Informationssäkerhet
Informationssäkerhet
På denna sida hittar du all info du behöver om hur datasäkerhet hanteras. Vi börjar med en översikt, och sedan kan du läsa vidare om detaljerna kring infrastruktur och informationssäkerhet.
Gällande GDPR och hur hosting releterar till det, läs om EDPBs senaste beslut om datalagring i USA här: https://edpb.europa.eu/our-work-tools/our-documents/other-guidance/information-note-data-transfers-under-gdpr-united-0_en
Informationssäkerhetsbeskrivning
Infrastruktursäkerhet
Molnbaserad hosting
Applikationen hostas på Google Cloud Platform och Amazon Web Services (AWS) i USA. GDPR-mekanismen för lagring i USA är Standard Contractual Clauses. Google och AWS har granskade säkerhets- och compliance-program.
- Google: 99,5 % uptime.
- AWS: 99,95–100 % uptime, SOC 2 Type 2 och ISO 27001-certifierad.
Nätverkssäkerhet
Flera filtreringslager på alla anslutningar. Nätverksåtkomstkontroller och brandväggar förhindrar obehörig åtkomst. Brandväggsregler granskas periodiskt.
Konfigurationshantering
Infrastrukturen är automatiserad och skalbar. Serverkonfigurationer styrs via images och filer. Avvikelser korrigeras inom 30 minuter.
Loggning
Alla händelser i applikationen loggas, indexeras och lagras. Åtkomst till logglagring är begränsad till behöriga ingenjörer.
Larm och övervakning
Automatiserad övervakning och larm vid avvikelser som höga felfrekvenser eller potentiella attacker.
Applikationssäkerhet
Webbskydd
Brandvägg och applikationssäkerhet enligt OWASP Top 10. DDoS-skydd ingår.
Utveckling och release
Continuous delivery. Kod granskas, testas och statiskt analyseras före deployment. QA före produktion. Snabba rollbacks.
Sårbarhetshantering
Flera lager med branschverktyg och threat feeds. Regelbundna sårbarhetsskanningar och årliga penetrationstester.
Kunddataskydd
Dataklassificering
Kunder ansvarar för att fånga och klassificera lämplig data i applikationen.
Tenant-separation
Kunddata separeras logiskt med unika ID:n. Auktoriseringsregler valideras kontinuerligt. Autentiseringsändringar och användaråtkomst loggas.
Kryptering
Data i transit: TLS v1.2 eller 1.3 med 2 048-bitars nycklar. Data i vila: AES-256. Lösenord hashas och krypteras.
Nyckelhantering
Krypteringsnycklar hanteras säkert. TLS-nycklar via CDN-partner. Nycklar i KMS roteras efter känslighet. TLS-certifikat förnyas normalt årligen. Kundlevererade nycklar stöds inte i dagsläget.
Datakvarhållning och radering
Kunddata behålls under aktiv kundstatus. Skriftliga raderingsbegäranden från nuvarande och tidigare kunder hanteras enligt integritetslagar. Loggar behålls för säkerhet/compliance. Anpassade retention policies stöds inte.
Backup och disaster recovery
Tillförlitlighet
Redundans över availability zones och VPC. Point-in-time recovery.
Systembackuper
Schemalagda backuper. Sju dagars databasbackuper. Övervakning och larm vid fel.
Fysisk lagring
Allt i public cloud—ingen fysisk media.
Backup-skydd
Begränsad åtkomst och WORM inom nätverk och ACL.
Kundåterställning
Kunder når inte infrastrukturen direkt för failover. Disaster recovery hanteras av engineering. Viss kundstyrd återställning (raderade kontakter, sidändringar). Export och API för extra backup.
Identitet och åtkomstkontroll
Användarhantering
Finjusterade behörigheter. Kunder hanterar portalanvändare.
Inloggningsskydd
Standardiserad lösenordspolicy (minst 8 tecken, blandade teckentyper). Tvåfaktorsautentisering tillgänglig; kan krävas av administratörer.
Intern resurs (ej tillgänglig för kunder): Intern GDPR-översikt. Intern informationssäkerhetsinfo