vStream Digital Media

Security Governance & Compliance Framework

Date: 12 November 2025

1. Executive Summary

vStream Digital Media operates a comprehensive security governance framework that embeds security and compliance activities into our regular business operations. This framework ensures continuous monitoring, regular assessment, and systematic improvement of our security posture.

Our security governance is built on three principles:

This document outlines our complete security governance schedule, from daily operations through annual strategic planning.

2. Governance Structure

vStream's security governance operates through a structured meeting cadence that ensures appropriate oversight at all levels of the organisation.

MeetingFrequencyDurationParticipants
ShineVR Team StandupDaily10-20 minsProduct Manager, CTO, Developers
Management MeetingWeekly10-20 mins (ShineVR segment)Senior Management
ShineVR Product MeetingMonthly1-2 hoursProduct Team, Stakeholders
Security Review SessionsQuarterly2-4 hoursCTO, Technical Team
Security WorkshopsSemi-AnnualHalf-dayAll Technical Staff
Policy & Planning WorkshopAnnualHalf-dayCTO, Management

Key Roles:

RoleSecurity Responsibilities
Chief Technology Officer / Data Protection OfficerOverall security strategy and policy ownership; incident response coordination; compliance oversight; policy reviews and updates
Product ManagerSecurity review of feature releases; production deployment approval; customer security requirements
Backend DevelopersSecure coding practices; code review; security testing; infrastructure-as-code development
Line ManagersTeam access reviews; policy compliance monitoring; security incident reporting
All EmployeesPolicy compliance; incident reporting; security awareness; credential protection

3. Daily Security Operations

Security operations are monitored daily through automated systems and team communications.

3.1 Daily Team Standup

Format: 10-20 minute daily meeting

Participants: Product Manager, CTO, Developers

ActivityOwner
Automated backup verificationCTO
Security incident status updateCTO
Priority incident progress reviewCTO

3.2 Automated Daily Operations

4. Weekly Governance Activities

Weekly management meetings include security status reporting and review of key metrics.

4.1 Weekly Management Meeting

Format: ShineVR business segment includes security reporting (10-20 minutes total)

Participants: Senior Management

ActivityOwner
Weekly incident review and analysisCTO
Google Cloud Security Command Centre reviewCTO
Change management summaryCTO
Security metrics reviewCTO

5. Monthly Compliance Reviews

Monthly product meetings include comprehensive security and compliance reviews.

5.1 Monthly ShineVR Product Meeting

Format: 1-2 hour meeting includes security review segment (15-20 minutes)

Participants: Product Team, Stakeholders

ActivityOwner
Monthly backup restoration testing resultsCTO
Detailed incident analysis and trendsCTO
Change control metrics and quality reviewCTO
Access exception reviewCTO
Security metrics dashboard presentationCTO
Compliance planning previewCTO

6. Quarterly Security Assessments

Quarterly security review sessions provide focused assessment of security controls and compliance status.

6.1 Quarterly Security Review Sessions

Format: Dedicated sessions scheduled throughout each quarter

Total Time: Approximately 8-10 hours per quarter

ActivityDurationOwner
Comprehensive access review2-3 hoursCTO
Incident response team training2 hoursCTO + Response Team
Incident trends analysis1 hourCTO
Change control audit2 hoursCTO
Critical vendor performance reviews1-2 hoursCTO
Vendor register review and updates1 hourCTO
Anti-malware recommendations update30 minutesCTO
Contact information accuracy testing30 minutesCTO
Communication channels testing1 hourCTO
Cloud security exception review30 minutesCTO

6.2 Quarterly Schedule

7. Semi-Annual Security Exercises

Twice annually, vStream conducts comprehensive security exercises to test incident response capabilities and assess high-risk vendor relationships.

7.1 Security Exercise Workshop

Format: Half-day workshop

Frequency: March and September

Participants: CTO, Response Team, Technical Staff

ActivityDuration
Tabletop incident response exercise3 hours
High-risk vendor comprehensive reviews2 hours
Lessons learned and action planning1 hour

Workshop Format — Morning Session: scenario-based tabletop incident response exercise; team coordination and communication practice; incident response procedure validation; documentation and reporting review. Afternoon Session: high-risk vendor performance assessment; vendor security posture review; contract and SLA compliance evaluation; lessons learned from tabletop exercise; action items and improvement planning.

8. Annual Security Programme

Annual activities ensure strategic security planning, comprehensive policy reviews, and organisation-wide training.

8.1 Annual Policy Review Workshop

Format: Half-day workshop

Timing: January

Owner: CTO with management input

All security policies undergo annual review:

Review Process: technical accuracy verification; alignment with current infrastructure; integration of lessons learned; regulatory requirement updates; version control and documentation; stakeholder communication.

