Trust Center
Gebouwd om vertrouwd te worden.
Beveiliging, privacy, compliance en weerbaarheid zijn vanaf de basis in Light ingebouwd. Bekijk onze controles, certificeringen, beleidsregels en documentatie.
5 controlegebieden, 6 frameworks · beoordeeld op 27 aug 26

Onafhankelijk
getoetst
-
1
SOC 2 Type II
Beveiligingscriteria getoetst door Prescient Assurance. Goedkeurende verklaring, geen uitzonderingen vastgesteld.
Gecertificeerd -
2
SOC 1 Type II
ICFR-relevante controles getoetst door AAFCPA. Goedkeurende verklaring, geen uitzonderingen vastgesteld.
Gecertificeerd -
3
AVG
Light Company ApS is een verwerkingsverantwoordelijke en verwerker in de EU en werkt sinds de oprichting onder de AVG.
Conform -
4
SOX-gereedheid
Functiescheiding, onveranderlijke audittrail en op ICFR afgestemde controles voor programma's onder Section 302 en 404.
Ondersteund -
5
ISO 27001-infrastructuur
Light draait uitsluitend op cloudproviders waarvan de datacenters ISO 27001- en SOC 2-attesteringen hebben.
Overgenomen -
6
EU AI Act
Light voldoet aan zijn verplichtingen als aanbieder en gebruiksverantwoordelijke in de EU onder Verordening (EU) 2024/1689, inclusief transparantie, menselijk toezicht en traceerbaarheid voor de agents die op uw grootboek handelen.
Conform
Documenten
De openbare documenten staan hieronder gelinkt. De rapporten zijn vertrouwelijk en worden onder NDA verstuurd, meestal binnen één werkdag.
- SOC 2 Type II-rapport Gedeeld onder NDA Volledig rapport, inclusief de verklaring van de auditor en de testresultaten. Aanvragen
- SOC 1 Type II-rapport Gedeeld onder NDA ICFR-relevante controles, voor uw accountants. Aanvragen
- Samenvatting penetratietest Gedeeld onder NDA Meest recente onafhankelijke test, met de status van de herstelmaatregelen. Aanvragen
- Beveiligingswhitepaper Gedeeld onder NDA Architectuur, datastromen en controledetails, volledig uitgewerkt. Aanvragen
- Verwerkersovereenkomst Vaste voorwaarden volgens artikel 28, inclusief subverwerkers. Lezen
- Privacybeleid Hoe Light als verwerkingsverantwoordelijke met persoonsgegevens omgaat. Lezen
- Servicevoorwaarden De overeenkomst die het gebruik van het platform regelt. Lezen
- Lijst van subverwerkers Huidige subverwerkers, doel en regio: bijlage 3 van de verwerkersovereenkomst. Lezen
Controles
De maatregelen achter de certificaten, gegroepeerd naar wat ze beschermen.
- 1Infrastructuurbeveiliging12
- 2Organisatorische beveiliging10
- 3Productbeveiliging4
- 4Interne beveiligingsprocedures30
- 5Data en privacy3
Infrastructuurbeveiliging
Hoe het platform waarop uw grootboek draait is gebouwd, geïsoleerd en bewaakt.
- Toegang tot encryptiesleutels beperktHet bedrijf beperkt geprivilegieerde toegang tot encryptiesleutels tot geautoriseerde gebruikers met een zakelijke noodzaak.
- Unieke accountauthenticatie afgedwongenHet bedrijf vereist dat authenticatie voor systemen en applicaties gebruikmaakt van een unieke gebruikersnaam en wachtwoord of geautoriseerde Secure Socket Shell (SSH)-sleutels.
- Toegang tot de productieapplicatie beperktSysteemtoegang beperkt tot uitsluitend geautoriseerde toegang.
- Toegangscontroleprocedures vastgesteldHet toegangscontrolebeleid van het bedrijf documenteert de vereisten voor de volgende toegangscontrolefuncties: nieuwe gebruikers toevoegen; gebruikers wijzigen; en/of de toegang van een bestaande gebruiker verwijderen.
- MFA voor externe toegang afgedwongenDe productiesystemen van het bedrijf zijn alleen op afstand toegankelijk voor geautoriseerde medewerkers die beschikken over een geldige methode voor multifactorauthenticatie (MFA).
- Infrastructuurprestaties bewaaktEen tool voor infrastructuurmonitoring wordt gebruikt om systemen, infrastructuur en prestaties te bewaken, en genereert meldingen wanneer specifieke vooraf gedefinieerde drempels worden bereikt.
