Trust Center

Svar på vanliga frågor om säkerhet, efterlevnad, drift och hur vi hanterar din data.

Därför litar organisationer på Elastx

  • Digital suveränitet

    Svensk jurisdiktion och Cloud Act-fritt.

  • Data stannar i Sverige

    Kunddata lagras i svenska datacenter.

  • Certifierad säkerhet

    ISO 27001, 27017, 27018 och 14001 och regelbundna revisioner.

  • Hög tillgänglighet

    Redundans, övervakning och expertstöd dygnet runt.

  • Ingen inlåsning

    Öppna standarder och full kontroll över er data.

  • Hur arbetar Elastx löpande med efterlevnad?Styrning & efterlevnad

    Vi har ett Compliance-team som träffas varannan vecka och där ledningen är representerad. Arbetet sker strukturerat och spårbart, från krav via policy och instruktion till hur kontrollen fungerar i praktiken. Varje kontroll har en utsedd ägare som ansvarar för hela kedjan och som intervjuas vid interna och externa granskningar.

  • Hur involveras ledningen i informationssäkerheten?Styrning & efterlevnadNIS2

    Ledningen går igenom vårt ledningssystem kvartalsvis för att utvärdera att det är relevant och fungerande. Genomgången utgår från eventuella händelser sedan föregående tillfälle, inklusive risker, avvikelser och incidenter. Det säkerhetsarbete vi bedriver och våra väsentliga risker rapporteras dessutom på styrelsenivå.

  • Vilka lagar och regelverk följer ni?Styrning & efterlevnadNIS2

    Utöver ISO-standarderna följer vi svenska och europeiska lagar och regler, bland annat Cybersäkerhetslagen (NIS2), GDPR, Data Act och AI Act.

  • Hur hanterar ni avvikelser?Styrning & efterlevnad

    Avvikelser fångas upp systematiskt genom interna och externa revisioner, tekniska efterlevnadsgranskningar och löpande i det dagliga arbetet. Varje avvikelse registreras centralt för spårbarhet och utvärderas för att fastställa grundorsaken. Den tilldelas en kontroll- eller processägare som ansvarar för att ta fram och genomföra en åtgärd, och framdriften följs upp regelbundet och rapporteras till ledningen vid de kvartalsvisa genomgångarna.

  • Hur säkerställer ni säkerhetsmedvetenhet hos personalen?Styrning & efterlevnadNIS2AI Act

    All personal, inklusive ledning, genomgår obligatorisk och återkommande utbildning i informationssäkerhet, dataskydd och ansvarsfull användning av AI, och ny personal utbildas innan systembehörighet tilldelas. Vi förstärker säkerhetskulturen löpande, bland annat med återkommande nätfiskesimuleringar, externa penetrationstester och löpande intern delning av sårbarhetsinformation. Vi kräver i avtal att underleverantörer upprätthåller strikt säkerhetsmedvetenhet hos sin egen personal och följer relevanta regelverk och säkerhetskrav.

  • Hur styr ni IT-strategin?Styrning & efterlevnad

    Styrelse och ledning fastställer IT-strategin utifrån verksamhetens mål, säkerhetskrav och branschstandarder, och följer upp och omprövar den regelbundet så att tjänsterna levereras säkert både nu och framåt. Kunder kan påverka prioriteringen av nya tjänster och funktioner genom dialog med oss.

  • Hur fördelas säkerhetsansvaret mellan er och oss (delat ansvar)?Styrning & efterlevnad

    Vi tillämpar en delad ansvarsmodell. Elastx ansvarar för säkerheten i den underliggande infrastrukturen - fysisk säkerhet i datacentren, hypervisor- och nätverksisolering, plattformens tillgänglighet och grundläggande härdning. Ni ansvarar för säkerheten i det ni bygger ovanpå plattformen: era applikationer, data, identiteter, konfigurationer och säkerhetskopiering av er data. Modellen gäller både för infrastrukturtjänster (IaaS) och containertjänster (CaaS), och en detaljerad ansvarsmatris finns i vår molnsäkerhetspolicy (ISO/IEC 27017) och kan delas på begäran.

  • Organisationsschema och ansvarsmodellStyrning & efterlevnad

    Vi har ett tydligt definierat och dokumenterat organisationsschema med avgränsade ansvarsområden som är väl kommunicerade och förstådda i organisationen.

  • Hur delar ni upp arbetsuppgifter och ansvar?Styrning & efterlevnad

    Arbetsuppgifter och ansvarsområden som är oförenliga, det vill säga som inte bör utföras av en och samma person, hålls åtskilda. Ett exempel är att den som utför en känslig åtgärd inte också ensam ska kunna godkänna den. Det minskar risken för obehöriga eller oavsiktliga ändringar och för missbruk av tillgångar.

  • Dokumenterad struktur för policyer, processer och rutinerStyrning & efterlevnad

    Policyer definieras, dokumenteras och kommuniceras för att möta verksamhetens krav och tydliggöra ansvar för arbetssätt, processer och rutiner. Vi använder ett GRC-verktyg för att dokumentera, strukturera, kommunicera och följa upp ramverket.

  • Hur är roller och ansvar för informationssäkerhet fördelade?Styrning & efterlevnad

    Säkerhetsarbetet är systematiskt organiserat med tydligt definierade och dokumenterade roller och ansvar. Varje kontroll och säkerhetsområde har en utsedd ägare, arbetet samordnas av vår Compliance-grupp, och det yttersta ansvaret ligger hos VD. Det gör att uppgifter inte faller mellan stolarna och att det alltid är tydligt vem som svarar för en viss fråga.

  • Vilka informationssäkerhetspolicyer har ni?Styrning & efterlevnad

    Vi har ett sammanhängande ramverk av policyer som godkänns av ledningen och kommuniceras till medarbetare och relevanta externa parter. Det omfattar bland annat en övergripande informationssäkerhetspolicy, molnsäkerhetspolicy (ISO/IEC 27017), åtkomststyrningspolicy, policy för sårbarhetshantering, backup- och kontinuitetspolicy, policy för säker utveckling samt policy för AI-etik och AI-styrning. Den publika versionen av informationssäkerhetspolicyn finns för nedladdning.

  • Hur ofta granskas era informationssäkerhetspolicyer?Styrning & efterlevnad

    Policyerna granskas minst en gång per år och dessutom vid väsentliga förändringar, till exempel nya hot, ny lagstiftning eller större förändringar i verksamheten. Varje policy har en ägare som ansvarar för översynen, och ändringar godkänns av ledningen innan de publiceras.

  • Vad omfattar era dokumenterade driftrutiner?Styrning & efterlevnad

    Återkommande driftmoment dokumenteras som rutiner och görs tillgängliga för dem som behöver dem. Det gäller till exempel drift och övervakning av plattformen, säkerhetskopiering och återställning, patchning och förändringshantering samt hantering av incidenter. Dokumentationen gör att arbetet utförs likformigt och säkert oberoende av enskilda personer.

  • Efterlevnad av säkerhetspolicyer och standarderStyrning & efterlevnad

    Chefer utvärderar regelbundet att informationsbehandling och rutiner inom sina ansvarsområden efterlever relevanta säkerhetspolicyer och standarder.

  • Ledningens ansvarStyrning & efterlevnad

    Ledningen tydliggör kraven på uppförandekod (Code of Conduct), integritet och informationssäkerhet genom tydlig kommunikation, och medarbetare och konsulter bekräftar återkommande att de läst och förstått gällande policyer och rutiner. All personal är bakgrundskontrollerad, och kontrollen upprepas årligen för roller med åtkomst till kunddata.