Trust Center
Svenskägt. Data lagras i Sverige. Certifierad säkerhet. Öppna standarder. Här hittar ni information om hur vi skyddar data, uppfyller regulatoriska krav och bygger en plattform som organisationer med höga krav kan lita på.
Därför litar organisationer på Elastx
Digital suveränitet
Svensk jurisdiktion och Cloud Act-fritt.
Data stannar i Sverige
Data lagras och hanteras i Sverige.
Certifierad säkerhet
ISO 27001, 27017, 27018 och 14001.
Hög tillgänglighet
Redundans, övervakning och expertstöd dygnet runt.
Ingen inlåsning
Öppna standarder och full kontroll över er data.
Har vi som kund rätt att granska er?NIS2GDPRDORA
Ja, granskningsrätten följer av era avtal med oss och kan uppstå på flera sätt. Om vi behandlar personuppgifter för er räkning har ni enligt vårt biträdesavtal (PUB-avtal) rätt att, själva eller genom en tredje part ni utser, på egen bekostnad genomföra årliga revisioner av den behandling som omfattas av avtalet (GDPR artikel 28.3(h)). För kunder som omfattas av DORA regleras revisions- och åtkomsträttigheter i ett särskilt avtalstillägg, och för er som har krav på leverantörsuppföljning enligt Cybersäkerhetslagen (NIS2) tillhandahåller vi det underlag ni behöver. I många fall kan behovet också mötas av våra certifikat och sammanfattningar av genomförda säkerhetsgranskningar, som kan delas på begäran. Kontakta oss så hjälper vi er att planera en granskning.
Hur ser er exitstrategi ut om vi vill flytta?Digital suveränitet & oberoendeDORADigital suveränitet
Målet är att ni aldrig ska känna er inlåsta. Vi bygger på öppna standarder och öppen källkod (bland annat OpenStack och Kubernetes), vilket gör att ni kan flytta era applikationer och data till en annan miljö. Ni kan exportera er data inför ett avslut, och vi tillämpar inga tvingande bindningstider, i linje med EU:s Data Act.
IKT-riskhanteringRegelefterlevnadDORA
Vi säkerställer och upprätthåller en adekvat nivå av digital operativ resiliens, och risker inom informations- och kommunikationsteknik (IKT) hanteras inom vår riskhanteringsprocess.
Hur rapporterar ni allvarliga IKT-incidenter?RegelefterlevnadNIS2DORA
Vi har en dokumenterad, kommunicerad och testad process för att rapportera allvarliga IKT-incidenter och cyberhot till kunder och behöriga myndigheter. Rapporteringen följer gällande regler, bland annat Cybersäkerhetslagen (som genomför NIS2) och, för incidenter som rör finansiella entiteter vi levererar till, DORA. Vid en betydande incident tillämpar vi NIS2-modellen: tidig förvarning inom 24 timmar, incidentrapport inom 72 timmar och slutrapport senast en månad därefter.
Test av digital operativ resiliensRegelefterlevnadDORA
Vi genomför återkommande tester av vår resiliens. Penetrationstester utförs av oberoende extern part, medan kontinuitetsövningar genomförs internt. Tester dokumenteras och följs av en plan för åtgärder och kommande tester.
Hur delar ni information om hot och sårbarheter?RegelefterlevnadDORA
Vi bevakar och identifierar löpande cyberhot och sårbarheter via etablerade källor och har en rutin för att dela relevant hotinformation, både internt och med berörda kunder och samverkanspartners där det är lämpligt. Syftet är att snabbt kunna agera på nya hot och bidra till en starkare gemensam motståndskraft.
Hantering av IKT-tredjepartsriskRegelefterlevnadDORA
Lämpliga kontroller genomförs vid upphandling och löpande under avtalstiden för att minska risker kopplade till kritiska underleverantörer.
Exitstrategi och migreringsplanRegelefterlevnadDORA
Avtal med kritiska underleverantörer innehåller exitklausuler och en dokumenterad process som säkrar fortsatt leverans under en migrering. Vi validerar att processen fungerar genom återkommande genomgångar och scenariobaserade tester av exit- och migreringsplanen, så att den går att genomföra i praktiken om en leverantör behöver bytas ut.
