Förtroende, byggt på transparens
En samlad plats för säkerhet, efterlevnad, kontroller och underleverantörer i sajn – allt IT-, säkerhets- och juridikteam behöver för en due diligence.
Infrastruktursäkerhet
Logghantering används
sajn samlar in och granskar tekniska loggar från relevanta system för drift, felsökning och säkerhetsuppföljning.
Infrastrukturprestanda övervakas
System och infrastruktur övervakas för tillgänglighet, prestanda och driftstörningar. Avvikelser följs upp av teamet.
Molnleverantörernas nätverksskydd används
Plattformen körs hos etablerade molnleverantörer med nätverksskydd, isolering och säkerhetskontroller på infrastrukturnivå.
Nätverksåtkomst begränsas
Åtkomst till produktionsmiljöer och administrativa gränssnitt begränsas till behöriga roller och nödvändiga tjänster.
Säkra konfigurationer tillämpas
Infrastruktur och tjänster konfigureras enligt leverantörernas säkerhetsrekommendationer och granskas vid större ändringar.
Krypterad fjärråtkomst
Administrativ åtkomst till produktionsnära system sker via krypterade och behörighetsstyrda anslutningar.
Åtkomstkontroll
Stark autentisering används
sajn använder stark autentisering och leverantörernas inbyggda säkerhetskrav för lösenord och kontoskydd.
Åtkomst till produktionsapplikation begränsad
Systemåtkomst begränsas till endast behörig åtkomst.
Åtkomst till produktionsdatabas begränsad
sajn begränsar privilegierad åtkomst till databaser till behöriga användare med ett affärsbehov.
Åtkomst till produktions-OS begränsad
Privilegierad åtkomst till operativsystem begränsas till behöriga användare med ett affärsbehov.
Åtkomst till produktionsnätverk begränsad
Privilegierad åtkomst till produktionsnätverket begränsas till behöriga användare med ett affärsbehov.
Rutiner för åtkomstkontroll etablerade
Rutiner finns för att lägga till, ändra och ta bort åtkomst till interna system.
Unik autentisering tillämpas
Autentisering till system och applikationer kräver unikt användarnamn och lösenord eller godkända SSH-nycklar.
Unik autentisering för produktionsdatabas
Autentisering till produktionsdatalager kräver godkända säkra autentiseringsmekanismer, t.ex. unik SSH-nyckel.
Unik autentisering för nätverkssystem
Autentisering till produktionsnätverket kräver unika användarnamn och lösenord eller godkända SSH-nycklar.
MFA används för centrala konton
Multifaktorautentisering används för centrala administrativa konton där leverantören och kontotypen stödjer det.
Åtkomst tas bort vid avslut
Åtkomst för avslutade anställda inaktiveras inom den servicenivå som definieras i policyn.
Åtkomst granskas regelbundet
sajn genomför regelbundna granskningar av användaråtkomst för att säkerställa att endast behöriga individer har åtkomst.
Principen om minsta privilegium tillämpas
Åtkomst till produktionssystem tilldelas enligt principen om minsta privilegium, baserat på arbetsroll.
Dataskydd
Datakryptering används
sajns datalager med känslig kunddata är krypterade i vila.
Dataöverföring krypterad
sajn använder säkra dataöverföringsprotokoll (TLS 1.3) för att kryptera konfidentiella och känsliga data vid överföring över publika nätverk.
Åtkomst till krypteringsnycklar begränsad
Privilegierad åtkomst till krypteringsnycklar begränsas till behöriga användare med ett affärsbehov.
Kunddata klassificeras och skyddas
Kunddata och känslig information behandlas som konfidentiell och begränsas till behörig personal och nödvändiga system.
Rutiner för dataretention finns
sajn hanterar retention och radering av kunddata enligt avtalade rutiner och tillämpliga krav.
Kunddata raderas vid uppsägning
sajn raderar kunddata som innehåller konfidentiell information från applikationsmiljön enligt best practice när kunder lämnar tjänsten.
Extern lagring begränsas
Kunddata hanteras i kontrollerade system. Användning av extern eller flyttbar lagring begränsas och ska skyddas vid behov.
Endpoint-säkerhet
Antimalware-teknik används
Teamets arbetsstationer och produktionsnära miljöer skyddas med operativsystemens och leverantörernas säkerhetsfunktioner.
Produktionstillgångar dokumenteras
Kritiska system, tjänster och leverantörer dokumenteras så att teamet vet var kunddata behandlas och vilka kontroller som gäller.
Åtkomst och utrustning avvecklas vid behov
När personal, enheter eller tjänster inte längre används tas relevant åtkomst bort och data hanteras enligt interna rutiner.
Sårbarhetshantering
Tjänsteinfrastruktur underhålls
Infrastruktur som stöder tjänsten uppdateras löpande som rutinunderhåll och som resultat av identifierade sårbarheter.
Rutiner för sårbarhets- och systemövervakning
sajn följer upp sårbarheter i kod, beroenden och driftmiljöer som del av det löpande säkerhetsarbetet.
Sårbarheter skannas och åtgärdas
Automatiserade beroendekontroller och säkerhetsgranskningar används för att identifiera risker. Kritiska fynd prioriteras och följs till åtgärd.
