Trust Center

Svenskägt. Data lagras i Sverige. Certifierad säkerhet. Öppna standarder. Här hittar ni information om hur vi skyddar data, uppfyller regulatoriska krav och bygger en plattform som organisationer med höga krav kan lita på.

Därför litar organisationer på Elastx

  • Digital suveränitet

    Svensk jurisdiktion och Cloud Act-fritt.

  • Data stannar i Sverige

    Data lagras och hanteras i Sverige.

  • Certifierad säkerhet

    ISO 27001, 27017, 27018 och 14001.

  • Hög tillgänglighet

    Redundans, övervakning och expertstöd dygnet runt.

  • Ingen inlåsning

    Öppna standarder och full kontroll över er data.

  • Har vi som kund rätt att granska er?NIS2GDPRDORA

    Ja, granskningsrätten följer av era avtal med oss och kan uppstå på flera sätt. Om vi behandlar personuppgifter för er räkning har ni enligt vårt biträdesavtal (PUB-avtal) rätt att, själva eller genom en tredje part ni utser, på egen bekostnad genomföra årliga revisioner av den behandling som omfattas av avtalet (GDPR artikel 28.3(h)). För kunder som omfattas av DORA regleras revisions- och åtkomsträttigheter i ett särskilt avtalstillägg, och för er som har krav på leverantörsuppföljning enligt Cybersäkerhetslagen (NIS2) tillhandahåller vi det underlag ni behöver. I många fall kan behovet också mötas av våra certifikat och sammanfattningar av genomförda säkerhetsgranskningar, som kan delas på begäran. Kontakta oss så hjälper vi er att planera en granskning.

  • Hur bestrider vi en faktura eller begär SLA-kompensation?Leverans & SLA

    Om ni anser att en faktura är felaktig skapar ni ett supportärende i vår supportportal (support.elastx.se) med prioritet Normal, och vi utreder ärendet. Detsamma gäller om ni anser att vi inte har uppfyllt vår Support SLA eller Tillgänglighets SLA: skapa ett supportärende med prioritet Normal, så utreder vi händelsen och hanterar eventuell kompensation i ärendet. Kompensationsnivåerna framgår av Tillgänglighets SLA.

  • Kan vi få mätetal för vår egen miljöpåverkan?Hållbarhet & miljö

    Ja. Vi kan ta fram mätetal för er miljöpåverkan - energiförbrukning och koldioxidutsläpp - baserat på er resursanvändning i vår OpenStack IaaS. Ni begär ett sådant datautdrag via ett supportärende, och underlaget kan användas i exempelvis er hållbarhetsredovisning eller leverantörsuppföljning.

  • Har er personal åtkomst till våra data?Dataskydd & krypteringGDPR

    Nej, inte i den löpande driften. Vår personal arbetar med den underliggande plattformen utan insyn i ert datainnehåll och har inte åtkomst till era instanser eller applikationer. Åtkomst till er miljö sker endast om ni uttryckligen begär och godkänner det, till exempel i ett supportärende och avgränsas då till det aktuella behovet. All privilegierad åtkomst till infrastrukturen sker med personliga konton, kräver flerfaktorsautentisering och loggas.

  • Vem äger vår data?Digital suveränitet & oberoendeDigital suveränitet

    Ni äger er data, alltid. Vi gör inga anspråk på den och använder den inte för egna ändamål. Ni kan när som helst exportera er data programmatiskt via öppna standard-API:er, inte bara inför en uppsägning, och vi tillämpar inga bindande inlåsningsperioder. När en tjänst avvecklas eller på er skriftliga begäran.

  • Vilka certifieringar har Elastx?Certifieringar & granskningar

    Vi är certifierade enligt ISO/IEC 27001:2022för informationssäkerhet och tillämpar samtliga kontroller i standarden på hela vår verksamhet. Vi innehar även ISO/IEC 27017 (molnsäkerhet) och ISO/IEC 27018 (skydd av personuppgifter i molnet) samt ISO 14001:2015 (miljöledning). Certifikaten finns tillgängliga för nedladdning.

  • Genomför ni en oberoende revision av typen SOC 2?Certifieringar & granskningar

    ISO/IEC 27001 är vårt primära ramverk för informationssäkerhet. Vi genomför också en oberoende revision av typen ISAE 3000 Type II, som är den internationella motsvarigheten till SOC 2 Type II.

  • Hur ofta granskas Elastx externt och kan vi ta del av rapporterna?Certifieringar & granskningar

    Vi genomför externrevision av vårt ISO/IEC 27001- och ISO 14001-ledningssystem en gång per år, och säkerhetsgranskningar och penetrationstester genomförs återkommande under året. Det senaste året har detta omfattat en externrevision av ISO/IEC 27001:2022 samt säkerhetsgranskningar av vår Cloud Console med tillhörande API:er. Våra certifikat finns för nedladdning, och sammanfattningar kan delas med kunder på begäran.

  • Genomför ni internrevisioner?Certifieringar & granskningar

    Ja. Vi genomför internrevision en gång per år enligt en revisionsplan. Ledningen utser två medarbetare som granskar evidens och intervjuar ägarna till kontrollerna. Utfallet rapporteras till ledningen och eventuella avvikelser registreras för åtgärd. Oberoende säkring av vårt ledningssystem kommer dessutom från vår externa ISAE 3000-revision och våra ISO-certifieringar.

  • Genomför ni tekniska efterlevnadsgranskningar?Certifieringar & granskningar

    Ja. Informationssystem granskas regelbundet mot våra informationssäkerhetspolicyer och standarder, både genom automatiserad kontroll av konfiguration och säkra baslinjer och genom återkommande tekniska revisioner, till exempel sårbarhetsanalyser och penetrationstester. Avvikelser dokumenteras och följs till åtgärd.

  • Vad innebär digital suveränitet hos Elastx?Digital suveränitet & oberoendeDigital suveränitet

    Vår grund är helsvensk digital infrastruktur under uteslutande svensk och europeisk jurisdiktion. Elastx är ett svenskt bolag med svenska ägare och bakgrundskontrollerad personal som är EU-medborgare, och er data på plattformen stannar inom Sveriges gränser. Vi äger och driftar vår egen hårdvara, och endast Elastx personal administrerar plattformen. Vi bygger på öppna standarder och öppen källkod. Eftersom vi inte har koncernkoppling utanför Sverige är vi inte föremål för tredjelands lagstiftning, som amerikansk CLOUD Act och FISA eller motsvarande lagstiftning i andra länder. Det ger er kontroll över var er data lagras, vem som kan komma åt den och möjligheten att flytta den när ni vill.

  • Är era tjänster fria från utländsk lagstiftning som CLOUD Act?Digital suveränitet & oberoendeGDPRDigital suveränitet

    Ja. Elastx är ett svenskt företag utan koncernkopplingar utanför Sverige och omfattas därför inte av tredjelandslagstiftning såsom den amerikanska CLOUD Act, FISA eller motsvarande lagstiftning i andra länder.

    Om lagstiftning som CLOUD Act är tillämplig avgörs av var tjänsteleverantören är etablerad – inte enbart av var datacentren är placerade. Att välja ett datacenter inom EU som drivs av en leverantör med hemvist utanför EU innebär därför inte i sig att de rättsliga konsekvenserna av tredjelandslagstiftning undanröjs.

    Kunddata på Elastx molnplattform omfattas av svensk och europeisk lagstiftning. Enligt artikel 48 i dataskyddsförordningen (GDPR) får dessutom domar eller myndighetsbeslut från tredjeland inte ensamma utgöra rättslig grund för överföring eller utlämnande av personuppgifter, om de inte stöds av ett tillämpligt internationellt avtal.

    Läs mer om hur vi arbetar med digital suveränitetoch varför Elastx är en del av EuroStack.

  • Hur ser er exitstrategi ut om vi vill flytta?Digital suveränitet & oberoendeDORADigital suveränitet

    Målet är att ni aldrig ska känna er inlåsta. Vi bygger på öppna standarder och öppen källkod (bland annat OpenStack och Kubernetes), vilket gör att ni kan flytta era applikationer och data till en annan miljö. Ni kan exportera er data inför ett avslut, och vi tillämpar inga tvingande bindningstider, i linje med EU:s Data Act.

  • Hur arbetar Elastx löpande med efterlevnad?Styrning & efterlevnad

    Vi har ett Compliance-team som träffas varannan vecka och där ledningen är representerad. Arbetet sker strukturerat och spårbart, från krav via policy och instruktion till hur kontrollen fungerar i praktiken. Varje kontroll har en utsedd ägare som ansvarar för hela kedjan och som intervjuas vid interna och externa granskningar.

  • Hur involveras ledningen i informationssäkerheten?Styrning & efterlevnadNIS2

    Ledningen går igenom vårt ledningssystem kvartalsvis för att utvärdera att det är relevant och fungerande. Genomgången utgår från eventuella händelser sedan föregående tillfälle, inklusive risker, avvikelser och incidenter. Det säkerhetsarbete vi bedriver och våra väsentliga risker rapporteras dessutom på styrelsenivå.

  • Vilka lagar och regelverk följer ni?Styrning & efterlevnadNIS2

    Utöver ISO-standarderna följer vi svenska och europeiska lagar och regler, bland annat Cybersäkerhetslagen (NIS2), GDPR, Data Act och AI Act.

  • Hur hanterar ni avvikelser?Styrning & efterlevnad

    Avvikelser fångas upp systematiskt genom interna och externa revisioner, tekniska efterlevnadsgranskningar och löpande i det dagliga arbetet. Varje avvikelse registreras centralt för spårbarhet och utvärderas för att fastställa grundorsaken. Den tilldelas en kontroll- eller processägare som ansvarar för att ta fram och genomföra en åtgärd, och framdriften följs upp regelbundet och rapporteras till ledningen vid de kvartalsvisa genomgångarna.

