Naar de inhoud
POLARGATE
Portalen die de securityreview doorstaan.

Concerns en corporates

Medewerkersportalen, een intern CMS en tools voor de organisatie, gebouwd op single sign-on met Microsoft Entra ID en opgeleverd met het bewijs dat je securityreview vraagt.

Twee mannen in pak drinken koffie aan een ronde tafel in een schemerige lounge, terwijl de een naar een tijdlijn op een laptop wijst

Wat er meestal misgaat

  • Iedereen heeft al een Microsoft-account. Als het intranet om een tweede wachtwoord vraagt, gebruikt niemand het.
  • Interne mededelingen gaan als massamail en pdf de deur uit, en HR kan niets publiceren zonder een ticket bij een bureau.
  • Het personeelsbestand staat alleen in Microsoft 365, dus een collega bij een ander merk vinden betekent rondvragen.
  • Elk voorstel dat we goed vinden sneuvelt in de securityreview, en we verliezen een kwartaal met opnieuw beginnen.
  • We zijn meerdere merken met meerdere e-maildomeinen, en elke tool behandelt ons als één bedrijf of als vreemden.
  • We zitten vast aan een intranetproduct: de roadmap is van de leverancier en onze content komt er lastig uit.

Wat we bouwen

  • Medewerkersportalen met single sign-on via Microsoft Entra ID en rolgebaseerde toegang, inclusief een preview per rol voor beheerders
  • Een personeelsbestand dat via Microsoft Graph synchroniseert met een hervatbare delta sync, bewezen bij tienduizenden records
  • Een intern CMS in twee talen voor nieuws, mededelingen en personeelsvoordelen, dat communicatie en HR zelf beheren
  • Een notificatiesysteem met getypeerde gebeurtenissen, voorkeuren per gebruiker, verplichte mededelingen en een notificatiecentrum in de app
  • Digitale medewerkerspassen met ondertekende Apple Wallet- en Google Wallet-passen, een QR in de huisstijl en een vCard
  • Native iOS- en Android-apps vanuit dezelfde codebase, inloggen via een deep link, uitgerold per git-tag en bijgewerkt over the air
  • Beveiligingsharding en compliancepagina's: HTTP-headers, content security policy, review van row level security, cookietoestemming met audittrail en AVG-formulieren voor rechten van betrokkenen

Wat er in deze sector anders is

In een concern beslist bijna nooit één persoon. Interne communicatie wil het portaal, IT is eigenaar van de identiteit, security beoordeelt de architectuur en inkoop wil een vast bedrag. Daarom begint het werk met een audit en een vastgelegde scope, niet met een ontwerpvoorstel.

Drie dingen maken dit anders dan een gewoon webproject. De identiteit bestaat al: elke medewerker heeft een Microsoft-account, en om een tweede gebruikersnaam en wachtwoord vragen is op zichzelf al genoeg om het gebruik te laten mislukken. De organisatie is meervoudig: meerdere merken, meerdere e-maildomeinen en meerdere rechtspersonen onder één dak, en iemand kan bij meer dan één horen. En niets gaat live zonder securityreview, dus headers, content security policy, row level security, toestemming en audittrails horen bij de bouw en niet bij een latere fase.

Wat we bouwen

Polargate bouwt de laag achter de login van een concern. Een medewerkersportaal met single sign-on via Microsoft Entra ID en een personeelsbestand dat via Microsoft Graph in de pas loopt, zodat instroom, uitstroom en functiewijzigingen uit je eigen tenant komen en niet uit een tweede lijst. Rolgebaseerde toegang met een rechtencatalogus, zodat HR, directie en redacteuren een ander portaal zien en een beheerder elke rol vooraf kan bekijken. Een intern CMS in twee talen, zodat communicatie en HR nieuws, mededelingen en personeelsvoordelen publiceren zonder ontwikkelaar. Notificaties met getypeerde gebeurtenissen, voorkeuren per gebruiker en verplichte mededelingen. Digitale medewerkerspassen met ondertekende Apple Wallet- en Google Wallet-passen. Native iOS- en Android-apps vanuit dezelfde codebase, met inloggen via een deep link en updates over the air. En aan de publieke kant de pagina's die een concern nodig heeft om te voldoen: ethiek- en anticorruptiebeleid in twee talen, een AVG-formulier voor rechten van betrokkenen dat echt werkt, en cookietoestemming met een audittrail.

Wat het kost

De Discovery Sprint heeft een vaste prijs, vanaf 4.900 EUR, en de helft daarvan wordt verrekend met de bouw als die binnen 60 dagen start. Een eerste fase van een portaal heeft ook een vaste prijs, vanaf 12.000 EUR, en komt meestal uit tussen 12.000 en 25.000 EUR, afhankelijk van het aantal modules en koppelingen. Betalen kan in zes tot tien maandtermijnen. Na livegang dekt een CARE-abonnement vanaf 850 EUR per maand senior onderhoud en doorontwikkeling, met elk ticket en de bestede uren zichtbaar in de ServiceDesk. Dit zijn vanaf-prijzen: het exacte bedrag komt uit de Discovery, op papier, voordat er code wordt geschreven.

