Introduksjon
Daxaps oppdrag er å lage løsninger som har en positiv samfunnsmessig innvirkning og gjør hverdagen enklere for både organisasjoner og deres kunder. Vi mener at vi må gjøre dataene dine sikre og beskytte dataene dine. Det er et av våre viktigste ansvarsområder. Vi er dedikert til å være åpne om sikkerhetstiltakene våre og hjelpe deg med å forstå metodene våre.
Organisatorisk sikkerhet
Daxap has established an Information Security Management System (ISMS) from the start of the company and successfully achieved ISO-27001 Certification in September 2023. Daxap’s security program is aligned with ISO 27001 and is constantly evolving with other industry best practices. Daxap fulfills all the requirements of ISMS with the security team, led by our Chief Information Security Officer (CISO). The team implements and manages the security program through a documented set of information security policies, procedures, plans, and supporting evidence records that ensure conformity with the clauses and Annex A controls of ISO/IEC 27001:2022. Daxap has also established an Asset Management System, Incident Management System, Risk Management System, etc., and executed personnel trainings and internal/external audits to manage ISMS.
As Daxap, we are committed to following statements to manage Information Security:
- Daxap skal kontinuerlig forbedre og tilpasse informasjonssikkerhetspraksiser til globale beste praksiser og standarder.
- Daxap skal opprettholde de høyeste standardene for informasjonssikkerhetsledelse og sørge for at kundenes data er beskyttet.
- Informasjon skal klassifiseres og håndteres i henhold til dens kritikalitet og sensitivitet i samsvar med relevante lovbestemte, regulatoriske og kontraktsmessige krav.
- Passende kontakter skal opprettholdes med relevante myndigheter, spesielle interessegrupper eller andre spesialist sikkerhetsfora.
- Krav til konfidensialitet eller ikke-offentliggjøringsavtaler som gjenspeiler organisasjonens behov for beskyttelse av informasjon skal identifiseres, regelmessig gjennomgås og dokumenteres.
- All informasjon delt av Daxap med potensielle kunder, før de går inn i, og i løpet av, en kontrakt, skal gjøres i samsvar med de etablerte konfidensialitets- eller ikke-offentliggjøringsavtalene.
- Daxaps informasjonseiendelsinventar skal gjennomgås og oppdateres når en ny eiendel legges til og/eller en eksisterende eiendel oppgraderes.
- En risikovurderingsprosess for Daxaps informasjonseiendeler skal defineres og følges. Risikobehandling skal utføres gjennom prosessen med kontinuerlig forbedring.
- Interne vurderinger eller revisjoner av Daxaps informasjonssikkerhetsprogram skal utføres periodisk, og eventuelle hull eller funn skal utbedres raskt.
- Retningslinjer for informasjonssikkerhet skal gjennomgås regelmessig av ledelsen. Daxap-ansatte skal årlig bekrefte at de overholder disse retningslinjene og praksisene for informasjonssikkerhet.
- Roller og ansvar for seniorledere og ansatte skal være klart definert og kommunisert til relevante personer.
- Anti-virus- og anti-malware-løsninger skal implementeres på systemkomponenter.
- Forebyggings-, oppdagelses- og gjenopprettingskontroller for å beskytte mot malware- og phishing-angrep skal implementeres av Daxap, og disse skal kombineres med passende brukerbevissthet.
- Sikkerhetsbevissthetstreninger for ansatte skal tilbys regelmessig.
- Planer for katastrofegjenoppretting (DRP) og planer for forretningskontinuitet (BCP) skal gjennomgås og testes minst årlig.
- Endring og sårbarhetsstyringskontroller skal etableres og implementeres.
Beskytte kundedata sikkerhet
Som Daxap prioriterer vi sikkerheten og integriteten til informasjonen din. Etablering av ISMS og oppnåelse av ISO-27001-sertifisering understreker vårt engasjement for å opprettholde de høyeste standardene for informasjonssikkerhetsledelse, og sikre at dataene dine beskyttes med største omtanke og nøysomhet.
As Daxap, we are committed to following statements to protect customers data:
- Sikretdesign - Daxaps produkter er utviklet sikkert fra design til sluttstadium. Daxap har to hovedpolitikker for dette formålet: “Programvareutviklingspolicy” og “Sikker kodingspolicy”. Daxap skal opprettholde en robust sikker utviklingslivssyklus og følge OWASP sikker kodingspraksis.
- Alle data som er i transitt mellom Daxap-kunder og Daxap-tjenestene er kryptert ved hjelp av sterke protokoller. Daxap bruker de nyeste anbefalte sikre kryptosuitene for å kryptere all trafikk i transitt, inkludert Transport Layer Security (TLS), Internet Protocol Security (IPSec), Secure Shell (SSH), osv. når kundene støtter dem.
