Regelefterlevnad
Vad vi kan styrka i dag, och vad vi inte kan.
Vi har varken ISO 27001, SOC 2 eller någon annan säkerhetscertifiering. Kräver er upphandling en sådan är det en verklig begränsning, och ni ska veta det nu i stället för när avtalet ska skrivas.
Finns i dag, och planerat
Allt som är märkt finns kan tas fram på begäran. Allt som är märkt planerat är en avsikt, utan något datum knutet till sig här.
| Punkt | Läge | Detalj |
|---|---|---|
| Efterlevnad av GDPR | Finns i dag | Drift i regionen, biträdets skyldigheter, stöd för de registrerades rättigheter. |
| Personuppgiftsbiträdesavtal | Finns i dag | Tecknas innan behandlingen börjar. Er egen mall tas emot för granskning. |
| Offentlig lista över underbiträden | Finns i dag | Publicerad i det här Trust Center med ändamål och region. |
| Svar på säkerhetsenkät | Finns i dag | Besvarad av en ingenjör, inte ur en mall. |
| Arkitekturgenomgång under sekretessavtal | Finns i dag | Detaljerad genomgång av infrastruktur och dataflöden. |
| Åtagande om incidentanmälan | Finns i dag | Utan onödigt dröjsmål, som stöd för er skyldighet enligt artikel 33. |
| Oberoende penetrationstest | Planerat | Ännu inte beställt. Test som kunden beställer tas emot. |
| Automatisk beroendeskanning | Planerat | Beroenden granskas för hand i dag. |
| ISO 27001-certifiering | Planerat | Har inte. Ingen revision inbokad. |
| SOC 2-rapport | Planerat | Har inte. Ingen revision inbokad. |
| Dokumenterade återkommande behörighetsgenomgångar | Planerat | Behörigheter gås igenom vid förändring, inte enligt schema. |
| Schemalagda återläsningsövningar | Planerat | Återläsningar kontrolleras när de görs. |
Det upphandlingen brukar fråga härnäst
Är ni certifierade enligt ISO 27001 eller SOC 2?
Nej. Vi har inga säkerhetscertifieringar, och ingen revision pågår.
Certifiering är en verklig signal, och vi tänker inte låtsas att avsaknaden av en är oviktig. Det vi erbjuder i stället är en publicerad redogörelse för de skydd som finns, en arkitekturgenomgång med ingenjörerna som byggt plattformen, och svar på er enkät som beskriver systemet som det körs snarare än ett styrdokument.
Är certifiering obligatorisk i er process vill vi hellre få det klarlagt i det första samtalet.
Följer ni GDPR?
Vi lyder under dataskyddsförordningen som svenskt företag, och de skyldigheter som faller på oss som personuppgiftsbiträde beskrivs konkret på integritetssidan: drift i den region ert system driftsätts i — en EU-region för en EU-kund — ett tecknat personuppgiftsbiträdesavtal, stöd för de registrerades rättigheter, en offentlig lista över underbiträden, och incidentanmälan utan onödigt dröjsmål.
Efterlevnad av GDPR är inget intyg någon utfärdar. Det är en uppsättning skyldigheter som delas mellan er som personuppgiftsansvarig och oss som biträde, och det ärliga svaret är detaljerna snarare än etiketten.
Har ni granskats oberoende?
Nej. Plattformen har inte varit föremål för en oberoende säkerhetsgranskning eller ett penetrationstest. Det är den enskilt största luckan på den här sidan, och vi tänker inte gömma den i en lista.
Kan vi göra en egen säkerhetsgranskning?
Ja. Vi tar emot ett penetrationstest eller en säkerhetsgranskning som ni beställer, mot en testmiljö — omfattning och tidpunkt överenskomna i förväg, så att ett test inte förväxlas med ett angrepp.
Vi fyller också i er säkerhetsenkät. De svaren skrivs av någon som arbetar med plattformen, vilket är därför de då och då säger att ett skydd inte finns på plats.
Har ni försäkring?
Ansvarsfrågor hör hemma i det kommersiella avtalet snarare än i något vi publicerar här. Ta upp det i avtalsdiskussionen, så besvaras det specifikt.
Vad händer om ert företag upphör?
Era uppgifter går att exportera när som helst i maskinläsbar form, och ert system körs på vanlig, brett stödd databasteknik snarare än på en egen lagring. Det är det som gör en utgång tekniskt möjlig i stället för teoretisk.
Deponering av källkod och andra kontinuitetslösningar kan diskuteras som en del av ett kommersiellt avtal.
Arbetar ni er igenom en leverantörsbedömning?
Skicka enkäten till oss. Den kommer tillbaka besvarad av en ingenjör, med luckorna utmärkta som luckor.