Trust Center

Svar på vanliga frågor om säkerhet, efterlevnad, drift och hur vi hanterar din data.

Därför litar organisationer på Elastx

  • Digital suveränitet

    Svensk jurisdiktion och Cloud Act-fritt.

  • Data stannar i Sverige

    Kunddata lagras i svenska datacenter.

  • Certifierad säkerhet

    ISO 27001, 27017, 27018 och 14001 och regelbundna revisioner.

  • Hög tillgänglighet

    Redundans, övervakning och expertstöd dygnet runt.

  • Ingen inlåsning

    Öppna standarder och full kontroll över er data.

  • Hur styr ni åtkomst och behörigheter?Åtkomst & behörighetNIS2

    Vi tillämpar principen om minsta behörighet (least privilege), så att varje medarbetare endast får de rättigheter som krävs för rollen, och administratörer har unika, personliga konton. Åtkomst skyddas i flera lager, bland annat med multifaktorautentisering och hårdvarubaserade säkerhetsnycklar för känslig åtkomst. Behörigheter granskas regelbundet och justeras eller tas bort vid förändrad eller avslutad anställning.

  • Krävs multifaktorautentisering för administrativ åtkomst till produktionsmiljön?Åtkomst & behörighetNIS2

    Ja. All administrativ åtkomst till produktionsmiljön sker via säkrade vägar och kräver multifaktorautentisering. För administrativa konton krävs hårdvarubaserad MFA enligt FIDO2/WebAuthn och administratörer är utrustade med en fysisk hårdvarutoken som primär faktor. Vi stödjer även tidsbaserade engångslösenord (TOTP).

  • Bakgrundskontrollerar ni er personal?Åtkomst & behörighet

    Ja. Bakgrundskontroll genomförs på samtliga slutkandidater innan anställningsbeslut fattas, och kontrollen upprepas årligen för alla roller med åtkomst till kunddata. Kontrollerna utförs i samarbete med en extern certifierad partner och omfattar bland annat verifiering av identitet, brottmål och rättsliga domar samt ekonomisk situation, hämtat från offentliga register eller från auktoriserade leverantörer.

  • Hur skyddas era medarbetares datorer och enheter?Åtkomst & behörighet

    Företagets enheter omfattas av kryptering, central enhetshantering och säkerhetsövervakning på slutpunktsnivå (EDR), med en lokal brandvägg som blockerar inkommande trafik och automatiska uppdateringar. Vi tillämpar regler för clean desk och clean screen samt obligatorisk automatisk skärmlåsning. Enheter som kan användas för att administrera kundmiljöer eller komma åt kunddata omfattas av strängare krav än övriga enheter. Medarbetare ges endast åtkomst till de system de uttryckligen behörigats för.

  • Policy för mobila enheterÅtkomst & behörighet

    Policy och stödjande säkerhetsåtgärder hanterar de risker som användning av mobila enheter medför, till exempel kryptering, skärmlås och möjligheten att radera en enhet på distans om den tappas bort eller blir stulen. Enheter skyddas dessutom med utökat slutpunktsskydd (XDR) som löpande övervakar och larmar vid misstänkt aktivitet och beteende.

  • Hur fungerar distansarbete och åtkomst till produktionsmiljön?Åtkomst & behörighet

    All åtkomst till produktionsmiljön sker via säkrade vägar och kräver multifaktorautentisering. Det finns tre vägar in: en företagsproxy (Corporate Proxy) som är den generella vägen för daglig åtkomst för merparten av medarbetarna, en VPN-väg för underhåll som kräver åtkomst till flera system eller till system som inte nås via proxyn, och en separat out-of-band-VPN (OOB VPN) som används vid katastrofåterställning. Information som hanteras och lagras vid distansarbete skyddas dessutom av policy och tekniska säkerhetsåtgärder.

  • Begränsning av programvaruinstallationÅtkomst & behörighet

    Regler för vilken programvara användare får installera är fastställda och tillämpas, så att endast godkänd och säker programvara körs i miljön och risken för skadlig eller osäker kod minskar.

  • Ansvar vid avslutad eller ändrad anställningÅtkomst & behörighet

    Informationssäkerhetsansvar som gäller efter avslutad eller ändrad anställning definieras, kommuniceras och upprätthålls. Det innebär bland annat att tystnadsplikt och sekretessåtaganden kvarstår, att tillgångar återlämnas och att åtkomst återkallas, så att skyddet av information upprätthålls även efter att rollen förändrats eller avslutats.

  • Hur tilldelas och återkallas användarbehörigheter?Åtkomst & behörighet

    Vi har en formell process för hela livscykeln för användarkonton. När en person börjar registreras kontot och tilldelas de behörigheter rollen kräver enligt principen om minsta behörighet. Vid förändrad roll justeras behörigheterna, och när en anställning eller ett avtal upphör avregistreras kontot och åtkomsten återkallas omedelbart, inklusive SSH-nycklar och VPN-uppgifter, medan sekretessåtaganden kvarstår. Processen omfattar alla användartyper och alla system och tjänster, och behörigheter granskas regelbundet.

  • Hur hanterar ni privilegierade (administrativa) behörigheter?Åtkomst & behörighet

    Privilegierade åtkomsträttigheter, det vill säga förhöjda administrativa behörigheter, hanteras striktare än vanlig användaråtkomst. De tilldelas restriktivt och endast till namngivna, personliga konton, begränsas till det som rollen kräver och följs upp särskilt. Administrativ åtkomst till produktionsmiljön kräver alltid multifaktorautentisering.

  • Hur hanteras hemlig autentiseringsinformation (till exempel lösenord och nycklar)?Åtkomst & behörighet

    Tilldelning och hantering av hemlig autentiseringsinformation, som lösenord, API-nycklar och certifikat, styrs av en formell process. Sådan information distribueras säkert, lagras skyddat och byts vid behov, och hemligheter lagras aldrig i klartext i källkod. Vi använder system för lösenordshantering som upprätthåller god kvalitet på lösenord.

  • Vad förväntas av användarna när det gäller hemlig autentiseringsinformation?Åtkomst & behörighet

    Användare följer organisationens rutiner för att skydda lösenord och annan hemlig autentiseringsinformation, bland annat att inte dela inloggningsuppgifter och att hantera dem säkert.