Tillit som infrastruktur.
Utformet for regulerte nordiske organisasjoner. Bygget rundt dokumenterte kontroller, tydelig ansvarlighet og kontinuerlig risikostyring. Debbies driftsprosesser og tekniske arkitektur revideres og penetrasjonstestes av uavhengige eksperter.
Revideres årlig av

Penetrasjonstestet av
Styring og compliance
Debbies arkitektur og drift styres systematisk og verifiseres uavhengig for å opprettholde sterke sikkerhetskontroller for finansielle data.
ISAE 3000 Type 2
PwC reviderer driftsprosesser og kontroller årlig og gir uavhengig bekreftelse på at sikkerhetstiltakene våre gjennomføres konsekvent over tid.
Strukturert sikkerhetsstyring
Vår informasjonssikkerhet, tekniske arkitektur og driftsprosesser styres gjennom dokumenterte retningslinjer, risikovurderinger og definerte ansvarsområder.
Dokumenterte retningslinjer
Omfattende risikovurderinger, informasjonssikkerhetspolicyer og planer for hendelseshåndtering styres av en utpekt informasjonssikkerhetsansvarlig.
Leverandørkontroll
Alle underleverandører gjennomgår streng kontroll, støttet av solide databehandleravtaler (DPA-er) og TIA/SCC-er for dataoverføringer til tredjeland.
Identitet og tilgang
Ha full kontroll over hvem som kan se og gjøre hva. Vi håndhever strenge prinsipper om minste privilegium og autentisering på bedriftsnivå for alle arbeidsområder.
SSO og MFA for bedrifter
Sømløs integrasjon med EntraID og Google Workspace. Flerfaktorautentisering (MFA) håndheves strengt på tvers av alle brukerkontoer og miljøer.
Rollebasert tilgang (RBAC)
Hver bruker tildeles en rolle i Debbies identitets- og tilgangsmodell, med tillatelser begrenset til dataene og funksjonene som er relevante for brukeren.
Håndheving av minste privilegium
Tilgangsrettigheter gjennomgås kvartalsvis og godkjennes av CTO. Privilegert produksjonstilgang er segregert, og en formell offboarding-prosedyre fjerner tilgang når ansatte slutter.
Beskyttet revisjonslogging
Applikasjonslogger sentraliseres i Google Cloud Logging og beskyttes mot endringer. Debbie registrerer også hvem som har åpnet hver debitorsak.
Infrastruktur og hosting
Et moderne og robust fundament bygget på Google Cloud Platform, med kundedata lagret innenfor EU/EØS.
Hosting i EU
All underliggende infrastruktur og kundedata hostes utelukkende innenfor EU/EØS på Google Cloud Platform (GCP).
Uforanderlig infrastruktur
Produksjonen kjører på serverløs arkitektur (Cloud Run / App Engine), der kode ikke kan endres manuelt uten å gå gjennom en formell utrulling.
Miljøsegmentering
Det er streng nettverksisolasjon mellom utviklings- og produksjonsmiljøer. Bare standard webporter (443 HTTPS, 80 Redirect) er eksponert.
Data i ro og under overføring
AES-256 beskytter databaser og sikkerhetskopier i Cloud SQL, mens TLS 1.2+ beskytter data under overføring. Google Clouds underliggende kryptografiske moduler er FIPS 140-2-validerte.
Applikasjonssikkerhet
Sikkerhet er innebygd direkte i programvareutviklingslivssyklusen vår, støttet av kontinuerlig automatisert testing og tredjepartsverifisering.
Årlig penetrasjonstesting
Truesec utfører omfattende årlig penetrasjonstesting for proaktivt å identifisere, klassifisere og redusere potensielle sårbarheter i applikasjonen.
Sikker SDLC
Dokumentert endringsstyring benytter fireøyneprinsippet, kodegjennomgang, automatisert testing og en formell utrullingsprosess for produksjonsendringer.
Kontinuerlig skanning
Statisk applikasjonssikkerhetstesting (SAST) og kontinuerlig skanning av avhengigheter blokkerer automatisk sammenslåinger som inneholder kjente sårbarheter.
API- og nyttelastsikkerhet
API-er beskyttes av tilbakekallbare tokens og hastighetsbegrensning. Ingen kortdata lagres; alle betalinger går gjennom regulerte eksterne betalingsløsninger.
Kontinuitet og endepunkter
Operasjonell robusthet fra skyinfrastrukturen vår helt ned til den enkelte ansattes arbeidsstasjon.
Failover på tvers av soner
Infrastrukturen er distribuert på tvers av flere Google Cloud-tilgjengelighetssoner med automatisk failover for å sikre høy oppetid og kontinuerlig tjeneste.
Point-in-time-sikkerhetskopier
Point-in-time-gjenoppretting gir en RPO under ett sekund med syv dagers oppbevaring, supplert med daglige sikkerhetskopier med opptil 30 dagers oppbevaring og uforanderlige, soneadskilte sikkerhetskopier.
Administrasjon av mobile enheter
Ansattes maskinvare administreres sentralt via Jamf Pro. Retningslinjer håndhever FileVault 2-kryptering og automatisk enhetslåsing og forbyr lokale administratorrettigheter.
Endepunktsikkerhet
Sanntidsbeskyttelse mot skadevare og Endpoint Detection and Response (EDR) via Jamf Protect, kombinert med DNS-filtrering på nettverksnivå.
Trenger du fullstendige tekniske detaljer?
Vår detaljerte arkitekturdokumentasjon, databehandleravtaler og nøyaktige lister over underleverandører er tilgjengelige for IT-sikkerhetsgjennomganger under anskaffelser.
Be om dokumentasjon