Trust Center

Svar på vanliga frågor om säkerhet, efterlevnad, drift och hur vi hanterar din data.

Därför litar organisationer på Elastx

  • Digital suveränitet

    Svensk jurisdiktion och Cloud Act-fritt.

  • Data stannar i Sverige

    Kunddata lagras i svenska datacenter.

  • Certifierad säkerhet

    ISO 27001, 27017, 27018 och 14001 och regelbundna revisioner.

  • Hög tillgänglighet

    Redundans, övervakning och expertstöd dygnet runt.

  • Ingen inlåsning

    Öppna standarder och full kontroll över er data.

  • SupportleveransLeverans & SLA

    Vi tillhandahåller support till kunder där ärenden klassificeras efter prioritet och allvarlighetsgrad. Servicenivåerna beskrivs i vår support-SLA.

  • Hur inventerar ni era tillgångar?Tillgångshantering

    Tillgångar som är kopplade till information och informationsbehandling identifieras och förs in i en inventering som hålls uppdaterad. Det omfattar till exempel fysisk utrustning som servrar, nätverksutrustning och lagring, men också informationstillgångar som datalager, konfigurationer, källkod och dokumentation. Varje tillgång har en utsedd ägare som ansvarar för att den klassas rätt, skyddas i nivå med sin känslighet och hanteras korrekt genom hela sin livscykel.

  • Acceptabel användning av tillgångarTillgångshantering

    Samtliga kunder, medarbetare och partner omfattas av Elastx Acceptable Use Policy (AUP), som är en bindande del av våra allmänna villkor. Policyn förbjuder uttryckligen aktiviteter som kan äventyra plattformens stabilitet eller nätverkssäkerhet, till exempel obehörig portskanning, sårbarhetsskanning, nätverkssvep, spam och drift av öppna proxyservrar. Vi förbehåller oss rätten att omedelbart begränsa nätverkstjänster eller stänga av konton om reglerna överträds. Vår fullständiga policy finns på Acceptable Use Policy.

  • Återlämnande av tillgångarTillgångshantering

    Medarbetare och externa parter återlämnar all utrustning och andra tillgångar som tillhör Elastx, till exempel bärbara datorer och passerkort, vid avslutad anställning eller avtal.

  • Kassering av mediaTillgångshantering

    Media kasseras säkert enligt formella rutiner när de inte längre behövs. Lagringsmedia är krypterade, vilket möjliggör kryptografisk radering, och media saneras eller destrueras på ett sätt som gör att data inte kan återskapas innan utrustning återanvänds eller kasseras. Detta gäller media både i datacentermiljö och på medarbetares arbetsdatorer.

  • Fysiska media vid transportTillgångshantering

    Vår princip är att media som innehåller information inte lämnar buren i datacentret. Känslig information ska inte röra sig utanför våra säkra zoner, och i de undantagsfall media ändå behöver hanteras är de krypterade och transporten sker med spårbarhet och kontroll av vem som hanterat dem.

  • Hur ser den fysiska säkerheten ut i era datacenter?Fysisk säkerhet & datacenter

    Våra datacenter är Tier 3-likvärdiga och har flera fysiska säkerhetslager. Tillträde sker via manuell passerkontroll med ID-kontroll, fingeravtryck och slussar (man-trap), och anläggningarna är CCTV-övervakade. All access loggas och kontrolleras. Den fysiska accessen omfattas av vår ISO/IEC 27001-certifiering, och datacenteranläggningarna drivs av operatörer med egna oberoende granskningar (SOC 2 Type II) på operatörsnivå.

  • Uppfyller era datacenter MCF:s skyddsnivå 3?Fysisk säkerhet & datacenter

    Ja. Våra datacenter är byggda och utformade enligt kraven för MCF:s skyddsnivå 3. Anläggningarna följer den europeiska datacenterstandarden SS-EN 50600 och är dimensionerade utifrån Tier III-specifikationer, med flera lager av fysiskt skalskydd, perimeterskydd och strikt tillträdeskontroll. Den fysiska säkerheten omfattas dessutom av vår ISO/IEC 27001-certifiering, och anläggningarna drivs av operatörer med egna oberoende granskningar.

  • Vem har tillträde till datacentren och hur regleras det?Fysisk säkerhet & datacenter

    Elastx hyr låsta, videoövervakade rum i högsäkerhetsdatacenter (våra tillgänglighetszoner). Endast bakgrundskontrollerad Elastx-personal har tillträde, och endast efter föranmälan. Tillträde sker med individuella, personliga passerkort eller passerbrickor i kombination med biometrisk verifiering, till exempel fingeravtryck, och säkerhetspersonal övervakar och kontrollerar tillträdet till anläggningarna. Detaljerade besöksloggar förs över alla som kommer och går, och all access loggas och kontrolleras. Övrig tillträdesbegäran till våra utrymmen godkänns av Elastx i förväg.

  • Krävs flera faktorer för fysisk åtkomst till utrustningen?Fysisk säkerhet & datacenter

    Ja. Fysisk åtkomst till nätverksutrustning och servrar kräver minst tvåfaktorsautentisering.

  • Kameraövervakning (CCTV)Fysisk säkerhet & datacenter

    Datacenter, korridorer och serverhallar övervakas dygnet runt med högupplöst, infrarödkapabel kameraövervakning (CCTV). Systemet larmar vid rörelse eller person i utrymmen där ingen ska vistas, och inspelningar lagras i krypterade, manipuleringssäkra arkiv.

