Trust Center

Svenskägt. Data lagras i Sverige. Certifierad säkerhet. Öppna standarder. Här hittar ni information om hur vi skyddar data, uppfyller regulatoriska krav och bygger en plattform som organisationer med höga krav kan lita på.

Därför litar organisationer på Elastx

  • Digital suveränitet

    Svensk jurisdiktion och Cloud Act-fritt.

  • Data stannar i Sverige

    Data lagras och hanteras i Sverige.

  • Certifierad säkerhet

    ISO 27001, 27017, 27018 och 14001.

  • Hög tillgänglighet

    Redundans, övervakning och expertstöd dygnet runt.

  • Ingen inlåsning

    Öppna standarder och full kontroll över er data.

  • Vilka certifieringar har Elastx?Certifieringar & granskningar

    Vi är certifierade enligt ISO/IEC 27001:2022 för informationssäkerhet och tillämpar samtliga kontroller i standarden på hela vår verksamhet. Vi innehar även ISO/IEC 27017 (molnsäkerhet) och ISO/IEC 27018 (skydd av personuppgifter i molnet) samt ISO 14001:2015 (miljöledning). Certifikaten finns tillgängliga för nedladdning.

  • Genomför ni en oberoende revision av typen SOC 2?Certifieringar & granskningar

    ISO/IEC 27001 är vårt primära ramverk för informationssäkerhet. Vi genomför också en oberoende revision av typen ISAE 3000 Type II, som är den internationella motsvarigheten till SOC 2 Type II.

  • Hur ofta granskas Elastx externt och kan vi ta del av rapporterna?Certifieringar & granskningar

    Vi genomför externrevision av vårt ISO/IEC 27001- och ISO 14001-ledningssystem en gång per år, och säkerhetsgranskningar och penetrationstester genomförs återkommande under året. Det senaste året har detta omfattat en externrevision av ISO/IEC 27001:2022 samt säkerhetsgranskningar av vår Cloud Console med tillhörande API:er. Våra certifikat finns för nedladdning, och sammanfattningar kan delas med kunder på begäran.

  • Genomför ni internrevisioner?Certifieringar & granskningar

    Ja. Vi genomför internrevision en gång per år enligt en revisionsplan. Ledningen utser två medarbetare som granskar evidens och intervjuar ägarna till kontrollerna. Utfallet rapporteras till ledningen och eventuella avvikelser registreras för åtgärd. Oberoende säkring av vårt ledningssystem kommer dessutom från vår externa ISAE 3000-revision och våra ISO-certifieringar.

  • Genomför ni tekniska efterlevnadsgranskningar?Certifieringar & granskningar

    Ja. Informationssystem granskas regelbundet mot våra informationssäkerhetspolicyer och standarder, både genom automatiserad kontroll av konfiguration och säkra baslinjer och genom återkommande tekniska revisioner, till exempel sårbarhetsanalyser och penetrationstester. Avvikelser dokumenteras och följs till åtgärd.

  • Hur säkerställer ni säkerhetsmedvetenhet hos personalen?Styrning & efterlevnadNIS2AI Act

    All personal, inklusive ledning, genomgår obligatorisk och återkommande utbildning i informationssäkerhet, dataskydd och ansvarsfull användning av AI, och ny personal utbildas innan systembehörighet tilldelas. Vi förstärker säkerhetskulturen löpande, bland annat med återkommande nätfiskesimuleringar, externa penetrationstester och löpande intern delning av sårbarhetsinformation. Vi kräver i avtal att underleverantörer upprätthåller strikt säkerhetsmedvetenhet hos sin egen personal och följer relevanta regelverk och säkerhetskrav.

  • Hur styr ni er användning av AI?Ansvarsfull AIAI Act

    Vi har en policy för AI-etik och AI-styrning. AI är ett stöd till mänsklig expertis, inte en ersättning - en människa granskar och godkänner AI-genererat resultat innan det används internt eller levereras externt, och ansvaret ligger alltid kvar hos människan. Vi granskar resultat för att motverka partiskhet och felaktigheter, och användningen följer vår informationsklassning, ISO 27001 och EU:s AI-förordning. Personal som arbetar med AI får utbildning i ansvarsfull användning (AI-kompetens).

  • Kan våra data användas för att träna AI-modeller?Ansvarsfull AIAI Act

    Nej. Data som klassas som konfidentiell eller högre, inklusive kunddata, får aldrig matas in i publika eller ohanterade AI-tjänster. AI-tjänster som hanterar sådana data måste genom avtal garantera att data inte används för att träna modeller och ha tydliga regler för lagring och datalokalisering, och de riskbedöms enligt vår ISO 27001-process för leverantörer. Hemligheter som lösenord och nycklar matas aldrig in i något AI-system.

  • Hur förhåller ni er till EU:s AI-förordning (AI Act)?Ansvarsfull AIAI Act

    EU:s AI-förordning (2024/1689) sätter ett harmoniserat ramverk för utveckling och användning av AI inom EU med skydd för grundläggande rättigheter. Elastx använder AI som stöd internt och agerar då som driftsansvarig (deployer enligt artikel 3.4), inte som utvecklare av högrisk-AI. Vi följer förordningen genom vår policy för AI-etik och AI-styrning: mänsklig granskning och godkännande av AI-resultat, åtgärder mot partiskhet och felaktigheter, utbildning i AI-kompetens, och att konfidentiella data eller hemligheter aldrig matas in i ohanterade AI-tjänster.