Hoppa till innehåll

Säkerhet och efterlevnad

Säkerhet och efterlevnad

Den här sidan beskriver hur SIAX Platform skyddar data, vilka efterlevnadsunderlag vi levererar och var gränserna går. Den är skriven utan de formuleringar som brukar fylla säkerhetssidor: inga vaga hänvisningar till branschledande skydd, inga certifieringsmärken vi inte har rätt till, inga påståenden om efterlevnad som egentligen är kundens ansvar. Längre ned finns en sektion som heter "Vad vi inte har". Den listar bland annat att SIAX varken är ISO 27001- eller SOC 2-certifierat, vad det innebär i praktiken och vilka bolag som därför bör välja en annan leverantör. Den sektionen är avsiktlig. Om ni utvärderar oss vill vi hellre bli bortvalda tidigt på korrekt grund än att ni upptäcker i ett säkerhetsformulär tre veckor in att vi inte kan kryssa i rutan. Har ni frågor som sidan inte besvarar går det bra att skicka en säkerhetsenkät eller ett utkast till personuppgiftsbiträdesavtal. Vi svarar på det ni faktiskt frågar, inklusive när svaret är nej.

01

EU-datahemvist: var din data faktiskt ligger

Vi kör på hårdvara i tre datacenter: Helsingfors i Finland samt Falkenstein och Nürnberg i Tyskland. Du väljer region när tjänsten skapas, och data flyttas inte mellan regioner utan att du beställer det. Replikering över regiongräns är opt-in, inte något vi slår på i bakgrunden för att förbättra svarstider.

Vi använder inga underbiträden utanför EU. Konkret betyder det: ingen amerikansk CDN framför dina sidor, ingen produktanalys som skickar sessionsdata över Atlanten, ingen e-postrelay i USA, inget supportsystem som lagrar era ärenden utanför EU. Den fullständiga underbiträdesförteckningen följer med biträdesavtalet och uppdateras när den ändras, med förvarning så att ni hinner invända.

Den ärliga gränsdragningen går vid trafik ni själva initierar. Skickar er applikation ett anrop till en tredjepartstjänst i USA, eller skickar ni e-post till en mottagare med amerikansk brevlåda, lämnar den datan vår kontroll i samma sekund. Samma sak gäller AI-gatewayen: väljer ni en modellleverantör utanför EU går prompten dit. Vi märker ut vilka modellvägar som stannar inom EU så att valet blir medvetet.

  • Regioner: Helsingfors (FI), Falkenstein (DE), Nürnberg (DE)
  • Inga underbiträden utanför EU – förteckning bifogas biträdesavtalet
  • Data flyttas inte mellan regioner utan beställning
  • Utgående trafik ni själva initierar ligger utanför vår kontroll
02

GDPR: biträdesavtal, radering och portabilitet

Vi tecknar personuppgiftsbiträdesavtal enligt artikel 28 med alla kunder som behöver det, i alla prisklasser och utan tillägg. För det ni lägger in i tjänsterna är ni personuppgiftsansvariga och vi biträde. För kontouppgifter, fakturering och supportkorrespondens är vi själva ansvariga, och den behandlingen beskrivs i vår integritetspolicy.

Radering sker på begäran och vid uppsägning. Som standard tas data bort från primärlagring inom 30 dagar från begäran, och försvinner ur backuperna när den generationen faller ur retentionsfönstret. Här finns en teknisk sanning som ofta döljs: vi kan inte kirurgiskt plocka ut en enskild rad ur en krypterad backupgeneration. Den försvinner när generationen gallras, inte tidigare. Behöver ni kortare fönster går det att konfigurera, med den motsvarande försämringen i återställningsdjup.

Dataportabilitet löser vi genom att inte använda inlåsande format. Postgres exporteras med pg_dump, objektlagringen talar S3-API, filer är filer, git är git. Det finns ingen exportfunktion att köa till och ingen avgift för att lämna. Vill ni ha ett skriftligt raderingsintyg när ni är klara skickar vi det.

  • DPA enligt artikel 28 ingår, oavsett plan
  • Radering från primärlagring inom 30 dagar som standard
  • Backupgenerationer gallras enligt retentionsfönstret – inte punktvis
  • Export i standardformat: pg_dump, S3-API, vanliga filer, git
03

Kryptering i transit och i vila

All extern trafik går över TLS, med TLS 1.3 där klienten stöder det och TLS 1.2 som lägsta accepterade nivå. Äldre protokoll och svaga sviter är avstängda. Certifikat utfärdas och förnyas automatiskt via ACME. Intern trafik mellan våra noder går över ett WireGuard-baserat privat nät, inte över öppet internet.

