Trust Center

Svar på vanliga frågor om säkerhet, efterlevnad, drift och hur vi hanterar din data.

Därför litar organisationer på Elastx

  • Digital suveränitet

    Svensk jurisdiktion och Cloud Act-fritt.

  • Data stannar i Sverige

    Kunddata lagras i svenska datacenter.

  • Certifierad säkerhet

    ISO 27001, 27017, 27018 och 14001 och regelbundna revisioner.

  • Hög tillgänglighet

    Redundans, övervakning och expertstöd dygnet runt.

  • Ingen inlåsning

    Öppna standarder och full kontroll över er data.

  • Vilka certifieringar har Elastx?Certifieringar & granskningar

    Vi är certifierade enligt ISO/IEC 27001:2022 för informationssäkerhet och tillämpar samtliga kontroller i standarden på hela vår verksamhet. Vi innehar även ISO/IEC 27017 (molnsäkerhet) och ISO/IEC 27018 (skydd av personuppgifter i molnet) samt ISO 14001:2015 (miljöledning). Certifikaten finns tillgängliga för nedladdning.

  • Genomför ni en oberoende revision av typen SOC 2?Certifieringar & granskningar

    ISO/IEC 27001 är vårt primära ramverk för informationssäkerhet. Vi genomför också en oberoende revision av typen ISAE 3000 Type II, som är den internationella motsvarigheten till SOC 2 Type II.

  • Hur ofta granskas Elastx externt, och kan vi ta del av rapporterna?Certifieringar & granskningar

    Vi genomför externrevision av vårt ISO/IEC 27001- och ISO 14001-ledningssystem en gång per år, och säkerhetsgranskningar och penetrationstester genomförs återkommande under året. Det senaste året har detta omfattat en externrevision av ISO/IEC 27001:2022 samt säkerhetsgranskningar av vår Cloud Console med tillhörande API:er. Våra certifikat finns för nedladdning, och sammanfattningar kan delas med kunder på begäran.

  • Genomför ni internrevisioner?Certifieringar & granskningar

    Ja. Vi genomför internrevision en gång per år enligt en revisionsplan. Ledningen utser två medarbetare som granskar evidens och intervjuar ägarna till kontrollerna. Utfallet rapporteras till ledningen och eventuella avvikelser registreras för åtgärd. Oberoende säkring av vårt ledningssystem kommer dessutom från vår externa ISAE 3000-revision och våra ISO-certifieringar.

  • Genomför ni tekniska efterlevnadsgranskningar?Certifieringar & granskningar

    Ja. Informationssystem granskas regelbundet mot våra informationssäkerhetspolicyer och standarder, både genom automatiserad kontroll av konfiguration och säkra baslinjer och genom återkommande tekniska revisioner, till exempel sårbarhetsanalyser och penetrationstester. Avvikelser dokumenteras och följs till åtgärd.

  • Vad innebär digital suveränitet hos Elastx?Digital suveränitet & oberoendeDigital suveränitet

    Vår grund är helsvensk digital infrastruktur under uteslutande svensk och europeisk jurisdiktion. Elastx är ett svenskt bolag med svenska ägare och bakgrundskontrollerad personal som är EU-medborgare, och er data på plattformen stannar inom Sveriges gränser. Vi äger och driftar vår egen hårdvara, och endast Elastx personal administrerar plattformen. Vi bygger på öppna standarder och öppen källkod. Eftersom vi inte har koncernkoppling utanför Sverige är vi inte föremål för tredjelands lagstiftning, som amerikansk CLOUD Act och FISA eller motsvarande lagstiftning i andra länder. Det ger er kontroll över var er data lagras, vem som kan komma åt den och möjligheten att flytta den när ni vill.

  • Är era tjänster fria från utländsk lagstiftning som CLOUD Act?Digital suveränitet & oberoendeGDPRDigital suveränitet

    Ja. Som svenskt bolag utan koncernkoppling utanför Sverige omfattas vi inte av tredjelands lagstiftning, varken amerikansk CLOUD Act och FISA eller motsvarande lagstiftning i andra länder. Er data är därmed inte föremål för utländska tvångsutlämnanden. Enligt GDPR artikel 48 får dessutom en dom eller ett myndighetsbeslut från ett tredjeland inte erkännas som grund för att lämna ut personuppgifter annat än med stöd av ett internationellt avtal.

  • Hur ser er exitstrategi ut om vi vill flytta?Digital suveränitet & oberoendeDORADigital suveränitet

    Målet är att ni aldrig ska känna er inlåsta. Vi bygger på öppna standarder och öppen källkod (bland annat OpenStack och Kubernetes), vilket gör att ni kan flytta era applikationer och data till en annan miljö. Ni kan exportera er data inför ett avslut, och vi tillämpar inga tvingande bindningstider, i linje med EU:s Data Act.

  • Hur arbetar Elastx löpande med efterlevnad?Styrning & efterlevnad

    Vi har ett Compliance-team som träffas varannan vecka och där ledningen är representerad. Arbetet sker strukturerat och spårbart, från krav via policy och instruktion till hur kontrollen fungerar i praktiken. Varje kontroll har en utsedd ägare som ansvarar för hela kedjan och som intervjuas vid interna och externa granskningar.

