Virksomhedsledelse og overholdelse af krav
Informationssikkerhed
Version: 2.0 · Senest opdateret: 2026-02-24
Overblik
Verca AB anvender tekniske og organisatoriske foranstaltninger til at beskytte kundernes oplysninger. Arbejdet bygger på principperne om fortrolighed, integritet og tilgængelighed og styres af interne politikker, risikovurderinger og løbende overvågning.
Kryptering
| Lag | Metode |
|---|---|
| Ved lagring | AES-256 til databaser, filer og sikkerhedskopier |
| Ved overførsel | TLS 1.2 eller nyere til al kommunikation mellem klient og server |
| Nøglehåndtering | Krypteringsnøgler opbevares adskilt fra data og udskiftes med fastlagte intervaller |
Adgangsstyring
- Rollebaseret adgangsstyring (RBAC) efter princippet om færrest nødvendige rettigheder
- Kundeadskillelse: Hver organisations data er strengt adskilt på databaseniveau
- Sessioner med fastlagte tidsgrænser, som afsluttes ved inaktivitet
- Intern adgang til produktionsmiljøer er begrænset til autoriseret personale med individuelle konti og multifaktorgodkendelse (MFA)
- SSO via SAML 2.0/OIDC til organisationer med central identitetsstyring (Enterprise)
Datalagring
Vercas primære platformdata opbevares i EU/EØS. Hosting- og serverpartnere udvælges ud fra krav til datasikkerhed, driftsstabilitet og overholdelse af regler. Hvis en organisationsadministrator aktiverer en AI-funktion, kan oplysninger, som en bruger indsender til funktionen, blive behandlet af de anførte AI-underdatabehandlere i USA. Sådanne overførsler reguleres af databehandleraftaler, EU's standardkontraktbestemmelser og en dokumenteret vurdering efter GDPR kapitel V. AI er deaktiveret som standard og kan deaktiveres af organisationen.
Sikkerhedskopiering og gendannelse
- Daglig automatisk sikkerhedskopiering af alle kundedata
- Sikkerhedskopier er krypterede og geografisk adskilt inden for EU/EØS
- Gendannelsesprocedurer testes regelmæssigt
- Fastlagte mål for gendannelsestid (RTO) og acceptabelt datatab (RPO)
Håndtering af sikkerhedshændelser
Verca AB har dokumenterede procedurer for opdagelse, klassificering, afhjælpning og rapportering af sikkerhedshændelser. I tilfælde af en hændelse, der berører kundedata:
- Umiddelbare tiltag for at begrænse konsekvenserne
- Kunden informeres uden unødigt ophold
- Indberetning til tilsynsmyndigheden inden for 72 timer ved en hændelse med personoplysninger (artikel 33 GDPR)
- Hændelsen dokumenteres og følges op
Sikkerhedstest og overvågning
- Regelmæssig sårbarhedsscanning af infrastruktur og applikation
- Periodiske penetrationstest
- Løbende logning og overvågning med fuldt revisionsspor
- Afhængigheder og tredjepartskomponenter gennemgås og opdateres løbende
Sikkerhed i udviklingen
Sikkerhed indgår i udviklingsprocessen. Produktionsmiljøer er adskilt fra udviklings- og testmiljøer.
- Kodegennemgang før ændringer indarbejdes i produktionsgrene
- Automatiserede test som en del af leveringsprocessen
- Følsom konfiguration og hemmeligheder håndteres via særskilte tjenester, aldrig i kildekoden
- MASTERLOCK-beskyttelse af sikkerhedskritiske filer: Godkendelse, revisionsspor, validering og kryptering kan ikke ændres uden udtrykkelig godkendelse
Underdatabehandlere
Eksterne leverandører til drift, sikkerhedskopiering eller andre tekniske funktioner anvendes på grundlag af databehandleraftaler. Alle underdatabehandlere vurderes i forhold til sikkerheds- og databeskyttelseskrav. En aktuel liste over underdatabehandlere findes i databehandleraftalen (DPA).
