Trust Center

Svenskägt. Data lagras i Sverige. Certifierad säkerhet. Öppna standarder. Här hittar ni information om hur vi skyddar data, uppfyller regulatoriska krav och bygger en plattform som organisationer med höga krav kan lita på.

Därför litar organisationer på Elastx

  • Digital suveränitet

    Svensk jurisdiktion och Cloud Act-fritt.

  • Data stannar i Sverige

    Data lagras och hanteras i Sverige.

  • Certifierad säkerhet

    ISO 27001, 27017, 27018 och 14001.

  • Hög tillgänglighet

    Redundans, övervakning och expertstöd dygnet runt.

  • Ingen inlåsning

    Öppna standarder och full kontroll över er data.

  • Riskanalys och systemsäkerhetRegelefterlevnadNIS2

    Riskbaserade analyser och riskreducerande åtgärder genomförs i enlighet med tillämplig lag och erkända standarder, i första hand ISO/IEC 27001 och ISO 31000.

  • IncidenthanteringRegelefterlevnadNIS2GDPR

    För säkerhets- och personuppgiftsincidenter har vi en dokumenterad incidenthanteringsrutin för att upptäcka, hantera och rapportera incidenter enligt tillämplig lag, däribland Cybersäkerhetslagen (NIS2) och, vid personuppgiftsincidenter, GDPR.

  • Kontinuitet och krishanteringRegelefterlevnadNIS2

    Vi har planer för bland annat backup, katastrofåterställning och krishantering för att säkra oavbruten leverans enligt lagar och avtal.

  • Leverantörskedjans säkerhetRegelefterlevnadNIS2

    Vi har kontroller för våra direkta leverantörer och tjänsteleverantörer, det vill säga de vi har ett avtalsförhållande med, för att säkerställa att deras tjänster möter våra säkerhetskrav. Kraven anpassas efter hur kritisk leverantören är för vår leverans.

  • Säkerhet vid anskaffning, utveckling och underhåll av nätverk och IT-systemRegelefterlevnadNIS2

    Säkerhet är integrerad i anskaffning, utveckling och underhåll av nätverk och informationssystem, inklusive hantering och rapportering av sårbarheter.

  • Hur utvärderar ni att säkerhetsåtgärderna fungerar?RegelefterlevnadNIS2

    Vi har dokumenterade policyer och rutiner för att regelbundet utvärdera effektiviteten i åtgärderna för cybersäkerhetsrisk, med kriterier, ansvar, evidens, rapportering och åtgärder.

  • Cyberhygien och utbildningRegelefterlevnadNIS2

    Plan för medvetenhet och utbildning säkerställer att personal och relevanta intressenter har de säkerhetskunskaper deras roll kräver.

  • PersonalsäkerhetRegelefterlevnadNIS2

    Vi säkerställer att personal som hanterar känslig information och kritiska system uppfyller höga säkerhetskrav. Personal bakgrundskontrolleras före anställning, och behörigheter tilldelas, granskas och återkallas under hela anställningen enligt principen om minsta behörighet och zero trust, med multifaktorautentisering och tydligt definierade roller och ansvar.

  • ÅtkomsthanteringRegelefterlevnadNIS2

    Vi har en dokumenterad plan och styrning för bland annat multifaktor- eller kontinuerlig autentisering och säkra kommunikationsvägar, där det är lämpligt.

  • Har ni cyberförsäkring?Riskhantering

    Ja. Vi har cyberförsäkring som bland annat täcker skadeståndsansvar, avbrott, återställning av data och kostnader i samband med en cyber- eller informationsincident, inklusive forensisk utredning, hantering av personuppgiftsincidenter och tillgång till incidenthantering dygnet runt. Skyddet gäller globalt och kompletterar våra tekniska och organisatoriska säkerhetsåtgärder.

  • Rapportering av svagheterRiskhantering

    Vår riskpolicy och rutin gör att vem som helst kan rapportera in risker och svagheter till riskhanteringen, exempelvis via ärende eller direkt till W&C. Rapportering uppmuntras, ärendena fångas upp och åtgärdas där det är relevant.

