IT-tietoturva ja vaatimustenmukaisuus

Luottamus infrastruktuurina.

Säännellyille pohjoismaisille organisaatioille suunniteltu. Perustuu dokumentoituihin valvontatoimiin, selkeään vastuunjakoon ja jatkuvaan riskienhallintaan. Riippumattomat asiantuntijat auditoivat ja penetraatiotestaavat Debbien toimintaprosessit ja teknisen arkkitehtuurin.

Vuosittainen auditoija

PwC

Penetraatiotestauksen suorittaja

Truesec

Hallinto ja vaatimustenmukaisuus

Debbien arkkitehtuuria ja toimintaa hallitaan järjestelmällisesti ja valvotaan riippumattomasti vahvojen taloustietojen turvatoimien ylläpitämiseksi.

AUDITOINTI JA VARMENNUS

ISAE 3000 Type 2

PwC auditoi toimintaamme ja valvontojamme vuosittain, mikä varmistaa riippumattomasti, että turvatoimemme toteutetaan johdonmukaisesti ajan mittaan.

TIETOTURVAN HALLINNOINTI

Jäsennelty tietoturvan hallinta

Tietoturvan hallintaa, teknistä arkkitehtuuria ja toimintaprosesseja ohjataan dokumentoiduilla käytännöillä, riskiarvioinneilla ja määritellyillä vastuilla.

RISKIENHALLINTA

Dokumentoidut käytännöt

Nimetty tietoturvavastaava hallinnoi kattavia riskiarviointeja, tietoturvakäytäntöjä ja poikkeamien hallintasuunnitelmia.

DORA-VALMIUS

Toimittajien asianmukainen arviointi

Kaikki alikäsittelijät arvioidaan tarkasti, ja niitä tukevat vahvat tietojenkäsittelysopimukset (DPA) sekä TIA/SCC:t kolmansiin maihin tapahtuvissa tiedonsiirroissa.

Identiteetti ja käyttöoikeudet

Hallitse tarkasti, kuka näkee ja tekee mitäkin. Noudatamme tiukkoja vähimpien oikeuksien periaatteita ja yritystason todennusta kaikissa työtiloissa.

TODENNUS

Yritystason SSO ja MFA

Saumaton integrointi EntraID:n ja Google Workspacen kanssa. Monivaiheinen tunnistautuminen (MFA) on pakollinen kaikilla käyttäjätileillä ja kaikissa ympäristöissä.

VALTUUTUS

Roolipohjainen käyttöoikeus (RBAC)

Jokaiselle käyttäjälle määritetään rooli Debbien identiteetti- ja käyttöoikeusmallissa, ja käyttöoikeudet rajoitetaan käyttäjälle olennaisiin tietoihin ja toimintoihin.

HALLINTO

Vähimpien oikeuksien valvonta

Käyttöoikeudet tarkistetaan neljännesvuosittain CTO:n hyväksynnällä. Tuotannon etuoikeutettu käyttö on eriytetty, ja muodollinen käytöstäpoistoprosessi poistaa käyttöoikeudet työntekijän lähtiessä.

JÄLJITETTÄVYYS

Suojattu auditointilokitus

Sovelluslokit keskitetään Google Cloud Loggingiin ja suojataan muutoksilta. Debbie tallentaa myös tiedon siitä, kuka on käyttänyt kutakin velallistapausta.

Infrastruktuuri ja isännöinti

Moderni ja kestävä perusta Google Cloud Platformilla, jossa asiakastietoja säilytetään EU:n/ETA:n rajojen sisällä.

DATASUVERENITEETTI

EU-alueella sijaitseva isännöinti

Kaikki taustalla oleva infrastruktuuri ja asiakastiedot isännöidään yksinomaan EU:n/ETA:n alueella Google Cloud Platformilla (GCP).

ARKKITEHTUURI

Muuttumaton infrastruktuuri

Tuotanto toimii palvelimettomalla arkkitehtuurilla (Cloud Run / App Engine), jossa koodia ei voi muuttaa manuaalisesti ilman muodollista käyttöönottoa.