  • Hur säkerställer ni säkerhetsmedvetenhet hos personalen?Styrning & efterlevnadNIS2AI Act

    All personal, inklusive ledning, genomgår obligatorisk och återkommande utbildning i informationssäkerhet, dataskydd och ansvarsfull användning av AI, och ny personal utbildas innan systembehörighet tilldelas. Vi förstärker säkerhetskulturen löpande, bland annat med återkommande nätfiskesimuleringar, externa penetrationstester och löpande intern delning av sårbarhetsinformation. Vi kräver i avtal att underleverantörer upprätthåller strikt säkerhetsmedvetenhet hos sin egen personal och följer relevanta regelverk och säkerhetskrav.

  • Hur styr ni IT-strategin?Styrning & efterlevnad

    Styrelse och ledning fastställer IT-strategin utifrån verksamhetens mål, säkerhetskrav och branschstandarder, och följer upp och omprövar den regelbundet så att tjänsterna levereras säkert både nu och framåt. Kunder kan påverka prioriteringen av nya tjänster och funktioner genom dialog med oss.

  • Hur fördelas säkerhetsansvaret mellan er och oss (delat ansvar)?Styrning & efterlevnad

    Vi tillämpar en delad ansvarsmodell. Elastx ansvarar för säkerheten i den underliggande infrastrukturen - fysisk säkerhet i datacentren, hypervisor- och nätverksisolering, plattformens tillgänglighet och grundläggande härdning. Ni ansvarar för säkerheten i det ni bygger ovanpå plattformen: era applikationer, data, identiteter, konfigurationer och säkerhetskopiering av er data. Modellen gäller både för infrastrukturtjänster (IaaS) och containertjänster (CaaS), och en detaljerad ansvarsmatris finns i vår molnsäkerhetspolicy (ISO/IEC 27017) och kan delas på begäran.

  • Organisationsschema och ansvarsmodellStyrning & efterlevnad

    Vi har ett tydligt definierat och dokumenterat organisationsschema med avgränsade ansvarsområden som är väl kommunicerade och förstådda i organisationen.

  • Hur delar ni upp arbetsuppgifter och ansvar?Styrning & efterlevnad

    Arbetsuppgifter och ansvarsområden som är oförenliga, det vill säga som inte bör utföras av en och samma person, hålls åtskilda. Ett exempel är att den som utför en känslig åtgärd inte också ensam ska kunna godkänna den. Det minskar risken för obehöriga eller oavsiktliga ändringar och för missbruk av tillgångar.

  • Dokumenterad struktur för policyer, processer och rutinerStyrning & efterlevnad

    Policyer definieras, dokumenteras och kommuniceras för att möta verksamhetens krav och tydliggöra ansvar för arbetssätt, processer och rutiner. Vi använder ett GRC-verktyg för att dokumentera, strukturera, kommunicera och följa upp ramverket.

  • Hur är roller och ansvar för informationssäkerhet fördelade?Styrning & efterlevnad

    Säkerhetsarbetet är systematiskt organiserat med tydligt definierade och dokumenterade roller och ansvar. Varje kontroll och säkerhetsområde har en utsedd ägare, arbetet samordnas av vår Compliance-grupp, och det yttersta ansvaret ligger hos VD. Det gör att uppgifter inte faller mellan stolarna och att det alltid är tydligt vem som svarar för en viss fråga.

  • Vilka informationssäkerhetspolicyer har ni?Styrning & efterlevnad

    Vi har ett sammanhängande ramverk av policyer som godkänns av ledningen och kommuniceras till medarbetare och relevanta externa parter. Det omfattar bland annat en övergripande informationssäkerhetspolicy, molnsäkerhetspolicy (ISO/IEC 27017), åtkomststyrningspolicy, policy för sårbarhetshantering, backup- och kontinuitetspolicy, policy för säker utveckling samt policy för AI-etik och AI-styrning. Den publika versionen av informationssäkerhetspolicyn finns för nedladdning.

  • Hur ofta granskas era informationssäkerhetspolicyer?Styrning & efterlevnad

    Policyerna granskas minst en gång per år och dessutom vid väsentliga förändringar, till exempel nya hot, ny lagstiftning eller större förändringar i verksamheten. Varje policy har en ägare som ansvarar för översynen, och ändringar godkänns av ledningen innan de publiceras.

  • Vad omfattar era dokumenterade driftrutiner?Styrning & efterlevnad

    Återkommande driftmoment dokumenteras som rutiner och görs tillgängliga för dem som behöver dem. Det gäller till exempel drift och övervakning av plattformen, säkerhetskopiering och återställning, patchning och förändringshantering samt hantering av incidenter. Dokumentationen gör att arbetet utförs likformigt och säkert oberoende av enskilda personer.

  • Efterlevnad av säkerhetspolicyer och standarderStyrning & efterlevnad

    Chefer utvärderar regelbundet att informationsbehandling och rutiner inom sina ansvarsområden efterlever relevanta säkerhetspolicyer och standarder.

  • Ledningens ansvarStyrning & efterlevnad

    Ledningen tydliggör kraven på uppförandekod (Code of Conduct), integritet och informationssäkerhet genom tydlig kommunikation, och medarbetare och konsulter bekräftar återkommande att de läst och förstått gällande policyer och rutiner. All personal är bakgrundskontrollerad, och kontrollen upprepas årligen för roller med åtkomst till kunddata.

  • Omfattas ni av Cybersäkerhetslagen?RegelefterlevnadNIS2

    Ja. Vi omfattas av Cybersäkerhetslagen (2025:1506), som genomför NIS2-direktivet och trädde i kraft den 15 januari 2026. Vi omfattas som leverantör av samhällsviktig och kritisk infrastruktur, bland annat genom införlivandet av CER-direktivet, och som leverantör av molntjänster, datacentertjänster och CDN. PTS är tillsynsmyndighet för digital infrastruktur, och Myndigheten för Civilt Försvar (MCF) är nationell samordningsmyndighet och mottagare av incidentrapporter. Vi uppfyller lagens krav på säkerhetsåtgärder, ledningens ansvar, utbildning och incidentrapportering. Kontroll av underleverantörer och leverantörskedjan är en central del av kraven.

  • Kan ni teckna säkerhetsskyddsavtal (SUA)?Regelefterlevnad

    För säkerhetskänsliga kunder, till exempel inom offentlig sektor, kan vi vid behov ingå säkerhetsskyddsavtal (SUA) enligt säkerhetsskyddslagen (2018:585). Ett sådant avtal anmäls till Säkerhetspolisen.

  • EfterlevnadsprocessRegelefterlevnad

    Vi har organisation och bevakning för att ha kontroll på nya eller förändrade regelverk, lagar och standarder som är relevanta för tjänsterna. Vi för ett legalt register som spårar efterlevnadskrav, bland annat GDPR, svenska säkerhetslagar, NIS2, DORA och avtalskrav, och håller våra rutiner och kontroller uppdaterade mot det.

  • Hur upprätthåller ni kontakt med myndigheter?Regelefterlevnad

    Vi har dokumenterade och upprätthållna kontaktvägar till de myndigheter som är relevanta för vår verksamhet, bland annat PTS som tillsynsmyndighet och Myndigheten för Civilt Försvar (MCF) som mottagare av incidentrapporter. Kontakterna gör att vi snabbt kan rapportera incidenter, ta emot vägledning och hålla oss uppdaterade om förändrade krav.

  • Uppfyller ni kraven på tillgänglighet (WCAG och EN 301 549)?Regelefterlevnad

    Vi följer tillgänglighetskraven enligt tillgänglighetsdirektivet (i Sverige lagen om vissa produkters och tjänsters tillgänglighet, 2023:254) för de av våra digitala gränssnitt som omfattas, i första hand våra publika webbplatser och självbetjäningsgränssnitt. Vi arbetar mot riktlinjerna i WCAG och den europeiska standarden EN 301 549.

  • IKT-riskhanteringRegelefterlevnadDORA

    Vi säkerställer och upprätthåller en adekvat nivå av digital operativ resiliens, och risker inom informations- och kommunikationsteknik (IKT) hanteras inom vår riskhanteringsprocess.

  • Hur rapporterar ni allvarliga IKT-incidenter?RegelefterlevnadNIS2DORA

    Vi har en dokumenterad, kommunicerad och testad process för att rapportera allvarliga IKT-incidenter och cyberhot till kunder och behöriga myndigheter. Rapporteringen följer gällande regler, bland annat Cybersäkerhetslagen (som genomför NIS2) och, för incidenter som rör finansiella entiteter vi levererar till, DORA. Vid en betydande incident tillämpar vi NIS2-modellen: tidig förvarning inom 24 timmar, incidentrapport inom 72 timmar och slutrapport senast en månad därefter.

  • Test av digital operativ resiliensRegelefterlevnadDORA

    Vi genomför återkommande tester av vår resiliens. Penetrationstester utförs av oberoende extern part, medan kontinuitetsövningar genomförs internt. Tester dokumenteras och följs av en plan för åtgärder och kommande tester.

  • Hur delar ni information om hot och sårbarheter?RegelefterlevnadDORA

    Vi bevakar och identifierar löpande cyberhot och sårbarheter via etablerade källor och har en rutin för att dela relevant hotinformation, både internt och med berörda kunder och samverkanspartners där det är lämpligt. Syftet är att snabbt kunna agera på nya hot och bidra till en starkare gemensam motståndskraft.

