Sikkerhet og etterlevelse
Sikkerhet og etterlevelse
Denne siden beskriver hvordan SIAX Platform beskytter data, hvilket etterlevelsesgrunnlag vi leverer, og hvor grensene går. Den er skrevet uten formuleringene som gjerne fyller sikkerhetssider: ingen vage henvisninger til bransjeledende beskyttelse, ingen sertifiseringsmerker vi ikke har rett til, ingen påstander om etterlevelse som egentlig er kundens ansvar. Lenger ned finnes en seksjon som heter «Hva vi ikke har». Den lister blant annet opp at SIAX verken er ISO 27001- eller SOC 2-sertifisert, hva det betyr i praksis, og hvilke selskaper som derfor bør velge en annen leverandør. Den seksjonen er bevisst. Hvis dere evaluerer oss, vil vi heller bli valgt bort tidlig på korrekt grunnlag enn at dere oppdager i et sikkerhetsskjema tre uker inn at vi ikke kan hake av boksen. Har dere spørsmål som siden ikke besvarer, går det fint å sende en sikkerhetsundersøkelse eller et utkast til databehandleravtale. Vi svarer på det dere faktisk spør om, også når svaret er nei.
EU-datahjemmehørighet: hvor dataene dine faktisk ligger
Vi kjører på maskinvare i tre datasentre: Helsingfors i Finland samt Falkenstein og Nürnberg i Tyskland. Du velger region når tjenesten opprettes, og data flyttes ikke mellom regioner uten at du bestiller det. Replikering på tvers av regiongrenser er opt-in, ikke noe vi slår på i bakgrunnen for å forbedre responstider.
Vi bruker ingen underdatabehandlere utenfor EU. Konkret betyr det: ingen amerikansk CDN foran sidene deres, ingen produktanalyse som sender sesjonsdata over Atlanteren, ingen e-postrelé i USA, ikke noe supportsystem som lagrer sakene deres utenfor EU. Den fullstendige oversikten over underdatabehandlere følger med databehandleravtalen og oppdateres når den endres, med forhåndsvarsel slik at dere rekker å innvende.
Den ærlige grensedragningen går ved trafikk dere selv initierer. Sender applikasjonen deres et kall til en tredjepartstjeneste i USA, eller sender dere e-post til en mottaker med amerikansk postboks, forlater disse dataene vår kontroll i samme sekund. Det samme gjelder AI-gatewayen: velger dere en modelleverandør utenfor EU, går prompten dit. Vi merker ut hvilke modellveier som holder seg innenfor EU, slik at valget blir bevisst.
- Regioner: Helsingfors (FI), Falkenstein (DE), Nürnberg (DE)
- Ingen underdatabehandlere utenfor EU – liste følger med databehandleravtalen
- Data flyttes ikke mellom regioner uten bestilling
- Utgående trafikk dere selv initierer, ligger utenfor vår kontroll
GDPR: databehandleravtale, sletting og portabilitet
Vi inngår databehandleravtale etter artikkel 28 med alle kunder som trenger det, i alle prisklasser og uten tillegg. For det dere legger inn i tjenestene, er dere behandlingsansvarlig og vi databehandler. For kontoopplysninger, fakturering og supportkorrespondanse er vi selv behandlingsansvarlig, og den behandlingen er beskrevet i vår personvernerklæring.
Sletting skjer på forespørsel og ved oppsigelse. Som standard fjernes data fra primærlagring innen 30 dager fra forespørselen, og forsvinner fra sikkerhetskopiene når den generasjonen faller ut av oppbevaringsvinduet. Her er en teknisk sannhet som ofte skjules: vi kan ikke kirurgisk plukke ut en enkelt rad fra en kryptert sikkerhetskopigenerasjon. Den forsvinner når generasjonen slettes ved rullering, ikke før. Trenger dere et kortere vindu, går det an å konfigurere, med tilsvarende forringelse av gjenopprettingsdybden.
