IT-säkerhet och regelefterlevnad

Förtroende som infrastruktur.

Utformad för reglerade nordiska organisationer. Byggd kring dokumenterade kontroller, tydligt ansvar och kontinuerlig riskhantering. Debbies operativa processer och tekniska arkitektur granskas och penetrationstestas av oberoende experter.

Granskas årligen av

PwC

Penetrationstestad av

Truesec

Styrning och regelefterlevnad

Debbies arkitektur och drift hanteras systematiskt och verifieras oberoende för att upprätthålla starka säkerhetskontroller för finansiella data.

REVISION OCH KONTROLL

ISAE 3000 Type 2

PwC granskar årligen operativa processer och kontroller, vilket ger oberoende säkerhet för att våra säkerhetsåtgärder genomförs konsekvent över tid.

SÄKERHETSSTYRNING

Strukturerad säkerhetshantering

Vår informationssäkerhet, tekniska arkitektur och operativa processer styrs genom dokumenterade policyer, riskbedömningar och tydligt definierade ansvarsområden.

RISKHANTERING

Dokumenterade policyer

Omfattande riskbedömningar, informationssäkerhetspolicyer och incidenthanteringsplaner styrs av en utsedd informationssäkerhetsansvarig.

DORA-BEREDSKAP

Leverantörsgranskning

Alla underleverantörer granskas noggrant med stöd av robusta personuppgiftsbiträdesavtal (DPA) och TIA/SCC för dataöverföringar till tredjeländer.

Identitet och åtkomst

Kontrollera exakt vem som kan se och göra vad. Vi tillämpar strikt minsta privilegium och autentisering i företagsklass för alla arbetsytor.

AUTENTISERING

SSO och MFA för företag

Sömlös integration med EntraID och Google Workspace. Multifaktorautentisering (MFA) tillämpas strikt för alla användarkonton och miljöer.

AUKTORISERING

Rollbaserad åtkomst (RBAC)

Varje användare tilldelas en roll i Debbies identitets- och åtkomstmodell, med behörigheter begränsade till relevanta data och funktioner.

STYRNING

Tillämpning av minsta privilegium

Åtkomsträttigheter granskas kvartalsvis och godkänns av CTO:n. Privilegierad produktionsåtkomst är separerad och en formell offboardingprocess tar bort åtkomst när medarbetare slutar.

SPÅRBARHET

Skyddad granskningsloggning

Applikationsloggar centraliseras i Google Cloud Logging och skyddas mot ändringar. Debbie registrerar också vem som har öppnat varje gäldenärsärende.

Infrastruktur och hosting

En modern och motståndskraftig grund byggd på Google Cloud Platform, där kunddata lagras inom EU/EES.

DATASUVERÄNITET

Hosting inom EU

All underliggande infrastruktur och kunddata lagras uteslutande inom EU/EES på Google Cloud Platform (GCP).

ARKITEKTUR

Oföränderlig infrastruktur

Produktionen körs på serverlös arkitektur (Cloud Run / App Engine), där kod inte kan ändras manuellt utan en formell driftsättning.

NÄTVERKSSÄKERHET

Miljösegmentering

Strikt nätverksisolering finns mellan utvecklings- och produktionsmiljöer. Endast standardwebbportar (443 HTTPS, 80 Redirect) exponeras.

KRYPTOGRAFI

Data i vila och under överföring

AES-256 skyddar databaser och säkerhetskopior i Cloud SQL, medan TLS 1.2+ skyddar data under överföring. Google Clouds underliggande kryptografiska moduler är FIPS 140-2-validerade.

Applikationssäkerhet

Säkerhet är inbyggd direkt i vår programvaruutvecklingslivscykel, med stöd av kontinuerlig automatiserad testning och tredjepartsverifiering.

VERIFIERING

Årlig penetrationstestning

Truesec genomför omfattande årliga penetrationstester för att proaktivt identifiera, klassificera och åtgärda potentiella sårbarheter i applikationen.

LIVSCYKEL

Säker SDLC

Dokumenterad ändringshantering tillämpar fyrögonsprincipen, kodgranskning, automatiserad testning och en formell driftsättningsprocess för produktionsändringar.

AUTOMATISERING

Kontinuerlig skanning

Statisk applikationssäkerhetstestning (SAST) och kontinuerlig skanning av beroenden blockerar automatiskt sammanslagningar med kända sårbarheter.

SKYDD

API- och nyttolastssäkerhet

API:er skyddas av återkallningsbara tokens och hastighetsbegränsning. Ingen kortdata lagras; alla betalningar går via reglerade externa betalningsgateways.

Kontinuitet och endpoints

Operativ motståndskraft från vår molninfrastruktur ända ner till enskilda medarbetares arbetsstationer.

MOTSTÅNDSKRAFT

Multi-zon failover

Infrastrukturen distribueras över flera Google Cloud-tillgänglighetszoner med automatisk failover för hög tillgänglighet och kontinuerlig service.

ÅTERSTÄLLNING

Point-in-time-säkerhetskopior

Point-in-time-återställning ger en RPO under en sekund med sju dagars lagring, kompletterat med dagliga säkerhetskopior med upp till 30 dagars lagring och oföränderliga, zonseparerade säkerhetskopior.

ENHETSHANTERING

Hantering av mobila enheter

Medarbetarnas hårdvara hanteras centralt via Jamf Pro. Policyer kräver FileVault 2-kryptering och automatisk enhetslåsning och förbjuder lokala administratörsrättigheter.

HOTSKYDD

Endpoint-säkerhet

Realtidsskydd mot skadlig kod och Endpoint Detection and Response (EDR) via Jamf Protect, kombinerat med DNS-filtrering på nätverksnivå.

Behöver du fullständiga tekniska detaljer?

Vår detaljerade arkitekturdokumentation, våra personuppgiftsbiträdesavtal och exakta listor över underleverantörer finns tillgängliga för IT-säkerhetsgranskningar under upphandling.

Begär dokumentation

Dina cookieval

Vi använder nödvändig teknik för att webbplatsen ska fungera. Med ditt samtycke använder vi också Google Tag Manager och tredje parter för statistik och marknadsföring. Välj ändamål separat och ändra ditt val när som helst.