  • Hantering av IKT-tredjepartsriskRegelefterlevnadDORA

    Lämpliga kontroller genomförs vid upphandling och löpande under avtalstiden för att minska risker kopplade till kritiska underleverantörer.

  • Exitstrategi och migreringsplanRegelefterlevnadDORA

    Avtal med kritiska underleverantörer innehåller exitklausuler och en dokumenterad process som säkrar fortsatt leverans under en migrering. Vi validerar att processen fungerar genom återkommande genomgångar och scenariobaserade tester av exit- och migreringsplanen, så att den går att genomföra i praktiken om en leverantör behöver bytas ut.

  • Riskanalys och systemsäkerhetRegelefterlevnadNIS2

    Riskbaserade analyser och riskreducerande åtgärder genomförs i enlighet med tillämplig lag och erkända standarder, i första hand ISO/IEC 27001 och ISO 31000.

  • IncidenthanteringRegelefterlevnadNIS2GDPR

    För säkerhets- och personuppgiftsincidenter har vi en dokumenterad incidenthanteringsrutin för att upptäcka, hantera och rapportera incidenter enligt tillämplig lag, däribland Cybersäkerhetslagen (NIS2) och, vid personuppgiftsincidenter, GDPR.

  • Kontinuitet och krishanteringRegelefterlevnadNIS2

    Vi har planer för bland annat backup, katastrofåterställning och krishantering för att säkra oavbruten leverans enligt lagar och avtal.

  • Leverantörskedjans säkerhetRegelefterlevnadNIS2

    Vi har kontroller för våra direkta leverantörer och tjänsteleverantörer, det vill säga de vi har ett avtalsförhållande med, för att säkerställa att deras tjänster möter våra säkerhetskrav. Kraven anpassas efter hur kritisk leverantören är för vår leverans.

  • Säkerhet vid anskaffning, utveckling och underhåll av nätverk och IT-systemRegelefterlevnadNIS2

    Säkerhet är integrerad i anskaffning, utveckling och underhåll av nätverk och informationssystem, inklusive hantering och rapportering av sårbarheter.

  • Hur utvärderar ni att säkerhetsåtgärderna fungerar?RegelefterlevnadNIS2

    Vi har dokumenterade policyer och rutiner för att regelbundet utvärdera effektiviteten i åtgärderna för cybersäkerhetsrisk, med kriterier, ansvar, evidens, rapportering och åtgärder.

  • Cyberhygien och utbildningRegelefterlevnadNIS2

    Plan för medvetenhet och utbildning säkerställer att personal och relevanta intressenter har de säkerhetskunskaper deras roll kräver.

  • PersonalsäkerhetRegelefterlevnadNIS2

    Vi säkerställer att personal som hanterar känslig information och kritiska system uppfyller höga säkerhetskrav. Personal bakgrundskontrolleras före anställning, och behörigheter tilldelas, granskas och återkallas under hela anställningen enligt principen om minsta behörighet och zero trust, med multifaktorautentisering och tydligt definierade roller och ansvar.

  • ÅtkomsthanteringRegelefterlevnadNIS2

    Vi har en dokumenterad plan och styrning för bland annat multifaktor- eller kontinuerlig autentisering och säkra kommunikationsvägar, där det är lämpligt.

  • Har ni cyberförsäkring?Riskhantering

    Ja. Vi har cyberförsäkring som bland annat täcker skadeståndsansvar, avbrott, återställning av data och kostnader i samband med en cyber- eller informationsincident, inklusive forensisk utredning, hantering av personuppgiftsincidenter och tillgång till incidenthantering dygnet runt. Skyddet gäller globalt och kompletterar våra tekniska och organisatoriska säkerhetsåtgärder.

  • Rapportering av svagheterRiskhantering

    Vår riskpolicy och rutin gör att vem som helst kan rapportera in risker och svagheter till riskhanteringen, exempelvis via ärende eller direkt till W&C. Rapportering uppmuntras, ärendena fångas upp och åtgärdas där det är relevant.

  • Styrning av riskkontrollRiskhantering

    Riskbedömningsprocessen identifierar, bedömer och hanterar risker som påverkar organisationens förmåga att nå sina mål. I praktiken innebär det att vi gör kontextuella riskbedömningar av tekniska sårbarheter utifrån vår unika miljö och tillämpar ett ramverk enligt ISO 31000 för att proaktivt utvärdera och styra risker i vår leverantörskedja.

  • Riskmedvetenhet och lärandeRiskhantering

    Styrelse, ledning och relevant personal har kunskap om risker och hur de hanteras, löses eller reduceras till en acceptabel nivå. Det säkerställs genom återkommande riskgenomgångar, utbildning och att risker och åtgärder följs upp i ledningens genomgångar.

  • Bedömning av risker för informationssäkerhetRiskhanteringNIS2

    Informationssäkerhetsrisker ges automatiskt högre prioritet i processen så att lösning eller reducering hanteras skyndsamt. I vår operativa verksamhet innebär det att upptäckta sårbarheter omedelbart riskvärderas utifrån systemexponering och påverkan på kritiska tjänster, vilket aktiverar tidsramar för patchning och mitigerande åtgärder.

  • Respons på risker för informationssäkerhetRiskhanteringNIS2

    Risker som rör informationssäkerhet och integritet rapporteras enligt ordinarie process. Särskilt känsliga risker rapporteras till ett fåtal utsedda personer. I praktiken innebär det att standardrisker spåras genom våra interna ärendesystem, medan kritiska eller konfidentiella ärenden eskaleras direkt till ledningsgruppen eller hanteras via vår skyddade visselblåsarkanal för att säkerställa sekretess och omedelbar åtgärd.

  • Hur styr ni åtkomst och behörigheter?Åtkomst & behörighetNIS2

    Vi tillämpar principen om minsta behörighet (least privilege), så att varje medarbetare endast får de rättigheter som krävs för rollen, och administratörer har unika, personliga konton. Åtkomst skyddas i flera lager, bland annat med multifaktorautentisering och hårdvarubaserade säkerhetsnycklar för känslig åtkomst. Behörigheter granskas regelbundet och justeras eller tas bort vid förändrad eller avslutad anställning.

  • Krävs multifaktorautentisering för administrativ åtkomst till produktionsmiljön?Åtkomst & behörighetNIS2

    Ja. All administrativ åtkomst till produktionsmiljön sker via säkrade vägar och kräver multifaktorautentisering. För administrativa konton krävs hårdvarubaserad MFA enligt FIDO2/WebAuthn och administratörer är utrustade med en fysisk hårdvarutoken som primär faktor. Vi stödjer även tidsbaserade engångslösenord (TOTP).

  • Bakgrundskontrollerar ni er personal?Åtkomst & behörighet

    Ja. Bakgrundskontroll genomförs på samtliga slutkandidater innan anställningsbeslut fattas, och kontrollen upprepas årligen för alla roller med åtkomst till kunddata. Kontrollerna utförs i samarbete med en extern certifierad partner och omfattar bland annat verifiering av identitet, brottmål och rättsliga domar samt ekonomisk situation, hämtat från offentliga register eller från auktoriserade leverantörer.

  • Hur skyddas era medarbetares datorer och enheter?Åtkomst & behörighet

    Företagets enheter omfattas av kryptering, central enhetshantering och säkerhetsövervakning på slutpunktsnivå (EDR), med en lokal brandvägg som blockerar inkommande trafik och automatiska uppdateringar. Vi tillämpar regler för clean desk och clean screen samt obligatorisk automatisk skärmlåsning. Enheter som kan användas för att administrera kundmiljöer eller komma åt kunddata omfattas av strängare krav än övriga enheter. Medarbetare ges endast åtkomst till de system de uttryckligen behörigats för.

  • Policy för mobila enheterÅtkomst & behörighet

    Policy och stödjande säkerhetsåtgärder hanterar de risker som användning av mobila enheter medför, till exempel kryptering, skärmlås och möjligheten att radera en enhet på distans om den tappas bort eller blir stulen. Enheter skyddas dessutom med utökat slutpunktsskydd (XDR) som löpande övervakar och larmar vid misstänkt aktivitet och beteende.

  • Hur fungerar distansarbete och åtkomst till produktionsmiljön?Åtkomst & behörighet

    All åtkomst till produktionsmiljön sker via säkrade vägar och kräver multifaktorautentisering. Det finns tre vägar in: en företagsproxy (Corporate Proxy) som är den generella vägen för daglig åtkomst för merparten av medarbetarna, en VPN-väg för underhåll som kräver åtkomst till flera system eller till system som inte nås via proxyn, och en separat out-of-band-VPN (OOB VPN) som används vid katastrofåterställning. Information som hanteras och lagras vid distansarbete skyddas dessutom av policy och tekniska säkerhetsåtgärder.

  • Begränsning av programvaruinstallationÅtkomst & behörighet

    Regler för vilken programvara användare får installera är fastställda och tillämpas, så att endast godkänd och säker programvara körs i miljön och risken för skadlig eller osäker kod minskar.

  • Ansvar vid avslutad eller ändrad anställningÅtkomst & behörighet

    Informationssäkerhetsansvar som gäller efter avslutad eller ändrad anställning definieras, kommuniceras och upprätthålls. Det innebär bland annat att tystnadsplikt och sekretessåtaganden kvarstår, att tillgångar återlämnas och att åtkomst återkallas, så att skyddet av information upprätthålls även efter att rollen förändrats eller avslutats.