Dataportabilitet løser vi ved å ikke bruke innlåsende formater. Postgres eksporteres med pg_dump, objektlagringen snakker S3-API, filer er filer, git er git. Det finnes ingen eksportfunksjon å stille seg i kø til, og ingen avgift for å forlate oss. Ønsker dere en skriftlig sletteattest når dere er ferdige, sender vi den.
- DPA etter artikkel 28 er inkludert, uansett plan
- Sletting fra primærlagring innen 30 dager som standard
- Sikkerhetskopigenerasjoner slettes ved rullering etter oppbevaringsvinduet – ikke punktvis
- Eksport i standardformat: pg_dump, S3-API, vanlige filer, git
Kryptering i transitt og i hvile
All ekstern trafikk går over TLS, med TLS 1.3 der klienten støtter det og TLS 1.2 som laveste aksepterte nivå. Eldre protokoller og svake siter er slått av. Sertifikater utstedes og fornyes automatisk via ACME. Intern trafikk mellom nodene våre går over et WireGuard-basert privat nett, ikke over åpent internett.
I hvile er objektlagring og sikkerhetskopidata kryptert. For VPS og dedikerte servere er diskkryptering deres eget valg: vi kan sette det opp, men noen må låse opp volumet ved omstart, noe som i praksis betyr enten manuell inngripen eller en nøkkel som ligger nær maskinen. Vi later ikke som om det problemet forsvinner fordi kryptering er slått på.
Sikkerhetskopier krypteres på klientsiden. Data krypteres før de forlater maskinen deres, med en nøkkel dere selv har. Det innebærer to ting samtidig: vi kan ikke lese sikkerhetskopiene deres, og vi kan ikke gjenopprette dem hvis dere mister nøkkelen. Det er en avveining dere må ta bevisst, ikke noe dere oppdager midt i en hendelse.
Verdt å si rett ut: kryptering i hvile beskytter mot en stjålet eller feilaktig kassert disk. Den beskytter ikke mot en angriper som allerede har gyldige legitimasjonsopplysninger i et kjørende system. Tilgangskontroll gjør mer for sikkerheten deres enn krypteringsalgoritmen.
- TLS 1.3 der klienten støtter det, TLS 1.2 som gulv
- Automatisk sertifikathåndtering via ACME
- Klientsidig kryptering for sikkerhetskopier – nøkkelen blir hos dere
- Diskkryptering på VPS og dedikert er et aktivt valg, ikke standard
Tilgangskontroll, SSO og revisjonslogg
Innlogging til konsollen skjer via OIDC. Vi driver en egen identitetstjeneste bygget på åpen kildekode, og har dere allerede en identitetsleverandør som snakker OIDC, kan den føderes slik at medarbeiderne deres aldri får et eget SIAX-passord. Flerfaktorautentisering kan tvinges gjennom for hele organisasjonen og støtter både TOTP og passnøkler (passkeys).
Rettigheter er rollebaserte og tenant-avgrensede med deny-by-default: den som ikke har fått en tillatelse, har den ikke, og roller arves ikke oppover mellom organisasjoner. API-nøkler er avgrenset til spesifikke tjenester og operasjoner, kan roteres uten avbrudd, og listes med siste brukstidspunkt slik at døde nøkler blir synlige.
Revisjonsloggen registrerer hvem som gjorde hva, når og hvorfra – innlogginger, tillatelsesendringer, nøkkelroteringer, driftsettinger, slettinger. Den kan eksporteres og sendes videre til deres eget SIEM. En nyanse: loggen er append-only i applikasjonslaget og kan ikke redigeres fra konsollen. Den er derimot ikke kryptografisk forankret eksternt, så vi påstår ikke at den er manipulasjonssikker mot noen med full driftstilgang. Trenger dere den garantien, er ekstern forankring riktig løsning, og den har vi ikke i dag.