- Netwerksegmentatie geïmplementeerdHet netwerk van het bedrijf is gesegmenteerd om ongeautoriseerde toegang tot klantdata te voorkomen.
- Netwerkfirewalls beoordeeldHet bedrijf beoordeelt zijn firewallregels minstens jaarlijks. Vereiste wijzigingen worden gevolgd tot ze zijn afgerond.
- Netwerkfirewalls in gebruikHet bedrijf gebruikt firewalls en configureert ze om ongeautoriseerde toegang te voorkomen.
- Unieke authenticatie voor netwerksystemen afgedwongenHet bedrijf vereist dat authenticatie voor het productienetwerk gebruikmaakt van unieke gebruikersnamen en wachtwoorden of geautoriseerde Secure Socket Shell (SSH)-sleutels.
- Toegang tot de firewall beperktHet bedrijf beperkt geprivilegieerde toegang tot de firewall tot geautoriseerde gebruikers met een zakelijke noodzaak.
- Versleutelde externe toegang afgedwongenDe productiesystemen van het bedrijf zijn alleen op afstand toegankelijk voor geautoriseerde medewerkers via een goedgekeurde versleutelde verbinding.
Organisatorische beveiliging
De menselijke kant: werving, apparaten, gedrag en afvoer.
- Procedures voor de afvoer van bedrijfsmiddelen in gebruikHet bedrijf laat elektronische media met vertrouwelijke informatie wissen of vernietigen volgens best practices, en voor elk vernietigd apparaat wordt een vernietigingscertificaat afgegeven.
- Antimalwaretechnologie in gebruikHet bedrijf zet antimalwaretechnologie in op omgevingen die doorgaans vatbaar zijn voor kwaadaardige aanvallen, en configureert deze zo dat ze routinematig wordt bijgewerkt, gelogd en op alle relevante systemen geïnstalleerd.
- Geheimhoudingsovereenkomst ondertekend door medewerkersHet bedrijf vereist dat medewerkers tijdens de onboarding een geheimhoudingsovereenkomst ondertekenen.
- Prestatiebeoordelingen uitgevoerdLeidinggevenden van het bedrijf zijn verplicht minstens jaarlijks prestatiebeoordelingen uit te voeren voor hun directe medewerkers.
- MDM-systeem in gebruikHet bedrijf heeft een systeem voor mobile device management (MDM) om de mobiele apparaten die de dienst ondersteunen centraal te beheren.
- Antecedentenonderzoek van medewerkers via een uitgebreid screeningprocesHet bedrijf voert antecedentenonderzoek uit bij nieuwe medewerkers.
- Gedragscode ondertekend door medewerkers en gehandhaafdHet bedrijf vereist dat medewerkers bij indiensttreding een gedragscode ondertekenen. Medewerkers die de gedragscode overtreden, krijgen disciplinaire maatregelen volgens een disciplinair beleid.
- Bezoekersprocedures gehandhaafdHet bedrijf vereist dat bezoekers zich aanmelden, een bezoekersbadge dragen en worden begeleid door een geautoriseerde medewerker bij toegang tot het datacenter of beveiligde ruimtes.
- Gedragscode ondertekend door contractantenHet bedrijf vereist dat overeenkomsten met contractanten een gedragscode of een verwijzing naar de gedragscode van het bedrijf bevatten.
- Geheimhoudingsovereenkomst ondertekend door contractantenHet bedrijf vereist dat contractanten bij aanvang van de opdracht een geheimhoudingsovereenkomst ondertekenen.
Productbeveiliging
Hoe de software zelf wordt geschreven, getest en bewezen voordat die bij u terechtkomt.
- Data-encryptie in gebruikDe datastores van het bedrijf met gevoelige klantdata zijn in rust versleuteld.
- Zelfbeoordelingen van controles uitgevoerdHet bedrijf voert minstens jaarlijks zelfbeoordelingen van controles uit om zekerheid te krijgen dat controles aanwezig zijn en effectief werken. Op basis van relevante bevindingen worden corrigerende maatregelen genomen. Als het bedrijf zich voor een bevinding aan een SLA heeft verbonden, wordt de corrigerende maatregel binnen die SLA afgerond.
- Penetratietests uitgevoerdDe penetratietests van het bedrijf worden minstens jaarlijks uitgevoerd. Er wordt een herstelplan opgesteld en wijzigingen worden doorgevoerd om kwetsbaarheden te verhelpen volgens de SLA's.