  • Hur tilldelas och återkallas användarbehörigheter?Åtkomst & behörighet

    Vi har en formell process för hela livscykeln för användarkonton. När en person börjar registreras kontot och tilldelas de behörigheter rollen kräver enligt principen om minsta behörighet. Vid förändrad roll justeras behörigheterna, och när en anställning eller ett avtal upphör avregistreras kontot och åtkomsten återkallas omedelbart, inklusive SSH-nycklar och VPN-uppgifter, medan sekretessåtaganden kvarstår. Processen omfattar alla användartyper och alla system och tjänster, och behörigheter granskas regelbundet.

  • Hur hanterar ni privilegierade (administrativa) behörigheter?Åtkomst & behörighet

    Privilegierade åtkomsträttigheter, det vill säga förhöjda administrativa behörigheter, hanteras striktare än vanlig användaråtkomst. De tilldelas restriktivt och endast till namngivna, personliga konton, begränsas till det som rollen kräver och följs upp särskilt. Administrativ åtkomst till produktionsmiljön kräver alltid multifaktorautentisering.

  • Hur hanteras hemlig autentiseringsinformation (till exempel lösenord och nycklar)?Åtkomst & behörighet

    Tilldelning och hantering av hemlig autentiseringsinformation, som lösenord, API-nycklar och certifikat, styrs av en formell process. Sådan information distribueras säkert, lagras skyddat och byts vid behov, och hemligheter lagras aldrig i klartext i källkod. Vi använder system för lösenordshantering som upprätthåller god kvalitet på lösenord.

  • Vad förväntas av användarna när det gäller hemlig autentiseringsinformation?Åtkomst & behörighet

    Användare följer organisationens rutiner för att skydda lösenord och annan hemlig autentiseringsinformation, bland annat att inte dela inloggningsuppgifter och att hantera dem säkert.

  • Övervakas miljön dygnet runt?Loggning & övervakningNIS2

    Ja. Vi övervakar plattformens drift och nätverkstrafik dygnet runt, året runt (24/7/365), med automatiska larm direkt till våra tekniker. Realtidsövervakningen följer plattformshälsa, säkerhetsmått och nätverkstrafik och larmar vid avvikelser, och centrala dashboards bevakar bland annat obehöriga åtkomstförsök och onormala trafikmönster. Drift- och säkerhetsloggar samlas in centralt, och vi arbetar kontinuerligt med att stärka vår förmåga att upptäcka säkerhetshändelser.

  • Loggas privilegierad åtkomst till infrastrukturen?Loggning & övervakning

    Ja. Vi för revisionsloggar för all infrastruktur, vilket inkluderar inloggningar och privilegierad åtkomst till underliggande system. Loggarna samlas in centralt och bevaras under en längre period, och relevanta utdrag kan tillhandahållas på begäran - exempelvis i samband med en säkerhets- eller personuppgiftsincident.

  • Hur upptäcker ni kapacitetsbrist innan den påverkar tjänsten?Loggning & övervakning

    Vi övervakar kapacitet löpande och har automatiska tröskelvärden i datacentren för bland annat disk, CPU, minne (RAM) och grafikkort (GPU) som skapar ett ärende när de överskrids, så att kapacitetsbrist kan åtgärdas i tid.

  • Kan vi komma åt våra egna loggar och övervaka tjänsten?Loggning & övervakning

    Ja. Ni kan komma åt loggar för era egna tjänster och göra endpoints tillgängliga för övervakning med det verktyg ni själva väljer. Åtkomsten är begränsad till loggdata som rör era egna tjänster.

  • Hur länge bevaras övervakningsdata?Loggning & övervakning

    Mätvärden från plattformens övervakning bevaras i minst 90 dagar. Revisionsloggar bevaras under en längre period, och relevanta utdrag kan tillhandahållas på begäran.

  • KapacitetshanteringLoggning & övervakning

    Resursanvändning övervakas löpande och följs upp med bestämda intervall, och framtida kapacitetsbehov planeras för att upprätthålla erforderlig prestanda.

  • HändelseloggningLoggning & övervakning

    Loggar över användaraktiviteter, fel och säkerhetshändelser skapas, bevaras och granskas regelbundet.

  • Skydd av logginformationLoggning & övervakning

    Loggfunktioner och logginformation skyddas mot manipulation och obehörig åtkomst. Loggar samlas in centralt och manipuleringssäkert, skickas i realtid till åtkomststyrda arkiv och bevaras som forensiskt underlag.

  • KlocksynkroniseringLoggning & övervakning

    Klockorna i alla relevanta system synkroniseras mot en gemensam, spårbar referenstidskälla. Vi synkroniserar mot ntp.se, den svenska standardtidstjänsten som drivs av RISE och Netnod, vilket gör loggar jämförbara över systemen och möjliggör korrekt forensik.

  • Hur arbetar ni med sårbarheter och patchning?Sårbarhetshantering & patchningNIS2

    Vi har en central process och policy för sårbarhetshantering. Vi genomför regelbunden sårbarhetsskanning, rangordnar sårbarheter efter risk och följer dem till åtgärd enligt fastställda servicenivåer (SLA). Containeravbildningar skannas dessutom automatiskt i byggflödet, och patchning sker regelbundet med prioritet på högrisksystem.

  • Hur härdar ni systemen?Sårbarhetshantering & patchningNIS2

    Vi härdar fysiska och logiska komponenter (till exempel servrar, virtuella maskiner och tjänsteprotokoll) enligt etablerade härdningsstandarder (bland annat CIS Benchmarks), och konfigurationen hanteras som kod så att en säker baslinje upprätthålls.

  • Hur rapporterar jag en sårbarhet till er?Sårbarhetshantering & patchningNIS2

    Vi har en etablerad process för ansvarsfull sårbarhetsrapportering. Om du eller en säkerhetsforskare upptäcker en sårbarhet kan den rapporteras konfidentiellt till compliance@elastx.se. Vi tar emot, bedömer och åtgärdar rapporterade sårbarheter enligt vår process för sårbarhets- och patchhantering.

  • Hur skyddar ni mot skadlig kod?Sårbarhetshantering & patchningNIS2

    Vi har flerlagrat skydd mot skadlig kod på hypervisor-, orkestrerings- och slutpunktsnivå. Samtliga företagsenheter har säkerhetsövervakning på slutpunktsnivå (EDR), och i utvalda miljöer övervakar intrångsdetektering containerkörningar löpande. Skyddet kombineras med återkommande säkerhetsutbildning och medvetenhet hos personalen.

  • Hur håller ni olika kunders miljöer åtskilda?Nätverk & isoleringNIS2

    Vi separerar olika kunders miljöer (tenants) logiskt med bland annat VLAN, VXLAN och mjukvarudefinierade nätverk (SDN), och plattformens administrationslager hålls strikt isolerat från kundernas körmiljöer. Den logiska segmenteringen förhindrar lateral förflyttning och håller kundernas arbetslaster åtskilda.

  • Hur skyddar ni mot DDoS och nätverksangrepp?Nätverk & isoleringNIS2

    DDoS-skydd på nätverksnivå (L3/L4) mot volymetriska attacker ingår i plattformstjänsten utan extra kostnad, är alltid aktivt och kräver ingen konfiguration. Utöver det erbjuder vi brandvägg för webbapplikationer (WAF) och hotinformation (threat intelligence) som tillval, tillsammans med säker nätverkszonindelning som blockerar kända skadliga källor. Vi erbjuder även en CDN-tjänst som kan avlasta och skydda webbtrafik.

  • Hur styr och säkrar ni era nätverkstjänster?Nätverk & isolering

    Nätverk hanteras, övervakas och kontrolleras för att skydda informationen i system och tjänster. Nätverkstrafik segmenteras och styrs efter principen att blockera det som inte uttryckligen tillåts, och olika säkerhetszoner hålls åtskilda. För alla nätverkstjänster, både egna och utlagda, fastställs säkerhetsmekanismer, servicenivåer och krav, och dessa ingår i avtal.

  • Vilken roll har Elastx enligt GDPR?Dataskydd & krypteringGDPRDigital suveränitet

    Vår roll beror på vilken personuppgiftsbehandling det gäller. För era kunddata och arbetslaster på plattformen agerar vi som personuppgiftsbiträde och vi garanterar tekniska och organisatoriska skyddsåtgärder enligt signerade biträdesavtal (DPA) i enlighet med GDPR. För administrativa uppgifter som rör vår egen kundrelation med er, till exempel kontaktuppgifter och inloggningsloggar för er avtalsadministration, agerar vi som personuppgiftsansvarig. Biträdesavtalet finns på svenska. För GDPR-frågor når ni oss på gdpr@elastx.se.

  • Är data krypterad i vila?Dataskydd & krypteringNIS2GDPR

    Ja. Vi har policy och rutiner för kryptering, och samtliga diskar i vår miljö är krypterade med stark kryptering (AES-256). Fysiska servrar använder självkrypterande diskar (SED) enligt TCG Opal med pre-boot-autentisering, så att ett fysiskt stulet lagringsmedium inte ger åtkomst till data.

  • Hur skyddas data i transit?Dataskydd & krypteringNIS2GDPR

    Data i transit skyddas med TLS (version 1.2 och 1.3) med stark kryptering (AES-256) och med SSH-nyckelpar. För hanterade databastjänster tillhandahålls CA-certifikat så att ni kan verifiera och kryptera era klientanslutningar.

  • Hur hanteras krypteringsnycklar?Dataskydd & krypteringNIS2GDPR

    Krypteringsnycklarna skyddas av pre-boot-autentisering med en unik nyckel per server, härledd ur serverns unika hårdvara, och låses upp först vid uppstart.

