Trust Center

Svenskägt. Data lagras i Sverige. Certifierad säkerhet. Öppna standarder. Här hittar ni information om hur vi skyddar data, uppfyller regulatoriska krav och bygger en plattform som organisationer med höga krav kan lita på.

Därför litar organisationer på Elastx

  • Digital suveränitet

    Svensk jurisdiktion och Cloud Act-fritt.

  • Data stannar i Sverige

    Data lagras och hanteras i Sverige.

  • Certifierad säkerhet

    ISO 27001, 27017, 27018 och 14001.

  • Hög tillgänglighet

    Redundans, övervakning och expertstöd dygnet runt.

  • Ingen inlåsning

    Öppna standarder och full kontroll över er data.

  • Organisationsschema och ansvarsmodellStyrning & efterlevnad

    Vi har ett tydligt definierat och dokumenterat organisationsschema med avgränsade ansvarsområden som är väl kommunicerade och förstådda i organisationen.

  • Hur delar ni upp arbetsuppgifter och ansvar?Styrning & efterlevnad

    Arbetsuppgifter och ansvarsområden som är oförenliga, det vill säga som inte bör utföras av en och samma person, hålls åtskilda. Ett exempel är att den som utför en känslig åtgärd inte också ensam ska kunna godkänna den. Det minskar risken för obehöriga eller oavsiktliga ändringar och för missbruk av tillgångar.

  • Dokumenterad struktur för policyer, processer och rutinerStyrning & efterlevnad

    Policyer definieras, dokumenteras och kommuniceras för att möta verksamhetens krav och tydliggöra ansvar för arbetssätt, processer och rutiner. Vi använder ett GRC-verktyg för att dokumentera, strukturera, kommunicera och följa upp ramverket.

  • Hur är roller och ansvar för informationssäkerhet fördelade?Styrning & efterlevnad

    Säkerhetsarbetet är systematiskt organiserat med tydligt definierade och dokumenterade roller och ansvar. Varje kontroll och säkerhetsområde har en utsedd ägare, arbetet samordnas av vår Compliance-grupp, och det yttersta ansvaret ligger hos VD. Det gör att uppgifter inte faller mellan stolarna och att det alltid är tydligt vem som svarar för en viss fråga.

  • Vilka informationssäkerhetspolicyer har ni?Styrning & efterlevnad

    Vi har ett sammanhängande ramverk av policyer som godkänns av ledningen och kommuniceras till medarbetare och relevanta externa parter. Det omfattar bland annat en övergripande informationssäkerhetspolicy, molnsäkerhetspolicy (ISO/IEC 27017), åtkomststyrningspolicy, policy för sårbarhetshantering, backup- och kontinuitetspolicy, policy för säker utveckling samt policy för AI-etik och AI-styrning. Den publika versionen av informationssäkerhetspolicyn finns för nedladdning.

  • Hur ofta granskas era informationssäkerhetspolicyer?Styrning & efterlevnad

    Policyerna granskas minst en gång per år och dessutom vid väsentliga förändringar, till exempel nya hot, ny lagstiftning eller större förändringar i verksamheten. Varje policy har en ägare som ansvarar för översynen, och ändringar godkänns av ledningen innan de publiceras.

  • Vad omfattar era dokumenterade driftrutiner?Styrning & efterlevnad

    Återkommande driftmoment dokumenteras som rutiner och görs tillgängliga för dem som behöver dem. Det gäller till exempel drift och övervakning av plattformen, säkerhetskopiering och återställning, patchning och förändringshantering samt hantering av incidenter. Dokumentationen gör att arbetet utförs likformigt och säkert oberoende av enskilda personer.

  • Efterlevnad av säkerhetspolicyer och standarderStyrning & efterlevnad

    Chefer utvärderar regelbundet att informationsbehandling och rutiner inom sina ansvarsområden efterlever relevanta säkerhetspolicyer och standarder.

  • Ledningens ansvarStyrning & efterlevnad

    Ledningen tydliggör kraven på uppförandekod (Code of Conduct), integritet och informationssäkerhet genom tydlig kommunikation, och medarbetare och konsulter bekräftar återkommande att de läst och förstått gällande policyer och rutiner. All personal är bakgrundskontrollerad, och kontrollen upprepas årligen för roller med åtkomst till kunddata.

