Sikkerhed og efterlevelse
Sikkerhed og compliance
Denne side beskriver, hvordan SIAX Platform beskytter data, hvilket compliance-materiale vi leverer, og hvor grænserne går. Den er skrevet uden de formuleringer, der plejer at fylde sikkerhedssider: ingen vage henvisninger til brancheførende beskyttelse, ingen certificeringsmærker vi ikke har ret til, ingen påstande om overholdelse, der reelt er kundens ansvar. Længere nede findes en sektion, der hedder "Hvad vi ikke har". Den lister blandt andet, at SIAX hverken er ISO 27001- eller SOC 2-certificeret, hvad det betyder i praksis, og hvilke virksomheder der derfor bør vælge en anden leverandør. Den sektion er bevidst. Hvis I evaluerer os, vil vi hellere blive fravalgt tidligt på korrekt grundlag, end at I opdager tre uger inde i et sikkerhedsspørgeskema, at vi ikke kan sætte kryds i feltet. Har I spørgsmål, som siden ikke besvarer, er I velkomne til at sende et sikkerhedsspørgeskema eller et udkast til en databehandleraftale. Vi svarer på det, I faktisk spørger om, også når svaret er nej.
EU-databeliggenhed: hvor dine data faktisk ligger
Vi kører på hardware i tre datacentre: Helsinki i Finland samt Falkenstein og Nürnberg i Tyskland. Du vælger region, når tjenesten oprettes, og data flyttes ikke mellem regioner, uden at du bestiller det. Replikering på tværs af regioner er opt-in, ikke noget vi slår til i baggrunden for at forbedre svartider.
Vi bruger ingen underdatabehandlere uden for EU. Konkret betyder det: ingen amerikansk CDN foran dine sider, ingen produktanalyse der sender sessionsdata over Atlanten, ingen e-mail-relay i USA, intet supportsystem der gemmer jeres sager uden for EU. Den fulde liste over underdatabehandlere følger med databehandleraftalen og opdateres, når den ændres, med forudgående varsel, så I når at gøre indsigelse.
Den ærlige grænse går ved trafik, I selv initierer. Sender jeres applikation et kald til en tredjepartstjeneste i USA, eller sender I e-mail til en modtager med en amerikansk postkasse, forlader de data vores kontrol i samme sekund. Det samme gælder AI-gatewayen: vælger I en modeludbyder uden for EU, går prompten derhen. Vi markerer, hvilke modelveje der forbliver inden for EU, så valget bliver bevidst.
- Regioner: Helsinki (FI), Falkenstein (DE), Nürnberg (DE)
- Ingen underdatabehandlere uden for EU – liste vedlægges databehandleraftalen
- Data flyttes ikke mellem regioner uden bestilling
- Udgående trafik, I selv initierer, ligger uden for vores kontrol
GDPR: databehandleraftale, sletning og portabilitet
Vi indgår databehandleraftaler efter artikel 28 med alle kunder, der har brug for det, i alle prisklasser og uden tillæg. For det, I lægger ind i tjenesterne, er I dataansvarlige, og vi er databehandler. For kontooplysninger, fakturering og supportkorrespondance er vi selv dataansvarlige, og den behandling er beskrevet i vores privatlivspolitik.
Sletning sker på anmodning og ved opsigelse. Som standard fjernes data fra primærlagring inden for 30 dage fra anmodningen og forsvinder fra backuppen, når den pågældende generation falder uden for retentionsvinduet. Her er en teknisk sandhed, der ofte holdes skjult: vi kan ikke kirurgisk fjerne en enkelt række fra en krypteret backupgeneration. Den forsvinder, når generationen udrenses, ikke før. Har I brug for et kortere vindue, kan det konfigureres, med den tilsvarende forringelse af genoprettelsesdybden.
Dataportabilitet løser vi ved ikke at bruge indlåsende formater. Postgres eksporteres med pg_dump, objektlagringen taler S3-API, filer er filer, git er git. Der findes ingen eksportfunktion at stille sig i kø til og ingen afgift for at forlade os. Vil I have en skriftlig sletteattest, når I er færdige, sender vi den.
- DPA efter artikel 28 er inkluderet, uanset plan
- Sletning fra primærlagring inden for 30 dage som standard
- Backupgenerationer udrenses efter retentionsvinduet – ikke punktvist
- Eksport i standardformat: pg_dump, S3-API, almindelige filer, git
Kryptering i transit og i hvile
Al ekstern trafik går over TLS, med TLS 1.3 hvor klienten understøtter det og TLS 1.2 som det laveste accepterede niveau. Ældre protokoller og svage cipher suites er deaktiveret. Certifikater udstedes og fornyes automatisk via ACME. Intern trafik mellem vores noder går over et WireGuard-baseret privat netværk, ikke over åbent internet.