  • Var lagras vår data?Dataskydd & krypteringGDPRDigital suveränitet

    Som personuppgiftsbiträde och ISO/IEC 27018-certifierat bolag lagrar vi data inom Sverige. Det innebär att informationen hålls inom EU/EES och utanför räckhåll för utländsk lagstiftning som CLOUD Act. Personuppgifter behandlas endast på laglig grund och raderas säkert när de inte längre behövs.

  • Hur undviker ni inlåsning (vendor lock-in)?Dataskydd & krypteringDORADigital suveränitet

    Vi bygger på öppna standarder och öppen källkod (bland annat OpenStack och Kubernetes) så att ni kan flytta era applikationer om ni vill. Vi tillämpar inga tvingande bindningstider, och ni betalar för de resurser ni allokerar. Som svenskt företag verkar vi under svensk och europeisk jurisdiktion och är inte föremål för tredjelands lagstiftning, och vi lever upp till EU:s Data Act för att motverka inlåsningseffekter.

  • Säljer eller delar ni våra data, eller använder dem för marknadsföring?Dataskydd & krypteringGDPR

    Nej. Personuppgifter som anförtros oss säljs inte och delas inte med tredje part för marknadsförings- eller reklamändamål utan uttryckligt samtycke. Er data behandlas endast för att leverera tjänsten enligt avtalet och vårt biträdesavtal (DPA).

  • Hur hanterar ni begäranden om att lämna ut data, till exempel från myndigheter?Dataskydd & krypteringGDPRDigital suveränitet

    Vi lämnar inte ut data till parter utanför vår leverans annat än efter en rättsligt bindande begäran. Varje sådant utlämnande dokumenteras (vad som lämnats ut, av vem, till vem, när och på vilken rättslig grund), och där lagen tillåter informerar vi berörd kund. Som svenskt företag verkar vi under svensk och europeisk jurisdiktion och är inte föremål för tredjelands lagstiftning, varken amerikansk CLOUD Act och FISA eller motsvarande lagstiftning i andra länder. Er data är därmed inte föremål för utländska tvångsutlämnanden. Enligt GDPR artikel 48 får dessutom en dom eller ett myndighetsbeslut från ett tredje land inte erkännas som grund för att lämna ut personuppgifter annat än med stöd av ett internationellt avtal.

  • Anlitar ni underbiträden (sub-processors)?Dataskydd & krypteringGDPR

    Nej, inte för er data på plattformen. Er data och era arbetslaster lagras i Sverige och behandlas av oss som biträde, utan att vi anlitar underbiträden. De enda underbiträden vi anlitar rör administrativa stödtjänster som fakturering och utskick. De berör uppgifter om vår kundrelation med er, inte er data på plattformen. Behandlingen regleras då av biträdesavtal (DPA) enligt GDPR artikel 28. Vi verifierar att underbiträdesavtal finns på plats och notifierar er innan vi lägger till eller byter datacenter eller underbiträde. Eventuell åtkomst för underleverantörer till er data på plattformen sker först efter ert godkännande.

  • Vad händer med våra data när avtalet upphör?Dataskydd & krypteringGDPRDigital suveränitet

    Ni kan exportera er data inför ett avslut. Vid avveckling av en tjänst eller virtuell maskin, eller på skriftlig begäran, raderas er data och tillhörande infrastruktur säkert. Lagringen vilar på självkrypterande diskar, vilket möjliggör kryptografisk radering i linje med erkända standarder för datasanering. Loggar kopplade till behandling av personuppgifter bevaras därefter endast så länge biträdesavtalet (DPA) och tillämpliga lagkrav kräver.

  • Hur hjälper ni oss med registrerades rättigheter?Dataskydd & krypteringGDPR

    Som personuppgiftsbiträde bistår vi er som personuppgiftsansvarig med att besvara begäranden från registrerade - till exempel registerutdrag, rättelse, radering, begränsning och dataportabilitet - i enlighet med biträdesavtalet (DPA). Plattformen ger er tekniska möjligheter att hitta, exportera och radera personuppgifter i era egna miljöer.

  • Vilka tekniska och organisatoriska åtgärder tillämpar ni för att skydda personuppgifter?Dataskydd & krypteringGDPR

    Vårt personuppgiftsbiträdesavtal (PUB-avtal) specificerar de tekniska och organisatoriska åtgärder vi tillämpar. Organisatoriskt arbetar vi enligt ISO/IEC 27001 med rollbaserad behörighet, obligatoriska onboarding- och offboarding-rutiner och personliga sekretessförbindelser för all personal. Tekniskt krypteras data i vila med AES-256 och i transit med TLS 1.2 och 1.3, och infrastrukturen övervakas löpande med sårbarhetsskanning, DDoS-skydd och central manipuleringssäker loggning. Mer detalj finns under respektive ämne i FAQ:n.

  • Hur säkerställer ni att biträdesavtalen (PUB-avtal) är uppdaterade?Dataskydd & krypteringGDPR

    Vårt personuppgiftsbiträdesavtal och tillhörande instruktioner hålls under löpande versionskontroll. Revideringar som föranleds av ändrad lagstiftning, nya myndighetskrav eller uppdaterade säkerhetsåtgärder dokumenteras i en ändringshistorik, så att ni alltid kan se vad som gäller och varför det ändrats.

  • Vad omfattar ert ansvar som personuppgiftsbiträde?Dataskydd & krypteringGDPR

    Som personuppgiftsbiträde behandlar vi personuppgifter uteslutande enligt era skriftliga instruktioner och utan insyn i det faktiska datainnehållet. Vi ansvarar för säkerheten, tillgängligheten och motståndskraften i den underliggande molninfrastrukturen, inklusive fysisk säkerhet i datacentren, sårbarhetsskydd på plattformsnivå och support dygnet runt. Ni ansvarar för er applikation, era autentiseringsuppgifter och konfigurationen av era egna backuper. En fullständig ansvarsfördelning finns i biträdesavtalet och i vår molnsäkerhetspolicy (ISO/IEC 27017).

  • Hur utvecklar ni säker programvara?Säker utvecklingNIS2

    Vår interna utveckling följer en rutin för säker utveckling. Säkerhetskrav definieras tidigt, kod genomgår obligatorisk granskning av kollega (peer review) och automatisk statisk säkerhetsanalys (SAST) av containeravbildningar och inga hemligheter eller nycklar lagras i källkoden. Källkoden ligger i åtkomststyrda förråd med MFA, där behörighet styrs av utvecklarroll och branch protection tillämpas. Bygg- och driftsättningsflöden är automatiserade, och förändringar testas i isolerade testmiljöer innan de når produktion. Inga riktiga kunddata eller personuppgifter används i utvecklings- eller testmiljöer.

  • Bidrar ni till de öppna projekt ni bygger på?Säker utveckling

    Ja. Vi är aktiva och bidrar kontinuerligt till OpenStack och Kubernetes, de projekt vi själva bygger på och använder. Våra bidrag rör bland annat OpenStack (compute, identitet och nätverk) och Kubernetes, inklusive Cluster API. Övriga bidrag förekommer mer sporadiskt. Det ger oss tidig insyn i säkerhetsuppdateringar och möjlighet att påverka kommande standarder.

  • Separation av utvecklings-, test- och driftmiljöerSäker utveckling

    Utvecklings-, test- och driftmiljöer separeras för att minska risken för obehörig åtkomst eller ändringar i driftmiljön.

  • Hur styr ni systemändringar under utvecklingen?Säker utveckling

    Ändringar i system under utvecklingslivscykeln styrs med formella rutiner för ändringskontroll. Det innebär till exempel att ändringar dokumenteras och godkänns, att kod granskas av kollega (peer review) före sammanslagning, att automatiserade tester körs och att det finns dokumenterade rutiner för att återställa (rollback) om något går fel.

  • Hur konstruerar ni säkra system?Säker utveckling

    Vår interna utveckling utgår från principen om djupförsvar (Defense in Depth) i alla tekniska lager och från etablerade säkerhetsriktlinjer, bland annat OWASP Top 10. Vi tillämpar säkra kodningsprinciper, till exempel parametriserade databasfrågor mot SQL-injektion och kontextbaserad escaping mot skriptattacker (XSS), och källkoden skannas automatiskt i våra byggflöden. Konfiguration hanteras som kod från granskade, oföränderliga baslinjer, och sessioner skyddas med säkra cookie-inställningar.

  • Säker utvecklingsmiljöSäker utveckling

    Säkra utvecklingsmiljöer för systemutveckling och integration är etablerade och skyddade genom hela utvecklingslivscykeln. Affärskritiska applikationer granskas och testas noggrant efter plattformsändringar, så att ändringar i driftplattformar inte påverkar verksamheten eller säkerheten negativt.

  • Utlagd utvecklingSäker utveckling

    Vi lägger i allmänhet inte ut systemutveckling och undviker det i största möjliga mån. I de fall det förekommer övervakas arbetet och följer organisationens standarder och regulatoriska krav.

  • Avidentifierad testdataSäker utveckling

    Inga riktiga kund- eller personuppgifter används vid test. Testdata är avidentifierad eller syntetisk och hanteras därför inte med samma skyddskrav som produktionsdata.

  • Stödjer ni Single Sign-On (SSO)?Åtkomst & behörighet

    Ja. Vår plattform stöder SSO-inloggning via branschstandarderna OpenID Connect (OIDC) och SAML2, vilket gör att ni kan integrera med er egen identitetsleverantör (IdP) och styra åtkomsten centralt enligt era egna policyer. Användare identifieras med unika användar-ID:n som är frikopplade från e-postadressen. Flerfaktorsautentisering stöds och sessioner avslutas automatiskt efter en tids inaktivitet.