  • Styrning av riskkontrollRiskhantering

    Riskbedömningsprocessen identifierar, bedömer och hanterar risker som påverkar organisationens förmåga att nå sina mål. I praktiken innebär det att vi gör kontextuella riskbedömningar av tekniska sårbarheter utifrån vår unika miljö och tillämpar ett ramverk enligt ISO 31000 för att proaktivt utvärdera och styra risker i vår leverantörskedja.

  • Riskmedvetenhet och lärandeRiskhantering

    Styrelse, ledning och relevant personal har kunskap om risker och hur de hanteras, löses eller reduceras till en acceptabel nivå. Det säkerställs genom återkommande riskgenomgångar, utbildning och att risker och åtgärder följs upp i ledningens genomgångar.

  • Bedömning av risker för informationssäkerhetRiskhanteringNIS2

    Informationssäkerhetsrisker ges automatiskt högre prioritet i processen så att lösning eller reducering hanteras skyndsamt. I vår operativa verksamhet innebär det att upptäckta sårbarheter omedelbart riskvärderas utifrån systemexponering och påverkan på kritiska tjänster, vilket aktiverar tidsramar för patchning och mitigerande åtgärder.

  • Respons på risker för informationssäkerhetRiskhanteringNIS2

    Risker som rör informationssäkerhet och integritet rapporteras enligt ordinarie process. Särskilt känsliga risker rapporteras till ett fåtal utsedda personer. I praktiken innebär det att standardrisker spåras genom våra interna ärendesystem, medan kritiska eller konfidentiella ärenden eskaleras direkt till ledningsgruppen eller hanteras via vår skyddade visselblåsarkanal för att säkerställa sekretess och omedelbar åtgärd.

  • Hur styr ni åtkomst och behörigheter?Åtkomst & behörighetNIS2

    Vi tillämpar principen om minsta behörighet (least privilege), så att varje medarbetare endast får de rättigheter som krävs för rollen, och administratörer har unika, personliga konton. Åtkomst skyddas i flera lager, bland annat med multifaktorautentisering och hårdvarubaserade säkerhetsnycklar för känslig åtkomst. Behörigheter granskas regelbundet och justeras eller tas bort vid förändrad eller avslutad anställning.

  • Krävs multifaktorautentisering för administrativ åtkomst till produktionsmiljön?Åtkomst & behörighetNIS2

    Ja. All administrativ åtkomst till produktionsmiljön sker via säkrade vägar och kräver multifaktorautentisering. För administrativa konton krävs hårdvarubaserad MFA enligt FIDO2/WebAuthn och administratörer är utrustade med en fysisk hårdvarutoken som primär faktor. Vi stödjer även tidsbaserade engångslösenord (TOTP).

  • Bakgrundskontrollerar ni er personal?Åtkomst & behörighet

    Ja. Bakgrundskontroll genomförs på samtliga slutkandidater innan anställningsbeslut fattas, och kontrollen upprepas årligen för alla roller med åtkomst till kunddata. Kontrollerna utförs i samarbete med en extern certifierad partner och omfattar bland annat verifiering av identitet, brottmål och rättsliga domar samt ekonomisk situation, hämtat från offentliga register eller från auktoriserade leverantörer.

  • Hur skyddas era medarbetares datorer och enheter?Åtkomst & behörighet

    Företagets enheter omfattas av kryptering, central enhetshantering och säkerhetsövervakning på slutpunktsnivå (EDR), med en lokal brandvägg som blockerar inkommande trafik och automatiska uppdateringar. Vi tillämpar regler för clean desk och clean screen samt obligatorisk automatisk skärmlåsning. Enheter som kan användas för att administrera kundmiljöer eller komma åt kunddata omfattas av strängare krav än övriga enheter. Medarbetare ges endast åtkomst till de system de uttryckligen behörigats för.

  • Policy för mobila enheterÅtkomst & behörighet

    Policy och stödjande säkerhetsåtgärder hanterar de risker som användning av mobila enheter medför, till exempel kryptering, skärmlås och möjligheten att radera en enhet på distans om den tappas bort eller blir stulen. Enheter skyddas dessutom med utökat slutpunktsskydd (XDR) som löpande övervakar och larmar vid misstänkt aktivitet och beteende.