- SSO via OIDC, føderasjon mot eksisterende IdP
- Påtvunget MFA per organisasjon (TOTP eller passnøkler)
- Rollebasert, tenant-avgrenset tilgang med deny-by-default
- Eksporterbar revisjonslogg, append-only i applikasjonslaget
Sikkerhetskopiering, verifisert gjenoppretting og kontinuitet
Sikkerhetskopiering koster fra 19 kr per 100 GB og måned og kjøres etter et fast skjema med konfigurerbar oppbevaringstid. Det interessante er ikke at sikkerhetskopien tas, men at den lar seg lese tilbake. Vi kjører gjenopprettingstester etter skjema, logger resultatet og kan utlevere rapporten. En sikkerhetskopi som aldri er testet, er en hypotese, ikke en beskyttelse.
Vi anbefaler at sikkerhetskopiene havner i en annen region enn produksjonen, og at minst én generasjon ligger skrivebeskyttet, slik at en kompromittert produksjonsnøkkel ikke kan slette historikken. Det koster ekstra, og det sier vi åpent i stedet for å gjemme det i det finskrevne.
Gjenopprettingstider avhenger av datamengde og tjenestetype. Vi lover ikke et gjenopprettingsmål i minutter for alt vi drifter. Trenger dere en bindende RTO og RPO, skriver vi det inn for de spesifikke tjenestene etter å ha målt hvor lang tid en faktisk gjenoppretting tar i nettopp deres miljø. Tall som ikke kommer fra et testet scenario, er gjetninger.
- Planlagte gjenopprettingstester med rapport dere kan vise fram
- Offsite-sikkerhetskopi i annen region anbefales – koster ekstra
- Skrivebeskyttet generasjon som vern mot slettende angripere
- RTO og RPO skrives inn først etter måling i deres miljø
NIS2: hva vi leverer og hva dere selv eier
Mange av kundene våre omfattes av NIS2 direkte eller som leverandør til noen som gjør det. Vi bidrar med grunnlag, ikke med etterlevelse. Det dere får fra oss, er dokumenterte sikkerhetskopieringsrutiner med verifisert gjenoppretting, logging som kan eksporteres, dokumentert hendelseshåndtering med avtalte varslingsfrister, oversikt over hvor dataene deres ligger og hvilke underdatabehandlere som brukes, samt en navngitt kontaktvei for sikkerhetsspørsmål.
Det dere selv eier, er resten, og det er mesteparten: risikoanalysen, ledelsens ansvar og opplæring, kontinuitetsplanlegging for virksomheten, håndteringen av hele leverandørkjeden deres der vi bare er ett ledd, og rapporteringen til tilsynsmyndighet når noe skjer. Ingen leverandør kan selge dere NIS2-etterlevelse som et produkt, og den som antyder det, bør leses kritisk.
Den svenske implementeringen av NIS2 har gått saktere enn EUs opprinnelige tidsplan, og detaljene rundt tilsyn og rapportering har blitt justert underveis. Sjekk gjeldende status hos MSB før dere baserer en beslutning på en tidsplan dere har lest på en leverandørside, inkludert denne.
- Grunnlag: sikkerhetskopiering med verifisert gjenoppretting, eksporterbare logger, hendelsesrutine
- Varsling til dere uten unødig opphold, senest 24 timer etter vurdert påvirkning
- Dere eier risikoanalyse, ledelsesansvar, kontinuitetsplan og myndighetsrapportering
- Sjekk gjeldende regelverk hos MSB – tidsplanen har blitt forskjøvet
Åpen kildekode som etterprøvbarhet
Plattformen er bygget på åpen kildekode hele veien ned: Postgres for databaser, S3-kompatibel objektlagring, restic for sikkerhetskopiering, Gitea for git og CI, en OIDC-server for identitet, Prometheus og Grafana for overvåking, en åpen gateway foran språkmodellene. Dere kan lese koden som kjører tjenesten deres. Dere kan også kjøre den selv, hos oss eller et annet sted, noe som gjør det å forlate oss til et reelt alternativ i stedet for en trussel dere aldri kan gjennomføre.