  • Hur hanterar ni förändringar i miljön?Förändringshantering

    Varje förändring följer våra policyer, instruktioner och SLA:er. Ju större risk en förändring kan innebära, desto högre krav ställer vi på riskbedömning, planering och godkännande. Förändringar testas före och efter införande och har dokumenterade återställningsrutiner (rollback). Vi informerar kunder via vår statussida och aviserar förändringar enligt våra SLA:er.

  • Hur varslar ni om planerat underhåll?Förändringshantering

    Vi aviserar planerade servicefönster minst tio dagar i förväg på vår statussida, och akut underhåll så snart det är möjligt, ibland med kortare framförhållning. Ändringar som rör en specifik tjänst publiceras även på tjänstens announcement-sida i vår dokumentation (docs.elastx.cloud), och vid väsentliga förändringar som berör en tjänst ni använder kan vi dessutom informera era behöriga beställare via e-post. Vi notifierar er också vid förhöjd risk. Planerade servicefönster omfattas inte av tillgänglighets-SLA:n.

  • Hur hanterar ni incidenter?IncidenthanteringNIS2

    Vi levererar tjänster dygnet runt och har därmed felsökning och incidenthantering dygnet runt, året runt, med kontinuerlig övervakning av plattformen och larmmottagning. När en händelse identifieras klassificeras och prioriteras den utifrån allvarlighetsgrad och påverkan på tjänsterna, och den eskaleras enligt fastställda rutiner till rätt teknisk kompetens. Ett allvarligt problem kan eskaleras till en kritisk incident, vilket aktiverar en särskild krisledning med mandat att fatta snabba beslut. Efter en åtgärdad incident genomförs en grundorsaksanalys för att fånga permanenta förbättringar i plattformen och våra arbetssätt. Vår dokumenterade incidenthanteringsrutin kan delas med kunder på begäran.

  • Hur informeras vi vid en pågående incident?Incidenthantering

    Vi håller kunder informerade via vår statussida under ett pågående problem. När ett problem är löst skickar vi på begäran en incidentrapport till berörda kunder. Våra rutiner inkluderar kraven på incidentrapportering i Cybersäkerhetslagen (NIS2).

  • Hur snabbt informerar ni vid en incident eller personuppgiftsincident?IncidenthanteringNIS2GDPRDORA

    Vid en incident som berör er informerar vi utan onödigt dröjsmål, och senast inom 24 timmar efter att vi fått kännedom, så att ni hinner uppfylla era egna skyldigheter. Vid en betydande incident följer vi Cybersäkerhetslagen (NIS2) i rapporteringen till behörig myndighet (Myndigheten för Civilt Försvar): tidig förvarning inom 24 timmar, incidentrapport inom 72 timmar och slutrapport senast en månad efter incidentrapporten.

  • Ansvar och rutiner vid incidenterIncidenthantering

    Ledningsansvar och rutiner är etablerade för en snabb, effektiv och ordnad respons på integritets- och informationssäkerhetsincidenter. Incidentteamet arbetar utifrån fördefinierade spelböcker för bland annat ransomware, DDoS och dataläckor, och oföränderlig loggning säkrar underlag för forensik.

  • Hur rapporteras säkerhetshändelser och hot internt?Incidenthantering

    Säkerhetshändelser och misstänkta hot rapporteras genom etablerade interna kanaler så snabbt som möjligt, så att de kan bedömas och vid behov eskaleras utan dröjsmål. Alla medarbetare och konsulter har ansvar för att rapportera, och rutinen ingår i vår säkerhetsutbildning.

  • Hur rapporterar ni väsentliga händelser till myndigheter?IncidenthanteringNIS2GDPRDORA

    Väsentliga händelser rapporteras enligt gällande regler. Allvarliga incidenter som omfattas av Cybersäkerhetslagen (NIS2) rapporteras till Myndigheten för Civilt Försvar (MCF), och för incidenter som rör finansiella entiteter vi levererar till följer vi DORA. Vid en personuppgiftsincident informerar vi som personuppgiftsbiträde berörd personuppgiftsansvarig utan onödigt dröjsmål enligt GDPR, så att de kan fullgöra sin egen anmälningsskyldighet.

  • Rapportering av svagheterIncidenthantering

    Medarbetare och konsulter ska notera och rapportera observerade eller misstänkta svagheter i system eller tjänster, och det finns etablerade eskaleringsvägar för hur rapporterna tas om hand.

  • Hur bedömer ni om en händelse är en incident?Incidenthantering

    Inrapporterade säkerhets- och integritetshändelser bedöms strukturerat och klassas utifrån fastställda kriterier, bland annat påverkan på konfidentialitet, riktighet och tillgänglighet (CIA-triaden), hur många system eller kunder som berörs, om personuppgifter är inblandade och om händelsen kan utlösa rapporteringsskyldighet. Utifrån bedömningen beslutas om händelsen ska hanteras som en incident och vilken allvarlighetsgrad den får.

  • Lärande från incidenterIncidenthantering

    Efter en incident gör vi en grundlig genomgång (retro) och fångar lärdomar som vi delar internt och omsätter i förbättrade rutiner och kontroller. Hur grundlig genomgången är beror på incidentens omfattning, och incidentrapporter delas med kunder som efterfrågar dem.

  • Testar ni er kontinuitetsförmåga?Kontinuitet & återställningNIS2DORA

    Ja. Vi övar vår kontinuitetsplan (Business Continuity Plan, BCP) genom återkommande, fullskaliga kontinuitetsövningar som en del av vårt ISO/IEC 27001-arbete. Övningarna är typiskt oannonserade för merparten av organisationen för att ge ett realistiskt resultat och prövar krisledningens beslutsförmåga, de tekniska inneslutningsrutinerna och våra kommunikationsvägar under hög press.

  • Vad visade årets kontinuitetsövning?Kontinuitet & återställning

    Övningar bekräftar vår krisberedskap och tekniska motståndskraft. Krisledningen etablerar struktur snabbt, och vi kan vid behov isolera en hel tillgänglighetszon för att skydda kundmiljöer i övriga zoner. Identifierade förbättringsområden följs upp strukturerat och förvaltas över tid, bland annat tydligare krismandat, dedikerad kommunikationsansvarig, mer formaliserade rutiner för uthållighet vid långvariga incidenter samt förbättrad spårbarhet och rapportering i linje med Cybersäkerhetslagen (NIS2) och DORA.

  • Hur är plattformen byggd för redundans och återställning?Kontinuitet & återställningNIS2DORA

    Plattformen är fördelad över tre aktiva tillgänglighetszoner i Stockholmsområdet (STO1, STO2 och STO3), geografiskt åtskilda så att en fysisk eller miljörelaterad störning i en zon inte slår ut tjänsten. Tjänster replikeras mellan zonerna för automatisk redundans. För kritiska säkerhetskopior och loggar erbjuder vi The Vault - en oföränderlig (immutable), ransomware-motståndskraftig lagring som dessutom ligger i en separat region cirka 350 km från Stockholmsområdet, i en skyddad underjordisk anläggning. Den bygger på Object Lock (WORM - Write Once, Read Many), vilket gör att data inte kan ändras eller raderas under den konfigurerade låsperioden, även om behörigheter komprometteras.

  • Tar ni säkerhetskopior av vår data?Kontinuitet & återställningNIS2

    Vi säkerhetskopierar vår egen plattform, till exempel konfiguration och systemavbildningar, och dessa säkerhetskopior skapas och testas enligt fastställd backuppolicy. Säkerhetskopiering och eventuell replikering av er data konfigurerar och styr ni själva, med verktyg i plattformen eller externa verktyg, utifrån era önskemål och vad ert avtal omfattar - det ger er full kontroll över vad som sparas, var och hur länge. För oföränderlig (immutable) lagring av kritiska kopior och loggar erbjuder vi The Vault. Vår objektlagringstjänst lagrar som standard tre kopior fördelade över tre tillgänglighetszoner.

  • Hur införs och underhålls kontinuitetsprocesserna?Kontinuitet & återställning

    Rutiner och kontroller för att upprätthålla kontinuitet vid en störning är etablerade, dokumenterade, införda och underhållna. Kontinuitets- och katastrofåterställningsplanen innehåller kontroller som verifieras regelbundet för att säkra att den är giltig och fungerar.

  • Vilken utbildning får personalen i krishantering?Kontinuitet & återställning

    Personal som ingår i krisorganisationen får återkommande utbildning och övning i krishantering, till exempel i roller och mandat, beslutsfattande under press, intern och extern kommunikation samt de tekniska inneslutnings- och återställningsrutinerna. Övrig personal får utbildning på översiktsnivå så att alla vet hur de ska agera och vart de ska vända sig vid en kris.

  • Vilka tillgänglighetsnivåer (SLA) erbjuder ni?Leverans & SLA

    Vi publicerar tydliga tillgänglighets-SLA:er per tjänst. Elastx-hanterade tjänster över flera tillgänglighetszoner har 99,95 % månatlig drifttid, och compute och lagring som byggs redundant över flera zoner 99,99 %. Redundanta tjänster inom en zon har minst 99,9 %, enskilda instanser utan redundans minst 99,5 % och icke-redundant anslutning minst 99 %. Om en nivå inte uppfylls kan ni ha rätt till ekonomisk kompensation på nästa faktura (10, 30 eller 100 % beroende på avvikelsens storlek). Planerade servicefönster och force majeure undantas. Fullständiga villkor finns i vår tillgänglighets-SLA.

  • Vilken support och svarstid erbjuder ni?Leverans & SLA

    Support dygnet runt (24x7) ingår i alla våra tjänster, och vi övervakar vår plattform och våra tjänster 24x7. Svarstiden styrs av ärendets allvarlighetsgrad: 15 minuter för affärskritiska ärenden (dygnet runt), 1 timme vid hög påverkan, 4 timmar under kontorstid för normala ärenden och nästa arbetsdag för lågprioriterade. Ärenden registreras och följs i vår supportportal, och aktuell driftstatus publiceras löpande på vår statussida. Fullständiga villkor finns i vår support-SLA.

