IT-sikkerhet og compliance

Tillit som infrastruktur.

Utformet for regulerte nordiske organisasjoner. Bygget rundt dokumenterte kontroller, tydelig ansvarlighet og kontinuerlig risikostyring. Debbies driftsprosesser og tekniske arkitektur revideres og penetrasjonstestes av uavhengige eksperter.

Revideres årlig av

PwC

Penetrasjonstestet av

Truesec

Styring og compliance

Debbies arkitektur og drift styres systematisk og verifiseres uavhengig for å opprettholde sterke sikkerhetskontroller for finansielle data.

REVISJON OG KONTROLL

ISAE 3000 Type 2

PwC reviderer driftsprosesser og kontroller årlig og gir uavhengig bekreftelse på at sikkerhetstiltakene våre gjennomføres konsekvent over tid.

SIKKERHETSSTYRING

Strukturert sikkerhetsstyring

Vår informasjonssikkerhet, tekniske arkitektur og driftsprosesser styres gjennom dokumenterte retningslinjer, risikovurderinger og definerte ansvarsområder.

RISIKOSTYRING

Dokumenterte retningslinjer

Omfattende risikovurderinger, informasjonssikkerhetspolicyer og planer for hendelseshåndtering styres av en utpekt informasjonssikkerhetsansvarlig.

DORA-BEREDSKAP

Leverandørkontroll

Alle underleverandører gjennomgår streng kontroll, støttet av solide databehandleravtaler (DPA-er) og TIA/SCC-er for dataoverføringer til tredjeland.

Identitet og tilgang

Ha full kontroll over hvem som kan se og gjøre hva. Vi håndhever strenge prinsipper om minste privilegium og autentisering på bedriftsnivå for alle arbeidsområder.

AUTENTISERING

SSO og MFA for bedrifter

Sømløs integrasjon med EntraID og Google Workspace. Flerfaktorautentisering (MFA) håndheves strengt på tvers av alle brukerkontoer og miljøer.

AUTORISERING

Rollebasert tilgang (RBAC)

Hver bruker tildeles en rolle i Debbies identitets- og tilgangsmodell, med tillatelser begrenset til dataene og funksjonene som er relevante for brukeren.

STYRING

Håndheving av minste privilegium

Tilgangsrettigheter gjennomgås kvartalsvis og godkjennes av CTO. Privilegert produksjonstilgang er segregert, og en formell offboarding-prosedyre fjerner tilgang når ansatte slutter.

SPORBARHET

Beskyttet revisjonslogging

Applikasjonslogger sentraliseres i Google Cloud Logging og beskyttes mot endringer. Debbie registrerer også hvem som har åpnet hver debitorsak.

Infrastruktur og hosting

Et moderne og robust fundament bygget på Google Cloud Platform, med kundedata lagret innenfor EU/EØS.

DATASUVERENITET

Hosting i EU

All underliggende infrastruktur og kundedata hostes utelukkende innenfor EU/EØS på Google Cloud Platform (GCP).

ARKITEKTUR

Uforanderlig infrastruktur

Produksjonen kjører på serverløs arkitektur (Cloud Run / App Engine), der kode ikke kan endres manuelt uten å gå gjennom en formell utrulling.

NETTVERKSSIKKERHET

Miljøsegmentering

Det er streng nettverksisolasjon mellom utviklings- og produksjonsmiljøer. Bare standard webporter (443 HTTPS, 80 Redirect) er eksponert.

KRYPTOGRAFI

Data i ro og under overføring

AES-256 beskytter databaser og sikkerhetskopier i Cloud SQL, mens TLS 1.2+ beskytter data under overføring. Google Clouds underliggende kryptografiske moduler er FIPS 140-2-validerte.

Applikasjonssikkerhet

Sikkerhet er innebygd direkte i programvareutviklingslivssyklusen vår, støttet av kontinuerlig automatisert testing og tredjepartsverifisering.

VERIFISERING

Årlig penetrasjonstesting

Truesec utfører omfattende årlig penetrasjonstesting for proaktivt å identifisere, klassifisere og redusere potensielle sårbarheter i applikasjonen.

LIVSSYKLUS

Sikker SDLC

Dokumentert endringsstyring benytter fireøyneprinsippet, kodegjennomgang, automatisert testing og en formell utrullingsprosess for produksjonsendringer.

AUTOMATISERING

Kontinuerlig skanning

Statisk applikasjonssikkerhetstesting (SAST) og kontinuerlig skanning av avhengigheter blokkerer automatisk sammenslåinger som inneholder kjente sårbarheter.

BESKYTTELSE

API- og nyttelastsikkerhet

API-er beskyttes av tilbakekallbare tokens og hastighetsbegrensning. Ingen kortdata lagres; alle betalinger går gjennom regulerte eksterne betalingsløsninger.

Kontinuitet og endepunkter

Operasjonell robusthet fra skyinfrastrukturen vår helt ned til den enkelte ansattes arbeidsstasjon.

ROBUSTHET

Failover på tvers av soner

Infrastrukturen er distribuert på tvers av flere Google Cloud-tilgjengelighetssoner med automatisk failover for å sikre høy oppetid og kontinuerlig tjeneste.

GJENOPPRETTING

Point-in-time-sikkerhetskopier

Point-in-time-gjenoppretting gir en RPO under ett sekund med syv dagers oppbevaring, supplert med daglige sikkerhetskopier med opptil 30 dagers oppbevaring og uforanderlige, soneadskilte sikkerhetskopier.

ENHETSADMINISTRASJON

Administrasjon av mobile enheter

Ansattes maskinvare administreres sentralt via Jamf Pro. Retningslinjer håndhever FileVault 2-kryptering og automatisk enhetslåsing og forbyr lokale administratorrettigheter.

TRUSSELBESKYTTELSE

Endepunktsikkerhet

Sanntidsbeskyttelse mot skadevare og Endpoint Detection and Response (EDR) via Jamf Protect, kombinert med DNS-filtrering på nettverksnivå.

Trenger du fullstendige tekniske detaljer?

Vår detaljerte arkitekturdokumentasjon, databehandleravtaler og nøyaktige lister over underleverandører er tilgjengelige for IT-sikkerhetsgjennomganger under anskaffelser.

Be om dokumentasjon

Ditt valg av informasjonskapsler

Vi bruker nødvendig teknologi for at nettstedet skal fungere. Med ditt samtykke bruker vi også Google Tag Manager og tredjeparter til statistikk og markedsføring. Velg formål separat og endre valget når som helst.