Trust Center
Svenskägt. Data lagras i Sverige. Certifierad säkerhet. Öppna standarder. Här hittar ni information om hur vi skyddar data, uppfyller regulatoriska krav och bygger en plattform som organisationer med höga krav kan lita på.
Därför litar organisationer på Elastx
Digital suveränitet
Svensk jurisdiktion och Cloud Act-fritt.
Data stannar i Sverige
Data lagras och hanteras i Sverige.
Certifierad säkerhet
ISO 27001, 27017, 27018 och 14001.
Hög tillgänglighet
Redundans, övervakning och expertstöd dygnet runt.
Ingen inlåsning
Öppna standarder och full kontroll över er data.
Hur säkerställer ni säkerhetsmedvetenhet hos personalen?Styrning & efterlevnadNIS2AI Act
All personal, inklusive ledning, genomgår obligatorisk och återkommande utbildning i informationssäkerhet, dataskydd och ansvarsfull användning av AI, och ny personal utbildas innan systembehörighet tilldelas. Vi förstärker säkerhetskulturen löpande, bland annat med återkommande nätfiskesimuleringar, externa penetrationstester och löpande intern delning av sårbarhetsinformation. Vi kräver i avtal att underleverantörer upprätthåller strikt säkerhetsmedvetenhet hos sin egen personal och följer relevanta regelverk och säkerhetskrav.
Testar ni er kontinuitetsförmåga?Kontinuitet & återställningNIS2DORA
Ja. Vi övar vår kontinuitetsplan (Business Continuity Plan, BCP) genom återkommande, fullskaliga kontinuitetsövningar som en del av vårt ISO/IEC 27001-arbete. Övningarna är typiskt oannonserade för merparten av organisationen för att ge ett realistiskt resultat och prövar krisledningens beslutsförmåga, de tekniska inneslutningsrutinerna och våra kommunikationsvägar under hög press.
Vad visade årets kontinuitetsövning?Kontinuitet & återställning
Övningar bekräftar vår krisberedskap och tekniska motståndskraft. Krisledningen etablerar struktur snabbt, och vi kan vid behov isolera en hel tillgänglighetszon för att skydda kundmiljöer i övriga zoner. Identifierade förbättringsområden följs upp strukturerat och förvaltas över tid, bland annat tydligare krismandat, dedikerad kommunikationsansvarig, mer formaliserade rutiner för uthållighet vid långvariga incidenter samt förbättrad spårbarhet och rapportering i linje med Cybersäkerhetslagen (NIS2) och DORA.
Hur är plattformen byggd för redundans och återställning?Kontinuitet & återställningNIS2DORA
Plattformen är fördelad över tre aktiva tillgänglighetszoner i Stockholmsområdet (STO1, STO2 och STO3), geografiskt åtskilda så att en fysisk eller miljörelaterad störning i en zon inte slår ut tjänsten. Tjänster replikeras mellan zonerna för automatisk redundans. För kritiska säkerhetskopior och loggar erbjuder vi The Vault - en oföränderlig (immutable), ransomware-motståndskraftig lagring som dessutom ligger i en separat region cirka 350 km från Stockholmsområdet, i en skyddad underjordisk anläggning. Den bygger på Object Lock (WORM - Write Once, Read Many), vilket gör att data inte kan ändras eller raderas under den konfigurerade låsperioden, även om behörigheter komprometteras.
Tar ni säkerhetskopior av vår data?Kontinuitet & återställningNIS2
Vi säkerhetskopierar vår egen plattform, till exempel konfiguration och systemavbildningar, och dessa säkerhetskopior skapas och testas enligt fastställd backuppolicy. Säkerhetskopiering och eventuell replikering av er data konfigurerar och styr ni själva, med verktyg i plattformen eller externa verktyg, utifrån era önskemål och vad ert avtal omfattar - det ger er full kontroll över vad som sparas, var och hur länge. För oföränderlig (immutable) lagring av kritiska kopior och loggar erbjuder vi The Vault. Vår objektlagringstjänst lagrar som standard tre kopior fördelade över tre tillgänglighetszoner.
Hur införs och underhålls kontinuitetsprocesserna?Kontinuitet & återställning
Rutiner och kontroller för att upprätthålla kontinuitet vid en störning är etablerade, dokumenterade, införda och underhållna. Kontinuitets- och katastrofåterställningsplanen innehåller kontroller som verifieras regelbundet för att säkra att den är giltig och fungerar.
Vilken utbildning får personalen i krishantering?Kontinuitet & återställning
Personal som ingår i krisorganisationen får återkommande utbildning och övning i krishantering, till exempel i roller och mandat, beslutsfattande under press, intern och extern kommunikation samt de tekniska inneslutnings- och återställningsrutinerna. Övrig personal får utbildning på översiktsnivå så att alla vet hur de ska agera och vart de ska vända sig vid en kris.
Hur styr ni er användning av AI?Ansvarsfull AIAI Act
Vi har en policy för AI-etik och AI-styrning. AI är ett stöd till mänsklig expertis, inte en ersättning - en människa granskar och godkänner AI-genererat resultat innan det används internt eller levereras externt, och ansvaret ligger alltid kvar hos människan. Vi granskar resultat för att motverka partiskhet och felaktigheter, och användningen följer vår informationsklassning, ISO 27001 och EU:s AI-förordning. Personal som arbetar med AI får utbildning i ansvarsfull användning (AI-kompetens).
Kan våra data användas för att träna AI-modeller?Ansvarsfull AIAI Act
Nej. Data som klassas som konfidentiell eller högre, inklusive kunddata, får aldrig matas in i publika eller ohanterade AI-tjänster. AI-tjänster som hanterar sådana data måste genom avtal garantera att data inte används för att träna modeller och ha tydliga regler för lagring och datalokalisering, och de riskbedöms enligt vår ISO 27001-process för leverantörer. Hemligheter som lösenord och nycklar matas aldrig in i något AI-system.
Hur förhåller ni er till EU:s AI-förordning (AI Act)?Ansvarsfull AIAI Act
EU:s AI-förordning (2024/1689) sätter ett harmoniserat ramverk för utveckling och användning av AI inom EU med skydd för grundläggande rättigheter. Elastx använder AI som stöd internt och agerar då som driftsansvarig (deployer enligt artikel 3.4), inte som utvecklare av högrisk-AI. Vi följer förordningen genom vår policy för AI-etik och AI-styrning: mänsklig granskning och godkännande av AI-resultat, åtgärder mot partiskhet och felaktigheter, utbildning i AI-kompetens, och att konfidentiella data eller hemligheter aldrig matas in i ohanterade AI-tjänster.