  • Får vi rapporter om kvalitet och leverans?Leverans & SLA

    Kundavtal kan innehålla villkor om rapportering av kvalitet och leverans. Aktuell driftstatus och tillgänglighet publiceras löpande på vår statussida, och uppföljning av servicenivåer (SLA) kan sammanställas och delas med er enligt avtalet.

  • SupportleveransLeverans & SLA

    Vi tillhandahåller support till kunder där ärenden klassificeras efter prioritet och allvarlighetsgrad. Servicenivåerna beskrivs i vår support-SLA.

  • Hur inventerar ni era tillgångar?Tillgångshantering

    Tillgångar som är kopplade till information och informationsbehandling identifieras och förs in i en inventering som hålls uppdaterad. Det omfattar till exempel fysisk utrustning som servrar, nätverksutrustning och lagring, men också informationstillgångar som datalager, konfigurationer, källkod och dokumentation. Varje tillgång har en utsedd ägare som ansvarar för att den klassas rätt, skyddas i nivå med sin känslighet och hanteras korrekt genom hela sin livscykel.

  • Acceptabel användning av tillgångarTillgångshantering

    Samtliga kunder, medarbetare och partner omfattas av Elastx Acceptable Use Policy (AUP), som är en bindande del av våra allmänna villkor. Policyn förbjuder uttryckligen aktiviteter som kan äventyra plattformens stabilitet eller nätverkssäkerhet, till exempel obehörig portskanning, sårbarhetsskanning, nätverkssvep, spam och drift av öppna proxyservrar. Vi förbehåller oss rätten att omedelbart begränsa nätverkstjänster eller stänga av konton om reglerna överträds. Vår fullständiga policy finns på Acceptable Use Policy.

  • Återlämnande av tillgångarTillgångshantering

    Medarbetare och externa parter återlämnar all utrustning och andra tillgångar som tillhör Elastx, till exempel bärbara datorer och passerkort, vid avslutad anställning eller avtal.

  • Kassering av mediaTillgångshantering

    Media kasseras säkert enligt formella rutiner när de inte längre behövs. Lagringsmedia är krypterade, vilket möjliggör kryptografisk radering, och media saneras eller destrueras på ett sätt som gör att data inte kan återskapas innan utrustning återanvänds eller kasseras. Detta gäller media både i datacentermiljö och på medarbetares arbetsdatorer.

  • Fysiska media vid transportTillgångshantering

    Vår princip är att media som innehåller information inte lämnar buren i datacentret. Känslig information ska inte röra sig utanför våra säkra zoner, och i de undantagsfall media ändå behöver hanteras är de krypterade och transporten sker med spårbarhet och kontroll av vem som hanterat dem.

  • Hur är den fysiska säkerheten i era datacenter utformad?Fysisk säkerhet & datacenter

    Våra datacenter skyddas i flera lager utifrån en riskbaserad bedömning: förstärkt byggnadskonstruktion, perimeterskydd och perimeterdetektion, dygnet-runt-bevakning och kameraövervakning (CCTV) samt strikt tillträdeskontroll. Ytterväggar, tak och golv är av armerad betong. Datahallar har, där en sådan bedömning har gjorts, bedömts oberoende enligt Stöldskyddsföreningens SSF 200 Skyddsklass 3. Delar av vår datacenterkapacitet är klassad som skyddsobjekt och bemannas med skyddsvakter. Den fysiska säkerheten på anläggningsnivå är tredjepartsgranskad och certifierad enligt ISO/IEC 27001 och SOC 2 Type II. Många kunder utgår i sin upphandling från MCF:s vägledning för fysisk informationssäkerhet i IT-utrymmen (skyddsnivå 3); anläggningarna utformas och drivs så att de utifrån en riskbaserad bedömning möter eller överträffar den vägledningen. Underlag om enskilda standarder kan delas på begäran som del av en leverantörsbedömning.

  • Vem har tillträde till datacentren och hur regleras det?Fysisk säkerhet & datacenter

    Elastx hyr låsta, videoövervakade rum i högsäkerhetsdatacenter (våra tillgänglighetszoner). Endast bakgrundskontrollerad Elastx-personal har tillträde och endast efter föranmälan. Tillträde sker efter manuell identitetskontroll med individuella, personliga passerkort eller passerbrickor i kombination med biometrisk verifiering, till exempel fingeravtryck. Säkerhetspersonal övervakar och kontrollerar tillträdet till anläggningarna. Detaljerade besöksloggar förs över alla som kommer och går. All access loggas och kontrolleras. Övrig tillträdesbegäran till våra utrymmen godkänns av Elastx i förväg.

  • Krävs flera faktorer för fysisk åtkomst till utrustningen?Fysisk säkerhet & datacenter

    Ja. Fysisk åtkomst till nätverksutrustning och servrar kräver minst tvåfaktorsautentisering.

  • Kameraövervakning (CCTV)Fysisk säkerhet & datacenter

    Datacenter, korridorer och serverhallar övervakas dygnet runt med högupplöst, infrarödkapabel kameraövervakning (CCTV). Systemet larmar vid rörelse eller person i utrymmen där ingen ska vistas, och inspelningar lagras i krypterade, manipuleringssäkra arkiv.

  • Hur skyddas anläggningarnas perimeter och skalskydd?Fysisk säkerhet & datacenter

    I våra tillgänglighetszoner skyddas perimetern i flera lager: stängsel och barriärer runt anläggningen, pollare som hindrar fordonsåtkomst, säkerhetsbelysning vid entréer och perimetrar samt förstärkta dörrar, lås och splitterskyddat glas. Kontrollerade in- och utpasseringspunkter med slussar (man-trap) förhindrar att obehöriga följer med in (tailgating), och intrångslarm bevakar entréer och känsliga områden, inklusive säkra zoner som serverrum.

  • Hur skyddas anläggningarna mot brand, strömavbrott och miljöhot?Fysisk säkerhet & datacenter

    Våra tillgänglighetszoner är byggda för driftsäkerhet och skydd mot miljöhot. Rökdetektorer, brandlarm och automatiska släcksystem hanterar brand, klimatsystem håller optimal temperatur och luftfuktighet för utrustningen, och sensorer larmar vid vattenläckage eller översvämning. Kraftförsörjningen är helt redundant och lämpligt avsäkrad, kritiska system skyddas av avbrottsfri kraft (UPS), och dieselgeneratorer tar över vid längre avbrott. Känslig utrustning skyddas mot elektromagnetisk störning (EMI).

  • Hur hanteras utrustning och kablar i anläggningarna?Fysisk säkerhet & datacenter

    Servrar och nätverksutrustning placeras i låsta rum och, där så är tillämpligt, i låsta skåp, och nätverks- och kraftkablar skyddas och döljs för att förhindra manipulation, även vid våra fiberknutpunkter. Fysisk utrustning märks och registreras i ett tillgångsregister så att den kan spåras, kopplas till en ägare och hanteras säkert genom hela sin livscykel.

  • Hur arbetar ni löpande med den fysiska säkerheten?Fysisk säkerhet & datacenter

    Den fysiska säkerheten förvaltas löpande. Medarbetare utbildas i fysiska säkerhetsrutiner och rapporteringsvägar, fysiska och miljörelaterade skyddsåtgärder granskas regelbundet, och tillträdesbehörigheter ses över och återkallas vid behov, särskilt efter personalförändringar. Det finns dokumenterade planer för hur fysiska säkerhetsincidenter ska hanteras, till exempel inbrottsförsök, obehörigt tillträde, brand eller strömavbrott, och planerna övas regelbundet tillsammans med datacenteroperatörerna.

  • Hur säkerställer ni säkerheten i er leverantörskedja?LeverantörskedjaNIS2

    Vi är en del av en leveranskedja och tillämpar en kontinuerlig, dokumenterad och riskbaserad granskning av våra leverantörer, i linje med kraven på leverantörskedjans säkerhet i Cybersäkerhetslagen (NIS2). Nya leverantörer granskas och godkänns innan de tas i bruk, och våra kritiska och väsentliga leverantörer följs upp årligen samt vid noterade avvikelser. Sammanfattning eller intyg avseende leverantörsgranskningen kan delas på begäran.

  • Kan ni ge konkreta exempel på hur ni säkrar leverantörskedjan?LeverantörskedjaNIS2Digital suveränitet

    Ja. Vår fiberinfrastruktur tillhandahålls bland annat via Stokab, som omfattas av Stockholms stads centrala riktlinjer och övervakas operativt av CERT Stockholm. Vår CDN levereras av Varnish Software som en helt europeisk tjänst med kontrollplan i Frankrike, isolerad från utländsk lagstiftning som CLOUD Act. Genomgående prioriterar vi leverantörer inom EU/EES och tjänster som inte exponeras mot utländsk jurisdiktion.

  • Hur bedömer ni nya leverantörer innan ni anlitar dem?LeverantörskedjaNIS2

    Vi tillämpar ett strukturerat ramverk för leverantörsriskbedömning i två steg. I det första steget bedömer vi leverantören som helhet - säkerhetsmognad (exempelvis ISO/IEC 27001-certifiering eller en ISAE 3000-rapport), finansiell stabilitet och hur de i sin tur hanterar sina egna underleverantörer. Utfallet blir godkänt, eskalering för djupare granskning eller stopp. I det andra steget bedömer vi den specifika tjänstens risk enligt en modell för sannolikhet och konsekvens (ISO 31000), med hänsyn till dataskydd, tillgänglighet och affärspåverkan. Bedömningen genomförs och dokumenteras innan en leverantör tas i bruk, och kritiska leverantörer godkänns av ledningen.

