijn. Er is geen afzonderlijke handtekening, Work Order of menselijke uitvoeringsvrijgave per assessment nodig; iedere uitvoering wordt intern aan een gedekt assessment gekoppeld.

5. Inloggegevens en testaccounts

Klanten dienen uitsluitend accounts die voor tests zijn bestemd aan te leveren wanneer geauthenticeerd testen nodig is. Dien geen geheimen uit productieomgevingen in, tenzij dit uitdrukkelijk is goedgekeurd. Loki behandelt inloggegevens van testaccounts als gevoelige operationele gegevens en vermijdt herhaling daarvan in meldingen of klantgerichte samenvattingen.

6. Beperkingen en veiligheid

Beveiligingstests kunnen risico's verminderen, maar kunnen niet garanderen dat een systeem vrij is van kwetsbaarheden. Loki kan het testen pauzeren of stoppen als de scope, autorisatie, veiligheid, betaling of juridische aspecten onduidelijk zijn.