Trust Center
Svar på vanliga frågor om säkerhet, efterlevnad, drift och hur vi hanterar din data.
Därför litar organisationer på Elastx
Digital suveränitet
Svensk jurisdiktion och Cloud Act-fritt.
Data stannar i Sverige
Kunddata lagras i svenska datacenter.
Certifierad säkerhet
ISO 27001, 27017, 27018 och 14001 och regelbundna revisioner.
Hög tillgänglighet
Redundans, övervakning och expertstöd dygnet runt.
Ingen inlåsning
Öppna standarder och full kontroll över er data.
Hur involveras ledningen i informationssäkerheten?Styrning & efterlevnadNIS2
Ledningen går igenom vårt ledningssystem kvartalsvis för att utvärdera att det är relevant och fungerande. Genomgången utgår från eventuella händelser sedan föregående tillfälle, inklusive risker, avvikelser och incidenter. Det säkerhetsarbete vi bedriver och våra väsentliga risker rapporteras dessutom på styrelsenivå.
Vilka lagar och regelverk följer ni?Styrning & efterlevnadNIS2
Utöver ISO-standarderna följer vi svenska och europeiska lagar och regler, bland annat Cybersäkerhetslagen (NIS2), GDPR, Data Act och AI Act.
Hur säkerställer ni säkerhetsmedvetenhet hos personalen?Styrning & efterlevnadNIS2AI Act
All personal, inklusive ledning, genomgår obligatorisk och återkommande utbildning i informationssäkerhet, dataskydd och ansvarsfull användning av AI, och ny personal utbildas innan systembehörighet tilldelas. Vi förstärker säkerhetskulturen löpande, bland annat med återkommande nätfiskesimuleringar, externa penetrationstester och löpande intern delning av sårbarhetsinformation. Vi kräver i avtal att underleverantörer upprätthåller strikt säkerhetsmedvetenhet hos sin egen personal och följer relevanta regelverk och säkerhetskrav.
Omfattas ni av Cybersäkerhetslagen?RegelefterlevnadNIS2
Ja. Vi omfattas av Cybersäkerhetslagen (2025:1506), som genomför NIS2-direktivet och trädde i kraft den 15 januari 2026. Vi omfattas som leverantör av samhällsviktig och kritisk infrastruktur, bland annat genom införlivandet av CER-direktivet, och som leverantör av molntjänster, datacentertjänster och CDN. PTS är tillsynsmyndighet för digital infrastruktur, och Myndigheten för Civilt Försvar (MCF) är nationell samordningsmyndighet och mottagare av incidentrapporter. Vi uppfyller lagens krav på säkerhetsåtgärder, ledningens ansvar, utbildning och incidentrapportering. Kontroll av underleverantörer och leverantörskedjan är en central del av kraven.
Hur rapporterar ni allvarliga IKT-incidenter?RegelefterlevnadNIS2DORA
Vi har en dokumenterad, kommunicerad och testad process för att rapportera allvarliga IKT-incidenter och cyberhot till kunder och behöriga myndigheter. Rapporteringen följer gällande regler, bland annat Cybersäkerhetslagen (som genomför NIS2) och, för incidenter som rör finansiella entiteter vi levererar till, DORA. Vid en betydande incident tillämpar vi NIS2-modellen: tidig förvarning inom 24 timmar, incidentrapport inom 72 timmar och slutrapport senast en månad därefter.
Riskanalys och systemsäkerhetRegelefterlevnadNIS2
Riskbaserade analyser och riskreducerande åtgärder genomförs i enlighet med tillämplig lag och erkända standarder, i första hand ISO/IEC 27001 och ISO 31000.
IncidenthanteringRegelefterlevnadNIS2GDPR
För säkerhets- och personuppgiftsincidenter har vi en dokumenterad incidenthanteringsrutin för att upptäcka, hantera och rapportera incidenter enligt tillämplig lag, däribland Cybersäkerhetslagen (NIS2) och, vid personuppgiftsincidenter, GDPR.
Kontinuitet och krishanteringRegelefterlevnadNIS2
Vi har planer för bland annat backup, katastrofåterställning och krishantering för att säkra oavbruten leverans enligt lagar och avtal.
Leverantörskedjans säkerhetRegelefterlevnadNIS2
Vi har kontroller för våra direkta leverantörer och tjänsteleverantörer, det vill säga de vi har ett avtalsförhållande med, för att säkerställa att deras tjänster möter våra säkerhetskrav. Kraven anpassas efter hur kritisk leverantören är för vår leverans.
