Spring til indhold
COMPLIAN
Trust center

Sikkerhed er ikke et tillæg. Det er fundamentet.

COMPLIAN er bygget efter ISO 27001-kontroller fra første kodelinje — med kryptering hele vejen, fuldt revisionsspor og alle data opbevaret og behandlet i EU. Certificeringen er under forberedelse — vi deler status åbent, kontrol for kontrol.

Standarder & rammeværk

Bygget til at bestå tilsyn

Platformen er designet omkring disse standarder og rammeværk. ISO 27001-certificering er under forberedelse: hovedparten af kontrollerne er fuldt implementeret, en mindre del er delvist implementeret, og enkelte afvigelser er dokumenteret og risiko-accepteret — vi deler gerne den fulde kontrol-status. De øvrige standarder er design-grundlag, ikke opnåede certifikater.

ISO 27001 ISO 27701 GDPR ISO 30414 ISO 37002 DORA NIS2 CSRD / ESRS
Sikkerhedskontroller

Seks lag af beskyttelse

Hver kontrol er dokumenteret, testet og revisionsklar — sikkerheden er en del af arkitekturen, ikke en tilføjelse.

Kryptering

Alle data krypteres i hvile og under transport, og særligt følsomme felter krypteres derudover enkeltvis (AES-256-GCM). Nøgler roteres efter dokumenteret politik med fuldt nøgleregister.

Data i EU

Kundedata lagres og behandles i EU — drift, backup og filscanning kører i EU-låste miljøer. Enkelte støttetjenester (e-mail, SMS) og det valgfri AI-tilvalg leveres af leverandører uden for EU under standardkontraktbestemmelser; vi oplyser gerne den fulde leverandørliste.

Adgangsstyring

Rollebaseret adgang ned til feltniveau, MFA og passkeys med tvungen multifaktor for administratorer — og genbekræftelse før følsomme handlinger.

Logning & revisionsspor

Hver handling logges med tidsstempel og aktør i et revisionsspor, der forankres kryptografisk med signeret kæde — og kan eksporteres signeret til revisor.

Selvhelende drift

Platformen opdager og reparerer selv drift og skema-afvigelser i flere lag, og disaster recovery testes automatisk hvert kvartal.

Sårbarhedshåndtering

Løbende sårbarhedsscanning af kode og afhængigheder, malware-scanning af alle filoverførsler i et EU-låst miljø — og et program for ansvarlig indberetning af sårbarheder.

Dataophold

Jeres data bliver i EU

Dataophold er ikke et flueben i en kontrakt — det er en arkitekturbeslutning. Drift, backup og logfiler kører i EU, og dataopholdet kan dokumenteres ned til den enkelte datarække.

  • Drift, backup og logfiler i EU-datacentre med dokumenteret dataophold
  • Databehandleraftale efter GDPR artikel 28 med dokumenteret dataophold
  • Indsigt, eksport og dokumenteret sletning understøtter de registreredes rettigheder
GDPR & privatliv

Registreredes rettigheder er bygget ind — ikke bygget ovenpå

Indsigt, dataportabilitet og sletning er funktioner i systemet med en dokumenteret procedure bag hver. De skal ikke løses manuelt af en jurist, hver gang nogen spørger.

  • Indsigt og dataportabilitet (artikel 15 og 20): et komplet, maskinlæsbart dataudtræk bygges på anmodning og udleveres krypteret
  • Udtrækket åbnes af modtageren selv med et engangs-password — filen dekrypteres i browseren og sendes aldrig til en server
  • Sletning (artikel 17): dobbeltkontrolleret godkendelse, kaskade-sletning på tværs af systemets tabeller og filer efter et fast register, og en tidsstemplet kvittering til den registrerede — revisionsspor anonymiseres, og lovpligtigt opbevarede data bevares, som artikel 17(3) tillader
  • Et data-subjekt identificeres altid eksplicit — systemet gætter aldrig en kobling ud fra navn eller e-mail, så en anmodning ikke kan ramme den forkerte person
  • Databehandleraftale efter artikel 28, fortegnelse over behandlingsaktiviteter og register over brud vedligeholdes som en del af driften
Drift & overvågning

Sådan holder vi platformen oppe

Overvågningen er ikke et dashboard nogen skal huske at kigge på. Platformen kontrollerer løbende sin egen tilstand, retter det den kan rette selv, og eskalerer resten.

  • Driftstilstanden opsamles løbende i et sundhedsbillede, så afvigelser ses på måledata frem for på fornemmelse
  • Fire lag af selvhelbredelse: afvigelser i datastrukturen opdages og repareres automatisk — en læsning henter sig selv igen, mens en skrivning hellere afvises rent end gennemføres halvt
  • Planlagte kontroller scanner dagligt for konfigurations-afvigelse mellem det systemet skal se ud som, og det det faktisk gør
  • Certifikater og andre udløbsdatoer overvåges med varsling i god tid — udløb er en planlagt opgave, ikke en nedetid
  • Sikkerheds- og driftshændelser logges struktureret, så et hændelsesforløb kan genfortælles bagefter
Drift i tal

Resiliens der kan måles

1.100+ Automatiske testfiler
4 Self-heal-lag
4×/år Automatiske DR-tests
EU Dataophold for kundedata
Sikkerhedspolitik

Hvad vi forpligter os til, når nogen finder en fejl

En sikkerhedspolitik er kun noget værd, hvis den siger hvad der konkret sker — hvem der svarer, hvor hurtigt, og hvad der sker bagefter. Her er vores.

  • Faste svarfrister efter alvorlighed: kritiske fund kvitteres inden for 24 timer, høje inden for 48 timer
  • Faste mål for afhjælpning: kritiske fund inden for 7 arbejdsdage, høje inden for 30 arbejdsdage — og vi melder proaktivt en revideret frist, hvis en rettelse kræver arkitektoniske ændringer
  • Koordineret offentliggørelse: der offentliggøres først, når rettelsen er udrullet og berørte kunder er orienteret
  • Safe harbor: sikkerhedsforskning i god tro efter politikken betragtes som autoriseret
  • Politikken har en navngiven ejer og en fast review-dato — den er et vedligeholdt dokument, ikke en hensigtserklæring

Anmeld en sårbarhed

Har du fundet noget, hører vi gerne fra dig — og vi behandler det fortroligt, indtil det er lukket.

Fortroligt fra første besked

Skriv til os, så tager vi kontakt og aftaler en sikker kanal til detaljerne. Del aldrig et fund offentligt, før vi har haft mulighed for at lukke det.

Tag det med

Beskrivelse af fundet og dets mulige konsekvens, trin der genskaber det, hvilken version eller commit det gælder, og et bud på alvorligheden hvis du har et.

Hvad der så sker

Du får en kvittering inden for fristen for den alvorlighed, vi vurderer fundet til. Vi holder dig orienteret frem til rettelsen er udrullet, og krediterer dig i release-noterne, hvis du ønsker det.

Næste skridt

Skal jeres sikkerhedsteam se dokumentationen?

Vi deler gerne politikker, kontrolbeskrivelser og revisionsevidens under fortrolighed — og tager gerne et teknisk møde med jeres sikkerhedsfolk.