Tillid som infrastruktur.
Designet til regulerede nordiske organisationer. Bygget på dokumenterede kontroller, tydeligt ansvar og løbende risikostyring. Debbies driftsprocesser og tekniske arkitektur auditeres og penetrationstestes af uafhængige eksperter.
Auditeres årligt af

Penetrationstestet af
Governance og compliance
Debbies arkitektur og drift styres systematisk og verificeres uafhængigt for at opretholde stærke sikkerhedskontroller for finansielle data.
ISAE 3000 Type 2
PwC auditerer årligt driftsprocesser og kontroller og giver uafhængig sikkerhed for, at vores sikkerhedsforanstaltninger udføres konsekvent over tid.
Struktureret sikkerhedsstyring
Vores informationssikkerhed, tekniske arkitektur og driftsprocesser styres gennem dokumenterede politikker, risikovurderinger og tydeligt definerede ansvarsområder.
Dokumenterede politikker
Omfattende risikovurderinger, informationssikkerhedspolitikker og beredskabsplaner styres af en udpeget informationssikkerhedschef.
Leverandørvurdering
Alle underdatabehandlere gennemgår en streng vurdering understøttet af solide databehandleraftaler (DPA’er) og TIA/SCC’er ved dataoverførsler til tredjelande.
Identitet og adgang
Styr præcist, hvem der kan se og gøre hvad. Vi håndhæver princippet om mindst mulige rettigheder og autentificering på virksomhedsniveau for alle arbejdsområder.
SSO og MFA til virksomheder
Problemfri integration med EntraID og Google Workspace. Multifaktorgodkendelse (MFA) håndhæves strengt på tværs af alle brugerkonti og miljøer.
Rollebaseret adgang (RBAC)
Alle brugere tildeles en rolle i Debbies identitets- og adgangsmodel med tilladelser begrænset til de data og funktioner, der er relevante for brugeren.
Håndhævelse af mindst mulige rettigheder
Adgangsrettigheder gennemgås kvartalsvist og godkendes af CTO’en. Privilegeret produktionsadgang er adskilt, og en formel fratrædelsesprocedure fjerner adgangen, når medarbejdere stopper.
Beskyttet revisionslogning
Applikationslogge centraliseres i Google Cloud Logging og beskyttes mod ændringer. Debbie registrerer også, hvem der har tilgået hver debitorsag.
Infrastruktur og hosting
Et moderne og robust fundament bygget på Google Cloud Platform, hvor kundedata hostes inden for EU/EØS.
Hosting i EU
Al underliggende infrastruktur og kundedata hostes udelukkende inden for EU/EØS på Google Cloud Platform (GCP).
Uforanderlig infrastruktur
Produktionen kører på serverløs arkitektur (Cloud Run / App Engine), hvor kode ikke kan ændres manuelt uden at gennemgå en formel udrulning.
Miljøsegmentering
Der er streng netværksisolering mellem udviklings- og produktionsmiljøer. Kun standardwebporte (443 HTTPS, 80 Redirect) er eksponerede.
Data i hvile og under transport
AES-256 beskytter databaser og sikkerhedskopier i Cloud SQL, mens TLS 1.2+ beskytter data under transport. Google Clouds underliggende kryptografiske moduler er FIPS 140-2-validerede.
Applikationssikkerhed
Sikkerhed er indbygget direkte i vores softwareudviklingslivscyklus, understøttet af løbende automatiseret test og tredjepartsverifikation.
Årlig penetrationstest
Truesec udfører omfattende årlige penetrationstests for proaktivt at identificere, klassificere og afhjælpe potentielle sårbarheder i applikationen.
Sikker SDLC
Dokumenteret ændringsstyring anvender fire-øjne-princippet, kodegennemgang, automatiseret test og en formel udrulningsproces for produktionsændringer.
Løbende scanning
Statisk applikationssikkerhedstest (SAST) og løbende scanning af afhængigheder blokerer automatisk merges med kendte sårbarheder.
API- og dataindholdssikkerhed
API’er beskyttes af tokens, der kan tilbagekaldes, og hastighedsbegrænsning. Der gemmes ingen kortdata; alle betalinger går gennem regulerede eksterne gateways.
Kontinuitet og endpoints
Operationel robusthed fra vores cloud-infrastruktur helt ned til den enkelte medarbejders arbejdsstation.
Failover på tværs af zoner
Infrastrukturen er udrullet på tværs af flere Google Cloud-tilgængelighedszoner med automatisk failover for at sikre høj oppetid og kontinuerlig service.
Point-in-time-sikkerhedskopier
Point-in-time-genoprettelse giver en RPO under ét sekund med syv dages opbevaring, suppleret af daglige sikkerhedskopier med op til 30 dages opbevaring samt uforanderlige, zoneadskilte sikkerhedskopier.
Håndtering af mobile enheder
Medarbejdernes hardware administreres centralt via Jamf Pro. Politikker håndhæver FileVault 2-kryptering og automatisk enhedslåsning og forbyder lokale administratorrettigheder.
Endpoint-sikkerhed
Realtidsbeskyttelse mod malware og Endpoint Detection and Response (EDR) via Jamf Protect kombineret med DNS-filtrering på netværksniveau.
Brug for alle tekniske detaljer?
Vores detaljerede arkitekturdokumentation, databehandleraftaler og præcise lister over underdatabehandlere er tilgængelige til IT-sikkerhedsgennemgange under indkøb.
Anmod om dokumentation