Trust Center
Svenskägt. Data lagras i Sverige. Certifierad säkerhet. Öppna standarder. Här hittar ni information om hur vi skyddar data, uppfyller regulatoriska krav och bygger en plattform som organisationer med höga krav kan lita på.
Därför litar organisationer på Elastx
Digital suveränitet
Svensk jurisdiktion och Cloud Act-fritt.
Data stannar i Sverige
Data lagras och hanteras i Sverige.
Certifierad säkerhet
ISO 27001, 27017, 27018 och 14001.
Hög tillgänglighet
Redundans, övervakning och expertstöd dygnet runt.
Ingen inlåsning
Öppna standarder och full kontroll över er data.
Leverantörskedjans säkerhetRegelefterlevnadNIS2
Vi har kontroller för våra direkta leverantörer och tjänsteleverantörer, det vill säga de vi har ett avtalsförhållande med, för att säkerställa att deras tjänster möter våra säkerhetskrav. Kraven anpassas efter hur kritisk leverantören är för vår leverans.
PersonalsäkerhetRegelefterlevnadNIS2
Vi säkerställer att personal som hanterar känslig information och kritiska system uppfyller höga säkerhetskrav. Personal bakgrundskontrolleras före anställning, och behörigheter tilldelas, granskas och återkallas under hela anställningen enligt principen om minsta behörighet och zero trust, med multifaktorautentisering och tydligt definierade roller och ansvar.
Har ni cyberförsäkring?Riskhantering
Ja. Vi har cyberförsäkring som bland annat täcker skadeståndsansvar, avbrott, återställning av data och kostnader i samband med en cyber- eller informationsincident, inklusive forensisk utredning, hantering av personuppgiftsincidenter och tillgång till incidenthantering dygnet runt. Skyddet gäller globalt och kompletterar våra tekniska och organisatoriska säkerhetsåtgärder.
Styrning av riskkontrollRiskhantering
Riskbedömningsprocessen identifierar, bedömer och hanterar risker som påverkar organisationens förmåga att nå sina mål. I praktiken innebär det att vi gör kontextuella riskbedömningar av tekniska sårbarheter utifrån vår unika miljö och tillämpar ett ramverk enligt ISO 31000 för att proaktivt utvärdera och styra risker i vår leverantörskedja.
Bedömning av risker för informationssäkerhetRiskhanteringNIS2
Informationssäkerhetsrisker ges automatiskt högre prioritet i processen så att lösning eller reducering hanteras skyndsamt. I vår operativa verksamhet innebär det att upptäckta sårbarheter omedelbart riskvärderas utifrån systemexponering och påverkan på kritiska tjänster, vilket aktiverar tidsramar för patchning och mitigerande åtgärder.
Respons på risker för informationssäkerhetRiskhanteringNIS2
Risker som rör informationssäkerhet och integritet rapporteras enligt ordinarie process. Särskilt känsliga risker rapporteras till ett fåtal utsedda personer. I praktiken innebär det att standardrisker spåras genom våra interna ärendesystem, medan kritiska eller konfidentiella ärenden eskaleras direkt till ledningsgruppen eller hanteras via vår skyddade visselblåsarkanal för att säkerställa sekretess och omedelbar åtgärd.
Hur styr ni åtkomst och behörigheter?Åtkomst & behörighetNIS2
Vi tillämpar principen om minsta behörighet (least privilege), så att varje medarbetare endast får de rättigheter som krävs för rollen, och administratörer har unika, personliga konton. Åtkomst skyddas i flera lager, bland annat med multifaktorautentisering och hårdvarubaserade säkerhetsnycklar för känslig åtkomst. Behörigheter granskas regelbundet och justeras eller tas bort vid förändrad eller avslutad anställning.
Krävs multifaktorautentisering för administrativ åtkomst till produktionsmiljön?Åtkomst & behörighetNIS2
Ja. All administrativ åtkomst till produktionsmiljön sker via säkrade vägar och kräver multifaktorautentisering. För administrativa konton krävs hårdvarubaserad MFA enligt FIDO2/WebAuthn och administratörer är utrustade med en fysisk hårdvarutoken som primär faktor. Vi stödjer även tidsbaserade engångslösenord (TOTP).
Bakgrundskontrollerar ni er personal?Åtkomst & behörighet
Ja. Bakgrundskontroll genomförs på samtliga slutkandidater innan anställningsbeslut fattas, och kontrollen upprepas årligen för alla roller med åtkomst till kunddata. Kontrollerna utförs i samarbete med en extern certifierad partner och omfattar bland annat verifiering av identitet, brottmål och rättsliga domar samt ekonomisk situation, hämtat från offentliga register eller från auktoriserade leverantörer.
Hur skyddas era medarbetares datorer och enheter?Åtkomst & behörighet
Företagets enheter omfattas av kryptering, central enhetshantering och säkerhetsövervakning på slutpunktsnivå (EDR), med en lokal brandvägg som blockerar inkommande trafik och automatiska uppdateringar. Vi tillämpar regler för clean desk och clean screen samt obligatorisk automatisk skärmlåsning. Enheter som kan användas för att administrera kundmiljöer eller komma åt kunddata omfattas av strängare krav än övriga enheter. Medarbetare ges endast åtkomst till de system de uttryckligen behörigats för.
Policy för mobila enheterÅtkomst & behörighet
Policy och stödjande säkerhetsåtgärder hanterar de risker som användning av mobila enheter medför, till exempel kryptering, skärmlås och möjligheten att radera en enhet på distans om den tappas bort eller blir stulen. Enheter skyddas dessutom med utökat slutpunktsskydd (XDR) som löpande övervakar och larmar vid misstänkt aktivitet och beteende.