Det er en sikkerhetsegenskap i seg selv. En leverandør dere kan forlate, oppfører seg annerledes enn en leverandør dere sitter fast hos, og en komponent dere kan granske, lar seg vurdere før den går i produksjon i stedet for etterpå.
To nyanser. Åpen kildekode er ikke automatisk sikrere – at mange kan lese koden, betyr ikke at noen har gjort det, og de siste årenes hendelser i åpne leverandørkjeder viser hva det koster når ingen gjør det. Og vår egen limkode, altså kontrollplanet og konsollen, er ikke offentlig i dag. Vi sier det heller rett ut enn å la formuleringen bygget på åpen kildekode leses som at alt vi kjører er åpent.
- Postgres, S3-kompatibel lagring, restic, Gitea, OIDC, Prometheus og Grafana
- Ingen proprietære formater – å forlate oss er teknisk gjennomførbart
- Åpen kildekode gir etterprøvbarhet, ikke automatisk sikkerhet
- Vårt eget kontrollplan er ikke offentlig kode i dag
Hva vi ikke har
SIAX er ikke ISO 27001-sertifisert. SIAX er ikke SOC 2-revidert, verken type I eller type II. Vi er ikke PCI-DSS-sertifisert – kortbetalinger håndteres av vår betalingsleverandør, og kortnumre passerer aldri våre systemer, men det gjør oss ikke sertifisert. Vi har ingen ekstern revisjonsrapport å legge ved i en anskaffelse, og vi driver ikke noe bug bounty-program. Vi er et lite team, noe som gir korte beslutningsveier og samtidig betyr at vi ikke har en bemannet sikkerhetsavdeling døgnet rundt.
I praksis betyr dette at dere ikke kan erstatte deres egen leverandørvurdering med vårt sertifikat, for det finnes ikke noe. Dere må i stedet granske oss direkte: stille spørsmål, lese koden, be om gjenopprettingsrapporten, skrive krav inn i avtalen. Det er mer arbeid for dere og mer innsyn enn et sertifikat gir.
Velg en annen leverandør hvis dere har et skallkrav om ISO 27001 eller SOC 2 i en offentlig anskaffelse, hvis dere er underlagt finansielt tilsyn som krever reviderte underleverandører, hvis innkjøpsprosessen deres bare godtar tredjepartsrapporter som bevis, eller hvis dere trenger PCI-scope hos leverandøren. Det er legitime krav, og vi oppfyller dem ikke. Det er bedre at dere får vite det her enn i siste møte.
En siste ting, for balansens skyld: et sertifikat måler dokumenterte prosesser på et gitt tidspunkt, ikke fravær av sårbarheter. Det er et argument mot å overtolke sertifikater, ikke et argument for å ignorere dem. Krever regelverket deres sertifisering, så krever det det.
- Ingen ISO 27001-sertifisering
- Ingen SOC 2 type I eller type II
- Ingen PCI-DSS-sertifisering – kortdata håndteres av betalingsleverandør
- Ingen ekstern revisjonsrapport å legge ved i anskaffelse
- Ikke noe bug bounty-program, ingen sikkerhetsbemanning døgnet rundt
Rapporter en sårbarhet
Har dere funnet en sårbarhet i tjenestene våre, send en e-post til security@siax.io. Beskriv hva dere fant, hvordan det reproduseres, hvilken påvirkning dere vurderer at det har, og hvordan vi når dere. Vil dere kryptere rapporten, ta kontakt, så sender vi en nøkkel før dere sender detaljene.
Vi bekrefter mottatt rapport innen 24 timer på en ordinær hverdag, kommer tilbake med en første teknisk vurdering innen 72 timer, og holder dere oppdatert minst én gang i uken til saken er lukket. Vi jobber med koordinert offentliggjøring og ber om inntil 90 dager før publisering, kortere hvis vi rekker å rette det før. Vil dere bli navngitt, gjør vi det, vil dere være anonyme, respekterer vi det. Vi betaler ingen belønning i dag og lover ikke å begynne.
