Trust Center

Regelefterlevnad

Vad vi kan styrka i dag, och vad vi inte kan.

Vi har varken ISO 27001, SOC 2 eller någon annan säkerhetscertifiering. Kräver er upphandling en sådan är det en verklig begränsning, och ni ska veta det nu i stället för när avtalet ska skrivas.

Läge

Finns i dag, och planerat

Allt som är märkt finns kan tas fram på begäran. Allt som är märkt planerat är en avsikt, utan något datum knutet till sig här.

Planerat betyder avsett och ännu inte på plats. Det betyder inte pågående, och inget datum följer av att en punkt står i tabellen.
PunktLägeDetalj
Efterlevnad av GDPRFinns i dagDrift i regionen, biträdets skyldigheter, stöd för de registrerades rättigheter.
PersonuppgiftsbiträdesavtalFinns i dagTecknas innan behandlingen börjar. Er egen mall tas emot för granskning.
Offentlig lista över underbiträdenFinns i dagPublicerad i det här Trust Center med ändamål och region.
Svar på säkerhetsenkätFinns i dagBesvarad av en ingenjör, inte ur en mall.
Arkitekturgenomgång under sekretessavtalFinns i dagDetaljerad genomgång av infrastruktur och dataflöden.
Åtagande om incidentanmälanFinns i dagUtan onödigt dröjsmål, som stöd för er skyldighet enligt artikel 33.
Oberoende penetrationstestPlaneratÄnnu inte beställt. Test som kunden beställer tas emot.
Automatisk beroendeskanningPlaneratBeroenden granskas för hand i dag.
ISO 27001-certifieringPlaneratHar inte. Ingen revision inbokad.
SOC 2-rapportPlaneratHar inte. Ingen revision inbokad.
Dokumenterade återkommande behörighetsgenomgångarPlaneratBehörigheter gås igenom vid förändring, inte enligt schema.
Schemalagda återläsningsövningarPlaneratÅterläsningar kontrolleras när de görs.
Frågor

Det upphandlingen brukar fråga härnäst

Är ni certifierade enligt ISO 27001 eller SOC 2?

Nej. Vi har inga säkerhetscertifieringar, och ingen revision pågår.

Certifiering är en verklig signal, och vi tänker inte låtsas att avsaknaden av en är oviktig. Det vi erbjuder i stället är en publicerad redogörelse för de skydd som finns, en arkitekturgenomgång med ingenjörerna som byggt plattformen, och svar på er enkät som beskriver systemet som det körs snarare än ett styrdokument.

Är certifiering obligatorisk i er process vill vi hellre få det klarlagt i det första samtalet.

Följer ni GDPR?

Vi lyder under dataskyddsförordningen som svenskt företag, och de skyldigheter som faller på oss som personuppgiftsbiträde beskrivs konkret på integritetssidan: drift i den region ert system driftsätts i — en EU-region för en EU-kund — ett tecknat personuppgiftsbiträdesavtal, stöd för de registrerades rättigheter, en offentlig lista över underbiträden, och incidentanmälan utan onödigt dröjsmål.

Efterlevnad av GDPR är inget intyg någon utfärdar. Det är en uppsättning skyldigheter som delas mellan er som personuppgiftsansvarig och oss som biträde, och det ärliga svaret är detaljerna snarare än etiketten.

Har ni granskats oberoende?

Nej. Plattformen har inte varit föremål för en oberoende säkerhetsgranskning eller ett penetrationstest. Det är den enskilt största luckan på den här sidan, och vi tänker inte gömma den i en lista.

Kan vi göra en egen säkerhetsgranskning?

Ja. Vi tar emot ett penetrationstest eller en säkerhetsgranskning som ni beställer, mot en testmiljö — omfattning och tidpunkt överenskomna i förväg, så att ett test inte förväxlas med ett angrepp.

Vi fyller också i er säkerhetsenkät. De svaren skrivs av någon som arbetar med plattformen, vilket är därför de då och då säger att ett skydd inte finns på plats.

Har ni försäkring?

Ansvarsfrågor hör hemma i det kommersiella avtalet snarare än i något vi publicerar här. Ta upp det i avtalsdiskussionen, så besvaras det specifikt.

Vad händer om ert företag upphör?

Era uppgifter går att exportera när som helst i maskinläsbar form, och ert system körs på vanlig, brett stödd databasteknik snarare än på en egen lagring. Det är det som gör en utgång tekniskt möjlig i stället för teoretisk.

Deponering av källkod och andra kontinuitetslösningar kan diskuteras som en del av ett kommersiellt avtal.

Arbetar ni er igenom en leverantörsbedömning?

Skicka enkäten till oss. Den kommer tillbaka besvarad av en ingenjör, med luckorna utmärkta som luckor.