Trust Center

Svar på vanliga frågor om säkerhet, efterlevnad, drift och hur vi hanterar din data.

Därför litar organisationer på Elastx

  • Digital suveränitet

    Svensk jurisdiktion och Cloud Act-fritt.

  • Data stannar i Sverige

    Kunddata lagras i svenska datacenter.

  • Certifierad säkerhet

    ISO 27001, 27017, 27018 och 14001 och regelbundna revisioner.

  • Hög tillgänglighet

    Redundans, övervakning och expertstöd dygnet runt.

  • Ingen inlåsning

    Öppna standarder och full kontroll över er data.

  • Omfattas ni av Cybersäkerhetslagen?RegelefterlevnadNIS2

    Ja. Vi omfattas av Cybersäkerhetslagen (2025:1506), som genomför NIS2-direktivet och trädde i kraft den 15 januari 2026. Vi omfattas som leverantör av samhällsviktig och kritisk infrastruktur, bland annat genom införlivandet av CER-direktivet, och som leverantör av molntjänster, datacentertjänster och CDN. PTS är tillsynsmyndighet för digital infrastruktur, och Myndigheten för Civilt Försvar (MCF) är nationell samordningsmyndighet och mottagare av incidentrapporter. Vi uppfyller lagens krav på säkerhetsåtgärder, ledningens ansvar, utbildning och incidentrapportering. Kontroll av underleverantörer och leverantörskedjan är en central del av kraven.

  • Kan ni teckna säkerhetsskyddsavtal (SUA)?Regelefterlevnad

    För säkerhetskänsliga kunder, till exempel inom offentlig sektor, kan vi vid behov ingå säkerhetsskyddsavtal (SUA) enligt säkerhetsskyddslagen (2018:585). Ett sådant avtal anmäls till Säkerhetspolisen.

  • EfterlevnadsprocessRegelefterlevnad

    Vi har organisation och bevakning för att ha kontroll på nya eller förändrade regelverk, lagar och standarder som är relevanta för tjänsterna. Vi för ett legalt register som spårar efterlevnadskrav, bland annat GDPR, svenska säkerhetslagar, NIS2, DORA och avtalskrav, och håller våra rutiner och kontroller uppdaterade mot det.

  • Hur upprätthåller ni kontakt med myndigheter?Regelefterlevnad

    Vi har dokumenterade och upprätthållna kontaktvägar till de myndigheter som är relevanta för vår verksamhet, bland annat PTS som tillsynsmyndighet och Myndigheten för Civilt Försvar (MCF) som mottagare av incidentrapporter. Kontakterna gör att vi snabbt kan rapportera incidenter, ta emot vägledning och hålla oss uppdaterade om förändrade krav.

  • Uppfyller ni kraven på tillgänglighet (WCAG och EN 301 549)?Regelefterlevnad

    Vi följer tillgänglighetskraven enligt tillgänglighetsdirektivet (i Sverige lagen om vissa produkters och tjänsters tillgänglighet, 2023:254) för de av våra digitala gränssnitt som omfattas, i första hand våra publika webbplatser och självbetjäningsgränssnitt. Vi arbetar mot riktlinjerna i WCAG och den europeiska standarden EN 301 549.

  • IKT-riskhanteringRegelefterlevnadDORA

    Vi säkerställer och upprätthåller en adekvat nivå av digital operativ resiliens, och risker inom informations- och kommunikationsteknik (IKT) hanteras inom vår riskhanteringsprocess.

  • Hur rapporterar ni allvarliga IKT-incidenter?RegelefterlevnadNIS2DORA

    Vi har en dokumenterad, kommunicerad och testad process för att rapportera allvarliga IKT-incidenter och cyberhot till kunder och behöriga myndigheter. Rapporteringen följer gällande regler, bland annat Cybersäkerhetslagen (som genomför NIS2) och, för incidenter som rör finansiella entiteter vi levererar till, DORA. Vid en betydande incident tillämpar vi NIS2-modellen: tidig förvarning inom 24 timmar, incidentrapport inom 72 timmar och slutrapport senast en månad därefter.

