Trust Center

Svar på vanliga frågor om säkerhet, efterlevnad, drift och hur vi hanterar din data.

Därför litar organisationer på Elastx

  • Digital suveränitet

    Svensk jurisdiktion och Cloud Act-fritt.

  • Data stannar i Sverige

    Kunddata lagras i svenska datacenter.

  • Certifierad säkerhet

    ISO 27001, 27017, 27018 och 14001 och regelbundna revisioner.

  • Hög tillgänglighet

    Redundans, övervakning och expertstöd dygnet runt.

  • Ingen inlåsning

    Öppna standarder och full kontroll över er data.

  • Hur ofta granskas era informationssäkerhetspolicyer?Styrning & efterlevnad

    Policyerna granskas minst en gång per år och dessutom vid väsentliga förändringar, till exempel nya hot, ny lagstiftning eller större förändringar i verksamheten. Varje policy har en ägare som ansvarar för översynen, och ändringar godkänns av ledningen innan de publiceras.

  • Vad omfattar era dokumenterade driftrutiner?Styrning & efterlevnad

    Återkommande driftmoment dokumenteras som rutiner och görs tillgängliga för dem som behöver dem. Det gäller till exempel drift och övervakning av plattformen, säkerhetskopiering och återställning, patchning och förändringshantering samt hantering av incidenter. Dokumentationen gör att arbetet utförs likformigt och säkert oberoende av enskilda personer.

  • Efterlevnad av säkerhetspolicyer och standarderStyrning & efterlevnad

    Chefer utvärderar regelbundet att informationsbehandling och rutiner inom sina ansvarsområden efterlever relevanta säkerhetspolicyer och standarder.

  • Ledningens ansvarStyrning & efterlevnad

    Ledningen tydliggör kraven på uppförandekod (Code of Conduct), integritet och informationssäkerhet genom tydlig kommunikation, och medarbetare och konsulter bekräftar återkommande att de läst och förstått gällande policyer och rutiner. All personal är bakgrundskontrollerad, och kontrollen upprepas årligen för roller med åtkomst till kunddata.

  • Omfattas ni av Cybersäkerhetslagen?RegelefterlevnadNIS2

    Ja. Vi omfattas av Cybersäkerhetslagen (2025:1506), som genomför NIS2-direktivet och trädde i kraft den 15 januari 2026. Vi omfattas som leverantör av samhällsviktig och kritisk infrastruktur, bland annat genom införlivandet av CER-direktivet, och som leverantör av molntjänster, datacentertjänster och CDN. PTS är tillsynsmyndighet för digital infrastruktur, och Myndigheten för Civilt Försvar (MCF) är nationell samordningsmyndighet och mottagare av incidentrapporter. Vi uppfyller lagens krav på säkerhetsåtgärder, ledningens ansvar, utbildning och incidentrapportering. Kontroll av underleverantörer och leverantörskedjan är en central del av kraven.

  • Kan ni teckna säkerhetsskyddsavtal (SUA)?Regelefterlevnad

    För säkerhetskänsliga kunder, till exempel inom offentlig sektor, kan vi vid behov ingå säkerhetsskyddsavtal (SUA) enligt säkerhetsskyddslagen (2018:585). Ett sådant avtal anmäls till Säkerhetspolisen.

  • EfterlevnadsprocessRegelefterlevnad

    Vi har organisation och bevakning för att ha kontroll på nya eller förändrade regelverk, lagar och standarder som är relevanta för tjänsterna. Vi för ett legalt register som spårar efterlevnadskrav, bland annat GDPR, svenska säkerhetslagar, NIS2, DORA och avtalskrav, och håller våra rutiner och kontroller uppdaterade mot det.

  • Hur upprätthåller ni kontakt med myndigheter?Regelefterlevnad

    Vi har dokumenterade och upprätthållna kontaktvägar till de myndigheter som är relevanta för vår verksamhet, bland annat PTS som tillsynsmyndighet och Myndigheten för Civilt Försvar (MCF) som mottagare av incidentrapporter. Kontakterna gör att vi snabbt kan rapportera incidenter, ta emot vägledning och hålla oss uppdaterade om förändrade krav.

