Trust Center
Svenskägt. Data lagras i Sverige. Certifierad säkerhet. Öppna standarder. Här hittar ni information om hur vi skyddar data, uppfyller regulatoriska krav och bygger en plattform som organisationer med höga krav kan lita på.
Därför litar organisationer på Elastx
Digital suveränitet
Svensk jurisdiktion och Cloud Act-fritt.
Data stannar i Sverige
Data lagras och hanteras i Sverige.
Certifierad säkerhet
ISO 27001, 27017, 27018 och 14001.
Hög tillgänglighet
Redundans, övervakning och expertstöd dygnet runt.
Ingen inlåsning
Öppna standarder och full kontroll över er data.
Övervakas miljön dygnet runt?Loggning & övervakningNIS2
Ja. Vi övervakar plattformens drift och nätverkstrafik dygnet runt, året runt (24/7/365), med automatiska larm direkt till våra tekniker. Realtidsövervakningen följer plattformshälsa, säkerhetsmått och nätverkstrafik och larmar vid avvikelser, och centrala dashboards bevakar bland annat obehöriga åtkomstförsök och onormala trafikmönster. Drift- och säkerhetsloggar samlas in centralt, och vi arbetar kontinuerligt med att stärka vår förmåga att upptäcka säkerhetshändelser.
Loggas privilegierad åtkomst till infrastrukturen?Loggning & övervakning
Ja. Vi för revisionsloggar för all infrastruktur, vilket inkluderar inloggningar och privilegierad åtkomst till underliggande system. Loggarna samlas in centralt och bevaras under en längre period, och relevanta utdrag kan tillhandahållas på begäran - exempelvis i samband med en säkerhets- eller personuppgiftsincident.
Hur upptäcker ni kapacitetsbrist innan den påverkar tjänsten?Loggning & övervakning
Vi övervakar kapacitet löpande och har automatiska tröskelvärden i datacentren för bland annat disk, CPU, minne (RAM) och grafikkort (GPU) som skapar ett ärende när de överskrids, så att kapacitetsbrist kan åtgärdas i tid.
Kan vi komma åt våra egna loggar och övervaka tjänsten?Loggning & övervakning
Ja. Ni kan komma åt loggar för era egna tjänster och göra endpoints tillgängliga för övervakning med det verktyg ni själva väljer. Åtkomsten är begränsad till loggdata som rör era egna tjänster.
Hur länge bevaras övervakningsdata?Loggning & övervakning
Mätvärden från plattformens övervakning bevaras i minst 90 dagar. Revisionsloggar bevaras under en längre period, och relevanta utdrag kan tillhandahållas på begäran.
KapacitetshanteringLoggning & övervakning
Resursanvändning övervakas löpande och följs upp med bestämda intervall, och framtida kapacitetsbehov planeras för att upprätthålla erforderlig prestanda.
HändelseloggningLoggning & övervakning
Loggar över användaraktiviteter, fel och säkerhetshändelser skapas, bevaras och granskas regelbundet.
Skydd av logginformationLoggning & övervakning
Loggfunktioner och logginformation skyddas mot manipulation och obehörig åtkomst. Loggar samlas in centralt och manipuleringssäkert, skickas i realtid till åtkomststyrda arkiv och bevaras som forensiskt underlag.
KlocksynkroniseringLoggning & övervakning
Klockorna i alla relevanta system synkroniseras mot en gemensam, spårbar referenstidskälla. Vi synkroniserar mot ntp.se, den svenska standardtidstjänsten som drivs av RISE och Netnod, vilket gör loggar jämförbara över systemen och möjliggör korrekt forensik.
