[{"data":1,"prerenderedAt":265},["ShallowReactive",2],{"policy-sikkerhed-og-drift":3},{"id":4,"title":5,"body":6,"description":12,"extension":258,"meta":259,"navigation":260,"path":261,"seo":262,"stem":263,"__hash__":264},"content\u002Fsikkerhed-og-drift.md","Sikkerhed Og Drift",{"type":7,"value":8,"toc":230},"minimark",[9,13,32,37,42,45,49,56,59,65,69,72,76,82,86,89,93,96,100,103,107,111,114,118,121,125,128,132,135,139,144,148,151,179,183,187,190,194,197,201,207,211,214,220,227],[10,11,12],"p",{},"Sikkerhed er en topprioritet i alt, hvad Webits ApS (\"Webits\", \"vi\", \"os\") leverer. Denne politik beskriver de tekniske og organisatoriske foranstaltninger, vi har implementeret for at sikre pålidelig drift og beskyttelse af vores kunders data, samt hvordan vi overvåger, vedligeholder og håndterer sikkerhedshændelser.",[10,14,15,16,21,22,26,27,31],{},"Politikken skal læses sammen med vores ",[17,18,20],"a",{"href":19},"\u002Fpolitikker\u002Fforretningsbetingelser","forretningsbetingelser"," (navnlig punkt 11 om sikkerhed og drift), vores ",[17,23,25],{"href":24},"\u002Fpolitikker\u002Fcookie-og-privatlivspolitik","cookie- og privatlivspolitik"," og vores ",[17,28,30],{"href":29},"\u002Fpolitikker\u002Fdatabehandleraftale","databehandleraftale",".",[33,34,36],"h2",{"id":35},"_1-sikkerhedsforanstaltninger","1. Sikkerhedsforanstaltninger",[38,39,41],"h3",{"id":40},"informationssikkerhedsprogram","Informationssikkerhedsprogram",[10,43,44],{},"Vi driver et struktureret informationssikkerhedsprogram (ISMS), der udgør rammen om vores arbejde med informationssikkerhed. Programmet følger principperne i den internationale standard ISO 27001, og vores indsats prioriteres på grundlag af en løbende opdateret risikovurdering, der udgør kernen i programmet. Vi har defineret et sæt politikker, procedurer og standarder for, hvordan vi driver virksomheden og passer på kundernes data, og disse dokumenter opdateres løbende i takt med, at trusselsbilledet ændrer sig.",[38,46,48],{"id":47},"roller-og-ansvar","Roller og ansvar",[10,50,51,55],{},[52,53,54],"strong",{},"Webits' ansvar."," Webits er ansvarlig for sikkerheden i den underliggende platform og infrastruktur, som ydelserne leveres på, og for at gennemføre og vedligeholde de tekniske og organisatoriske foranstaltninger, der er beskrevet i denne politik — herunder netværks- og adgangssikkerhed, overvågning, backup af vores infrastruktur samt håndtering af sikkerhedshændelser. Det overordnede ansvar for informationssikkerheden ligger hos Webits' ledelse.",[10,57,58],{},"Ansvaret er internt forankret i klare roller: en sikkerhedsansvarlig varetager implementering og vedligeholdelse af informationssikkerhedsprogrammet, en intern revisionsfunktion gennemgår regelmæssigt vores sikkerhedsopsætning og rapporterer til ledelsen, og interne juridiske kompetencer inden for persondata sikrer, at personoplysninger behandles korrekt — både internt og på vegne af vores kunder.",[10,60,61,64],{},[52,62,63],{},"Kundens ansvar."," Kunden er ansvarlig for sikkerheden i egne data, applikationer og brugeradgange, herunder for at beskytte adgangskoder, holde eget indhold og egen software opdateret og selv tage jævnlig backup af egne data, jf. forretningsbetingelsernes punkt 9 og 11.3. Den nærmere ansvarsfordeling mellem Webits og kunden fremgår i øvrigt af forretningsbetingelserne.",[38,66,68],{"id":67},"medarbejdersikkerhed","Medarbejdersikkerhed",[10,70,71],{},"Alle medarbejdere og konsulenter med adgang til systemer og faciliteter er underlagt vores sikkerhedspolitikker og har tavshedspligt. De gennemgår obligatorisk sikkerheds- og privacyundervisning ved ansættelsens start og løbende gennem ansættelsen, så de er rustet til at modstå aktuelle trusler. Vi opfordrer desuden medarbejderne til løbende at vedligeholde og udbygge deres kompetencer inden for sikkerhed og netværk.",[38,73,75],{"id":74},"fysisk-sikkerhed","Fysisk sikkerhed",[10,77,78,79,81],{},"Vores produktionsmiljø er primært placeret i datacentre i Danmark og i øvrigt inden for