Trust Center
Svar på vanliga frågor om säkerhet, efterlevnad, drift och hur vi hanterar din data.
Därför litar organisationer på Elastx
Digital suveränitet
Svensk jurisdiktion och Cloud Act-fritt.
Data stannar i Sverige
Kunddata lagras i svenska datacenter.
Certifierad säkerhet
ISO 27001, 27017, 27018 och 14001 och regelbundna revisioner.
Hög tillgänglighet
Redundans, övervakning och expertstöd dygnet runt.
Ingen inlåsning
Öppna standarder och full kontroll över er data.
Hur utvärderar ni att säkerhetsåtgärderna fungerar?RegelefterlevnadNIS2
Vi har dokumenterade policyer och rutiner för att regelbundet utvärdera effektiviteten i åtgärderna för cybersäkerhetsrisk, med kriterier, ansvar, evidens, rapportering och åtgärder.
Cyberhygien och utbildningRegelefterlevnadNIS2
Plan för medvetenhet och utbildning säkerställer att personal och relevanta intressenter har de säkerhetskunskaper deras roll kräver.
PersonalsäkerhetRegelefterlevnadNIS2
Vi säkerställer att personal som hanterar känslig information och kritiska system uppfyller höga säkerhetskrav. Personal bakgrundskontrolleras före anställning, och behörigheter tilldelas, granskas och återkallas under hela anställningen enligt principen om minsta behörighet och zero trust, med multifaktorautentisering och tydligt definierade roller och ansvar.
ÅtkomsthanteringRegelefterlevnadNIS2
Vi har en dokumenterad plan och styrning för bland annat multifaktor- eller kontinuerlig autentisering och säkra kommunikationsvägar, där det är lämpligt.
Har ni cyberförsäkring?Riskhantering
Ja. Vi har cyberförsäkring som bland annat täcker skadeståndsansvar, avbrott, återställning av data och kostnader i samband med en cyber- eller informationsincident, inklusive forensisk utredning, hantering av personuppgiftsincidenter och tillgång till incidenthantering dygnet runt. Skyddet gäller globalt och kompletterar våra tekniska och organisatoriska säkerhetsåtgärder.
Rapportering av svagheterRiskhantering
Vår riskpolicy och rutin gör att vem som helst kan rapportera in risker och svagheter till riskhanteringen, exempelvis via ärende eller direkt till W&C. Rapportering uppmuntras, ärendena fångas upp och åtgärdas där det är relevant.
Styrning av riskkontrollRiskhantering
Riskbedömningsprocessen identifierar, bedömer och hanterar risker som påverkar organisationens förmåga att nå sina mål. I praktiken innebär det att vi gör kontextuella riskbedömningar av tekniska sårbarheter utifrån vår unika miljö och tillämpar ett ramverk enligt ISO 31000 för att proaktivt utvärdera och styra risker i vår leverantörskedja.
Riskmedvetenhet och lärandeRiskhantering
Styrelse, ledning och relevant personal har kunskap om risker och hur de hanteras, löses eller reduceras till en acceptabel nivå. Det säkerställs genom återkommande riskgenomgångar, utbildning och att risker och åtgärder följs upp i ledningens genomgångar.
Bedömning av risker för informationssäkerhetRiskhanteringNIS2
Informationssäkerhetsrisker ges automatiskt högre prioritet i processen så att lösning eller reducering hanteras skyndsamt. I vår operativa verksamhet innebär det att upptäckta sårbarheter omedelbart riskvärderas utifrån systemexponering och påverkan på kritiska tjänster, vilket aktiverar tidsramar för patchning och mitigerande åtgärder.
Respons på risker för informationssäkerhetRiskhanteringNIS2
Risker som rör informationssäkerhet och integritet rapporteras enligt ordinarie process. Särskilt känsliga risker rapporteras till ett fåtal utsedda personer. I praktiken innebär det att standardrisker spåras genom våra interna ärendesystem, medan kritiska eller konfidentiella ärenden eskaleras direkt till ledningsgruppen eller hanteras via vår skyddade visselblåsarkanal för att säkerställa sekretess och omedelbar åtgärd.
Hur styr ni åtkomst och behörigheter?Åtkomst & behörighetNIS2
Vi tillämpar principen om minsta behörighet (least privilege), så att varje medarbetare endast får de rättigheter som krävs för rollen, och administratörer har unika, personliga konton. Åtkomst skyddas i flera lager, bland annat med multifaktorautentisering och hårdvarubaserade säkerhetsnycklar för känslig åtkomst. Behörigheter granskas regelbundet och justeras eller tas bort vid förändrad eller avslutad anställning.