I vila krypteras objektlagring och backupdata. För VPS och dedikerade servrar är diskkryptering ert val: vi kan sätta upp det, men någon måste låsa upp volymen vid omstart, vilket i praktiken betyder antingen manuellt ingripande eller en nyckel som ligger nära maskinen. Vi låtsas inte att det problemet försvinner för att kryptering är påslagen.

Backup krypteras på klientsidan. Data krypteras innan den lämnar er maskin, med en nyckel ni håller. Det innebär två saker samtidigt: vi kan inte läsa era backuper, och vi kan inte återställa dem om ni tappar bort nyckeln. Det är en avvägning ni behöver göra medvetet, inte något ni upptäcker under en incident.

Värt att säga rakt ut: kryptering i vila skyddar mot en stulen eller felaktigt kasserad disk. Den skyddar inte mot en angripare som redan har giltiga uppgifter i ett körande system. Åtkomstkontroll gör mer för er säkerhet än krypteringsalgoritmen.

  • TLS 1.3 där klienten stöder det, TLS 1.2 som golv
  • Automatisk certifikathantering via ACME
  • Klientsidig kryptering för backup – nyckeln stannar hos er
  • Diskkryptering på VPS och dedikerat är ett aktivt val, inte standard
04

Åtkomstkontroll, SSO och granskningslogg

Inloggning till konsolen sker via OIDC. Vi driver en egen identitetstjänst byggd på öppen källkod, och har ni redan en identitetsleverantör som talar OIDC kan den federeras så att era medarbetare aldrig får ett separat SIAX-lösenord. Flerfaktor kan tvingas fram för hela organisationen och stöder både TOTP och passkeys.

Rättigheter är rollbaserade och tenantavgränsade med deny-by-default: den som inte fått en behörighet har den inte, och roller ärvs inte uppåt mellan organisationer. API-nycklar är avgränsade till specifika tjänster och operationer, går att rotera utan avbrott och listas med senaste användningstidpunkt så att döda nycklar syns.

Granskningsloggen registrerar vem som gjorde vad, när och varifrån – inloggningar, behörighetsändringar, nyckelrotationer, deployer, raderingar. Den går att exportera och skicka vidare till ert eget SIEM. En nyansering: loggen är append-only i applikationslagret och går inte att redigera från konsolen. Den är däremot inte kryptografiskt förankrad externt, så vi påstår inte att den är manipuleringssäker mot någon med full driftåtkomst. Behöver ni den garantin är extern förankring rätt lösning, och den har vi inte i dag.

  • SSO via OIDC, federation mot befintlig IdP
  • Påtvingad MFA per organisation (TOTP eller passkeys)
  • Rollbaserad, tenantavgränsad åtkomst med deny-by-default
  • Exporterbar granskningslogg, append-only i applikationslagret
05

Backup, verifierad återläsning och kontinuitet

Backup kostar från 19 kr per 100 GB och månad och körs schemalagt med konfigurerbar retention. Det intressanta är inte att backupen tas utan att den går att läsa tillbaka. Vi kör återläsningstester enligt schema, loggar resultatet och kan lämna ut rapporten. En backup som aldrig testats är en hypotes, inte ett skydd.

Vi rekommenderar att backuperna hamnar i en annan region än produktionen, och att åtminstone en generation ligger med skrivskydd så att en komprometterad produktionsnyckel inte kan radera historiken. Det är extra kostnad och vi säger det öppet i stället för att låta det ligga i finstilt.

Återställningstider beror på datamängd och tjänstetyp. Vi lovar inte ett återställningsmål i minuter för allt vi driftar. Behöver ni ett bindande RTO och RPO skriver vi in det för de specifika tjänsterna efter att ha mätt hur lång en faktisk återläsning tar i just er miljö. Siffror som inte kommer ur ett testat scenario är gissningar.

  • Schemalagda återläsningstester med rapport ni kan visa upp
  • Offsite-backup i annan region rekommenderas – kostar extra
  • Skrivskyddad generation som skydd mot raderande angripare
  • RTO och RPO skrivs in först efter mätning i er miljö
06

NIS2: vad vi levererar och vad ni själva äger

Många av våra kunder omfattas av NIS2 direkt eller som leverantör till någon som gör det. Vi bidrar med underlag, inte med efterlevnad. Det ni får från oss är dokumenterade backuprutiner med verifierad återläsning, loggning som går att exportera, dokumenterad incidenthantering med avtalade underrättelsetider, förteckning över var era data ligger och vilka underbiträden som förekommer, samt en namngiven kontaktväg för säkerhetsfrågor.