Övervakas miljön dygnet runt?Loggning & övervakningNIS2
Ja. Vi övervakar plattformens drift och nätverkstrafik dygnet runt, året runt (24/7/365), med automatiska larm direkt till våra tekniker. Realtidsövervakningen följer plattformshälsa, säkerhetsmått och nätverkstrafik och larmar vid avvikelser, och centrala dashboards bevakar bland annat obehöriga åtkomstförsök och onormala trafikmönster. Drift- och säkerhetsloggar samlas in centralt, och vi arbetar kontinuerligt med att stärka vår förmåga att upptäcka säkerhetshändelser.
Loggas privilegierad åtkomst till infrastrukturen?Loggning & övervakning
Ja. Vi för revisionsloggar för all infrastruktur, vilket inkluderar inloggningar och privilegierad åtkomst till underliggande system. Loggarna samlas in centralt och bevaras under en längre period, och relevanta utdrag kan tillhandahållas på begäran - exempelvis i samband med en säkerhets- eller personuppgiftsincident.
Hur upptäcker ni kapacitetsbrist innan den påverkar tjänsten?Loggning & övervakning
Vi övervakar kapacitet löpande och har automatiska tröskelvärden i datacentren för bland annat disk, CPU, minne (RAM) och grafikkort (GPU) som skapar ett ärende när de överskrids, så att kapacitetsbrist kan åtgärdas i tid.
Kan vi komma åt våra egna loggar och övervaka tjänsten?Loggning & övervakning
Ja. Ni kan komma åt loggar för era egna tjänster och göra endpoints tillgängliga för övervakning med det verktyg ni själva väljer. Åtkomsten är begränsad till loggdata som rör era egna tjänster.
Hur länge bevaras övervakningsdata?Loggning & övervakning
Mätvärden från plattformens övervakning bevaras i minst 90 dagar. Revisionsloggar bevaras under en längre period, och relevanta utdrag kan tillhandahållas på begäran.
KapacitetshanteringLoggning & övervakning
Resursanvändning övervakas löpande och följs upp med bestämda intervall, och framtida kapacitetsbehov planeras för att upprätthålla erforderlig prestanda.
HändelseloggningLoggning & övervakning
Loggar över användaraktiviteter, fel och säkerhetshändelser skapas, bevaras och granskas regelbundet.
Skydd av logginformationLoggning & övervakning
Loggfunktioner och logginformation skyddas mot manipulation och obehörig åtkomst. Loggar samlas in centralt och manipuleringssäkert, skickas i realtid till åtkomststyrda arkiv och bevaras som forensiskt underlag.
KlocksynkroniseringLoggning & övervakning
Klockorna i alla relevanta system synkroniseras mot en gemensam, spårbar referenstidskälla. Vi synkroniserar mot ntp.se, den svenska standardtidstjänsten som drivs av RISE och Netnod, vilket gör loggar jämförbara över systemen och möjliggör korrekt forensik.
Hur undviker ni inlåsning (vendor lock-in)?Dataskydd & krypteringDORADigital suveränitet
Vi bygger på öppna standarder och öppen källkod (bland annat OpenStack och Kubernetes) så att ni kan flytta era applikationer om ni vill. Vi tillämpar inga tvingande bindningstider, och ni betalar för de resurser ni allokerar. Som svenskt företag verkar vi under svensk och europeisk jurisdiktion och är inte föremål för tredjelands lagstiftning, och vi lever upp till EU:s Data Act för att motverka inlåsningseffekter.
Hur snabbt informerar ni vid en incident eller personuppgiftsincident?IncidenthanteringNIS2GDPRDORA
Vid en incident som berör er informerar vi utan onödigt dröjsmål, och senast inom 24 timmar efter att vi fått kännedom, så att ni hinner uppfylla era egna skyldigheter. Vid en betydande incident följer vi Cybersäkerhetslagen (NIS2) i rapporteringen till behörig myndighet (Myndigheten för Civilt Försvar): tidig förvarning inom 24 timmar, incidentrapport inom 72 timmar och slutrapport senast en månad efter incidentrapporten.
Hur rapporterar ni väsentliga händelser till myndigheter?IncidenthanteringNIS2GDPRDORA
Väsentliga händelser rapporteras enligt gällande regler. Allvarliga incidenter som omfattas av Cybersäkerhetslagen (NIS2) rapporteras till Myndigheten för Civilt Försvar (MCF), och för incidenter som rör finansiella entiteter vi levererar till följer vi DORA. Vid en personuppgiftsincident informerar vi som personuppgiftsbiträde berörd personuppgiftsansvarig utan onödigt dröjsmål enligt GDPR, så att de kan fullgöra sin egen anmälningsskyldighet.