- Procedures voor kwetsbaarheids- en systeemmonitoring vastgesteldDe formele beleidsregels van het bedrijf beschrijven de vereisten voor de volgende functies met betrekking tot IT / Engineering: kwetsbaarhedenbeheer; systeemmonitoring.
Interne beveiligingsprocedures
Het programma achter de controles: governance, risico, incidenten, leveranciers en continuïteit.
- Plannen voor continuïteit en disaster recovery vastgesteldHet bedrijf heeft plannen voor bedrijfscontinuïteit en disaster recovery die communicatieplannen beschrijven om de continuïteit van de informatiebeveiliging te waarborgen wanneer sleutelpersoneel niet beschikbaar is.
- Plannen voor continuïteit en disaster recovery getestHet bedrijf heeft een gedocumenteerd plan voor bedrijfscontinuïteit/disaster recovery (BC/DR) en test dit minstens jaarlijks.
- Cyberverzekering afgeslotenHet bedrijf heeft een cyberverzekering om de financiële impact van bedrijfsverstoringen te beperken.
- Systeem voor configuratiebeheer vastgesteldHet bedrijf heeft een procedure voor configuratiebeheer om ervoor te zorgen dat systeemconfiguraties consistent in de hele omgeving worden uitgerold.
- Ontwikkelcyclus vastgesteldHet bedrijf heeft een formele methodiek voor de systeemontwikkelingscyclus (SDLC) die de ontwikkeling, aanschaf, implementatie, wijziging (inclusief noodwijzigingen) en het onderhoud van informatiesystemen en de bijbehorende technologievereisten regelt.
- Klokkenluidersbeleid vastgesteldHet bedrijf heeft een geformaliseerd klokkenluidersbeleid vastgesteld, en er is een anoniem communicatiekanaal waarmee gebruikers mogelijke problemen of vermoedens van fraude kunnen melden.
- Briefings voor toezicht door het bestuur gehoudenDe raad van bestuur van het bedrijf of een relevante subcommissie wordt minstens jaarlijks door het senior management gebrieft over de stand van de cyberbeveiligings- en privacyrisico's van het bedrijf. Het bestuur geeft waar nodig feedback en richting aan het management.
- Bestuursreglement gedocumenteerdDe raad van bestuur van het bedrijf heeft een gedocumenteerd reglement dat zijn toezichtverantwoordelijkheden voor de interne beheersing beschrijft.
- Bestuursexpertise ontwikkeldDe bestuursleden van het bedrijf hebben voldoende expertise om toezicht te houden op het vermogen van het management om informatiebeveiligingscontroles te ontwerpen, te implementeren en uit te voeren. Het bestuur schakelt waar nodig externe informatiebeveiligingsexperts en consultants in.
- Bestuursvergaderingen gehoudenDe raad van bestuur van het bedrijf komt minstens jaarlijks bijeen en houdt formele notulen bij. Het bestuur telt bestuurders die onafhankelijk zijn van het bedrijf.
- Back-upprocessen vastgesteldHet back-upbeleid van het bedrijf documenteert de vereisten voor het back-uppen en herstellen van klantdata.
- Rollen en verantwoordelijkheden van het management gedefinieerdHet management van het bedrijf heeft gedefinieerde rollen en verantwoordelijkheden vastgesteld om toezicht te houden op het ontwerp en de implementatie van informatiebeveiligingscontroles.
- Organisatiestructuur gedocumenteerdHet bedrijf houdt een organigram bij dat de organisatiestructuur en de rapportagelijnen beschrijft.
- Rollen en verantwoordelijkheden gespecificeerdRollen en verantwoordelijkheden voor het ontwerp, de ontwikkeling, de implementatie, de uitvoering, het onderhoud en de monitoring van informatiebeveiligingscontroles zijn formeel toegewezen in functieomschrijvingen en/of het beleid voor rollen en verantwoordelijkheden.
- Beveiligingsbeleid vastgesteld en beoordeeldHet informatiebeveiligingsbeleid en de bijbehorende procedures van het bedrijf zijn gedocumenteerd en worden minstens jaarlijks beoordeeld.
- Toegangsaanvragen vereistHet bedrijf zorgt ervoor dat gebruikerstoegang tot systeemcomponenten binnen de scope is gebaseerd op functierol en -taak, of een gedocumenteerd toegangsaanvraagformulier en goedkeuring van de leidinggevende vereist voordat de toegang wordt verleend.
- Incidentresponsplan getestHet bedrijf test zijn incidentresponsplan minstens jaarlijks.
