Ta emot endast nödvändiga data
Vi kontrollerar först om namn, adresser, kontaktuppgifter, fritext och hela dataset kan tas bort. Små anonymiserade urval föredras före stora datamängder.
Säkerhet och datahantering
Vi definierar vilka data som hanteras, för vilket syfte, av vem, i vilken miljö och hur länge. Från matematiska prototyper till produktionsdrift avtalas gränser och ansvar först, och de bevaras som granskningsbara underlag.
Vår hållning
Säkerhet avgörs inte av ett produktnamn eller en enskild funktion. Vi utformar från datatyp, syfte, organisation, drift och underbiträden, och håller den implementerade omfattningen granskningsbar.
Vi kontrollerar först om namn, adresser, kontaktuppgifter, fritext och hela dataset kan tas bort. Små anonymiserade urval föredras före stora datamängder.
Lagringsplats, granskare, externa tjänster, AI-användning, lagringstid och radering avtalas före datamottagning eller övergång till produktion.
Dataflöde, åtkomstbehörigheter, underbiträden, säkerhetskopiering, radering och incidentkontakter bevaras som underlag som kan kontrolleras.
Dataresa
Samma data kräver olika kontroller för diagnos, prototyper och produktionsdrift. Vi skiljer mellan vad som tas emot, vad som måste avgöras, och vilket underlag som finns kvar.
INTAG
PROTOTYPE
UTVECKLING
DRIFT
RADERING
Säkerhetsprofilbyggare
Detta är ettt designstöd för det första mötet, inte en revision eller garanti. Kontaktuppgifter krävs inte.
Steg 01 / Dataklass
Utkastet baseras på den kategori som kräver mest försiktig hantering. Flera val är möjliga.
Steg 02 / Leveransfas
Kort validering och produktionsdrift kräver olika kontroller även för samma data.
Steg 03 / Extern behandling
Moln, e-post, kartor, analys och aviseringstjänster bedöms med samma dataflödestänkande.
Steg 04 / Driftsbehov
Flera val är möjliga. Osäkra punkter tas också med som mötesteman.
Designutkast / inte revision
Börja med minimala data, kort lagringstid och en separat valideringsmiljö.
Detta är ettt preliminärt designutkast baserat på valda indata. Slutliga kontroller avgörs efter att lagkrav, avtalsvillkor, hot, molnarkitektur och drift är bekräftad.
Kontrollmodell
Vi använder de sex funktionerna i NIST Cybersecurity Framework 2.0 som perspektiv för projektgranskning. Detta är inte en certifiering eller påstående om fullständig efterlevnad.
Klargör ägare, policy, avtal, underbiträden och acceptabel risk.
Exempel: ansvarstabell, tjänstelistaFörstå tillgångar, data, beroenden, hot och konsekvens.
Exempel: dataflöde, tillgångsregisterDesign autentisering, minsta behörighet, kryptering, hemligheter och säker implementering.
Exempel: behörighetsmatris, implementeringskontrollDefiniera nödvändiga loggar, övervakning, aviseringar och kriterier för avvikelser.
Exempel: övervakningspunkter, logglagringFörbered triage, avgränsning, utredning, kommunikation och förebyggande.
Exempel: kontaktkedja, rutin för första åtgärdDesign integritet för säkerhetskopior, återställningsordning, återstart av verksamhet och uppföljande granskning.
Exempel: återställningsrutin, testprotokollApplikationssäkerhet
Vi använder OWASP ASVS 5.0 som referens för säkerhetskrav och verifieringspunkter. Granskning, automatiska kontroller, manuella kontroller och extern testning kombineras efter betydelse och budget.
Prototyp kontra produktion
Den här jämförelsen visar designkriterier som måste slutföras per projekt, inte fasta garantier.
| Granskningspunkt | P0 matematisk prototyp | P1 produktionssystem |
|---|---|---|
| Syfte | Validera genomförbarhet och mätetal | Kontinuerlig verksamhetsbehandling |
| Datavolym | Föredra små, anonymiserade och nödvändiga fält | Definiera nödvändigt driftsomfattning formellt |
| Miljö | Separera en kortvarig valideringsmiljö | Bedöm separering mellan utveckling, test och produktion |
| Åtkomst | Begränsa till utsedda personer | Rollbaserade behörigheter, autentisering, granskningar |
| Extern AI | Börja med en design som inte skickar unödvändiga data | Avtal syfte, mål, avtal, inställningar och loggar |
| Lagringstid | Bestäm slutdatum först | Bedöm syfte, lag, drift och säkerhetskopior |
| Radering | Bekräfta radering eller fortsatt användning efter leverans | Design kontoutfasning, avtalsavslut, lagstadgad lagring och säkerhetskopior |
| Återställning | Bedöm om det kan återskapas | Sätt återställningsmål och test säkerhetskopior |
Delt ansvar
Molnanvändning gör inte automatiskt allt säkert, och en utvecklare kan inte hantera all risk ensam. Vi skiljer rollerna till kunden, Finite Field och tjänsterna som används.
Inom avtalad avtalsomfattning hanterar vi systemkontroller och datahantering under utveckling.
Laglig dataanvändning, användar- och endpoint-drift och interna regler är fortsatt viktiga kundansvar.