  • Ställer ni säkerhetskrav på era leverantörer i avtal?LeverantörskedjaNIS2

    Ja. Vi ställer säkerhetskrav på leverantörer i avtal, och kraven skärps i takt med den risk tjänsten innebär, exempelvis krav på kryptering, redundans och beredskapsplaner. Vi kräver också att leverantörerna har kontroll på sin egen leverantörskedja och håller sin personal utbildad i enlighet med NIS2. Ramverket innehåller även bindande regler för dataöverföring som styr vilken data som får lagras var, oavsett vad övriga delar av bedömningen visar.

  • Har ni genomfört en faktisk granskning av era leverantörer, eller är det bara en policy?Leverantörskedja

    Vi har genomfört och dokumenterat en due diligence-granskning av våra kritiska och väsentliga leverantörer, och vi gör det löpande, minst årligen. Granskningen värderar leverantörernas säkerhetsmognad mot erkända standarder som ISO/IEC 27001 och SOC 2 Type II, söker bevis på fungerande processer för incidentrapportering, sårbarhetshantering och kontinuitet, och analyserar finansiell stabilitet. Där en leverantör saknar formell certifiering bedömer vi kompenserande kontroller och fattar ett dokumenterat, riskbaserat beslut.

  • Väger ni in var data lagras och vilken jurisdiktion som gäller?LeverantörskedjaNIS2GDPR

    Ja. När vi bedömer och väljer leverantörer väger vi in var data lagras fysiskt och vilken jurisdiktion leverantören omfattas av, inklusive exponering mot utländsk lagstiftning som CLOUD Act. Där det är relevant prioriterar vi lagring inom EU/EES och leverantörer som erbjuder europeisk datasuveränitet.

  • Styrning av leverantörers tjänsteleveransLeverantörskedja

    Vi har servicenivåavtal med leverantörer och mäter uppfyllelsen av deras tjänster.

  • Hantering av förändringar i tredjepartstjänsterLeverantörskedja

    Förändringar i leverantörstjänster hanteras utifrån hur kritiska berörda system och processer är, och ligger till grund för omvärdering av risker.

  • Oberoende granskning av underleverantörerLeverantörskedja

    Kontroller, policyer och rutiner för informationssäkerhet granskas oberoende vid planerade intervall eller vid väsentliga förändringar, med fokus på kritiska och väsentliga leverantörer.

  • Har ni en uppförandekod (Code of Conduct)?Affärsetik & ansvar

    Ja. Vår Code of Conduct vägleder hur vi agerar och bygger på respekt för mänskliga rättigheter och internationella arbetsstandarder. Vi accepterar inte någon form av barnarbete, tvångsarbete, diskriminering eller trakasserier, och vi tillämpar nolltolerans mot mutor och korruption samt tydliga regler för intressekonflikter. Koden omfattar även våra affärspartners och underleverantörer, och efterlevnaden följs upp löpande.

  • Har ni en visselblåsarfunktion?Affärsetik & ansvar

    Ja. Vi har en visselblåsartjänst via en extern, godkänd plattform med en säker kanal för att anonymt rapportera misstänkta oegentligheter, etiska överträdelser eller andra allvarliga missförhållanden. Inkomna ärenden tas emot av en oberoende mottagare på styrelsenivå, hanteras konfidentiellt och utreds skyndsamt, och den som rapporterar i god tro skyddas mot repressalier. Tjänsten är öppen för medarbetare, konsulter och andra som arbetar med oss.

  • Hur arbetar ni som ansvarsfull arbetsgivare?Affärsetik & ansvar

    Vi verkar för en inkluderande och respektfull arbetsplats med lika rättigheter, möjligheter och lön oavsett bland annat kön, könsidentitet, etnisk tillhörighet, religion, funktionsvariation, sexuell läggning eller ålder, och har nolltolerans mot diskriminering, trakasserier och kränkande särbehandling. Vi bedriver systematiskt arbetsmiljöarbete för en trygg och hälsosam arbetsmiljö.

  • SekretessavtalAffärsetik & ansvar

    Behovet av sekretess- och tystnadspliktsavtal fastställs och dokumenteras regelbundet utifrån organisationens behov av informationsskydd, och avtal tecknas där det krävs.

  • AnställningsvillkorAffärsetik & ansvar

    Avtal med medarbetare och konsulter anger deras och organisationens ansvar för integritet, informationssäkerhet och sekretess.

  • Disciplinär processAffärsetik & ansvar

    Det finns en formell och kommunicerad disciplinär process för att agera mot medarbetare som begått en överträdelse.

  • Hur styr ni er användning av AI?Ansvarsfull AIAI Act

    Vi har en policy för AI-etik och AI-styrning. AI är ett stöd till mänsklig expertis, inte en ersättning - en människa granskar och godkänner AI-genererat resultat innan det används internt eller levereras externt, och ansvaret ligger alltid kvar hos människan. Vi granskar resultat för att motverka partiskhet och felaktigheter, och användningen följer vår informationsklassning, ISO 27001 och EU:s AI-förordning. Personal som arbetar med AI får utbildning i ansvarsfull användning (AI-kompetens).

  • Kan vi bygga och köra AI-applikationer säkert hos er?Ansvarsfull AIDigital suveränitet

    Ja. Vår AI-plattform låter er utveckla AI med svensk datahemvist och regelefterlevnad. GPU:er finns tillgängliga i både OpenStack IaaS och Kubernetes CaaS, och vektordata hanteras av vår databastjänst (DBaaS) med Postgres Vector tillsammans med vår högkapacitetslagring. För mer avancerade behov, som privata språkmodeller (LLM), Retrieval Augmented Generation (RAG) med åtskilda databaser, agenter och API:er, erbjuder vi en lösning tillsammans med vår partner ConfidentialMind. Allt körs i vår svenska miljö, er data hålls isolerade och används aldrig för att träna externa modeller.

  • Kan våra data användas för att träna AI-modeller?Ansvarsfull AIAI Act

    Nej. Data som klassas som konfidentiell eller högre, inklusive kunddata, får aldrig matas in i publika eller ohanterade AI-tjänster. AI-tjänster som hanterar sådana data måste genom avtal garantera att data inte används för att träna modeller och ha tydliga regler för lagring och datalokalisering, och de riskbedöms enligt vår ISO 27001-process för leverantörer. Hemligheter som lösenord och nycklar matas aldrig in i något AI-system.

  • Hur förhåller ni er till EU:s AI-förordning (AI Act)?Ansvarsfull AIAI Act

    EU:s AI-förordning (2024/1689) sätter ett harmoniserat ramverk för utveckling och användning av AI inom EU med skydd för grundläggande rättigheter. Elastx använder AI som stöd internt och agerar då som driftsansvarig (deployer enligt artikel 3.4), inte som utvecklare av högrisk-AI. Vi följer förordningen genom vår policy för AI-etik och AI-styrning: mänsklig granskning och godkännande av AI-resultat, åtgärder mot partiskhet och felaktigheter, utbildning i AI-kompetens, och att konfidentiella data eller hemligheter aldrig matas in i ohanterade AI-tjänster.

  • Är ni miljöcertifierade?Hållbarhet & miljö

    Ja. Vi är certifierade enligt ISO 14001:2015 och arbetar systematiskt med att minska vår miljöpåverkan, med återkommande extern revision av miljöledningssystemet.

  • Vilken el driver era datacenter?Hållbarhet & miljö

    Våra datacenter och våra kontor drivs uteslutande med 100 procent förnybar el, och det har varit en grundförutsättning för vår leverans sedan start. Genom vårt miljöledningssystem, certifierat enligt ISO 14001:2015, ställer vi krav på våra datacenterleverantörer för att säkerställa förnybar elförsörjning.

  • Är ni en verifierad grön molnleverantör?Hållbarhet & miljö

    Ja. Vi är verifierade som grön molnleverantör av The Green Web Foundation, vilket innebär att elen som driver vår plattform kommer från förnybara energikällor. Verifieringen bekräftar att vår infrastruktur drivs utan fossil energi.

  • Hur hjälper ni oss att bygga energieffektivt?Hållbarhet & miljö

    Där vi kan påverka mest är ert val av arkitektur och produkter - energiförbrukningen kan skilja tiofalt eller mer beroende på hur en lösning byggs. Vi bygger plattformen för att dela resurser effektivt och hjälper gärna till att utforma er lösning energieffektivt.

  • Vad händer med uttjänt hårdvara?Hållbarhet & miljö

    Uttjänt hårdvara hanteras säkert. Hårddiskar och annat lagringsmedia saneras eller destrueras så att data inte kan återskapas, och övrig utrustning återvinns eller återanvänds där det är möjligt och säkerhetsmässigt försvarbart.

  • Vilka certifieringar har Elastx?Hållbarhet & miljö

    Vi mäter och följer upp energieffektivitet och miljöpåverkan i våra datacenter i Stockholmsregionen enligt ISO/IEC 30134. PUE (Power Usage Effectiveness) ligger i genomsnitt på 1,45 för våra tre datacenter, vilket är i linje med branschpraxis för etablerade datacenter. REF (Renewable Energy Factor) är 100 procent, all el som driver anläggningarna kommer från förnybara energikällor. Ett av våra tre datacenter återvinner överskottsvärme till fjärrvärme. WUE (Water Usage Effectiveness) är 0,95 för två av datacentren, och det tredje bedöms ligga på motsvarande nivå.