- Incidentresponsbeleid vastgesteldHet bedrijf heeft beleid en procedures voor de respons op beveiligings- en privacy-incidenten die zijn gedocumenteerd en gecommuniceerd aan geautoriseerde gebruikers.
- Procedures voor incidentbeheer gevolgdBeveiligings- en privacy-incidenten van het bedrijf worden door het management gelogd, gevolgd, opgelost en gecommuniceerd aan de getroffen of relevante partijen volgens het beleid en de procedures van het bedrijf voor de respons op beveiligingsincidenten.
- Bedrijfstoezeggingen extern gecommuniceerdDe beveiligingstoezeggingen van het bedrijf worden aan klanten gecommuniceerd in Master Service Agreements (MSA) of Terms of Service (TOS).
- Externe supportbronnen beschikbaarHet bedrijf biedt klanten richtlijnen en technische supportbronnen met betrekking tot de werking van het systeem.
- Dienstbeschrijving gecommuniceerdHet bedrijf verstrekt een beschrijving van zijn producten en diensten aan interne en externe gebruikers.
- Risicobeoordelingen uitgevoerdDe risicobeoordelingen van het bedrijf worden minstens jaarlijks uitgevoerd. Als onderdeel van dit proces worden bedreigingen en veranderingen (op het gebied van omgeving, regelgeving en technologie) voor de diensttoezeggingen geïdentificeerd en worden de risico's formeel beoordeeld. De risicobeoordeling omvat een afweging van de kans op fraude en hoe fraude het behalen van de doelstellingen kan beïnvloeden.
- Risicobeheerprogramma vastgesteldHet bedrijf heeft een gedocumenteerd risicobeheerprogramma dat richtlijnen bevat voor het identificeren van mogelijke bedreigingen, het beoordelen van de ernst van de risico's die met de geïdentificeerde bedreigingen samenhangen, en mitigatiestrategieën voor die risico's.
- Doelstellingen voor risicobeoordeling gespecificeerdHet bedrijf specificeert zijn doelstellingen om de identificatie en beoordeling van risico's met betrekking tot die doelstellingen mogelijk te maken.
- Overeenkomsten met derden vastgesteldHet bedrijf heeft schriftelijke overeenkomsten met leveranciers en gerelateerde derden. Deze overeenkomsten bevatten geheimhoudings- en privacytoezeggingen die op die partij van toepassing zijn.
- Leveranciersbeheerprogramma vastgesteldHet bedrijf heeft een leveranciersbeheerprogramma. Onderdelen van dit programma zijn: een inventaris van kritieke externe leveranciers; beveiligings- en privacyvereisten voor leveranciers; en een beoordeling van kritieke externe leveranciers minstens jaarlijks.
- Systeemwijzigingen extern gecommuniceerdHet bedrijf informeert klanten over kritieke systeemwijzigingen die hun verwerking kunnen beïnvloeden.
- Systeemwijzigingen gecommuniceerdHet bedrijf communiceert systeemwijzigingen aan geautoriseerde interne gebruikers.
- Supportsysteem beschikbaarHet bedrijf heeft een extern gericht supportsysteem waarmee gebruikers systeeminformatie over storingen, incidenten, zorgen en andere klachten kunnen melden aan het juiste personeel.
Data en privacy
Wat Light met uw data doet, hoe die wordt geclassificeerd en wanneer die verdwijnt.
- Procedures voor gegevensbewaring vastgesteldHet bedrijf heeft formele procedures voor bewaring en vernietiging om de veilige bewaring en vernietiging van bedrijfs- en klantdata te sturen.
- Beleid voor dataclassificatie vastgesteldHet bedrijf heeft een beleid voor dataclassificatie om ervoor te zorgen dat vertrouwelijke data goed wordt beveiligd en beperkt blijft tot geautoriseerd personeel.
- Klantdata verwijderd bij vertrekHet bedrijf wist of verwijdert klantdata met vertrouwelijke informatie uit de applicatieomgeving, volgens best practices, wanneer klanten de dienst verlaten.
Waar uw
data staat
Eén antwoord, en het verandert niet afhankelijk van wie het vraagt.
In de Europese Unie
De kernbackend van Light draait op AWS in Ierland, binnen een HIPAA-conforme omgeving. Back-ups worden op afzonderlijke locaties bewaard, zodat één storing niet beide kan raken. Light werkt uitsluitend met cloudproviders waarvan de datacenters SOC 2- en ISO 27001-attesteringen hebben.
Van begin tot eind versleuteld
Recente TLS op elke verbinding: van browser naar applicatie, van applicatie naar uw ERP of bank, en intern tussen de eigen diensten en databases van Light. Data in rust is versleuteld, en inloggegevens staan in AWS Secrets Manager in plaats van in code.