Det ni äger själva är resten, och det är merparten: riskanalysen, ledningens ansvar och utbildning, kontinuitetsplanering för verksamheten, hanteringen av hela er leverantörskedja där vi bara är en länk, och rapporteringen till tillsynsmyndighet när något händer. Ingen leverantör kan sälja er NIS2-efterlevnad som en produkt, och den som antyder det bör läsas kritiskt.

Den svenska implementeringen av NIS2 har gått långsammare än EU:s ursprungliga tidsplan, och detaljerna kring tillsyn och rapportering har justerats under vägen. Kontrollera aktuellt läge hos MSB innan ni baserar ett beslut på en tidplan ni läst på en leverantörssida, inklusive den här.

  • Underlag: backup med verifierad återläsning, exporterbara loggar, incidentrutin
  • Underrättelse till er utan onödigt dröjsmål, senast 24 timmar efter bedömd påverkan
  • Ni äger riskanalys, ledningsansvar, kontinuitetsplan och myndighetsrapportering
  • Kontrollera aktuellt regelläge hos MSB – tidplanen har flyttats
07

Öppen källkod som granskbarhet

Plattformen är byggd på öppen källkod hela vägen ned: Postgres för databaser, S3-kompatibel objektlagring, restic för backup, Gitea för git och CI, en OIDC-server för identitet, Prometheus och Grafana för övervakning, en öppen gateway framför språkmodellerna. Ni kan läsa koden som kör er tjänst. Ni kan också köra den själva, hos oss eller någon annanstans, vilket gör utträde till ett reellt alternativ i stället för ett hot ni aldrig kan verkställa.

Det är en säkerhetsegenskap i sig. En leverantör ni kan lämna beter sig annorlunda än en leverantör ni sitter fast hos, och en komponent ni kan granska går att bedöma innan den går i produktion i stället för efteråt.

Två nyanseringar. Öppen källkod är inte automatiskt säkrare – att många kan läsa koden betyder inte att någon har gjort det, och de senaste årens händelser i öppna leveranskedjor visar vad det kostar när ingen gör det. Och vår egen limkod, det vill säga kontrollplanet och konsolen, är inte publik i dag. Vi säger det hellre rakt ut än att låta formuleringen byggt på öppen källkod läsas som att allt vi kör är öppet.

  • Postgres, S3-kompatibel lagring, restic, Gitea, OIDC, Prometheus och Grafana
  • Inga proprietära format – utträde är tekniskt genomförbart
  • Öppen källkod ger granskbarhet, inte automatisk säkerhet
  • Vårt eget kontrollplan är inte publik kod i dag
08

Vad vi inte har

SIAX är inte ISO 27001-certifierat. SIAX är inte SOC 2-reviderat, varken typ I eller typ II. Vi är inte PCI-DSS-certifierade – kortbetalningar hanteras av vår betalleverantör och kortnummer passerar aldrig våra system, men det gör oss inte certifierade. Vi har ingen extern revisionsrapport att bifoga i en upphandling, och vi driver inget bug bounty-program. Vi är ett litet team, vilket ger korta beslutsvägar och samtidigt betyder att vi inte har en bemannad säkerhetsavdelning dygnet runt.

I praktiken innebär det här att ni inte kan ersätta er egen leverantörsbedömning med vårt certifikat, för det finns inget. Ni får i stället granska oss direkt: ställa frågor, läsa koden, be om återläsningsrapporten, skriva in krav i avtalet. Det är mer arbete för er och mer insyn än ett certifikat ger.

Välj en annan leverantör om ni har ett skallkrav på ISO 27001 eller SOC 2 i offentlig upphandling, om ni står under finansiell tillsyn som kräver reviderade underleverantörer, om er inköpsprocess bara accepterar tredjepartsrapporter som bevis, eller om ni behöver PCI-scope hos leverantören. Det är legitima krav och vi uppfyller dem inte. Det är bättre att ni får veta det här än i sista mötet.

En sista sak, för balansens skull: ett certifikat mäter dokumenterade processer vid en tidpunkt, inte frånvaro av sårbarheter. Det är ett argument mot att övertolka certifikat, inte ett argument för att ignorera dem. Kräver ert regelverk certifiering, så kräver det.

