Informationssäkerhet

Informationssäkerhet

På denna sida hittar du all info du behöver om hur datasäkerhet hanteras. Vi börjar med en översikt, och sedan kan du läsa vidare om detaljerna kring infrastruktur och informationssäkerhet.

Gällande GDPR och hur hosting releterar till det, läs om EDPBs senaste beslut om datalagring i USA här: https://edpb.europa.eu/our-work-tools/our-documents/other-guidance/information-note-data-transfers-under-gdpr-united-0_en

Informationssäkerhetsbeskrivning

Infrastruktursäkerhet

Molnbaserad hosting

Applikationen hostas på Google Cloud Platform och Amazon Web Services (AWS) i USA. GDPR-mekanismen för lagring i USA är Standard Contractual Clauses. Google och AWS har granskade säkerhets- och compliance-program.

Nätverkssäkerhet

Flera filtreringslager på alla anslutningar. Nätverksåtkomstkontroller och brandväggar förhindrar obehörig åtkomst. Brandväggsregler granskas periodiskt.

Konfigurationshantering

Infrastrukturen är automatiserad och skalbar. Serverkonfigurationer styrs via images och filer. Avvikelser korrigeras inom 30 minuter.

Loggning

Alla händelser i applikationen loggas, indexeras och lagras. Åtkomst till logglagring är begränsad till behöriga ingenjörer.

Larm och övervakning

Automatiserad övervakning och larm vid avvikelser som höga felfrekvenser eller potentiella attacker.

Applikationssäkerhet

Webbskydd

Brandvägg och applikationssäkerhet enligt OWASP Top 10. DDoS-skydd ingår.

Utveckling och release

Continuous delivery. Kod granskas, testas och statiskt analyseras före deployment. QA före produktion. Snabba rollbacks.

Sårbarhetshantering

Flera lager med branschverktyg och threat feeds. Regelbundna sårbarhetsskanningar och årliga penetrationstester.

Kunddataskydd

Dataklassificering

Kunder ansvarar för att fånga och klassificera lämplig data i applikationen.

Tenant-separation

Kunddata separeras logiskt med unika ID:n. Auktoriseringsregler valideras kontinuerligt. Autentiseringsändringar och användaråtkomst loggas.

Kryptering

Data i transit: TLS v1.2 eller 1.3 med 2 048-bitars nycklar. Data i vila: AES-256. Lösenord hashas och krypteras.

Nyckelhantering

Krypteringsnycklar hanteras säkert. TLS-nycklar via CDN-partner. Nycklar i KMS roteras efter känslighet. TLS-certifikat förnyas normalt årligen. Kundlevererade nycklar stöds inte i dagsläget.

Datakvarhållning och radering

Kunddata behålls under aktiv kundstatus. Skriftliga raderingsbegäranden från nuvarande och tidigare kunder hanteras enligt integritetslagar. Loggar behålls för säkerhet/compliance. Anpassade retention policies stöds inte.

Backup och disaster recovery

Tillförlitlighet

Redundans över availability zones och VPC. Point-in-time recovery.

Systembackuper

Schemalagda backuper. Sju dagars databasbackuper. Övervakning och larm vid fel.

Fysisk lagring

Allt i public cloud—ingen fysisk media.

Backup-skydd

Begränsad åtkomst och WORM inom nätverk och ACL.

Kundåterställning

Kunder når inte infrastrukturen direkt för failover. Disaster recovery hanteras av engineering. Viss kundstyrd återställning (raderade kontakter, sidändringar). Export och API för extra backup.

Identitet och åtkomstkontroll

Användarhantering

Finjusterade behörigheter. Kunder hanterar portalanvändare.

Inloggningsskydd

Standardiserad lösenordspolicy (minst 8 tecken, blandade teckentyper). Tvåfaktorsautentisering tillgänglig; kan krävas av administratörer.

Intern resurs (ej tillgänglig för kunder): Intern GDPR-översikt. Intern informationssäkerhetsinfo

Internal

100%