Zo kort mogelijk bewaard
Light is zo ontworpen dat het tijdens synchronisatie geen persoonlijk identificeerbare informatie opslaat: het bestaat om data te verplaatsen, niet om profielen op te bouwen. Wanneer een contract eindigt, krijgt u een export aangeboden, en de data wordt 90 dagen later verwijderd, tenzij de wet anders vereist.

Agents, en wat ze mogen doen
Light laat een workforce van agents op uw grootboek werken. Dat roept vragen op die een conventioneel ERP nooit hoefde te beantwoorden.
- 1
Uw data traint niemand anders’ model
Klantdata wordt nooit gebruikt voor het trainen van foundation models van derden. De aanbieders die Light aanroept, verwerken de data onder overeenkomsten die training erop verbieden, en elk ziet alleen het minimum dat zijn taak vereist. Light behoudt zich wel het recht voor om modellen op uw data te trainen en te verbeteren waar dat de dienst voor u beter maakt; de verwerkersovereenkomst legt de voorwaarden vast.
- 2
Elke actie is herleidbaar
Agents werken binnen hetzelfde rechtenmodel als mensen. Elke wijziging komt in dezelfde onveranderlijke audittrail terecht, wie of wat de wijziging maakte, wanneer en waarom, en een alleen-lezen auditagent controleert het werk onafhankelijk.
- 3
U bepaalt de grenzen
Goedkeuringsdrempels, functiescheiding en rolgebaseerde rechten zijn per entiteit instelbaar, zodat de bevoegdheid van een agent een beslissing van uw controller is en geen standaardinstelling die u overneemt.
Vragen die we vaak krijgen
Nog vragen? Schrijf naar security@light.inc
Waar wordt onze data opgeslagen?
In de Europese Unie. De kernbackend van Light draait op AWS in Ierland, en back-ups worden voor de weerbaarheid op afzonderlijke locaties bewaard. Light werkt uitsluitend met cloudproviders waarvan de datacenters SOC 2- en ISO 27001-attesteringen hebben.
Wordt onze data gebruikt om AI-modellen te trainen?
Niet door iemand anders. Klantdata wordt nooit gebruikt voor het trainen van foundation models van derden: de modelaanbieders die Light aanroept, verwerken data onder overeenkomsten die training erop verbieden, en Light past op elke subverwerker het principe van minimale rechten toe, zodat elk systeem alleen de minimaal benodigde data ziet. Light zelf behoudt zich wel het recht voor om modellen op klantdata te trainen en te verbeteren waar dat de dienst beter maakt voor de klant van wie de data is. De verwerkersovereenkomst legt de geldende voorwaarden vast.
Kunnen agents op ons grootboek handelen zonder mens?
Agents werken binnen hetzelfde rechtenmodel als mensen, en elke actie die ze uitvoeren wordt weggeschreven in dezelfde onveranderlijke audittrail: wie of wat de wijziging maakte, wanneer en waarom. Een alleen-lezen auditagent controleert het werk. Goedkeuringsdrempels en functiescheiding zijn per entiteit instelbaar.
Hoe krijgen we het SOC 2-rapport?
Vraag het hieronder aan. De volledige SOC 2 Type II- en SOC 1 Type II-rapporten zijn vertrouwelijk en worden onder NDA gedeeld met klanten, prospects en hun accountants, meestal binnen één werkdag.
Hoe snel horen we van een beveiligingsincident?
Getroffen klanten worden zonder onnodige vertraging geïnformeerd en uiterlijk 36 uur na ontdekking, eerder dan de 72 uur die de AVG van verwerkingsverantwoordelijken vereist.
Ondersteunt u single sign-on?
Light biedt standaard rolgebaseerde rechten en multifactorauthenticatie, met authenticatie via Auth0. Bespreek uw identity provider en provisioningvereisten met ons en we bevestigen wat voor uw opzet wordt ondersteund.
Wat gebeurt er met onze data als we vertrekken?
U krijgt eerst een export aangeboden. Klantdata wordt daarna 90 dagen na beëindiging van het contract verwijderd, tenzij een langere bewaartermijn wettelijk vereist is.
Met wie nemen we contact op over een kwetsbaarheid?
Mail naar security@light.inc. Light onderzoekt elke melding en zal geen stappen ondernemen tegen onderzoekers die te goeder trouw testen, binnen de scope van hun eigen account blijven en privacyschendingen of verstoring van de dienst vermijden.