Förtroende som infrastruktur.
Utformad för reglerade nordiska organisationer. Byggd kring dokumenterade kontroller, tydligt ansvar och kontinuerlig riskhantering. Debbies operativa processer och tekniska arkitektur granskas och penetrationstestas av oberoende experter.
Granskas årligen av

Penetrationstestad av
Styrning och regelefterlevnad
Debbies arkitektur och drift hanteras systematiskt och verifieras oberoende för att upprätthålla starka säkerhetskontroller för finansiella data.
ISAE 3000 Type 2
PwC granskar årligen operativa processer och kontroller, vilket ger oberoende säkerhet för att våra säkerhetsåtgärder genomförs konsekvent över tid.
Strukturerad säkerhetshantering
Vår informationssäkerhet, tekniska arkitektur och operativa processer styrs genom dokumenterade policyer, riskbedömningar och tydligt definierade ansvarsområden.
Dokumenterade policyer
Omfattande riskbedömningar, informationssäkerhetspolicyer och incidenthanteringsplaner styrs av en utsedd informationssäkerhetsansvarig.
Leverantörsgranskning
Alla underleverantörer granskas noggrant med stöd av robusta personuppgiftsbiträdesavtal (DPA) och TIA/SCC för dataöverföringar till tredjeländer.
Identitet och åtkomst
Kontrollera exakt vem som kan se och göra vad. Vi tillämpar strikt minsta privilegium och autentisering i företagsklass för alla arbetsytor.
SSO och MFA för företag
Sömlös integration med EntraID och Google Workspace. Multifaktorautentisering (MFA) tillämpas strikt för alla användarkonton och miljöer.
Rollbaserad åtkomst (RBAC)
Varje användare tilldelas en roll i Debbies identitets- och åtkomstmodell, med behörigheter begränsade till relevanta data och funktioner.
Tillämpning av minsta privilegium
Åtkomsträttigheter granskas kvartalsvis och godkänns av CTO:n. Privilegierad produktionsåtkomst är separerad och en formell offboardingprocess tar bort åtkomst när medarbetare slutar.
Skyddad granskningsloggning
Applikationsloggar centraliseras i Google Cloud Logging och skyddas mot ändringar. Debbie registrerar också vem som har öppnat varje gäldenärsärende.
Infrastruktur och hosting
En modern och motståndskraftig grund byggd på Google Cloud Platform, där kunddata lagras inom EU/EES.
Hosting inom EU
All underliggande infrastruktur och kunddata lagras uteslutande inom EU/EES på Google Cloud Platform (GCP).
Oföränderlig infrastruktur
Produktionen körs på serverlös arkitektur (Cloud Run / App Engine), där kod inte kan ändras manuellt utan en formell driftsättning.
Miljösegmentering
Strikt nätverksisolering finns mellan utvecklings- och produktionsmiljöer. Endast standardwebbportar (443 HTTPS, 80 Redirect) exponeras.
Data i vila och under överföring
AES-256 skyddar databaser och säkerhetskopior i Cloud SQL, medan TLS 1.2+ skyddar data under överföring. Google Clouds underliggande kryptografiska moduler är FIPS 140-2-validerade.
Applikationssäkerhet
Säkerhet är inbyggd direkt i vår programvaruutvecklingslivscykel, med stöd av kontinuerlig automatiserad testning och tredjepartsverifiering.
Årlig penetrationstestning
Truesec genomför omfattande årliga penetrationstester för att proaktivt identifiera, klassificera och åtgärda potentiella sårbarheter i applikationen.
Säker SDLC
Dokumenterad ändringshantering tillämpar fyrögonsprincipen, kodgranskning, automatiserad testning och en formell driftsättningsprocess för produktionsändringar.
Kontinuerlig skanning
Statisk applikationssäkerhetstestning (SAST) och kontinuerlig skanning av beroenden blockerar automatiskt sammanslagningar med kända sårbarheter.
API- och nyttolastssäkerhet
API:er skyddas av återkallningsbara tokens och hastighetsbegränsning. Ingen kortdata lagras; alla betalningar går via reglerade externa betalningsgateways.
Kontinuitet och endpoints
Operativ motståndskraft från vår molninfrastruktur ända ner till enskilda medarbetares arbetsstationer.
Multi-zon failover
Infrastrukturen distribueras över flera Google Cloud-tillgänglighetszoner med automatisk failover för hög tillgänglighet och kontinuerlig service.
Point-in-time-säkerhetskopior
Point-in-time-återställning ger en RPO under en sekund med sju dagars lagring, kompletterat med dagliga säkerhetskopior med upp till 30 dagars lagring och oföränderliga, zonseparerade säkerhetskopior.
Hantering av mobila enheter
Medarbetarnas hårdvara hanteras centralt via Jamf Pro. Policyer kräver FileVault 2-kryptering och automatisk enhetslåsning och förbjuder lokala administratörsrättigheter.
Endpoint-säkerhet
Realtidsskydd mot skadlig kod och Endpoint Detection and Response (EDR) via Jamf Protect, kombinerat med DNS-filtrering på nätverksnivå.
Behöver du fullständiga tekniska detaljer?
Vår detaljerade arkitekturdokumentation, våra personuppgiftsbiträdesavtal och exakta listor över underleverantörer finns tillgängliga för IT-säkerhetsgranskningar under upphandling.
Begär dokumentation