Vårt säkerhetsarbete
Att skydda (person)uppgifter är en prioritet. Vi har implementerat robusta säkerhetsåtgärder – hörnstenen i vårt engagemang för din integritet – för att hålla all data säker. Här är några av våra viktigaste säkerhetsåtgärder:
1. Lämpliga åtgärder mot säkerhetshot
Vi genomför en årlig IT-riskanalys och konsekvensanalys för verksamheten (Business Impact Assessment, BIA) för att säkerställa att säkerhets- och integritetsrisker täcks av lämpliga åtgärder. Genom dessa analyser utvärderar vi även om våra åtgärder fortfarande uppfyller den senaste dataskyddslagstiftningen och speglar det aktuella hotlandskapet inom cybersäkerhet.
Våra fastställda åtgärder är baserade på internationella standarder från AICPA (SOC 2 Trust Service Criteria för tjänsteorganisationer, uppdateringen från mars 2020), ISO (ISO 27001:2022) och BSI (C5:2020 gällande minimikrav för säker molnanvändning).
För att säkerställa att alla relevanta säkerhets- och dataskyddsåtgärder har implementerats har vi anlitat en oberoende IT-revisionsbyrå (KPMG) för att utföra en granskning. Denna granskning resulterar i en SOC 2®-bestyrkanderapport som visar att de nödvändiga säkerhets- och dataskyddsåtgärderna har implementerats och varit operativt effektiva under de senaste 12 månaderna.
2. Stark åtkomstkontroll
Vi tillämpar adekvata lösenordskrav och tilldelar behörigheter baserat på principerna om "lägsta behörighet" (least privilege) och "behov av att veta" (need to know). Dessutom har vi implementerat flerfaktorsautentisering (MFA) för att minimera risken för obehörig åtkomst.
3. Noggrann övervakning av produkter och IT-infrastruktur
Vi utför kontinuerligt manuella penetrationstester och sårbarhetsanalyser – både internt och externt – med hjälp av professionella säkerhetsverktyg för att upptäcka eventuella sårbarheter på vår plattform och våra webbplatser. Vi använder en strukturerad process för sårbarhetshantering (vulnerability management) för att säkerställa att identifierade brister åtgärdas omgående, så att inga dörrar lämnas öppna för hackare.
4. Krypterad data och skyddade säkerhetskopior
Data på vår plattform krypteras både i vila (at rest) och under överföring (in transit) med hjälp av moderna säkerhetsprotokoll för att förhindra obehörig åtkomst. Vi har även implementerat ett förstärkt skydd för våra säkerhetskopior som en extra åtgärd mot ransomware-attacker.
5. Nästa generations skydd mot virus och skadlig kod
Vi använder nästa generations anti-virus och skydd mot skadlig kod (NextGen anti-virus/anti-malware) på alla bärbara datorer och servrar för att stoppa hot direkt på plats och aktivt övervaka nya, uppkommande hot.
6. Granskningar garanterar inbyggt dataskydd (Security & Privacy by Design)
För alla nya initiativ, ändringar i befintliga processer eller vid involvering av (nya) tredje parter krävs en obligatorisk säkerhets- och dataskyddsgranskning. Detta garanterar att principerna för inbyggd säkerhet och inbyggt dataskydd (security and privacy by design) tillämpas vid all ny insamling eller behandling av personuppgifter och konfidentiell information.
7. Adekvat systemhärdning (Hardening)
Härdning är en avgörande säkerhetsåtgärd som höjer den generella säkerhetsnivån genom att etablera en lägsta säkerhetsstandard (baseline) för IT-resurser. Vi har därför implementerat riktlinjerna från CIS och AWS Foundational Benchmarks som standard för IT-resurserna i vår AWS-värdmiljö, samt CIS-riktlinjer för våra bärbara datorer.
8. Stark leverantörsstyrning
Eftersom externa leverantörer kan utgöra en svag länk i ett säkerhetsramverk väljer vi enbart leverantörer som lever upp till våra höga krav. I avtalsfasen säkerställer vi att alla relevanta dataskyddsåtgärder finns på plats (inklusive ett personuppgiftsbiträdesavtal, PUB-avtal) och utvärderar om leverantören har implementerat tillräcklig säkerhet. Vi granskar årligen våra leverantörer för att säkerställa att de efterlever våra interna säkerhetsstandarder utifrån deras SOC 2-rapporter eller andra tillhandahållna säkerhetsintyg.
Om du vill ha mer information om vårt säkerhetsarbete är du varmt välkommen att besöka vårt Trust Center.