Säker utveckling
Säker utvecklingsprocess används
Ändringar utvecklas, granskas och testas innan de släpps till produktion när ändringens risk kräver det.
Ändringar granskas före produktion
Ändringar i programvara och infrastruktur följer kodgranskning, testning och kontrollerade deployment-flöden.
Konfigurationer hanteras kontrollerat
Produktionskonfigurationer och secrets hanteras i kontrollerade system med begränsad åtkomst.
Åtkomst till produktionsdriftsättning begränsad
sajn begränsar åtkomsten för att migrera ändringar till produktion till behörig personal.
Systemändringar kommuniceras internt
sajn kommunicerar systemändringar till behöriga interna användare.
Systemändringar kommuniceras externt
sajn meddelar kunder om kritiska systemändringar som kan påverka deras användning.
Incidenthantering
Rutiner för incidenthantering finns
sajn har rutiner för att upptäcka, eskalera, dokumentera och hantera säkerhets- och integritetshändelser.
Incidentrutiner förbättras löpande
Incidentrutiner granskas och förbättras löpande. Mer omfattande övningar läggs till i takt med att säkerhetsprogrammet mognar.
Rutiner för incidenthantering följs
Säkerhets- och integritetsincidenter loggas, spåras, löses och kommuniceras till berörda parter enligt sajns incidentrutiner.
Kontinuitet
Rutiner för kontinuitet och återställning
sajn har rutiner för backup, återställning och kommunikation vid större driftstörningar.
Återställningsförmåga följs upp
Återställningsförmåga följs upp genom backup- och driftkontroller. Formella BC/DR-tester utvecklas stegvis.
Backuprutiner etablerade
Backup och återställning hanteras enligt interna rutiner för att skydda tillgänglighet och kunddata.
AI & dataskydd
AI omfattas av personuppgiftsbiträdesavtal
sajns behandling av kunddata i AI-funktioner omfattas av vårt personuppgiftsbiträdesavtal (DPA), som reglerar roller, instruktioner, säkerhetsåtgärder och underleverantörer.
Zero Data Retention för AI-processering
AI-leverantörer används med Zero Data Retention för kundinnehåll. Det innebär att avtalsinnehåll som behandlas av AI inte sparas hos AI-leverantören för träning, analys eller framtida användning.
AI-underleverantörer är dokumenterade
Underleverantörer som används för AI-funktioner listas publikt med syfte, datatyp, plats och relevanta säkerhetscertifieringar.
Kunddata används inte för modellträning
sajn använder inte kunders dokument, avtal eller kontaktuppgifter för att träna externa AI-modeller.
Risk & leverantörer
Risker följs upp
Tekniska, organisatoriska och leverantörsrelaterade risker identifieras och prioriteras löpande.
Riskbedömningar kopplas till kunddata
Riskbedömningar fokuserar på tillgänglighet, konfidentialitet, integritet och hur kunddata behandlas.
Leverantörer dokumenteras och granskas
Kritiska leverantörer dokumenteras med syfte, plats, datahantering och relevanta säkerhetscertifieringar.
Tredjepartsavtal etablerade
sajn har skriftliga avtal med leverantörer och relaterade tredje parter, inklusive åtaganden om sekretess och integritet.
Personalsäkerhet
Säkerhetsutbildning implementerad
Personal får säkerhetsgenomgång och vägledning om hantering av kunddata, åtkomst, sekretess och vanliga risker.
Uppförandekod erkänd av konsulter
sajn kräver att konsultavtal inkluderar en uppförandekod eller hänvisning till bolagets uppförandekod.
Uppförandekod erkänd och tillämpad
Anställda erkänner en uppförandekod vid anställning. Överträdelser leder till disciplinära åtgärder enligt disciplinpolicyn.
Sekretessavtal erkänt av konsulter
sajn kräver att konsulter undertecknar ett sekretessavtal vid engagemang.
Sekretessavtal erkänt av anställda
sajn kräver att anställda undertecknar ett sekretessavtal vid onboarding.
Styrning
Säkerhetspolicyer dokumenteras och uppdateras
Säkerhets- och dataskyddsrutiner dokumenteras och uppdateras när arbetssätt, system eller krav förändras.
Ledningens roller och ansvar definierade
Ledningen har etablerat definierade roller och ansvar för design och implementation av informationssäkerhetskontroller.
Organisationsstruktur dokumenterad
sajn upprätthåller ett organisationsschema som beskriver organisationsstrukturen och rapporteringsvägar.
Roller och ansvar specificerade
Ansvar för utveckling, drift, support och säkerhetsuppföljning är tydligt fördelat inom teamet.
Åtaganden kommuniceras externt
sajns säkerhetsåtaganden kommuniceras till kunder i avtal, villkor, DPA och publika säkerhetssidor.
Tjänstebeskrivning kommunicerad
sajn tillhandahåller en beskrivning av sina produkter och tjänster till interna och externa användare.
Supportsystem tillgängligt
sajn har ett externt supportsystem där användare kan rapportera systemfel, incidenter och andra ärenden till relevant personal.
Externa supportresurser tillgängliga
sajn tillhandahåller riktlinjer och tekniska supportresurser avseende systemdrift till kunder.
Den nya standarden för dokumentsignering
Skapa, signera och hantera avtal på ett enkelt och effektivt sätt — det är sajn.