  • Hur skyddas anläggningarnas perimeter och skalskydd?Fysisk säkerhet & datacenter

    I våra tillgänglighetszoner skyddas perimetern i flera lager: stängsel och barriärer runt anläggningen, pollare som hindrar fordonsåtkomst, säkerhetsbelysning vid entréer och perimetrar samt förstärkta dörrar, lås och splitterskyddat glas. Kontrollerade in- och utpasseringspunkter med slussar (man-trap) förhindrar att obehöriga följer med in (tailgating), och intrångslarm bevakar entréer och känsliga områden, inklusive säkra zoner som serverrum.

  • Hur skyddas anläggningarna mot brand, strömavbrott och miljöhot?Fysisk säkerhet & datacenter

    Våra tillgänglighetszoner är byggda för driftsäkerhet och skydd mot miljöhot. Rökdetektorer, brandlarm och automatiska släcksystem hanterar brand, klimatsystem håller optimal temperatur och luftfuktighet för utrustningen, och sensorer larmar vid vattenläckage eller översvämning. Kraftförsörjningen är helt redundant och lämpligt avsäkrad, kritiska system skyddas av avbrottsfri kraft (UPS), och dieselgeneratorer tar över vid längre avbrott. Känslig utrustning skyddas mot elektromagnetisk störning (EMI).

  • Hur hanteras utrustning och kablar i anläggningarna?Fysisk säkerhet & datacenter

    Servrar och nätverksutrustning placeras i låsta rum och, där så är tillämpligt, i låsta skåp, och nätverks- och kraftkablar skyddas och döljs för att förhindra manipulation, även vid våra fiberknutpunkter. Fysisk utrustning märks och registreras i ett tillgångsregister så att den kan spåras, kopplas till en ägare och hanteras säkert genom hela sin livscykel.

  • Hur arbetar ni löpande med den fysiska säkerheten?Fysisk säkerhet & datacenter

    Den fysiska säkerheten förvaltas löpande. Medarbetare utbildas i fysiska säkerhetsrutiner och rapporteringsvägar, fysiska och miljörelaterade skyddsåtgärder granskas regelbundet, och tillträdesbehörigheter ses över och återkallas vid behov, särskilt efter personalförändringar. Det finns dokumenterade planer för hur fysiska säkerhetsincidenter ska hanteras, till exempel inbrottsförsök, obehörigt tillträde, brand eller strömavbrott, och planerna övas regelbundet tillsammans med datacenteroperatörerna.

  • Hur säkerställer ni säkerheten i er leverantörskedja?LeverantörskedjaNIS2

    Vi är en del av en leveranskedja och tillämpar en kontinuerlig, dokumenterad och riskbaserad granskning av våra leverantörer, i linje med kraven på leverantörskedjans säkerhet i Cybersäkerhetslagen (NIS2). Nya leverantörer granskas och godkänns innan de tas i bruk, och våra kritiska och väsentliga leverantörer följs upp årligen samt vid noterade avvikelser. Sammanfattning eller intyg avseende leverantörsgranskningen kan delas på begäran.

  • Kan ni ge konkreta exempel på hur ni säkrar leverantörskedjan?LeverantörskedjaNIS2Digital suveränitet

    Ja. Vår fiberinfrastruktur tillhandahålls bland annat via Stokab, som omfattas av Stockholms stads centrala riktlinjer och övervakas operativt av CERT Stockholm. Vår CDN levereras av Varnish Software som en helt europeisk tjänst med kontrollplan i Frankrike, isolerad från utländsk lagstiftning som CLOUD Act. Genomgående prioriterar vi leverantörer inom EU/EES och tjänster som inte exponeras mot utländsk jurisdiktion.

  • Hur bedömer ni nya leverantörer innan ni anlitar dem?LeverantörskedjaNIS2

    Vi tillämpar ett strukturerat ramverk för leverantörsriskbedömning i två steg. I det första steget bedömer vi leverantören som helhet - säkerhetsmognad (exempelvis ISO/IEC 27001-certifiering eller en ISAE 3000-rapport), finansiell stabilitet och hur de i sin tur hanterar sina egna underleverantörer. Utfallet blir godkänt, eskalering för djupare granskning eller stopp. I det andra steget bedömer vi den specifika tjänstens risk enligt en modell för sannolikhet och konsekvens (ISO 31000), med hänsyn till dataskydd, tillgänglighet och affärspåverkan. Bedömningen genomförs och dokumenteras innan en leverantör tas i bruk, och kritiska leverantörer godkänns av ledningen.

  • Ställer ni säkerhetskrav på era leverantörer i avtal?LeverantörskedjaNIS2

    Ja. Vi ställer säkerhetskrav på leverantörer i avtal, och kraven skärps i takt med den risk tjänsten innebär, exempelvis krav på kryptering, redundans och beredskapsplaner. Vi kräver också att leverantörerna har kontroll på sin egen leverantörskedja och håller sin personal utbildad i enlighet med NIS2. Ramverket innehåller även bindande regler för dataöverföring som styr vilken data som får lagras var, oavsett vad övriga delar av bedömningen visar.

  • Har ni genomfört en faktisk granskning av era leverantörer, eller är det bara en policy?Leverantörskedja

    Vi har genomfört och dokumenterat en due diligence-granskning av våra kritiska och väsentliga leverantörer, och vi gör det löpande, minst årligen. Granskningen värderar leverantörernas säkerhetsmognad mot erkända standarder som ISO/IEC 27001 och SOC 2 Type II, söker bevis på fungerande processer för incidentrapportering, sårbarhetshantering och kontinuitet, och analyserar finansiell stabilitet. Där en leverantör saknar formell certifiering bedömer vi kompenserande kontroller och fattar ett dokumenterat, riskbaserat beslut.