Vi iverksetter ingen rettslige tiltak mot den som rapporterer i god tro og holder seg innenfor rimelige rammer: test bare mot egne ressurser, hent ikke ut andre kunders data, kjør ingen overbelastningsangrep, endre eller slett ikke noe som ikke er deres, og rett ikke sosial manipulasjon mot vårt personale eller våre kunder. Støter dere på andres data ved en feil, stopp, slett og fortell oss.
- Rapporter til security@siax.io – nøkkel for kryptert rapport på forespørsel
- Bekreftelse innen 24 timer på ordinær hverdag, vurdering innen 72 timer
- Koordinert offentliggjøring, inntil 90 dager
- Ingen belønning utbetales, men ingen rettslige tiltak ved rapportering i god tro
Ofte stilte spørsmål
- Er SIAX ISO 27001- eller SOC 2-sertifisert?
- Nei, ingen av delene. Vi har heller ingen ekstern revisjonsrapport å legge ved i en anskaffelse. Det dere får i stedet, er GDPR-etterlevelse med databehandleravtale, alle data innenfor EU uten underdatabehandlere utenfor unionen, åpen kildekode dere kan granske, og avtalte forpliktelser vi skriver inn svart på hvitt. Har dere et skallkrav om sertifisering, bør dere velge en annen leverandør, og det sier vi heller nå enn sent i prosessen.
- Forlater dataene våre noen gang EU?
- Ikke gjennom oss. Infrastrukturen vår står i Finland og Tyskland, og vi bruker ingen underdatabehandlere utenfor EU. Unntakene er trafikk dere selv initierer: e-post til mottakere med postboks utenfor EU, kall fra applikasjonen deres til eksterne tjenester, og AI-gatewayen hvis dere velger en modelleverandør utenfor EU. Vi merker ut hvilke modellveier som holder seg innenfor EU, slik at valget blir aktivt.
- Omfattes dere av den amerikanske CLOUD Act?
- SIAX er et svensk aksjeselskap (aktiebolag) uten amerikansk morselskap, og vi bruker ingen underdatabehandlere utenfor EU. Det finnes altså ingen amerikansk juridisk person i kjeden som kan pålegges å utlevere dataene deres. Svenske og EU-rettslige myndighetsforespørsler gjelder selvsagt fortsatt. Vi utleverer bare opplysninger når vi er rettslig forpliktet til det, begrenser utleveringen til det som faktisk etterspørres, og varsler dere når vi har lov til det.
- Kan vi få en databehandleravtale og en oversikt over underdatabehandlere?
- Ja. Databehandleravtalen inngås i forbindelse med avtalen, er inkludert i alle planer og koster ikke noe ekstra. Oversikten over underdatabehandlere følger med og oppdateres når den endres, med forhåndsvarsel slik at dere rekker å innvende før en ny underdatabehandler tas i bruk. Har dere et eget avtaleutkast, leser vi det og svarer på hva vi kan akseptere og hva vi ikke kan.
- Hva skjer med dataene våre hvis vi sier opp?
- Dere eksporterer først. Alt ligger i standardformat, så det handler om pg_dump, S3-API, filer og git-klon, ikke om en eksportkø eller en avgift. Deretter slettes data fra primærlagring innen 30 dager som standard, og sikkerhetskopigenerasjonene slettes ved rullering etter oppbevaringsvinduet. Vi sender en skriftlig sletteattest på forespørsel.
- Hvor raskt får vi vite om dere rammes av en hendelse?
- Vi varsler dere uten unødig opphold og senest 24 timer etter at vi har vurdert at tjenestene deres er påvirket. Varselet beskriver hva vi vet, hva vi ikke vet ennå, hva dere må gjøre og når neste oppdatering kommer. Den første informasjonen er alltid ufullstendig, og vi sender den likevel heller tidlig enn å vente på et ferdig bilde.