Hoe we het aantonen

De referentie is een corporate webplatform voor een Europese reisgroep met meerdere consumentenmerken en meer dan 10.000 medewerkers. Eerst kwam de audit. Die vond gebreken in de toegangscontrole, ontbrekende HTTP-securityheaders, een row level security-model dat rechten per rij opnieuw evalueerde, en data en inloggen die op twee losse plekken stonden. Alles was gedicht voordat het nieuwe werk begon, en het detail blijft tussen de klant en ons.

Het portaal draait nu op één backend, met de Microsoft-login op web, iOS en Android, uitgerold per git-tag. Het personeelsbestand bevat circa 45.600 records; de Graph-sync stopte eerder precies bij 10.000 gebruikers en is herbouwd zodat die hervat kan worden. De security headers scoren een A, SSL Labs geeft A+, en de security advisors van Supabase, de prestatiewaarschuwingen op row level security en de dubbele policies staan alle op nul. HR publiceert mededelingen en voordelen zonder een ticket te openen.

De naam van de groep noemen we hier niet. Dit werk valt onder een afspraak en beschrijven we dus zonder naam; Polargate noemt een klant alleen als het werk al openbaar is. Onder geheimhouding loopt Pedro Ciordia de architectuur rechtstreeks door met je security- en IT-team.

FAQ

Vragen, beantwoord

Kan een medewerkersportaal onze bestaande Microsoft 365-accounts gebruiken?
Ja. Polargate bouwt deze portalen op single sign-on met Microsoft Entra ID, zodat mensen inloggen met het account dat ze al hebben en IT de toegang blijft beheren. Het personeelsbestand blijft bij via een delta sync met Microsoft Graph, dus instroom, uitstroom en functiewijzigingen komen uit je eigen tenant. In het referentieproject gaat het om circa 45.600 records en ruim 10.000 actieve medewerkers.
Wat kost een medewerkersportaal?
Een eerste fase heeft een vaste prijs vanaf 12.000 EUR en komt meestal uit tussen 12.000 en 25.000 EUR, afhankelijk van het aantal modules en koppelingen, te betalen in zes tot tien maandtermijnen. Daarvoor levert een Discovery Sprint vanaf 4.900 EUR de scope en het exacte bedrag, waarvan de helft wordt verrekend met de bouw als die binnen 60 dagen start. Na livegang start CARE-onderhoud vanaf 850 EUR per maand.
Komt dit door onze securityreview?
Daar is de bouw op ingericht. Polargate levert HTTP-securityheaders, een content security policy zonder inline scripts, row level security afgedwongen op elke tabel, cookietoestemming met een append-only audittrail en een reporting endpoint. In het referentieproject ging de publieke score van D naar A op securityheaders.com, gaf SSL Labs A+ en daalden de security advisors van Supabase van vier naar nul. Wij leveren het bewijs; het oordeel blijft bij je reviewer.
Kan het koppelen met de systemen die we al gebruiken?
Meestal wel, als het systeem een API of een leesbare database heeft. Deze portalen koppelen al met Microsoft Graph voor identiteit en personeelsgegevens, Apple Wallet en Google Wallet voor medewerkerspassen en een provider voor transactionele mail. Polargate controleert elke interface tijdens de Discovery Sprint voordat er iets wordt beloofd, en zegt het eerlijk als die er niet is en een bestandsuitwisseling het realistische antwoord is.
Krijgen medewerkers een app of alleen een website?
Allebei, vanuit één codebase. Het portaal is een webapplicatie die ook als native iOS- en Android-app verschijnt via Capacitor, met de Microsoft-login via een deep link en universal links vanuit interne mails. Releases gaan per git-tag via GitHub Actions, en over-the-air updates brengen interface- en contentfixes naar de telefoons van medewerkers zonder te wachten op een nieuwe storebeoordeling.
Wat gebeurt er als we stoppen met jullie?
Je houdt alles. De code staat in je eigen repository, de database in je eigen Supabase-project, de hosting in je eigen Vercel-account en de apps in je eigen App Store- en Google Play-accounts. Bij de overdracht horen de omgevingsvariabelen, beheerdersaccounts, de migraties en het auditrapport. Een ander team kan het overnemen zonder iets opnieuw te bouwen, en er is geen licentie per gebruiker die je aan Polargate bindt.
INITIATE

Start de motor

Vertel ons in een paar korte vragen wat je bouwt. Een senior engineer antwoordt binnen twee werkdagen schriftelijk met een eerste inschatting van scope, planning en prijs.