Hur hanterar ni incidenter?IncidenthanteringNIS2
Vi levererar tjänster dygnet runt och har därmed felsökning och incidenthantering dygnet runt, året runt, med kontinuerlig övervakning av plattformen och larmmottagning. När en händelse identifieras klassificeras och prioriteras den utifrån allvarlighetsgrad och påverkan på tjänsterna, och den eskaleras enligt fastställda rutiner till rätt teknisk kompetens. Ett allvarligt problem kan eskaleras till en kritisk incident, vilket aktiverar en särskild krisledning med mandat att fatta snabba beslut. Efter en åtgärdad incident genomförs en grundorsaksanalys för att fånga permanenta förbättringar i plattformen och våra arbetssätt. Vår dokumenterade incidenthanteringsrutin kan delas med kunder på begäran.
Hur informeras vi vid en pågående incident?Incidenthantering
Vi håller kunder informerade via vår statussida under ett pågående problem. När ett problem är löst skickar vi på begäran en incidentrapport till berörda kunder. Våra rutiner inkluderar kraven på incidentrapportering i Cybersäkerhetslagen (NIS2).
Hur snabbt informerar ni vid en incident eller personuppgiftsincident?IncidenthanteringNIS2GDPRDORA
Vid en incident som berör er informerar vi utan onödigt dröjsmål, och senast inom 24 timmar efter att vi fått kännedom, så att ni hinner uppfylla era egna skyldigheter. Vid en betydande incident följer vi Cybersäkerhetslagen (NIS2) i rapporteringen till behörig myndighet (Myndigheten för Civilt Försvar): tidig förvarning inom 24 timmar, incidentrapport inom 72 timmar och slutrapport senast en månad efter incidentrapporten.
Ansvar och rutiner vid incidenterIncidenthantering
Ledningsansvar och rutiner är etablerade för en snabb, effektiv och ordnad respons på integritets- och informationssäkerhetsincidenter. Incidentteamet arbetar utifrån fördefinierade spelböcker för bland annat ransomware, DDoS och dataläckor, och oföränderlig loggning säkrar underlag för forensik.
Hur rapporteras säkerhetshändelser och hot internt?Incidenthantering
Säkerhetshändelser och misstänkta hot rapporteras genom etablerade interna kanaler så snabbt som möjligt, så att de kan bedömas och vid behov eskaleras utan dröjsmål. Alla medarbetare och konsulter har ansvar för att rapportera, och rutinen ingår i vår säkerhetsutbildning.
Hur rapporterar ni väsentliga händelser till myndigheter?IncidenthanteringNIS2GDPRDORA
Väsentliga händelser rapporteras enligt gällande regler. Allvarliga incidenter som omfattas av Cybersäkerhetslagen (NIS2) rapporteras till Myndigheten för Civilt Försvar (MCF), och för incidenter som rör finansiella entiteter vi levererar till följer vi DORA. Vid en personuppgiftsincident informerar vi som personuppgiftsbiträde berörd personuppgiftsansvarig utan onödigt dröjsmål enligt GDPR, så att de kan fullgöra sin egen anmälningsskyldighet.
Rapportering av svagheterIncidenthantering
Medarbetare och konsulter ska notera och rapportera observerade eller misstänkta svagheter i system eller tjänster, och det finns etablerade eskaleringsvägar för hur rapporterna tas om hand.
Hur bedömer ni om en händelse är en incident?Incidenthantering
Inrapporterade säkerhets- och integritetshändelser bedöms strukturerat och klassas utifrån fastställda kriterier, bland annat påverkan på konfidentialitet, riktighet och tillgänglighet (CIA-triaden), hur många system eller kunder som berörs, om personuppgifter är inblandade och om händelsen kan utlösa rapporteringsskyldighet. Utifrån bedömningen beslutas om händelsen ska hanteras som en incident och vilken allvarlighetsgrad den får.
Lärande från incidenterIncidenthantering
Efter en incident gör vi en grundlig genomgång (retro) och fångar lärdomar som vi delar internt och omsätter i förbättrade rutiner och kontroller. Hur grundlig genomgången är beror på incidentens omfattning, och incidentrapporter delas med kunder som efterfrågar dem.