Trust Center
Svar på vanliga frågor om säkerhet, efterlevnad, drift och hur vi hanterar din data.
Därför litar organisationer på Elastx
Digital suveränitet
Svensk jurisdiktion och Cloud Act-fritt.
Data stannar i Sverige
Kunddata lagras i svenska datacenter.
Certifierad säkerhet
ISO 27001, 27017, 27018 och 14001 och regelbundna revisioner.
Hög tillgänglighet
Redundans, övervakning och expertstöd dygnet runt.
Ingen inlåsning
Öppna standarder och full kontroll över er data.
Hur styr ni åtkomst och behörigheter?Åtkomst & behörighetNIS2
Vi tillämpar principen om minsta behörighet (least privilege), så att varje medarbetare endast får de rättigheter som krävs för rollen, och administratörer har unika, personliga konton. Åtkomst skyddas i flera lager, bland annat med multifaktorautentisering och hårdvarubaserade säkerhetsnycklar för känslig åtkomst. Behörigheter granskas regelbundet och justeras eller tas bort vid förändrad eller avslutad anställning.
Krävs multifaktorautentisering för administrativ åtkomst till produktionsmiljön?Åtkomst & behörighetNIS2
Ja. All administrativ åtkomst till produktionsmiljön sker via säkrade vägar och kräver multifaktorautentisering. För administrativa konton krävs hårdvarubaserad MFA enligt FIDO2/WebAuthn och administratörer är utrustade med en fysisk hårdvarutoken som primär faktor. Vi stödjer även tidsbaserade engångslösenord (TOTP).
Bakgrundskontrollerar ni er personal?Åtkomst & behörighet
Ja. Bakgrundskontroll genomförs på samtliga slutkandidater innan anställningsbeslut fattas, och kontrollen upprepas årligen för alla roller med åtkomst till kunddata. Kontrollerna utförs i samarbete med en extern certifierad partner och omfattar bland annat verifiering av identitet, brottmål och rättsliga domar samt ekonomisk situation, hämtat från offentliga register eller från auktoriserade leverantörer.
Hur skyddas era medarbetares datorer och enheter?Åtkomst & behörighet
Företagets enheter omfattas av kryptering, central enhetshantering och säkerhetsövervakning på slutpunktsnivå (EDR), med en lokal brandvägg som blockerar inkommande trafik och automatiska uppdateringar. Vi tillämpar regler för clean desk och clean screen samt obligatorisk automatisk skärmlåsning. Enheter som kan användas för att administrera kundmiljöer eller komma åt kunddata omfattas av strängare krav än övriga enheter. Medarbetare ges endast åtkomst till de system de uttryckligen behörigats för.
Policy för mobila enheterÅtkomst & behörighet
Policy och stödjande säkerhetsåtgärder hanterar de risker som användning av mobila enheter medför, till exempel kryptering, skärmlås och möjligheten att radera en enhet på distans om den tappas bort eller blir stulen. Enheter skyddas dessutom med utökat slutpunktsskydd (XDR) som löpande övervakar och larmar vid misstänkt aktivitet och beteende.
Hur fungerar distansarbete och åtkomst till produktionsmiljön?Åtkomst & behörighet
All åtkomst till produktionsmiljön sker via säkrade vägar och kräver multifaktorautentisering. Det finns tre vägar in: en företagsproxy (Corporate Proxy) som är den generella vägen för daglig åtkomst för merparten av medarbetarna, en VPN-väg för underhåll som kräver åtkomst till flera system eller till system som inte nås via proxyn, och en separat out-of-band-VPN (OOB VPN) som används vid katastrofåterställning. Information som hanteras och lagras vid distansarbete skyddas dessutom av policy och tekniska säkerhetsåtgärder.
Begränsning av programvaruinstallationÅtkomst & behörighet
Regler för vilken programvara användare får installera är fastställda och tillämpas, så att endast godkänd och säker programvara körs i miljön och risken för skadlig eller osäker kod minskar.
Ansvar vid avslutad eller ändrad anställningÅtkomst & behörighet
Informationssäkerhetsansvar som gäller efter avslutad eller ändrad anställning definieras, kommuniceras och upprätthålls. Det innebär bland annat att tystnadsplikt och sekretessåtaganden kvarstår, att tillgångar återlämnas och att åtkomst återkallas, så att skyddet av information upprätthålls även efter att rollen förändrats eller avslutats.
Hur tilldelas och återkallas användarbehörigheter?Åtkomst & behörighet
Vi har en formell process för hela livscykeln för användarkonton. När en person börjar registreras kontot och tilldelas de behörigheter rollen kräver enligt principen om minsta behörighet. Vid förändrad roll justeras behörigheterna, och när en anställning eller ett avtal upphör avregistreras kontot och åtkomsten återkallas omedelbart, inklusive SSH-nycklar och VPN-uppgifter, medan sekretessåtaganden kvarstår. Processen omfattar alla användartyper och alla system och tjänster, och behörigheter granskas regelbundet.
Hur hanterar ni privilegierade (administrativa) behörigheter?Åtkomst & behörighet
Privilegierade åtkomsträttigheter, det vill säga förhöjda administrativa behörigheter, hanteras striktare än vanlig användaråtkomst. De tilldelas restriktivt och endast till namngivna, personliga konton, begränsas till det som rollen kräver och följs upp särskilt. Administrativ åtkomst till produktionsmiljön kräver alltid multifaktorautentisering.
Hur hanteras hemlig autentiseringsinformation (till exempel lösenord och nycklar)?Åtkomst & behörighet
Tilldelning och hantering av hemlig autentiseringsinformation, som lösenord, API-nycklar och certifikat, styrs av en formell process. Sådan information distribueras säkert, lagras skyddat och byts vid behov, och hemligheter lagras aldrig i klartext i källkod. Vi använder system för lösenordshantering som upprätthåller god kvalitet på lösenord.
Vad förväntas av användarna när det gäller hemlig autentiseringsinformation?Åtkomst & behörighet
Användare följer organisationens rutiner för att skydda lösenord och annan hemlig autentiseringsinformation, bland annat att inte dela inloggningsuppgifter och att hantera dem säkert.