VERKKOTURVALLISUUS

Ympäristöjen eriyttäminen

Kehitys- ja tuotantoympäristöt on eristetty tiukasti toisistaan. Vain tavalliset verkkosatamat (443 HTTPS, 80 Redirect) ovat avoinna.

SALAUS

Tiedot levossa ja siirrossa

AES-256 suojaa Cloud SQL -tietokantoja ja varmuuskopioita, kun taas TLS 1.2+ suojaa siirrettäviä tietoja. Google Cloudin taustalla olevat salausmoduulit ovat FIPS 140-2 -validoituja.

Sovellusturvallisuus

Tietoturva on sisäänrakennettu suoraan ohjelmistokehityksen elinkaareemme jatkuvan automaattisen testauksen ja kolmannen osapuolen varmennuksen tukemana.

VARMENNUS

Vuosittainen penetraatiotestaus

Truesec suorittaa kattavan vuosittaisen penetraatiotestauksen sovellusten mahdollisten haavoittuvuuksien ennakoivaksi tunnistamiseksi, luokittelemiseksi ja korjaamiseksi.

ELINKAARI

Turvallinen SDLC

Dokumentoitu muutostenhallinta soveltaa neljän silmän periaatetta, koodikatsausta, automaattista testausta ja muodollista käyttöönottoprosessia tuotantomuutoksiin.

AUTOMAATIO

Jatkuva skannaus

Staattinen sovellusten tietoturvatestaus (SAST) ja jatkuva riippuvuuksien skannaus estävät automaattisesti tunnettujen haavoittuvuuksien yhdistämisen.

SUOJAUS

API- ja hyötykuorman suojaus

API:t suojataan peruutettavilla tunnisteilla ja nopeusrajoituksilla. Korttitietoja ei tallenneta; kaikki maksut kulkevat säänneltyjen ulkoisten maksuvälitysten kautta.

Jatkuvuus ja päätelaitteet

Toimintavarmuus ulottuu pilvi-infrastruktuuristamme yksittäisten työntekijöiden työasemiin asti.

KESTÄVYYS

Monivyöhykkeinen vikasietoisuus

Infrastruktuuri on sijoitettu useille Google Cloudin saatavuusalueille automaattisella vikasiedolla korkean käytettävyyden ja jatkuvan palvelun varmistamiseksi.

PALAUTUS

Ajankohtaan perustuvat varmuuskopiot

Ajankohtaan perustuva palautus tarjoaa alle sekunnin RPO:n seitsemän päivän säilytysajalla. Sitä täydentävät päivittäiset varmuuskopiot, joiden säilytys on enintään 30 päivää, sekä muuttumattomat, vyöhykkeittäin erotellut varmuuskopiot.

LAITEKANNAN HALLINTA

Mobiililaitteiden hallinta

Työntekijöiden laitteistoa hallitaan keskitetysti Jamf Prolla. Käytännöt edellyttävät FileVault 2 -salausta ja automaattista laitteen lukitusta sekä kieltävät paikalliset järjestelmänvalvojan oikeudet.

UHKIEN TORJUNTA

Päätelaitteiden suojaus

Reaaliaikainen haittaohjelmasuojaus ja Endpoint Detection and Response (EDR) Jamf Protectin kautta yhdistettynä verkkotason DNS-suodatukseen.

Tarvitsetko täydelliset tekniset tiedot?

Yksityiskohtainen arkkitehtuuridokumentaatiomme, tietojenkäsittelysopimuksemme ja tarkat alikäsittelijäluettelomme ovat saatavilla IT-tietoturvan tarkistuksiin hankinnan aikana.

Pyydä dokumentaatiota

Evästevalintasi

Käytämme välttämätöntä tekniikkaa sivuston toimintaan. Suostumuksellasi käytämme myös Google Tag Manageria ja kolmansia osapuolia tilastointiin ja markkinointiin. Valitse käyttötarkoitukset erikseen ja muuta valintaasi milloin tahansa.