  • Omfattas ni av Cybersäkerhetslagen?RegelefterlevnadNIS2

    Ja. Vi omfattas av Cybersäkerhetslagen (2025:1506), som genomför NIS2-direktivet och trädde i kraft den 15 januari 2026. Vi omfattas som leverantör av samhällsviktig och kritisk infrastruktur, bland annat genom införlivandet av CER-direktivet, och som leverantör av molntjänster, datacentertjänster och CDN. PTS är tillsynsmyndighet för digital infrastruktur, och Myndigheten för Civilt Försvar (MCF) är nationell samordningsmyndighet och mottagare av incidentrapporter. Vi uppfyller lagens krav på säkerhetsåtgärder, ledningens ansvar, utbildning och incidentrapportering. Kontroll av underleverantörer och leverantörskedjan är en central del av kraven.

  • Kan ni teckna säkerhetsskyddsavtal (SUA)?Regelefterlevnad

    För säkerhetskänsliga kunder, till exempel inom offentlig sektor, kan vi vid behov ingå säkerhetsskyddsavtal (SUA) enligt säkerhetsskyddslagen (2018:585). Ett sådant avtal anmäls till Säkerhetspolisen.

  • EfterlevnadsprocessRegelefterlevnad

    Vi har organisation och bevakning för att ha kontroll på nya eller förändrade regelverk, lagar och standarder som är relevanta för tjänsterna. Vi för ett legalt register som spårar efterlevnadskrav, bland annat GDPR, svenska säkerhetslagar, NIS2, DORA och avtalskrav, och håller våra rutiner och kontroller uppdaterade mot det.

  • Hur upprätthåller ni kontakt med myndigheter?Regelefterlevnad

    Vi har dokumenterade och upprätthållna kontaktvägar till de myndigheter som är relevanta för vår verksamhet, bland annat PTS som tillsynsmyndighet och Myndigheten för Civilt Försvar (MCF) som mottagare av incidentrapporter. Kontakterna gör att vi snabbt kan rapportera incidenter, ta emot vägledning och hålla oss uppdaterade om förändrade krav.

  • Uppfyller ni kraven på tillgänglighet (WCAG och EN 301 549)?Regelefterlevnad

    Vi följer tillgänglighetskraven enligt tillgänglighetsdirektivet (i Sverige lagen om vissa produkters och tjänsters tillgänglighet, 2023:254) för de av våra digitala gränssnitt som omfattas, i första hand våra publika webbplatser och självbetjäningsgränssnitt. Vi arbetar mot riktlinjerna i WCAG och den europeiska standarden EN 301 549.

  • IKT-riskhanteringRegelefterlevnadDORA

    Vi säkerställer och upprätthåller en adekvat nivå av digital operativ resiliens, och risker inom informations- och kommunikationsteknik (IKT) hanteras inom vår riskhanteringsprocess.

  • Hur rapporterar ni allvarliga IKT-incidenter?RegelefterlevnadNIS2DORA

    Vi har en dokumenterad, kommunicerad och testad process för att rapportera allvarliga IKT-incidenter och cyberhot till kunder och behöriga myndigheter. Rapporteringen följer gällande regler, bland annat Cybersäkerhetslagen (som genomför NIS2) och, för incidenter som rör finansiella entiteter vi levererar till, DORA. Vid en betydande incident tillämpar vi NIS2-modellen: tidig förvarning inom 24 timmar, incidentrapport inom 72 timmar och slutrapport senast en månad därefter.

  • Test av digital operativ resiliensRegelefterlevnadDORA

    Vi genomför återkommande tester av vår resiliens. Penetrationstester utförs av oberoende extern part, medan kontinuitetsövningar genomförs internt. Tester dokumenteras och följs av en plan för åtgärder och kommande tester.

  • Hur delar ni information om hot och sårbarheter?RegelefterlevnadDORA

    Vi bevakar och identifierar löpande cyberhot och sårbarheter via etablerade källor och har en rutin för att dela relevant hotinformation, både internt och med berörda kunder och samverkanspartners där det är lämpligt. Syftet är att snabbt kunna agera på nya hot och bidra till en starkare gemensam motståndskraft.

  • Hantering av IKT-tredjepartsriskRegelefterlevnadDORA

    Lämpliga kontroller genomförs vid upphandling och löpande under avtalstiden för att minska risker kopplade till kritiska underleverantörer.

  • Exitstrategi och migreringsplanRegelefterlevnadDORA

    Avtal med kritiska underleverantörer innehåller exitklausuler och en dokumenterad process som säkrar fortsatt leverans under en migrering. Vi validerar att processen fungerar genom återkommande genomgångar och scenariobaserade tester av exit- och migreringsplanen, så att den går att genomföra i praktiken om en leverantör behöver bytas ut.