8.2 Annual Training Programme

vStream delivers comprehensive security training throughout the year in quarterly sessions.

QuarterTraining SessionAudience & Duration
Q1Security Awareness RefresherAll Staff (2 hours). Covers: Security fundamentals, passwords, access management, incident reporting
Q2Technical Security TrainingTechnical Staff (3 hours). Covers: Cloud security, encryption, backup procedures, change control
Q3BYOD & Physical SecurityAll Staff (1.5 hours). Covers: Device security, BYOD compliance, physical security, data handling
Q4Incident Response & Disaster RecoveryAll Staff (2 hours) + Technical Staff (additional 2 hours). Covers: Incident response procedures, disaster recovery exercise

8.3 Other Annual Activities

ActivityDurationTiming
Google Cloud Platform security assessment3-4 hoursFebruary
Line manager team access reviews1-2 hours per managerJanuary
Comprehensive asset inventory audit4-6 hoursNovember
Comprehensive vendor register review3 hoursNovember
Annual backup and recovery exercise4 hoursOctober
Comprehensive security metrics review2 hoursEarly December

9. New Employee Security Onboarding

All new employees complete comprehensive security training during their first week.

9.1 Onboarding Programme

Duration: 3-4 hours across first week

Delivery: Mix of policy review, hands-on configuration, and presentations

DaySecurity Training Content
Day 1 MorningInformation Security Policy (mandatory acknowledgement); Password Policy and password manager setup; Multi-factor authentication enrollment; Access management overview
Day 1 AfternoonPhysical security procedures; BYOD Policy (if applicable); Incident reporting procedures; Emergency contacts
Days 2-3Technical staff: Cloud security, encryption, backup systems; Technical staff: Change control and deployment procedures; All staff: Network security basics and best practices

10. Continuous Monitoring & Response

vStream operates continuous security monitoring with automated alerting and defined response procedures.

10.1 Automated Security Monitoring

11. Annual Security Calendar

The following calendar outlines the annual schedule of dedicated security activities.

Quarter 1 (January-March)

TimingActivity
January Week 2Annual Policy Review Workshop (half-day)
January Week 3-4Line manager team access reviews
February Week 1Q1 Security Awareness Training (All Staff, 2 hours)
February Week 2Google Cloud Platform annual assessment
March Week 1Q1 Comprehensive Access Review
March Week 2Q1 Incident Response Training
March Week 3Q1 Critical Vendor Reviews
March Week 4Semi-Annual Security Exercise Workshop (half-day)

Quarter 2 (April-June)

TimingActivity
April Week 2Q2 Technical Security Training (Technical Staff, 3 hours)
June Week 1Q2 Comprehensive Access Review
June Week 2Q2 Incident Response Training
June Week 3Q2 Critical Vendor Reviews
June Week 4Q2 Change Control Audit

Quarter 3 (July-September)

TimingActivity
July Week 2Q3 BYOD & Physical Security Training (All Staff, 1.5 hours)
September Week 1Q3 Comprehensive Access Review
September Week 2Q3 Incident Response Training
September Week 3Q3 Critical Vendor Reviews
September Week 4Semi-Annual Security Exercise Workshop (half-day)

Quarter 4 (October-December)

TimingActivity
October Week 2Q4 Incident Response & DR Training (All Staff, 2 hours)
October Week 3Extended Disaster Recovery Exercise (Technical Staff, 2 hours)
November Week 1Annual Asset Inventory Audit
November Week 2Comprehensive Vendor Register Review
November Week 3Q4 Comprehensive Access Review
November Week 4Q4 Incident Response Training
December Week 1Q4 Critical Vendor Reviews
December Week 2Annual Security Metrics Review

Summary

vStream Digital Media's security governance framework provides comprehensive oversight through embedded governance (daily security operations integrated into team standups; weekly security reporting in management meetings; monthly compliance reviews in product meetings), dedicated security activities (quarterly ~8-10 hours of focused security assessments; semi-annual half-day security exercise workshops; annual ~20 hours including policy reviews, training, and assessments), continuous monitoring (24/7 automated security monitoring and alerting; defined incident response timelines; immediate access management procedures), and training & awareness (comprehensive new employee onboarding; quarterly training sessions for all staff; specialised technical training for development team; semi-annual tabletop exercises). This framework ensures vStream maintains robust security controls, regulatory compliance, and continuous improvement while minimising disruption to business operations.

Contact Information

Data Protection Officer / Chief Technology Officer: Andrés Pitt Email: andres@vstream.ie Phone: (086) 788 6570 Available 24/7 for critical security incidents.

Company Address: vStream Digital Media, 37 Leeson Close, Dublin 2, D02 H344, Ireland. Website: vstream.ie