Trust Center

Svar på vanliga frågor om säkerhet, efterlevnad, drift och hur vi hanterar din data.

Därför litar organisationer på Elastx

  • Digital suveränitet

    Svensk jurisdiktion och Cloud Act-fritt.

  • Data stannar i Sverige

    Kunddata lagras i svenska datacenter.

  • Certifierad säkerhet

    ISO 27001, 27017, 27018 och 14001 och regelbundna revisioner.

  • Hög tillgänglighet

    Redundans, övervakning och expertstöd dygnet runt.

  • Ingen inlåsning

    Öppna standarder och full kontroll över er data.

  • Hur säkerställer ni säkerheten i er leverantörskedja?LeverantörskedjaNIS2

    Vi är en del av en leveranskedja och tillämpar en kontinuerlig, dokumenterad och riskbaserad granskning av våra leverantörer, i linje med kraven på leverantörskedjans säkerhet i Cybersäkerhetslagen (NIS2). Nya leverantörer granskas och godkänns innan de tas i bruk, och våra kritiska och väsentliga leverantörer följs upp årligen samt vid noterade avvikelser. Sammanfattning eller intyg avseende leverantörsgranskningen kan delas på begäran.

  • Kan ni ge konkreta exempel på hur ni säkrar leverantörskedjan?LeverantörskedjaNIS2Digital suveränitet

    Ja. Vår fiberinfrastruktur tillhandahålls bland annat via Stokab, som omfattas av Stockholms stads centrala riktlinjer och övervakas operativt av CERT Stockholm. Vår CDN levereras av Varnish Software som en helt europeisk tjänst med kontrollplan i Frankrike, isolerad från utländsk lagstiftning som CLOUD Act. Genomgående prioriterar vi leverantörer inom EU/EES och tjänster som inte exponeras mot utländsk jurisdiktion.

  • Hur bedömer ni nya leverantörer innan ni anlitar dem?LeverantörskedjaNIS2

    Vi tillämpar ett strukturerat ramverk för leverantörsriskbedömning i två steg. I det första steget bedömer vi leverantören som helhet - säkerhetsmognad (exempelvis ISO/IEC 27001-certifiering eller en ISAE 3000-rapport), finansiell stabilitet och hur de i sin tur hanterar sina egna underleverantörer. Utfallet blir godkänt, eskalering för djupare granskning eller stopp. I det andra steget bedömer vi den specifika tjänstens risk enligt en modell för sannolikhet och konsekvens (ISO 31000), med hänsyn till dataskydd, tillgänglighet och affärspåverkan. Bedömningen genomförs och dokumenteras innan en leverantör tas i bruk, och kritiska leverantörer godkänns av ledningen.

  • Ställer ni säkerhetskrav på era leverantörer i avtal?LeverantörskedjaNIS2

    Ja. Vi ställer säkerhetskrav på leverantörer i avtal, och kraven skärps i takt med den risk tjänsten innebär, exempelvis krav på kryptering, redundans och beredskapsplaner. Vi kräver också att leverantörerna har kontroll på sin egen leverantörskedja och håller sin personal utbildad i enlighet med NIS2. Ramverket innehåller även bindande regler för dataöverföring som styr vilken data som får lagras var, oavsett vad övriga delar av bedömningen visar.

  • Har ni genomfört en faktisk granskning av era leverantörer, eller är det bara en policy?Leverantörskedja

    Vi har genomfört och dokumenterat en due diligence-granskning av våra kritiska och väsentliga leverantörer, och vi gör det löpande, minst årligen. Granskningen värderar leverantörernas säkerhetsmognad mot erkända standarder som ISO/IEC 27001 och SOC 2 Type II, söker bevis på fungerande processer för incidentrapportering, sårbarhetshantering och kontinuitet, och analyserar finansiell stabilitet. Där en leverantör saknar formell certifiering bedömer vi kompenserande kontroller och fattar ett dokumenterat, riskbaserat beslut.

  • Väger ni in var data lagras och vilken jurisdiktion som gäller?LeverantörskedjaNIS2GDPR

    Ja. När vi bedömer och väljer leverantörer väger vi in var data lagras fysiskt och vilken jurisdiktion leverantören omfattas av, inklusive exponering mot utländsk lagstiftning som CLOUD Act. Där det är relevant prioriterar vi lagring inom EU/EES och leverantörer som erbjuder europeisk datasuveränitet.

  • Styrning av leverantörers tjänsteleveransLeverantörskedja

    Vi har servicenivåavtal med leverantörer och mäter uppfyllelsen av deras tjänster.

  • Hantering av förändringar i tredjepartstjänsterLeverantörskedja

    Förändringar i leverantörstjänster hanteras utifrån hur kritiska berörda system och processer är, och ligger till grund för omvärdering av risker.

  • Oberoende granskning av underleverantörerLeverantörskedja

    Kontroller, policyer och rutiner för informationssäkerhet granskas oberoende vid planerade intervall eller vid väsentliga förändringar, med fokus på kritiska och väsentliga leverantörer.