> For the complete documentation index, see [llms.txt](https://library.zoom.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://library.zoom.com/technical-library/nl/ai/ai-whitepaper/security-framework.md).

# Beveiligingsraamwerk

## **Beveiligingsframework**

De veilige levenscyclus voor softwareontwikkeling (SDLC) van Zoom is een reeks werkwijzen en processen die zijn ontworpen om beveiliging te integreren in elke fase van de levenscyclus voor softwareontwikkeling. De veilige controles voor softwareontwikkeling van Zoom worden beoordeeld door onafhankelijke auditkantoren, zoals aangegeven in de beveiligingscertificeringen en verklaringen van Zoom, die beschikbaar zijn voor klanten op [Vertrouwenscentrum van Zoom](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236). Zoom AI Functie(s) volgen het standaard veilige SDLC-proces van Zoom, dat de volgende onderdelen omvat.

## **Ontwerpbeoordeling**

Het Engineering Security-team van Zoom wordt tijdens de ontwerpfase betrokken wanneer een Functie(s) wordt geconceptualiseerd, zodat belangrijke beveiligingscontroles in de vereisten kunnen worden opgenomen. Beveiligingsontwerpbeoordelingen, waaronder dreigingsanalyses, worden uitgevoerd om potentiële dreigingen en mitigaties te identificeren. Zoom hanteert normen voor het verhelpen van kwetsbaarheden die het verhelpen of beperken van beveiligingskwetsbaarheden regelen die tijdens de beveiligingsontwerpbeoordeling zijn geïdentificeerd.

## **Codebeoordeling**

Codebeoordelingen door collega's zijn een belangrijk onderdeel van de veilige levenscyclus voor softwareontwikkeling van Zoom en worden afgedwongen in het Platform voor softwareontwikkeling van Zoom. Naast codebeoordelingen door collega's vereisen gebieden met een hoog risico die tijdens de beveiligingsontwerpbeoordeling zijn geïdentificeerd, beveiligde codebeoordelingen. Waar nodig worden ook handmatige tests uitgevoerd per release.

## **Testen met statische analyse**

Zoom gebruikt tools voor statische beveiligingstests (SAST) om de broncode te scannen op programmeerfouten en veelvoorkomende beveiligingskwetsbaarheden, waaronder de Top 10 van het Open Web-applicatie Security Project (OWASP) en de National Vulnerability Database (NVD). Zoom hanteert normen voor het verhelpen van kwetsbaarheden die het verhelpen of beperken van beveiligingskwetsbaarheden regelen die via testen met statische analyse zijn geïdentificeerd.

## **Dynamische analysetests**

Zoom maakt gebruik van dynamische beveiligingstesttools voor analyse (DAST) om veelvoorkomende beveiligingskwetsbaarheden te identificeren, waaronder OWASP's Top 10 en NVD. Zoom hanteert normen voor herstel van kwetsbaarheden die de verhelping of beperking van beveiligingskwetsbaarheden regelen die via dynamische analysetests worden geïdentificeerd.

## **Codebeoordelingen door derden**

Waar open source software (OSS) wordt gebruikt, moet het OSS Pakket het codebeoordelingsproces door derden van Zoom ondergaan, dat een set OSS-evaluatiecriteria en scannen op veelvoorkomende beveiligingskwetsbaarheden omvat. Zoom hanteert normen voor herstel van kwetsbaarheden die de verhelping of beperking van beveiligingskwetsbaarheden regelen die via scantools van derden voor OSS worden geïdentificeerd.

## **Implementatie**

Beveiligingsgoedkeuring is vereist voor de implementatie van nieuwe producten en functies, waaronder Zoom AI-functies. Zoom heeft een speciale functie voor Release Security Assurance die verantwoordelijk is voor het scannen van Zoom-clientbuilds vóór de release. De uiteindelijke scans van Zoom-clientbuilds zijn ontworpen om mogelijke kwetsbaarheden of kwaadaardige inhoud te identificeren, en de build is digitaal ondertekend om de integriteit en authenticiteit ervan te behouden.

## **Beveiliging van generatieve AI-modellen**

Naast de stappen die hierboven in Zooms veilige SDLC zijn beschreven, zijn modellen die door Zoom worden gehost onderhevig aan beveiligingsbeoordelingen om beveiligingsdreigingen te beoordelen die specifiek zijn voor generatieve AI-modellen. De beoordeling van generatieve AI-modellen omvat algemeen bekende kwetsbaarheden in LLM-modellen, in overeenstemming met OWASP's Top 10 voor LLM's en andere beveiligde AI-frameworks. Kwetsbaarheden die tijdens de beveiligingsbeoordelingen voor generatieve AI worden geïdentificeerd, moeten worden verholpen in overeenstemming met Zooms normen voor herstel van kwetsbaarheden.

De onderaannemers van Zoom worden ten minste jaarlijks aan beveiligingsbeoordelingen onderworpen als onderdeel van Zooms programma voor risicobeheer van derden. De beheersmaatregelen voor risicobeheer van derden van Zoom worden beoordeeld door onafhankelijke auditfirma's, zoals aangegeven in de beveiligingscertificeringen en -verklaringen van Zoom, die Beschikbaar zijn voor Klanten op [Vertrouwenscentrum van Zoom](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236).

## **Beveiligingsbeoordelingen**

Zoom heeft een speciaal offensief beveiligingsteam dat doorlopend onderzoek naar kwetsbaarheden en red team-oefeningen uitvoert op Zoom's Platform, inclusief voor Zoom AI-functies. Naast het speciale offensieve beveiligingsteam van Zoom worden penetratietests minstens jaarlijks uitgevoerd door een onafhankelijke derde partij.

## **Programma voor openbaarmaking van kwetsbaarheden**

Zoom gelooft dat de onafhankelijke beveiligingsonderzoeksgemeenschap een belangrijke bijdrage kan leveren aan de beveiliging van Zoom's producten. Zoom onderhoudt een [programma voor openbaarmaking van kwetsbaarheden](https://www.zoom.com/en/trust/vulnerability-disclosure/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236) evenals een bug bounty-programma via HackerOne dat beveiligingsonderzoekers stimuleert om potentiële beveiligingskwetsbaarheden verantwoord te melden, zodat Zoom ze kan oplossen en zijn gebruikers veilig kan houden.

## **Nalevingscertificeringen**

De AI-functies van Zoom voldoen aan dezelfde beveiligings- en nalevingsvereisten als de primaire Zoom-producten waarin ze zijn geïntegreerd en belangrijke Zoom AI-functies in Zoom Workplace (voorheen AI Companion) zijn gecertificeerd volgens ISO 27001, ISO 27701 en ISO 27017/18 en opgenomen binnen de reikwijdte van Zoom's SOC 2-rapport, beschikbaar op [Vertrouwenscentrum van Zoom](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://library.zoom.com/technical-library/nl/ai/ai-whitepaper/security-framework.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
