Debbie
IT-sikkerhed og compliance

Tillid som infrastruktur.

Designet til regulerede nordiske organisationer. Bygget på dokumenterede kontroller, tydeligt ansvar og løbende risikostyring. Debbies driftsprocesser og tekniske arkitektur auditeres og penetrationstestes af uafhængige eksperter.

Auditeres årligt af

PwC

Penetrationstestet af

Truesec

Governance og compliance

Debbies arkitektur og drift styres systematisk og verificeres uafhængigt for at opretholde stærke sikkerhedskontroller for finansielle data.

REVISION OG ASSURANCE

ISAE 3000 Type 2

PwC auditerer årligt driftsprocesser og kontroller og giver uafhængig sikkerhed for, at vores sikkerhedsforanstaltninger udføres konsekvent over tid.

SIKKERHEDSHÅNDTERING

Struktureret sikkerhedsstyring

Vores informationssikkerhed, tekniske arkitektur og driftsprocesser styres gennem dokumenterede politikker, risikovurderinger og tydeligt definerede ansvarsområder.

RISIKOSTYRING

Dokumenterede politikker

Omfattende risikovurderinger, informationssikkerhedspolitikker og beredskabsplaner styres af en udpeget informationssikkerhedschef.

DORA-PARATHOLD

Leverandørvurdering

Alle underdatabehandlere gennemgår en streng vurdering understøttet af solide databehandleraftaler (DPA’er) og TIA/SCC’er ved dataoverførsler til tredjelande.

Identitet og adgang

Styr præcist, hvem der kan se og gøre hvad. Vi håndhæver princippet om mindst mulige rettigheder og autentificering på virksomhedsniveau for alle arbejdsområder.

AUTENTIFICERING

SSO og MFA til virksomheder

Problemfri integration med EntraID og Google Workspace. Multifaktorgodkendelse (MFA) håndhæves strengt på tværs af alle brugerkonti og miljøer.

AUTORISERING

Rollebaseret adgang (RBAC)

Alle brugere tildeles en rolle i Debbies identitets- og adgangsmodel med tilladelser begrænset til de data og funktioner, der er relevante for brugeren.

STYRING

Håndhævelse af mindst mulige rettigheder

Adgangsrettigheder gennemgås kvartalsvist og godkendes af CTO’en. Privilegeret produktionsadgang er adskilt, og en formel fratrædelsesprocedure fjerner adgangen, når medarbejdere stopper.

SPORBARHED

Beskyttet revisionslogning

Applikationslogge centraliseres i Google Cloud Logging og beskyttes mod ændringer. Debbie registrerer også, hvem der har tilgået hver debitorsag.

Infrastruktur og hosting

Et moderne og robust fundament bygget på Google Cloud Platform, hvor kundedata hostes inden for EU/EØS.

DATASUVERÆNITET

Hosting i EU

Al underliggende infrastruktur og kundedata hostes udelukkende inden for EU/EØS på Google Cloud Platform (GCP).

ARKITEKTUR

Uforanderlig infrastruktur

Produktionen kører på serverløs arkitektur (Cloud Run / App Engine), hvor kode ikke kan ændres manuelt uden at gennemgå en formel udrulning.

NETVÆRKSSIKKERHED

Miljøsegmentering

Der er streng netværksisolering mellem udviklings- og produktionsmiljøer. Kun standardwebporte (443 HTTPS, 80 Redirect) er eksponerede.

KRYPTOGRAFI

Data i hvile og under transport

AES-256 beskytter databaser og sikkerhedskopier i Cloud SQL, mens TLS 1.2+ beskytter data under transport. Google Clouds underliggende kryptografiske moduler er FIPS 140-2-validerede.

Applikationssikkerhed

Sikkerhed er indbygget direkte i vores softwareudviklingslivscyklus, understøttet af løbende automatiseret test og tredjepartsverifikation.

VERIFICERING

Årlig penetrationstest

Truesec udfører omfattende årlige penetrationstests for proaktivt at identificere, klassificere og afhjælpe potentielle sårbarheder i applikationen.

LIVSCYKLUS

Sikker SDLC

Dokumenteret ændringsstyring anvender fire-øjne-princippet, kodegennemgang, automatiseret test og en formel udrulningsproces for produktionsændringer.

AUTOMATISERING

Løbende scanning

Statisk applikationssikkerhedstest (SAST) og løbende scanning af afhængigheder blokerer automatisk merges med kendte sårbarheder.

BESKYTTELSE

API- og dataindholdssikkerhed

API’er beskyttes af tokens, der kan tilbagekaldes, og hastighedsbegrænsning. Der gemmes ingen kortdata; alle betalinger går gennem regulerede eksterne gateways.

Kontinuitet og endpoints

Operationel robusthed fra vores cloud-infrastruktur helt ned til den enkelte medarbejders arbejdsstation.

ROBUSTHED

Failover på tværs af zoner

Infrastrukturen er udrullet på tværs af flere Google Cloud-tilgængelighedszoner med automatisk failover for at sikre høj oppetid og kontinuerlig service.

GENOPRETNING

Point-in-time-sikkerhedskopier

Point-in-time-genoprettelse giver en RPO under ét sekund med syv dages opbevaring, suppleret af daglige sikkerhedskopier med op til 30 dages opbevaring samt uforanderlige, zoneadskilte sikkerhedskopier.

ENHEDSSTYRING

Håndtering af mobile enheder

Medarbejdernes hardware administreres centralt via Jamf Pro. Politikker håndhæver FileVault 2-kryptering og automatisk enhedslåsning og forbyder lokale administratorrettigheder.

TRUSSELBESKYTTELSE

Endpoint-sikkerhed

Realtidsbeskyttelse mod malware og Endpoint Detection and Response (EDR) via Jamf Protect kombineret med DNS-filtrering på netværksniveau.

Brug for alle tekniske detaljer?

Vores detaljerede arkitekturdokumentation, databehandleraftaler og præcise lister over underdatabehandlere er tilgængelige til IT-sikkerhedsgennemgange under indkøb.

Anmod om dokumentation

Dit valg af cookies

Vi bruger nødvendige teknologier til at få sitet til at fungere. Med dit samtykke bruger vi også Google Tag Manager og tredjeparter til statistik og markedsføring. Du kan vælge formål hver for sig og ændre dit valg når som helst.