Beveiliging

Security Disclosure Program

Responsible Disclosure Policy voor SAM. Versie 1.0 — Mei 2026.

Onze inzet voor beveiliging

SAM is een medisch hulpmiddel in voorbereiding voor CE MDR 2017/745 klasse IIa conformiteitsbeoordeling voor Nederlandse huisartsen. De beveiliging van patiëntgegevens, de integriteit van klinische beslisondersteuning en de betrouwbaarheid van onze PHI-pipeline zijn voor ons niet onderhandelbaar.

We verwelkomen samenwerking met beveiligingsonderzoekers die kwetsbaarheden verantwoord aan ons melden. We behandelen elk serieus rapport vertrouwelijk, handelen snel en erkennen kwalitatief onderzoek.

In scope & out of scope

In-scope systemen

SysteemBeschrijving
sam-huisarts.nlApplicatiewebsite en gebruikersinterface
SAM-backend APIREST API voor consultatiedata en AI-aanvragen
SAM browser-extensieEdge-extensie die in de Sanday HIS-sessie opereert
SAM WatchtowerAuditlogging en bewakingssysteem

Prioritaire kwetsbaarheden voor zorgcontext

Wij hechten bijzondere waarde aan meldingen die betrekking hebben op:

  • PHI-scrubber bypass: elke methode waarmee persoonsgegevens de scrubber ongeschoond kunnen passeren
  • Leak gate circumvention: technieken waarmee de fail-closed pijplijn omzeild kan worden zodat ongescrubbde tekst de AI bereikt
  • Cross-practice data-isolatiefout: situaties waarbij data van de ene praktijk toegankelijk is vanuit een andere
  • Praktijktoken- of sessietokencompromittering: authenticatiefouten in de tweelaagsauthenticatie
  • Ongeautoriseerde toegang tot de evaluatiedatabase: omzeiling van AES-256 SQLCipher-versleuteling of toegangscontroles
  • Authenticatie- of autorisatiefouten in de backend API of extensie
  • Injectie in de HIS-context: aanvallen waarbij de extensie als vector dient voor injectie in Sanday

Buiten scope

  • Fysieke beveiligingstests
  • Social engineering van medewerkers of gebruikers
  • Denial of Service (DoS/DDoS) aanvallen
  • Geautomatiseerde scans zonder voorafgaande afstemming
  • Statische marketingpagina's zonder functionaliteit
  • DNS-configuratie (SPF, DMARC, CAA records)
  • Content Security Policy (CSP) headers zonder aantoonbare exploitability
  • Kwetsbaarheden in third-party software die SAM niet beheert, zonder directe SAM-impact

Hoe een kwetsbaarheid te melden

Meld kwetsbaarheden uitsluitend via security@sam-huisarts.nl. Gebruik PGP-versleuteling voor gevoelige bevindingen — neem contact op voor onze publieke sleutel.

Contactgegevens

  • E-mail: security@sam-huisarts.nl
  • Onderwerpregel: [SECURITY] Kwetsbaarheidsmelding — [korte beschrijving]
  • Reactietijd: bevestiging binnen 2 werkdagen, initiële beoordeling binnen 5 werkdagen

Rapportagevereisten

Neem de volgende informatie op in uw melding:

1
Beschrijving van de kwetsbaarheid
  • Heldere uitleg van het beveiligingsprobleem
  • Mogelijke impact op patiëntdata, praktijkdata of klinische operaties
  • CVSS-score of eigen ernstbeoordeling (indien beschikbaar)
2
Reproductiestappen
  • Gedetailleerde stappen om de kwetsbaarheid te reproduceren
  • Screenshots of proof-of-concept (indien van toepassing)
  • Geen gebruik van echte patiëntdata in uw demonstratie
3
Getroffen systemen
  • Specifieke URL's, endpoints of componenten
  • Browser- en systeeminformatie (indien relevant)
  • Versie van de SAM-extensie (indien van toepassing)
4
Uw contactgegevens
  • Naam of pseudoniem
  • Voorkeursmethode voor vervolgcontact
  • Of u erkenning wenst (optioneel)
5
PGP-versleuteling

Voor rapporten met gevoelige technische details of proof-of-concept verzoeken wij u gebruik te maken van PGP-versleuteling. Neem contact op via security@sam-huisarts.nl voor onze publieke sleutel.

Juridische bescherming & richtlijnen

Safe Harbor

Wij ondernemen geen juridische stappen tegen onderzoekers die:

  • Kwetsbaarheden melden via dit programma
  • Te goeder trouw handelen en patiëntdata niet openen, kopiëren of wijzigen
  • De privacy van patiënten en de eisen van de AVG respecteren
  • Ons redelijke tijd gunnen voor herstel voordat zij openbaar publiceren
  • Zich beperken tot proof-of-concept en geen productiedata gebruiken

Onderzoeksrichtlijnen

  • Patiëntprivacy altijd voorop: open, wijzig of download nooit patiëntdata — ook niet als test
  • Klinische integriteit: beïnvloed nooit de klinische output van SAM richting echte gebruikers
  • Minimale impact: beperk tests tot proof-of-concept; veroorzaak geen schade aan productiesystemen
  • Vertrouwelijkheid: houd bevindingen vertrouwelijk totdat we een fix hebben geïmplementeerd
  • Wettelijke naleving: handel conform de AVG, WGBO en overige toepasselijke wetgeving

MDR-context: SAM is een medisch hulpmiddel in voorbereiding voor CE MDR klasse IIa conformiteitsbeoordeling. Opzettelijke verstoring van de werking van een medisch hulpmiddel kan wettelijke consequenties hebben buiten de gebruikelijke responsible disclosure-kaders. Wij vertrouwen erop dat onderzoekers die dit programma volgen te goeder trouw handelen.

Wat bieden wij onderzoekers?

Wij bieden onderzoekers die kwalitatieve en verantwoorde meldingen doen:

  • Directe communicatie: toegang tot ons beveiligingsteam voor vragen en toelichting
  • Vermelding in onze Hall of Fame: publieke erkenning op sam-huisarts.nl (indien gewenst)
  • Professionele referentie: LinkedIn-aanbeveling voor bevindingen van significante klinische impact
  • Vroegtijdige toegang: eerste overweging bij uitbreiding naar een formeel bug bounty-programma

We ontwikkelen momenteel een formeel beloningsprogramma voor kwetsbaarheden van kritieke ernst. Meldingen ingediend vóór de lancering worden met terugwerkende kracht beoordeeld voor compensatie.

Anonieme melding

Indien u de voorkeur geeft aan anonieme melding, gebruik dan een tijdelijk e-mailadres en vermeld dit expliciet in uw rapport. Anonieme meldingen worden met dezelfde zorgvuldigheid behandeld.

Klaar om te melden?

Stuur uw melding naar security@sam-huisarts.nl met onderwerpregel [SECURITY] Kwetsbaarheidsmelding — [beschrijving]. We bevestigen ontvangst binnen 2 werkdagen.