I hvile krypteres objektlagring og backupdata. For VPS og dedikerede servere er diskkryptering jeres valg: vi kan sætte det op, men nogen skal låse volumen op ved genstart, hvilket i praksis betyder enten manuel indgriben eller en nøgle, der ligger tæt på maskinen. Vi lader ikke som om det problem forsvinder, bare fordi krypteringen er slået til.
Backup krypteres klientsidet. Data krypteres, inden de forlader jeres maskine, med en nøgle I selv opbevarer. Det betyder to ting på samme tid: vi kan ikke læse jeres backuper, og vi kan ikke genoprette dem, hvis I mister nøglen. Det er en afvejning, I skal træffe bevidst, ikke noget I opdager under en hændelse.
Værd at sige ligeud: kryptering i hvile beskytter mod en stjålet eller forkert bortskaffet disk. Den beskytter ikke mod en angriber, der allerede har gyldige oplysninger i et kørende system. Adgangskontrol gør mere for jeres sikkerhed end krypteringsalgoritmen.
- TLS 1.3 hvor klienten understøtter det, TLS 1.2 som gulv
- Automatisk certifikathåndtering via ACME
- Klientsidet kryptering af backup – nøglen bliver hos jer
- Diskkryptering på VPS og dedikeret er et aktivt valg, ikke standard
Adgangskontrol, SSO og revisionslog
Login til konsolen sker via OIDC. Vi driver vores egen identitetstjeneste bygget på open source, og har I allerede en identitetsudbyder, der taler OIDC, kan den federeres, så jeres medarbejdere aldrig får et separat SIAX-password. Flerfaktor kan gøres obligatorisk for hele organisationen og understøtter både TOTP og passkeys.
Rettigheder er rollebaserede og tenant-afgrænsede med deny-by-default: den, der ikke har fået en tilladelse, har den ikke, og roller nedarves ikke opad mellem organisationer. API-nøgler er afgrænset til specifikke tjenester og operationer, kan roteres uden nedetid og vises med seneste anvendelsestidspunkt, så døde nøgler bliver synlige.
Revisionsloggen registrerer, hvem der gjorde hvad, hvornår og hvorfra – logins, ændringer af tilladelser, nøglerotationer, deploys, sletninger. Den kan eksporteres og sendes videre til jeres eget SIEM. En nuance: loggen er append-only i applikationslaget og kan ikke redigeres fra konsolen. Den er derimod ikke kryptografisk forankret eksternt, så vi påstår ikke, at den er manipulationssikker over for nogen med fuld driftsadgang. Har I brug for den garanti, er ekstern forankring den rette løsning, og den har vi ikke i dag.
- SSO via OIDC, federation mod eksisterende IdP
- Obligatorisk MFA pr. organisation (TOTP eller passkeys)
- Rollebaseret, tenant-afgrænset adgang med deny-by-default
- Eksporterbar revisionslog, append-only i applikationslaget
Backup, verificeret genindlæsning og kontinuitet
Backup koster fra 19 kr pr. 100 GB om måneden og kører planlagt med konfigurerbar retention. Det interessante er ikke, at backuppen tages, men at den kan læses tilbage. Vi kører genindlæsningstest efter en fast tidsplan, logger resultatet og kan udlevere rapporten. En backup, der aldrig er blevet testet, er en hypotese, ikke en beskyttelse.
Vi anbefaler, at backupperne placeres i en anden region end produktionen, og at mindst én generation ligger med skrivebeskyttelse, så en kompromitteret produktionsnøgle ikke kan slette historikken. Det er en ekstra omkostning, og det siger vi åbent i stedet for at gemme det i det med småt.
Genoprettelsestider afhænger af datamængde og tjenestetype. Vi lover ikke et genoprettelsesmål i minutter for alt, vi drifter. Har I brug for en bindende RTO og RPO, skriver vi det ind for de specifikke tjenester, efter at vi har målt, hvor lang tid en faktisk genindlæsning tager i netop jeres miljø. Tal, der ikke kommer fra et testet scenarie, er gæt.
- Planlagte genindlæsningstest med rapport, I kan fremvise
- Offsite-backup i en anden region anbefales – koster ekstra
- Skrivebeskyttet generation som beskyttelse mod slettende angribere
- RTO og RPO skrives først ind efter måling i jeres miljø
NIS2: hvad vi leverer, og hvad I selv ejer
Mange af vores kunder er omfattet af NIS2 direkte eller som leverandør til nogen, der er det. Vi bidrager med dokumentation, ikke med overholdelse. Det, I får fra os, er dokumenterede backupprocedurer med verificeret genindlæsning, logning der kan eksporteres, dokumenteret hændelseshåndtering med aftalte underretningsfrister, en oversigt over hvor jeres data ligger, og hvilke underdatabehandlere der er involveret, samt en navngiven kontaktvej til sikkerhedsspørgsmål.