Säkerhet vid anskaffning, utveckling och underhåll av nätverk och IT-systemRegelefterlevnadNIS2
Säkerhet är integrerad i anskaffning, utveckling och underhåll av nätverk och informationssystem, inklusive hantering och rapportering av sårbarheter.
Hur utvärderar ni att säkerhetsåtgärderna fungerar?RegelefterlevnadNIS2
Vi har dokumenterade policyer och rutiner för att regelbundet utvärdera effektiviteten i åtgärderna för cybersäkerhetsrisk, med kriterier, ansvar, evidens, rapportering och åtgärder.
Cyberhygien och utbildningRegelefterlevnadNIS2
Plan för medvetenhet och utbildning säkerställer att personal och relevanta intressenter har de säkerhetskunskaper deras roll kräver.
PersonalsäkerhetRegelefterlevnadNIS2
Vi säkerställer att personal som hanterar känslig information och kritiska system uppfyller höga säkerhetskrav. Personal bakgrundskontrolleras före anställning, och behörigheter tilldelas, granskas och återkallas under hela anställningen enligt principen om minsta behörighet och zero trust, med multifaktorautentisering och tydligt definierade roller och ansvar.
ÅtkomsthanteringRegelefterlevnadNIS2
Vi har en dokumenterad plan och styrning för bland annat multifaktor- eller kontinuerlig autentisering och säkra kommunikationsvägar, där det är lämpligt.
Bedömning av risker för informationssäkerhetRiskhanteringNIS2
Informationssäkerhetsrisker ges automatiskt högre prioritet i processen så att lösning eller reducering hanteras skyndsamt. I vår operativa verksamhet innebär det att upptäckta sårbarheter omedelbart riskvärderas utifrån systemexponering och påverkan på kritiska tjänster, vilket aktiverar tidsramar för patchning och mitigerande åtgärder.
Respons på risker för informationssäkerhetRiskhanteringNIS2
Risker som rör informationssäkerhet och integritet rapporteras enligt ordinarie process. Särskilt känsliga risker rapporteras till ett fåtal utsedda personer. I praktiken innebär det att standardrisker spåras genom våra interna ärendesystem, medan kritiska eller konfidentiella ärenden eskaleras direkt till ledningsgruppen eller hanteras via vår skyddade visselblåsarkanal för att säkerställa sekretess och omedelbar åtgärd.
Hur styr ni åtkomst och behörigheter?Åtkomst & behörighetNIS2
Vi tillämpar principen om minsta behörighet (least privilege), så att varje medarbetare endast får de rättigheter som krävs för rollen, och administratörer har unika, personliga konton. Åtkomst skyddas i flera lager, bland annat med multifaktorautentisering och hårdvarubaserade säkerhetsnycklar för känslig åtkomst. Behörigheter granskas regelbundet och justeras eller tas bort vid förändrad eller avslutad anställning.
Krävs multifaktorautentisering för administrativ åtkomst till produktionsmiljön?Åtkomst & behörighetNIS2
Ja. All administrativ åtkomst till produktionsmiljön sker via säkrade vägar och kräver multifaktorautentisering. För administrativa konton krävs hårdvarubaserad MFA enligt FIDO2/WebAuthn och administratörer är utrustade med en fysisk hårdvarutoken som primär faktor. Vi stödjer även tidsbaserade engångslösenord (TOTP).
Övervakas miljön dygnet runt?Loggning & övervakningNIS2
Ja. Vi övervakar plattformens drift och nätverkstrafik dygnet runt, året runt (24/7/365), med automatiska larm direkt till våra tekniker. Realtidsövervakningen följer plattformshälsa, säkerhetsmått och nätverkstrafik och larmar vid avvikelser, och centrala dashboards bevakar bland annat obehöriga åtkomstförsök och onormala trafikmönster. Drift- och säkerhetsloggar samlas in centralt, och vi arbetar kontinuerligt med att stärka vår förmåga att upptäcka säkerhetshändelser.
Hur arbetar ni med sårbarheter och patchning?Sårbarhetshantering & patchningNIS2
Vi har en central process och policy för sårbarhetshantering. Vi genomför regelbunden sårbarhetsskanning, rangordnar sårbarheter efter risk och följer dem till åtgärd enligt fastställda servicenivåer (SLA). Containeravbildningar skannas dessutom automatiskt i byggflödet, och patchning sker regelbundet med prioritet på högrisksystem.