Fysiska anläggningar, plattformtjänster och omfattningen av hanterade tjänster följer varje tjänstavtal och modell för delat ansvar.
AI och tredje parter
När data går till generativ AI, kartor, e-post, analys, aviseringar, betalning eller andra tjänster, tas syfte och omfattning in i dataflödet.
Skicka inte verksamhetsdata till extern AI. Använd vanliga algoritmer, lokal behandling eller fasta anonymiserade data.
Första alternativ att övervägaSkicka endast avtalade fält till avtalade tjänster efter att identifikatorer är borttagna. Kontrollera om överföringarna kan loggas.
Kräver anonymisering och minimeringBekräfta tjänstevillkor, lagringstid, region, villkor för återanvändning och behörigheter, och dokumentera därefter vilka data som omfattas.
Kräver individuell riskbedömningKONTROLL AV EXTERN TJÄNST
Incidenthantering
Före produktionsdrift definieras incidentomfattning, kontakter, första avisering, avgränsning, återställning och ansvar för förebyggande.
Upptäck incidenter från övervakning, användarkontakt eller tjänsteaviseringar.
Minska spridning och bevara nödvändiga underlag.
Bekräfta berörda data, orsak, konsekvens och behov av rapportering.
Kontakta intressenter baserat på lag, avtal och situation.
Återställ efter att säkerheten är bekräftad, och inför förebyggande åtgärder.
Underlagspaket
Beroende på betydelse och avtalsomfattning kan dessa underlag skapas eller uppdateras. Alla är inte standardleveranser, så välj det som behövs under uppskattningen.
Fält, syfte, känslighet, plats, ägare.
Ladda ned CSV / 02Källa, mål, syfte, metod, underbiträde.
Ladda ned CSV / 03Roll, miljö, åtgärd, godkännande, granskning.
Ladda ned CSV / 04Tjänst, syfte, data, plats, avtal.
Ladda ned CSV / 05Orsak, frist, raderingsmetod, underlag, undantag.
Ladda ned CSV / 06Händelseklass, primärkontakt, reservkontakt, beslutsägare.
Ladda ned CSV / 07Mål, återställningspunkt, tidsåtgång, resultat, problem.
Ladda ned CSV / 08Design, implementering, testning, drift, avslutshantering.
Ladda ned CSV / 09Syfte, skickade fält, lagringstid, godkännande, stopprutin.
Ladda nedVi svarar på kundens säkerhetschecklistor efter att ha bekräftat faktiska rutiner och projektomfattning. Punkter som inte är implementerade ännu anges som det, och alternativ separeras.
Referenser
Vi använder lagar, offentliga riktlinjer och öppna standarder som referenser när kontroller väljs för ett projekt. Att hänvisa till dem är något annat än att hävda certifiering eller fullständig efterlevnad.
Användes som grund vid kontroll av säkerhetsåtgärder, behandlingsregler, organisatoriska, mänskliga, fysiska och tekniska åtgärder samt externa miljöer.
Öppna officiell källaDe sex funktionerna används som gemensamt språk för risk och driftsmässiga gap.
Öppna officiell källaAnvändes som referens vid organisering av säkerhetskrav och verifieringspunkter för webb och applikationer.
Öppna officiell källaDen här sidan innebär inte i sig följande.
ISO/IEC 27001-certifieringPrivacyMark-certifieringFull NIST CSF-efterlevnadOWASP ASVS-certifieringGaranti för att incidenter inte inträffarSamma kontroller för alla projektVanliga frågor
I princip kontrollerar vi först om valideringen kan använda minimerade anonymiserade eller pseudonymiserade provdata. Om verkliga data är nödvändiga, avtalas omfattning, lagring, granskare och raderingstidpunkt i förväg.
Användning av extern AI, data som skickas, syfte och lagringstid avgörs per projekt. Det kan också väljas en konfiguration där inga verksamhetsdata skickas till extern AI.
Vi kontrollerar platskrav inom möjligheterna i molnet eller de externa tjänsterna som används. När gränsöverskridande överföring är relevant, görs tjänster och dataflöden tydliga.
Ägarskap, lagring, åtkomst, säkerhetskopiering och raderingsansvar klargörs efter avtal, driftsmodell och underhållsomfattning.
Den här sidan gör inte anspråk på någon specifik certifiering. Kontroller och granskningsunderlag definieras per projekt, och kundens checklistor kan besvaras vid behov.
Kontakter, incidentomfattning, metod för första avisering och uppdateringsfrekvens avgörs före produktionsdrift. Faktiska meddelanden följer lag, avtal och incidentens detaljer.
Nödvändighet, lagkrav, åtkomstsomfattning, lagring, loggar, radering och underbiträden måste kontrolleras. Det krävs striktare design, och genomförbarhet avgörs per projekt.
Beroende på mål och nödvändig nivå kan designgranskning, automatiska kontroller, manuella kontroller och externa specialister kombineras. Omfattning och leveranser specificeras under uppskattningen.
Nästa steg
Innan ni skickar en hel arbetsbok, kan du börja med kolumnnamn eller anonymiserade provdata. Vi reder ut nödvändiga kontroller och utvecklingsomfattning tillsammans.