  • Uppfyller ni kraven på tillgänglighet (WCAG och EN 301 549)?Regelefterlevnad

    Vi följer tillgänglighetskraven enligt tillgänglighetsdirektivet (i Sverige lagen om vissa produkters och tjänsters tillgänglighet, 2023:254) för de av våra digitala gränssnitt som omfattas, i första hand våra publika webbplatser och självbetjäningsgränssnitt. Vi arbetar mot riktlinjerna i WCAG och den europeiska standarden EN 301 549.

  • IKT-riskhanteringRegelefterlevnadDORA

    Vi säkerställer och upprätthåller en adekvat nivå av digital operativ resiliens, och risker inom informations- och kommunikationsteknik (IKT) hanteras inom vår riskhanteringsprocess.

  • Hur rapporterar ni allvarliga IKT-incidenter?RegelefterlevnadNIS2DORA

    Vi har en dokumenterad, kommunicerad och testad process för att rapportera allvarliga IKT-incidenter och cyberhot till kunder och behöriga myndigheter. Rapporteringen följer gällande regler, bland annat Cybersäkerhetslagen (som genomför NIS2) och, för incidenter som rör finansiella entiteter vi levererar till, DORA. Vid en betydande incident tillämpar vi NIS2-modellen: tidig förvarning inom 24 timmar, incidentrapport inom 72 timmar och slutrapport senast en månad därefter.

  • Test av digital operativ resiliensRegelefterlevnadDORA

    Vi genomför återkommande tester av vår resiliens. Penetrationstester utförs av oberoende extern part, medan kontinuitetsövningar genomförs internt. Tester dokumenteras och följs av en plan för åtgärder och kommande tester.

  • Hur delar ni information om hot och sårbarheter?RegelefterlevnadDORA

    Vi bevakar och identifierar löpande cyberhot och sårbarheter via etablerade källor och har en rutin för att dela relevant hotinformation, både internt och med berörda kunder och samverkanspartners där det är lämpligt. Syftet är att snabbt kunna agera på nya hot och bidra till en starkare gemensam motståndskraft.

  • Hantering av IKT-tredjepartsriskRegelefterlevnadDORA

    Lämpliga kontroller genomförs vid upphandling och löpande under avtalstiden för att minska risker kopplade till kritiska underleverantörer.

  • Exitstrategi och migreringsplanRegelefterlevnadDORA

    Avtal med kritiska underleverantörer innehåller exitklausuler och en dokumenterad process som säkrar fortsatt leverans under en migrering. Vi validerar att processen fungerar genom återkommande genomgångar och scenariobaserade tester av exit- och migreringsplanen, så att den går att genomföra i praktiken om en leverantör behöver bytas ut.

  • Riskanalys och systemsäkerhetRegelefterlevnadNIS2

    Riskbaserade analyser och riskreducerande åtgärder genomförs i enlighet med tillämplig lag och erkända standarder, i första hand ISO/IEC 27001 och ISO 31000.

  • IncidenthanteringRegelefterlevnadNIS2GDPR

    För säkerhets- och personuppgiftsincidenter har vi en dokumenterad incidenthanteringsrutin för att upptäcka, hantera och rapportera incidenter enligt tillämplig lag, däribland Cybersäkerhetslagen (NIS2) och, vid personuppgiftsincidenter, GDPR.

  • Kontinuitet och krishanteringRegelefterlevnadNIS2

    Vi har planer för bland annat backup, katastrofåterställning och krishantering för att säkra oavbruten leverans enligt lagar och avtal.

  • Leverantörskedjans säkerhetRegelefterlevnadNIS2

    Vi har kontroller för våra direkta leverantörer och tjänsteleverantörer, det vill säga de vi har ett avtalsförhållande med, för att säkerställa att deras tjänster möter våra säkerhetskrav. Kraven anpassas efter hur kritisk leverantören är för vår leverans.

  • Säkerhet vid anskaffning, utveckling och underhåll av nätverk och IT-systemRegelefterlevnadNIS2

    Säkerhet är integrerad i anskaffning, utveckling och underhåll av nätverk och informationssystem, inklusive hantering och rapportering av sårbarheter.