EU\u002FEØS. Enkelte underleverandører behandler data uden for Danmark — en oversigt over placeringer fremgår af vores ",[17,80,30],{"href":29},". Datacenterleverandørerne er ansvarlige for de fysiske rammer såsom strøm, køling, brandslukning og adgangskontrol, og vi fører løbende kontrol med, at vores underleverandører efterlever de gældende sikkerhedskrav.",[38,83,85],{"id":84},"netværk","Netværk",[10,87,88],{},"Vores netværk er segmenteret, så kunder er beskyttet mod hinanden og mod trusler, der bevæger sig på tværs i netværket. Next Generation-firewalls begrænser angreb mod kundernes miljøer, og DDoS-beskyttelse reducerer effekten af eventuelle angreb. Avanceret netværksinspektion opfanger mønstre og angrebsforsøg fra kendte, ondsindede IP-adresser og alarmerer vores driftsafdeling ved behov.",[38,90,92],{"id":91},"logiske-adgange","Logiske adgange",[10,94,95],{},"Vi arbejder efter princippet om mindste privilegium og tildeler kun rettigheder til de medarbejdere, der har brug for dem. Adgange vurderes løbende, og kun særligt privilegerede medarbejdere har adgang til at administrere interne systemer.",[38,97,99],{"id":98},"backup","Backup",[10,101,102],{},"Vi tager dagligt backup af alle servere. Backupdata spejles mellem to fysisk uafhængige lokationer, så der altid er en tilgængelig kopi i tilfælde af et kritisk nedbrud, og mindst én kopi opbevares i et datacenter uden produktionsdata. Den daglige backup sikrer data ved nedbrud af en hel server og er ikke beregnet til at genindlæse en enkelt kundes data — det påhviler derfor kunden selv at tage jævnlig backup af egne data. Det konkrete backupniveau for den enkelte ydelse fremgår af den indgåede aftale (SLA). Genindlæsning eller fremsendelse af backup kan ske mod betaling.",[33,104,106],{"id":105},"_2-overvågning-og-vedligeholdelse","2. Overvågning og vedligeholdelse",[38,108,110],{"id":109},"overvågning-og-logning","Overvågning og logning",[10,112,113],{},"Vi overvåger vores infrastruktur og relevante services døgnet rundt og har tilknyttet en 24\u002F7-vagtordning. Vi logger alle adgange til management- og kundemiljøer, hvilket sikrer integritet og sporbarhed og gør det muligt at sammenkøre hændelser. En central logplatform sikrer, at vi hurtigt kan korrelere logs fra mange kilder, og alle afvigelser registreres i vores incident management-system.",[38,115,117],{"id":116},"driftsstabilitet","Driftsstabilitet",[10,119,120],{},"Vi tilstræber den højest mulige driftsstabilitet. Webits er dog uden ansvar for nedbrud eller driftsforstyrrelser forårsaget af faktorer uden for vores kontrol, herunder strømsvigt, udstyrsfejl samt fejl på internet- og telekommunikationsforbindelser. Ydelserne leveres, som de er og forefindes. I tilfælde af nedbrud tilstræber vi at genskabe normal drift hurtigst muligt.",[38,122,124],{"id":123},"planlagt-vedligehold","Planlagt vedligehold",[10,126,127],{},"Planlagte afbrydelser placeres så vidt muligt i tidsrummet kl. 21.00–06.00 (CET). Nødvendige afbrydelser uden for dette tidsrum varsles i videst muligt omfang.",[38,129,131],{"id":130},"penetrationstest-og-sårbarhedshåndtering","Penetrationstest og sårbarhedshåndtering",[10,133,134],{},"Vi udfører regelmæssigt penetrationstest mod kritiske komponenter i vores infrastruktur for at vurdere, hvordan systemerne modstår eksterne trusler, og vi håndterer identificerede sårbarheder efter deres alvor. Kunder kan udføre penetrationstest mod egne systemer efter forudgående skriftlig aftale med os.",[38,136,138],{"id":137},"håndtering-af-underleverandører","Håndtering af underleverandører",[10,140,141,142,31],{},"Til udvalgte services anvender vi underleverandører. Hvor en underleverandør kan påvirke vores sikringsmiljø, sikrer vi via kontrakter, databehandleraftaler, revisionserklæringer, egenkontrol og fortrolighedsaftaler, at underleverandøren efterlever samme strenge krav som os selv, og vi kontrollerer løbende, at kravene overholdes. En oversigt over vores databehandlere fremgår af vores ",[17,143,30],{"href":29},[38,145,147],{"id":146},"compliance-og-standarder","Compliance og standarder",[10,149,150],{},"Vi arbejder efter et compliance-program, der understøtter, at vi efterlever anerkendte standarder, interne politikker og relevant lovgivning. Vores sikkerheds- og driftsarbejde er tilrettelagt, så det lever op til principperne i blandt andet:",[152,153,154,161,167,173],"ul",{},[155,156,157,160],"li",{},[52,158,159],{},"ISO 27001"," — international standard for styring af informationssikkerhed.",[155,162,163,166],{},[52,164,165],{},"ISAE 3402"," — anerkendt ramme for beskrivelse og kontrol af de ydelser, vi leverer til kunderne.",[155,168,169,172],{},[52,170,171],{},"PCI DSS"," — sikkerhedskrav for håndtering af betalingskortdata i vores betalingskortmiljø.",[155,174,175,178],{},[52,176,177],{},"Danish Cloud Community (DCC)"," — minimumskrav til god hosting med hensyn til kvalitet, stabilitet, gennemsigtighed og kontrol.",[33,180,182],{"id":181},"_3-håndtering-af-sikkerhedshændelser","3. Håndtering af sikkerhedshændelser",[38,184,186],{"id":185},"beredskab-og-disaster-recovery","Beredskab og disaster recovery",[10,188,189],{},"Vi har beredskabsplaner, der fastlægger vores procedurer, rutiner og roller i tilfælde af hændelser med kritisk eller katastrofal påvirkning på driften. Medarbejderne trænes i beredskabet flere gange årligt. For at sprede risikoen ved kritiske nedbrud anvender vi flere uafhængige datacenterleverandører og opbevarer altid mindst én kopi af backupdata i et datacenter, hvor vi ikke har produktionsdata.",[38,191,193],{"id":192},"incident-management","Incident management",[10,195,196],{},"Sikkerhedshændelser registreres, kategoriseres og håndteres i vores incident management-system. Vores drifts- og sikkerhedsfunktioner vurderer hændelsens alvor, iværksætter de nødvendige tiltag for at begrænse og udbedre den og gennemfører efterfølgende en opfølgning med henblik på at forebygge gentagelse.",[38,198,200],{"id":199},"underretning-ved-brud-på-persondatasikkerheden","Underretning ved brud på persondatasikkerheden",[10,202,203,204,206],{},"Konstaterer vi et brud på persondatasikkerheden, der berører personoplysninger, vi behandler på vegne af en kunde, underretter vi den pågældende kunde uden unødig forsinkelse, så kunden som dataansvarlig kan opfylde sine forpligtelser efter GDPR — herunder en eventuel anmeldelse til Datatilsynet inden for 72 timer og underretning af de berørte registrerede. De nærmere vilkår herom fremgår af vores ",[17,205,30],{"href":29},". For personoplysninger, hvor Webits selv er dataansvarlig, foretager vi de nødvendige vurderinger og anmeldelser i overensstemmelse med GDPR.",[33,208,210],{"id":209},"udgiver","Udgiver",[10,212,213],{},"Webstedet ejes og publiceres af:",[10,215,216,219],{},[52,217,218],{},"Webits ApS","\nCVR-nr.: 41336404\nFadet 43 st. tv.\n1799 København V",[10,221,222,223],{},"Telefon: +45 44 14 44 30\nE-mail: ",[17,224,226],{"href":225},"mailto:info@webits.dk","info@webits.dk",[10,228,229],{},"Administrerende direktør: Martin Bennetzen",{"title":231,"searchDepth":232,"depth":232,"links":233},"",2,[234,244,252,257],{"id":35,"depth":232,"text":36,"children":235},[236,238,239,240,241,242,243],{"id":40,"depth":237,"text":41},3,{"id":47,"depth":237,"text":48},{"id":67,"depth":237,"text":68},{"id":74,"depth":237,"text":75},{"id":84,"depth":237,"text":85},{"id":91,"depth":237,"text":92},{"id":98,"depth":237,"text":99},{"id":105,"depth":232,"text":106,"children":245},[246,247,248,249,250,251],{"id":109,"depth":237,"text":110},{"id":116,"depth":237,"text":117},{"id":123,"depth":237,"text":124},{"id":130,"depth":237,"text":131},{"id":137,"depth":237,"text":138},{"id":146,"depth":237,"text":147},{"id":181,"depth":232,"text":182,"children":253},[254,255,256],{"id":185,"depth":237,"text":186},{"id":192,"depth":237,"text":193},{"id":199,"depth":237,"text":200},{"id":209,"depth":232,"text":210},"md",{},true,"\u002Fsikkerhed-og-drift",{"description":12},"sikkerhed-og-drift","vy_20YHsQQZVhKbD2p-rjfTLvoRhyvbbpjdpJqJtabw",1784558807734]