Det, I selv ejer, er resten, og det er størstedelen: risikoanalysen, ledelsens ansvar og uddannelse, kontinuitetsplanlægning for virksomheden, håndteringen af hele jeres leverandørkæde, hvor vi kun er ét led, og rapporteringen til tilsynsmyndigheden når noget sker. Ingen leverandør kan sælge jer NIS2-overholdelse som et produkt, og den, der antyder det, bør læses kritisk.
Den svenske implementering af NIS2 er gået langsommere end EU's oprindelige tidsplan, og detaljerne omkring tilsyn og rapportering er blevet justeret undervejs. Kontroller den aktuelle status hos MSB, før I baserer en beslutning på en tidsplan, I har læst på en leverandørside, inklusive denne her.
- Dokumentation: backup med verificeret genindlæsning, eksporterbare logs, hændelsesprocedure
- Underretning til jer uden unødigt ophold, senest 24 timer efter vurderet påvirkning
- I ejer risikoanalyse, ledelsesansvar, kontinuitetsplan og myndighedsrapportering
- Kontroller den aktuelle retstilstand hos MSB – tidsplanen er blevet udskudt
Open source som gennemsigtighed
Platformen er bygget på open source hele vejen ned: Postgres til databaser, S3-kompatibel objektlagring, restic til backup, Gitea til git og CI, en OIDC-server til identitet, Prometheus og Grafana til overvågning, en åben gateway foran sprogmodellerne. I kan læse koden, der kører jeres tjeneste. I kan også køre den selv, hos os eller et andet sted, hvilket gør exit til et reelt alternativ i stedet for en trussel, I aldrig kan gennemføre.
Det er en sikkerhedsegenskab i sig selv. En leverandør, I kan forlade, opfører sig anderledes end en leverandør, I sidder fast hos, og en komponent, I kan gennemgå, kan vurderes, før den går i produktion, i stedet for bagefter.
To nuancer. Open source er ikke automatisk mere sikkert – at mange kan læse koden, betyder ikke, at nogen har gjort det, og de seneste års hændelser i åbne leverandørkæder viser, hvad det koster, når ingen gør det. Og vores egen limkode, altså kontrolplanet og konsolen, er ikke offentlig i dag. Vi siger det hellere ligeud, end at lade formuleringen bygget på open source blive læst, som om alt, vi kører, er åbent.
- Postgres, S3-kompatibel lagring, restic, Gitea, OIDC, Prometheus og Grafana
- Ingen proprietære formater – exit er teknisk gennemførligt
- Open source giver gennemsigtighed, ikke automatisk sikkerhed
- Vores eget kontrolplan er ikke offentlig kode i dag
Hvad vi ikke har
SIAX er ikke ISO 27001-certificeret. SIAX er ikke SOC 2-revideret, hverken type I eller type II. Vi er ikke PCI-DSS-certificerede – kortbetalinger håndteres af vores betalingsudbyder, og kortnumre passerer aldrig vores systemer, men det gør os ikke certificerede. Vi har ingen ekstern revisionsrapport at vedlægge i et udbud, og vi driver ikke noget bug bounty-program. Vi er et lille team, hvilket giver korte beslutningsveje og samtidig betyder, at vi ikke har en bemandet sikkerhedsafdeling døgnet rundt.
I praksis betyder det, at I ikke kan erstatte jeres egen leverandørvurdering med vores certifikat, for det findes ikke. I må i stedet gennemgå os direkte: stille spørgsmål, læse koden, bede om genindlæsningsrapporten, skrive krav ind i aftalen. Det er mere arbejde for jer og mere indsigt, end et certifikat giver.
Vælg en anden leverandør, hvis I har et absolut krav om ISO 27001 eller SOC 2 i et offentligt udbud, hvis I er underlagt finansielt tilsyn, der kræver reviderede underleverandører, hvis jeres indkøbsproces kun accepterer tredjepartsrapporter som bevis, eller hvis I har brug for PCI-scope hos leverandøren. Det er legitime krav, og vi opfylder dem ikke. Det er bedre, at I får det at vide her, end i det sidste møde.
En sidste ting, for balancens skyld: et certifikat måler dokumenterede processer på et givent tidspunkt, ikke fravær af sårbarheder. Det er et argument mod at overfortolke certifikater, ikke et argument for at ignorere dem. Kræver jeres regelværk certificering, så kræver det det.