  • Hur involveras ledningen i informationssäkerheten?Styrning & efterlevnadNIS2

    Ledningen går igenom vårt ledningssystem kvartalsvis för att utvärdera att det är relevant och fungerande. Genomgången utgår från eventuella händelser sedan föregående tillfälle, inklusive risker, avvikelser och incidenter. Det säkerhetsarbete vi bedriver och våra väsentliga risker rapporteras dessutom på styrelsenivå.

  • Vilka lagar och regelverk följer ni?Styrning & efterlevnadNIS2

    Utöver ISO-standarderna följer vi svenska och europeiska lagar och regler, bland annat Cybersäkerhetslagen (NIS2), GDPR, Data Act och AI Act.

  • Hur hanterar ni avvikelser?Styrning & efterlevnad

    Avvikelser fångas upp systematiskt genom interna och externa revisioner, tekniska efterlevnadsgranskningar och löpande i det dagliga arbetet. Varje avvikelse registreras centralt för spårbarhet och utvärderas för att fastställa grundorsaken. Den tilldelas en kontroll- eller processägare som ansvarar för att ta fram och genomföra en åtgärd, och framdriften följs upp regelbundet och rapporteras till ledningen vid de kvartalsvisa genomgångarna.

  • Hur säkerställer ni säkerhetsmedvetenhet hos personalen?Styrning & efterlevnadNIS2AI Act

    All personal, inklusive ledning, genomgår obligatorisk och återkommande utbildning i informationssäkerhet, dataskydd och ansvarsfull användning av AI, och ny personal utbildas innan systembehörighet tilldelas. Vi förstärker säkerhetskulturen löpande, bland annat med återkommande nätfiskesimuleringar, externa penetrationstester och löpande intern delning av sårbarhetsinformation. Vi kräver i avtal att underleverantörer upprätthåller strikt säkerhetsmedvetenhet hos sin egen personal och följer relevanta regelverk och säkerhetskrav.

  • Hur styr ni IT-strategin?Styrning & efterlevnad

    Styrelse och ledning fastställer IT-strategin utifrån verksamhetens mål, säkerhetskrav och branschstandarder, och följer upp och omprövar den regelbundet så att tjänsterna levereras säkert både nu och framåt. Kunder kan påverka prioriteringen av nya tjänster och funktioner genom dialog med oss.

  • Hur fördelas säkerhetsansvaret mellan er och oss (delat ansvar)?Styrning & efterlevnad

    Vi tillämpar en delad ansvarsmodell. Elastx ansvarar för säkerheten i den underliggande infrastrukturen - fysisk säkerhet i datacentren, hypervisor- och nätverksisolering, plattformens tillgänglighet och grundläggande härdning. Ni ansvarar för säkerheten i det ni bygger ovanpå plattformen: era applikationer, data, identiteter, konfigurationer och säkerhetskopiering av er data. Modellen gäller både för infrastrukturtjänster (IaaS) och containertjänster (CaaS), och en detaljerad ansvarsmatris finns i vår molnsäkerhetspolicy (ISO/IEC 27017) och kan delas på begäran.

  • Organisationsschema och ansvarsmodellStyrning & efterlevnad

    Vi har ett tydligt definierat och dokumenterat organisationsschema med avgränsade ansvarsområden som är väl kommunicerade och förstådda i organisationen.

  • Hur delar ni upp arbetsuppgifter och ansvar?Styrning & efterlevnad

    Arbetsuppgifter och ansvarsområden som är oförenliga, det vill säga som inte bör utföras av en och samma person, hålls åtskilda. Ett exempel är att den som utför en känslig åtgärd inte också ensam ska kunna godkänna den. Det minskar risken för obehöriga eller oavsiktliga ändringar och för missbruk av tillgångar.

  • Dokumenterad struktur för policyer, processer och rutinerStyrning & efterlevnad

    Policyer definieras, dokumenteras och kommuniceras för att möta verksamhetens krav och tydliggöra ansvar för arbetssätt, processer och rutiner. Vi använder ett GRC-verktyg för att dokumentera, strukturera, kommunicera och följa upp ramverket.

  • Hur är roller och ansvar för informationssäkerhet fördelade?Styrning & efterlevnad

    Säkerhetsarbetet är systematiskt organiserat med tydligt definierade och dokumenterade roller och ansvar. Varje kontroll och säkerhetsområde har en utsedd ägare, arbetet samordnas av vår Compliance-grupp, och det yttersta ansvaret ligger hos VD. Det gör att uppgifter inte faller mellan stolarna och att det alltid är tydligt vem som svarar för en viss fråga.

  • Vilka informationssäkerhetspolicyer har ni?Styrning & efterlevnad

    Vi har ett sammanhängande ramverk av policyer som godkänns av ledningen och kommuniceras till medarbetare och relevanta externa parter. Det omfattar bland annat en övergripande informationssäkerhetspolicy, molnsäkerhetspolicy (ISO/IEC 27017), åtkomststyrningspolicy, policy för sårbarhetshantering, backup- och kontinuitetspolicy, policy för säker utveckling samt policy för AI-etik och AI-styrning. Den publika versionen av informationssäkerhetspolicyn finns för nedladdning.