  • Ingen ISO 27001-certifiering
  • Ingen SOC 2 typ I eller typ II
  • Ingen PCI-DSS-certifiering – kortdata hanteras av betalleverantör
  • Ingen extern revisionsrapport att bifoga i upphandling
  • Inget bug bounty-program, ingen säkerhetsbemanning dygnet runt
09

Rapportera en sårbarhet

Har ni hittat en sårbarhet i våra tjänster, mejla security@siax.io. Beskriv vad ni hittade, hur det reproduceras, vilken påverkan ni bedömer att det har och hur vi når er. Vill ni kryptera rapporten, hör av er så skickar vi en nyckel innan ni skickar detaljerna.

Vi bekräftar mottagen rapport inom 24 timmar helgfri vardag, återkommer med en första teknisk bedömning inom 72 timmar och håller er uppdaterade minst en gång i veckan tills ärendet är stängt. Vi arbetar med samordnat offentliggörande och ber om upp till 90 dagar innan publicering, kortare om vi hinner rätta tidigare. Vill ni bli omnämnda gör vi det, vill ni vara anonyma respekterar vi det. Vi betalar ingen belöning i dag och lovar inte att börja.

Vi vidtar inga rättsliga åtgärder mot den som rapporterar i god tro och håller sig inom rimliga ramar: testa bara mot era egna resurser, hämta inte ut andra kunders data, kör inga överbelastningsattacker, ändra eller radera inget som inte är ert, och rikta inte social manipulation mot vår personal eller våra kunder. Stöter ni på andras data av misstag, stanna, radera och berätta.

  • Rapportera till security@siax.io – nyckel för krypterad rapport på begäran
  • Bekräftelse inom 24 timmar helgfri vardag, bedömning inom 72 timmar
  • Samordnat offentliggörande, upp till 90 dagar
  • Ingen belöning utbetalas, men inga rättsliga åtgärder vid rapportering i god tro
10

Vanliga frågor

Är SIAX ISO 27001- eller SOC 2-certifierat?
Nej, ingetdera. Vi har heller ingen extern revisionsrapport att bifoga i en upphandling. Det ni får i stället är GDPR-efterlevnad med biträdesavtal, all data inom EU utan underbiträden utanför unionen, öppen källkod ni kan granska och avtalade åtaganden vi skriver in svart på vitt. Har ni ett skallkrav på certifiering bör ni välja en annan leverantör, och vi säger det hellre nu än sent i processen.
Lämnar vår data någonsin EU?
Inte genom oss. Vår infrastruktur står i Finland och Tyskland och vi anlitar inga underbiträden utanför EU. Undantagen är trafik ni själva initierar: e-post till mottagare med brevlåda utanför EU, anrop från er applikation till externa tjänster, och AI-gatewayen om ni väljer en modellleverantör utanför EU. Vi märker ut vilka modellvägar som stannar inom EU så att valet blir aktivt.
Omfattas ni av amerikansk CLOUD Act?
SIAX är ett svenskt aktiebolag utan amerikanskt moderbolag, och vi använder inga underbiträden utanför EU. Det finns alltså ingen amerikansk juridisk person i kedjan som kan åläggas att lämna ut era data. Svensk och EU-rättslig myndighetsbegäran gäller självklart fortfarande. Vi lämnar bara ut uppgifter när vi är rättsligt skyldiga, begränsar utlämnandet till det som faktiskt begärs och underrättar er när vi får göra det.
Kan vi få ett personuppgiftsbiträdesavtal och en underbiträdesförteckning?
Ja. Biträdesavtalet tecknas i samband med avtalet, ingår i alla planer och kostar inget extra. Underbiträdesförteckningen bifogas och uppdateras när den ändras, med förvarning så att ni hinner invända innan en ny underleverantör tas i bruk. Har ni ett eget avtalsutkast läser vi det och svarar på vad vi kan acceptera och vad vi inte kan.
Vad händer med vår data om vi säger upp?
Ni exporterar först. Allt ligger i standardformat, så det handlar om pg_dump, S3-API, filer och git-klon, inte om en exportkö eller en avgift. Därefter raderas data från primärlagring inom 30 dagar som standard, och backupgenerationerna gallras enligt retentionsfönstret. Vi skickar ett skriftligt raderingsintyg på begäran.
Hur snabbt får vi veta om ni råkar ut för en incident?
Vi underrättar er utan onödigt dröjsmål och senast 24 timmar efter att vi bedömt att era tjänster är påverkade. Underrättelsen beskriver vad vi vet, vad vi inte vet ännu, vad ni behöver göra och när nästa uppdatering kommer. Den första informationen är alltid ofullständig, och vi skickar den ändå hellre tidigt än att vänta på en färdig bild.