  • Test av digital operativ resiliensRegelefterlevnadDORA

    Vi genomför återkommande tester av vår resiliens. Penetrationstester utförs av oberoende extern part, medan kontinuitetsövningar genomförs internt. Tester dokumenteras och följs av en plan för åtgärder och kommande tester.

  • Hur delar ni information om hot och sårbarheter?RegelefterlevnadDORA

    Vi bevakar och identifierar löpande cyberhot och sårbarheter via etablerade källor och har en rutin för att dela relevant hotinformation, både internt och med berörda kunder och samverkanspartners där det är lämpligt. Syftet är att snabbt kunna agera på nya hot och bidra till en starkare gemensam motståndskraft.

  • Hantering av IKT-tredjepartsriskRegelefterlevnadDORA

    Lämpliga kontroller genomförs vid upphandling och löpande under avtalstiden för att minska risker kopplade till kritiska underleverantörer.

  • Exitstrategi och migreringsplanRegelefterlevnadDORA

    Avtal med kritiska underleverantörer innehåller exitklausuler och en dokumenterad process som säkrar fortsatt leverans under en migrering. Vi validerar att processen fungerar genom återkommande genomgångar och scenariobaserade tester av exit- och migreringsplanen, så att den går att genomföra i praktiken om en leverantör behöver bytas ut.

  • Riskanalys och systemsäkerhetRegelefterlevnadNIS2

    Riskbaserade analyser och riskreducerande åtgärder genomförs i enlighet med tillämplig lag och erkända standarder, i första hand ISO/IEC 27001 och ISO 31000.

  • IncidenthanteringRegelefterlevnadNIS2GDPR

    För säkerhets- och personuppgiftsincidenter har vi en dokumenterad incidenthanteringsrutin för att upptäcka, hantera och rapportera incidenter enligt tillämplig lag, däribland Cybersäkerhetslagen (NIS2) och, vid personuppgiftsincidenter, GDPR.

  • Kontinuitet och krishanteringRegelefterlevnadNIS2

    Vi har planer för bland annat backup, katastrofåterställning och krishantering för att säkra oavbruten leverans enligt lagar och avtal.

  • Leverantörskedjans säkerhetRegelefterlevnadNIS2

    Vi har kontroller för våra direkta leverantörer och tjänsteleverantörer, det vill säga de vi har ett avtalsförhållande med, för att säkerställa att deras tjänster möter våra säkerhetskrav. Kraven anpassas efter hur kritisk leverantören är för vår leverans.

  • Säkerhet vid anskaffning, utveckling och underhåll av nätverk och IT-systemRegelefterlevnadNIS2

    Säkerhet är integrerad i anskaffning, utveckling och underhåll av nätverk och informationssystem, inklusive hantering och rapportering av sårbarheter.

  • Hur utvärderar ni att säkerhetsåtgärderna fungerar?RegelefterlevnadNIS2

    Vi har dokumenterade policyer och rutiner för att regelbundet utvärdera effektiviteten i åtgärderna för cybersäkerhetsrisk, med kriterier, ansvar, evidens, rapportering och åtgärder.

  • Cyberhygien och utbildningRegelefterlevnadNIS2

    Plan för medvetenhet och utbildning säkerställer att personal och relevanta intressenter har de säkerhetskunskaper deras roll kräver.

  • PersonalsäkerhetRegelefterlevnadNIS2

    Vi säkerställer att personal som hanterar känslig information och kritiska system uppfyller höga säkerhetskrav. Personal bakgrundskontrolleras före anställning, och behörigheter tilldelas, granskas och återkallas under hela anställningen enligt principen om minsta behörighet och zero trust, med multifaktorautentisering och tydligt definierade roller och ansvar.

  • ÅtkomsthanteringRegelefterlevnadNIS2

    Vi har en dokumenterad plan och styrning för bland annat multifaktor- eller kontinuerlig autentisering och säkra kommunikationsvägar, där det är lämpligt.