Beveiliging
Security Disclosure Program
Responsible Disclosure Policy voor SAM. Versie 1.0 — Mei 2026.
Inleiding
Onze inzet voor beveiliging
SAM is een medisch hulpmiddel in voorbereiding voor CE MDR 2017/745 klasse IIa conformiteitsbeoordeling voor Nederlandse huisartsen. De beveiliging van patiëntgegevens, de integriteit van klinische beslisondersteuning en de betrouwbaarheid van onze PHI-pipeline zijn voor ons niet onderhandelbaar.
We verwelkomen samenwerking met beveiligingsonderzoekers die kwetsbaarheden verantwoord aan ons melden. We behandelen elk serieus rapport vertrouwelijk, handelen snel en erkennen kwalitatief onderzoek.
Scope
In scope & out of scope
In-scope systemen
| Systeem | Beschrijving |
|---|---|
sam-huisarts.nl | Applicatiewebsite en gebruikersinterface |
| SAM-backend API | REST API voor consultatiedata en AI-aanvragen |
| SAM browser-extensie | Edge-extensie die in de Sanday HIS-sessie opereert |
| SAM Watchtower | Auditlogging en bewakingssysteem |
Prioritaire kwetsbaarheden voor zorgcontext
Wij hechten bijzondere waarde aan meldingen die betrekking hebben op:
- PHI-scrubber bypass: elke methode waarmee persoonsgegevens de scrubber ongeschoond kunnen passeren
- Leak gate circumvention: technieken waarmee de fail-closed pijplijn omzeild kan worden zodat ongescrubbde tekst de AI bereikt
- Cross-practice data-isolatiefout: situaties waarbij data van de ene praktijk toegankelijk is vanuit een andere
- Praktijktoken- of sessietokencompromittering: authenticatiefouten in de tweelaagsauthenticatie
- Ongeautoriseerde toegang tot de evaluatiedatabase: omzeiling van AES-256 SQLCipher-versleuteling of toegangscontroles
- Authenticatie- of autorisatiefouten in de backend API of extensie
- Injectie in de HIS-context: aanvallen waarbij de extensie als vector dient voor injectie in Sanday
Buiten scope
- Fysieke beveiligingstests
- Social engineering van medewerkers of gebruikers
- Denial of Service (DoS/DDoS) aanvallen
- Geautomatiseerde scans zonder voorafgaande afstemming
- Statische marketingpagina's zonder functionaliteit
- DNS-configuratie (SPF, DMARC, CAA records)
- Content Security Policy (CSP) headers zonder aantoonbare exploitability
- Kwetsbaarheden in third-party software die SAM niet beheert, zonder directe SAM-impact
Melden
Hoe een kwetsbaarheid te melden
Meld kwetsbaarheden uitsluitend via security@sam-huisarts.nl. Gebruik PGP-versleuteling voor gevoelige bevindingen — neem contact op voor onze publieke sleutel.
Contactgegevens
- E-mail: security@sam-huisarts.nl
- Onderwerpregel:
[SECURITY] Kwetsbaarheidsmelding — [korte beschrijving] - Reactietijd: bevestiging binnen 2 werkdagen, initiële beoordeling binnen 5 werkdagen
Rapportagevereisten
Neem de volgende informatie op in uw melding:
- Heldere uitleg van het beveiligingsprobleem
- Mogelijke impact op patiëntdata, praktijkdata of klinische operaties
- CVSS-score of eigen ernstbeoordeling (indien beschikbaar)
- Gedetailleerde stappen om de kwetsbaarheid te reproduceren
- Screenshots of proof-of-concept (indien van toepassing)
- Geen gebruik van echte patiëntdata in uw demonstratie
- Specifieke URL's, endpoints of componenten
- Browser- en systeeminformatie (indien relevant)
- Versie van de SAM-extensie (indien van toepassing)
- Naam of pseudoniem
- Voorkeursmethode voor vervolgcontact
- Of u erkenning wenst (optioneel)
Voor rapporten met gevoelige technische details of proof-of-concept verzoeken wij u gebruik te maken van PGP-versleuteling. Neem contact op via security@sam-huisarts.nl voor onze publieke sleutel.
Juridisch
Juridische bescherming & richtlijnen
Safe Harbor
Wij ondernemen geen juridische stappen tegen onderzoekers die:
- Kwetsbaarheden melden via dit programma
- Te goeder trouw handelen en patiëntdata niet openen, kopiëren of wijzigen
- De privacy van patiënten en de eisen van de AVG respecteren
- Ons redelijke tijd gunnen voor herstel voordat zij openbaar publiceren
- Zich beperken tot proof-of-concept en geen productiedata gebruiken
Onderzoeksrichtlijnen
- Patiëntprivacy altijd voorop: open, wijzig of download nooit patiëntdata — ook niet als test
- Klinische integriteit: beïnvloed nooit de klinische output van SAM richting echte gebruikers
- Minimale impact: beperk tests tot proof-of-concept; veroorzaak geen schade aan productiesystemen
- Vertrouwelijkheid: houd bevindingen vertrouwelijk totdat we een fix hebben geïmplementeerd
- Wettelijke naleving: handel conform de AVG, WGBO en overige toepasselijke wetgeving
MDR-context: SAM is een medisch hulpmiddel in voorbereiding voor CE MDR klasse IIa conformiteitsbeoordeling. Opzettelijke verstoring van de werking van een medisch hulpmiddel kan wettelijke consequenties hebben buiten de gebruikelijke responsible disclosure-kaders. Wij vertrouwen erop dat onderzoekers die dit programma volgen te goeder trouw handelen.
Erkenning
Wat bieden wij onderzoekers?
Wij bieden onderzoekers die kwalitatieve en verantwoorde meldingen doen:
- Directe communicatie: toegang tot ons beveiligingsteam voor vragen en toelichting
- Vermelding in onze Hall of Fame: publieke erkenning op sam-huisarts.nl (indien gewenst)
- Professionele referentie: LinkedIn-aanbeveling voor bevindingen van significante klinische impact
- Vroegtijdige toegang: eerste overweging bij uitbreiding naar een formeel bug bounty-programma
We ontwikkelen momenteel een formeel beloningsprogramma voor kwetsbaarheden van kritieke ernst. Meldingen ingediend vóór de lancering worden met terugwerkende kracht beoordeeld voor compensatie.
Anonieme melding
Indien u de voorkeur geeft aan anonieme melding, gebruik dan een tijdelijk e-mailadres en vermeld dit expliciet in uw rapport. Anonieme meldingen worden met dezelfde zorgvuldigheid behandeld.
Contact
Klaar om te melden?
Stuur uw melding naar security@sam-huisarts.nl met onderwerpregel [SECURITY] Kwetsbaarheidsmelding — [beschrijving]. We bevestigen ontvangst binnen 2 werkdagen.