- Ingen ISO 27001-certificering
- Ingen SOC 2 type I eller type II
- Ingen PCI-DSS-certificering – kortdata håndteres af betalingsudbyder
- Ingen ekstern revisionsrapport at vedlægge i udbud
- Intet bug bounty-program, ingen sikkerhedsbemanding døgnet rundt
Rapportér en sårbarhed
Har I fundet en sårbarhed i vores tjenester, så send en mail til security@siax.io. Beskriv hvad I fandt, hvordan det reproduceres, hvilken påvirkning I vurderer, det har, og hvordan vi når jer. Vil I kryptere rapporten, så henvend jer, og vi sender en nøgle, før I sender detaljerne.
Vi bekræfter modtaget rapport inden for 24 timer på en hverdag, vender tilbage med en første teknisk vurdering inden for 72 timer og holder jer opdateret mindst en gang om ugen, indtil sagen er lukket. Vi arbejder med koordineret offentliggørelse og beder om op til 90 dage før publicering, kortere hvis vi når at rette det tidligere. Vil I nævnes, gør vi det, vil I være anonyme, respekterer vi det. Vi udbetaler ingen belønning i dag og lover ikke at begynde.
Vi iværksætter ingen retlige skridt mod den, der rapporterer i god tro og holder sig inden for rimelige rammer: test kun mod jeres egne ressourcer, hent ikke andre kunders data ud, kør ingen overbelastningsangreb, ændr eller slet intet, der ikke er jeres, og ret ikke social manipulation mod vores personale eller vores kunder. Støder I på andres data ved en fejl, så stop, slet og fortæl os det.
- Rapportér til security@siax.io – nøgle til krypteret rapport på anmodning
- Bekræftelse inden for 24 timer på en hverdag, vurdering inden for 72 timer
- Koordineret offentliggørelse, op til 90 dage
- Ingen belønning udbetales, men ingen retsforfølgelse ved rapportering i god tro
Ofte stillede spørgsmål
- Er SIAX ISO 27001- eller SOC 2-certificeret?
- Nej, ingen af delene. Vi har heller ingen ekstern revisionsrapport at vedlægge i et udbud. Det, I får i stedet, er GDPR-overholdelse med databehandleraftale, alle data inden for EU uden underdatabehandlere uden for unionen, open source I kan gennemgå, og aftalte forpligtelser vi skriver ind sort på hvidt. Har I et absolut krav om certificering, bør I vælge en anden leverandør, og det siger vi hellere nu end sent i processen.
- Forlader vores data nogensinde EU?
- Ikke gennem os. Vores infrastruktur står i Finland og Tyskland, og vi bruger ingen underdatabehandlere uden for EU. Undtagelserne er trafik, I selv initierer: e-mail til modtagere med postkasse uden for EU, kald fra jeres applikation til eksterne tjenester, og AI-gatewayen hvis I vælger en modeludbyder uden for EU. Vi markerer, hvilke modelveje der forbliver inden for EU, så valget bliver aktivt.
- Er I omfattet af den amerikanske CLOUD Act?
- SIAX er et svensk aktieselskab uden amerikansk moderselskab, og vi bruger ingen underdatabehandlere uden for EU. Der findes altså ingen amerikansk juridisk enhed i kæden, som kan pålægges at udlevere jeres data. Svenske og EU-retlige myndighedskrav gælder naturligvis fortsat. Vi udleverer kun oplysninger, når vi er retligt forpligtet til det, begrænser udleveringen til det, der faktisk anmodes om, og underretter jer, når vi må gøre det.
- Kan vi få en databehandleraftale og en liste over underdatabehandlere?
- Ja. Databehandleraftalen indgås i forbindelse med aftalen, er inkluderet i alle planer og koster ikke ekstra. Listen over underdatabehandlere vedlægges og opdateres, når den ændres, med forudgående varsel, så I når at gøre indsigelse, inden en ny underleverandør tages i brug. Har I jeres eget udkast til aftale, læser vi det og svarer på, hvad vi kan acceptere, og hvad vi ikke kan.
- Hvad sker der med vores data, hvis vi opsiger?
- I eksporterer først. Alt ligger i standardformat, så det handler om pg_dump, S3-API, filer og git-klon, ikke om en eksportkø eller en afgift. Derefter slettes data fra primærlagring inden for 30 dage som standard, og backupgenerationerne udrenses efter retentionsvinduet. Vi sender en skriftlig sletteattest på anmodning.
- Hvor hurtigt får vi besked, hvis I rammes af en hændelse?
- Vi underretter jer uden unødigt ophold og senest 24 timer efter, at vi har vurderet, at jeres tjenester er påvirket. Underretningen beskriver, hvad vi ved, hvad vi endnu ikke ved, hvad I skal gøre, og hvornår næste opdatering kommer. Den første information er altid ufuldstændig, og vi sender den alligevel hellere tidligt, end at vente på et færdigt billede.