Krävs multifaktorautentisering för administrativ åtkomst till produktionsmiljön?Åtkomst & behörighetNIS2
Ja. All administrativ åtkomst till produktionsmiljön sker via säkrade vägar och kräver multifaktorautentisering. För administrativa konton krävs hårdvarubaserad MFA enligt FIDO2/WebAuthn och administratörer är utrustade med en fysisk hårdvarutoken som primär faktor. Vi stödjer även tidsbaserade engångslösenord (TOTP).
Bakgrundskontrollerar ni er personal?Åtkomst & behörighet
Ja. Bakgrundskontroll genomförs på samtliga slutkandidater innan anställningsbeslut fattas, och kontrollen upprepas årligen för alla roller med åtkomst till kunddata. Kontrollerna utförs i samarbete med en extern certifierad partner och omfattar bland annat verifiering av identitet, brottmål och rättsliga domar samt ekonomisk situation, hämtat från offentliga register eller från auktoriserade leverantörer.
Hur skyddas era medarbetares datorer och enheter?Åtkomst & behörighet
Företagets enheter omfattas av kryptering, central enhetshantering och säkerhetsövervakning på slutpunktsnivå (EDR), med en lokal brandvägg som blockerar inkommande trafik och automatiska uppdateringar. Vi tillämpar regler för clean desk och clean screen samt obligatorisk automatisk skärmlåsning. Enheter som kan användas för att administrera kundmiljöer eller komma åt kunddata omfattas av strängare krav än övriga enheter. Medarbetare ges endast åtkomst till de system de uttryckligen behörigats för.
Policy för mobila enheterÅtkomst & behörighet
Policy och stödjande säkerhetsåtgärder hanterar de risker som användning av mobila enheter medför, till exempel kryptering, skärmlås och möjligheten att radera en enhet på distans om den tappas bort eller blir stulen. Enheter skyddas dessutom med utökat slutpunktsskydd (XDR) som löpande övervakar och larmar vid misstänkt aktivitet och beteende.
Hur fungerar distansarbete och åtkomst till produktionsmiljön?Åtkomst & behörighet
All åtkomst till produktionsmiljön sker via säkrade vägar och kräver multifaktorautentisering. Det finns tre vägar in: en företagsproxy (Corporate Proxy) som är den generella vägen för daglig åtkomst för merparten av medarbetarna, en VPN-väg för underhåll som kräver åtkomst till flera system eller till system som inte nås via proxyn, och en separat out-of-band-VPN (OOB VPN) som används vid katastrofåterställning. Information som hanteras och lagras vid distansarbete skyddas dessutom av policy och tekniska säkerhetsåtgärder.
Begränsning av programvaruinstallationÅtkomst & behörighet
Regler för vilken programvara användare får installera är fastställda och tillämpas, så att endast godkänd och säker programvara körs i miljön och risken för skadlig eller osäker kod minskar.
Ansvar vid avslutad eller ändrad anställningÅtkomst & behörighet
Informationssäkerhetsansvar som gäller efter avslutad eller ändrad anställning definieras, kommuniceras och upprätthålls. Det innebär bland annat att tystnadsplikt och sekretessåtaganden kvarstår, att tillgångar återlämnas och att åtkomst återkallas, så att skyddet av information upprätthålls även efter att rollen förändrats eller avslutats.
Hur tilldelas och återkallas användarbehörigheter?Åtkomst & behörighet
Vi har en formell process för hela livscykeln för användarkonton. När en person börjar registreras kontot och tilldelas de behörigheter rollen kräver enligt principen om minsta behörighet. Vid förändrad roll justeras behörigheterna, och när en anställning eller ett avtal upphör avregistreras kontot och åtkomsten återkallas omedelbart, inklusive SSH-nycklar och VPN-uppgifter, medan sekretessåtaganden kvarstår. Processen omfattar alla användartyper och alla system och tjänster, och behörigheter granskas regelbundet.
Hur hanterar ni privilegierade (administrativa) behörigheter?Åtkomst & behörighet
Privilegierade åtkomsträttigheter, det vill säga förhöjda administrativa behörigheter, hanteras striktare än vanlig användaråtkomst. De tilldelas restriktivt och endast till namngivna, personliga konton, begränsas till det som rollen kräver och följs upp särskilt. Administrativ åtkomst till produktionsmiljön kräver alltid multifaktorautentisering.