- For data i ro er Daxaps produksjonsnettverk kryptert ved hjelp av metoder som Advanced Encryption Standard (AES) eller RSA. Dette gjelder for alle typer data som lagres i Daxaps systemer, inkludert relasjonsdatabaser, fillagre og databasekopier.
- Encryption – Daxap uses reputable third‑party cloud infrastructure providers that operate physically secure, certified data centers. Customer data stored in Daxap’s production environment is encrypted at rest using strong, industry‑standard cryptographic methods, and protected by the providers’ physical and environmental security controls.
- Nettverkssegregering og sikkerhet - Daxap deler systemene sine i distinkte nettverk for å forbedre beskyttelsen av sensitive data. Systemer som brukes til testing og utvikling er vert i et annet nettverk enn de som støtter Daxaps produksjonsinfrastruktur. Tilgang til Daxaps produksjonsmiljø fra åpne, offentlige nettverk (Internett) er begrenset. Daxap logger, overvåker og reviderer alle systemaktiviteter og oppretter varsler innen leverandørens muligheter for alle potensielle trusler.
- Tilgang til systemer - Når det gis tilgang, følger Daxap prinsippet om minste privilegium og “nekte alt” som standard, og tillater kun autorisert tilgang til systemene i samsvar med roller og ansvar for å forhindre enhver form for datalekkasje.
- Daxap krever at alle ansatte bruker Multi-Factor Authentication (MFA) for å logge inn på alle systemer der det er mulig og hensiktsmessig.
- Daxap pålegger at ansatte bruker en autorisert passordbehandling som oppretter, lagrer og skriver inn distinkte og komplekse passord for å forhindre passordgjenbruk, phishing-angrep og andre passordrelaterte trusler.
- Logging og overvåking av systemene - Tilgang til Daxaps nettverk, systemer og kommunikasjon skal logges og overvåkes for å identifisere potensielt misbruk av systemer eller informasjon. Loggingsaktiviteter skal inkludere regelmessig overvåking av systemtilgang for å forhindre forsøk på uautorisert tilgang og bekrefte at tilgangskontrollsystemene er effektive. Loggservere og dokumenter skal oppbevares sikkert og kun gjøres tilgjengelig for autorisert personell. Disse loggene skal oppbevares så lenge det er nødvendig eller påkrevd for funksjonell bruk eller passende statlig regulering eller lov.
- Databevaring og avhending - Bortskaffelse av kundedata vil bli utført i samsvar med den kontraktsmessige avtalen mellom Daxap og kunden. I fravær av noen kontraktsavtale skal et automatisk skript aktiveres på enhver Daxap-plattform som inneholder kundedata. Dette aktiverer en full hard sletting av kundedata på plattformen. Det er Daxaps hostingleverandørers ansvar å sikre at data blir fjernet fra diskene før de gjenbrukes.
- Reaksjon på sikkerhetshendelser - Daxap har etablert en prosess for hendelseshåndtering for å korrekt identifisere, inneholde, undersøke og utbedre hendelser som truer sikkerheten eller konfidensialiteten til Daxaps informasjonsaktiva. Alle sikkerhetshendelser administreres av Daxaps dedikerte personell. Ved behov vil sikkerhetshendelser bli rapportert utenfor Daxap umiddelbart av den utpekte personen.
- Tredjepartsleverandører (Leverandør) Håndtering - Daxap er avhengig av tredjepartsorganisasjoner/applikasjoner for å operere effektivt. Siden disse tredjeparts tjenestene kan påvirke sikkerheten til Daxaps produksjonsmiljø, tar vi nødvendige tiltak for å opprettholde våre sikkerhetsstandarder ved å opprette avtaler som forplikter disse tjenesteleverandørene til å opprettholde konfidensialitetsforpliktelsene. Daxap sikrer effektiviteten til disse organisasjonenes beskyttelsesforanstaltninger ved å gjennomgå kontrollene deres før engasjement og minst en gang i året.
- Tredjepartsvalidering - Daxap overvåker kontinuerlig og forbedrer effektiviteten av ISMS-aktiviteter. Disse revisjonene utføres ikke bare av interne revisorer, men også av tredjeparts sertifiserte vurderere. Resultatene fra disse interne og eksterne revisjonene deles med toppledelsen og spores til løsning.
- Artificial Intelligence Usage - Daxap governs the use of approved Artificial Intelligence (AI) tools and AI-assisted workflows through documented security, confidentiality, and human-oversight requirements. AI tools are treated as controlled business services and may only be used for approved purposes, with restrictions on customer-confidential information and personal data unless explicitly authorized. Any AI-assisted output used in engineering, operational, or business activities remains subject to human review, secure development practices, testing, and change management controls before adoption.
Konklusjon
Vi har et grunnleggende engasjement for å beskytte dataene dine. Vi mener at beskyttelse av dataene dine er en avgjørende plikt vi skylder kundene våre, og vi arbeider stadig for å opprettholde den tilliten. Vennligst ikke nøl med å kontakte oss for eventuelle bekymringer eller spørsmål.