Kryptering
Alle data krypteres i hvile og under transport, og særligt følsomme felter krypteres derudover enkeltvis (AES-256-GCM). Nøgler roteres efter dokumenteret politik med fuldt nøgleregister.
COMPLIAN er bygget efter ISO 27001-kontroller fra første kodelinje — med kryptering hele vejen, fuldt revisionsspor og alle data opbevaret og behandlet i EU. Certificeringen er under forberedelse — vi deler status åbent, kontrol for kontrol.
Platformen er designet omkring disse standarder og rammeværk. ISO 27001-certificering er under forberedelse: hovedparten af kontrollerne er fuldt implementeret, en mindre del er delvist implementeret, og enkelte afvigelser er dokumenteret og risiko-accepteret — vi deler gerne den fulde kontrol-status. De øvrige standarder er design-grundlag, ikke opnåede certifikater.
Hver kontrol er dokumenteret, testet og revisionsklar — sikkerheden er en del af arkitekturen, ikke en tilføjelse.
Alle data krypteres i hvile og under transport, og særligt følsomme felter krypteres derudover enkeltvis (AES-256-GCM). Nøgler roteres efter dokumenteret politik med fuldt nøgleregister.
Kundedata lagres og behandles i EU — drift, backup og filscanning kører i EU-låste miljøer. Enkelte støttetjenester (e-mail, SMS) og det valgfri AI-tilvalg leveres af leverandører uden for EU under standardkontraktbestemmelser; vi oplyser gerne den fulde leverandørliste.
Rollebaseret adgang ned til feltniveau, MFA og passkeys med tvungen multifaktor for administratorer — og genbekræftelse før følsomme handlinger.
Hver handling logges med tidsstempel og aktør i et revisionsspor, der forankres kryptografisk med signeret kæde — og kan eksporteres signeret til revisor.
Platformen opdager og reparerer selv drift og skema-afvigelser i flere lag, og disaster recovery testes automatisk hvert kvartal.
Løbende sårbarhedsscanning af kode og afhængigheder, malware-scanning af alle filoverførsler i et EU-låst miljø — og et program for ansvarlig indberetning af sårbarheder.
Dataophold er ikke et flueben i en kontrakt — det er en arkitekturbeslutning. Drift, backup og logfiler kører i EU, og dataopholdet kan dokumenteres ned til den enkelte datarække.
Indsigt, dataportabilitet og sletning er funktioner i systemet med en dokumenteret procedure bag hver. De skal ikke løses manuelt af en jurist, hver gang nogen spørger.
Overvågningen er ikke et dashboard nogen skal huske at kigge på. Platformen kontrollerer løbende sin egen tilstand, retter det den kan rette selv, og eskalerer resten.
En sikkerhedspolitik er kun noget værd, hvis den siger hvad der konkret sker — hvem der svarer, hvor hurtigt, og hvad der sker bagefter. Her er vores.
Har du fundet noget, hører vi gerne fra dig — og vi behandler det fortroligt, indtil det er lukket.
Skriv til os, så tager vi kontakt og aftaler en sikker kanal til detaljerne. Del aldrig et fund offentligt, før vi har haft mulighed for at lukke det.
Beskrivelse af fundet og dets mulige konsekvens, trin der genskaber det, hvilken version eller commit det gælder, og et bud på alvorligheden hvis du har et.
Du får en kvittering inden for fristen for den alvorlighed, vi vurderer fundet til. Vi holder dig orienteret frem til rettelsen er udrullet, og krediterer dig i release-noterne, hvis du ønsker det.
Vi deler gerne politikker, kontrolbeskrivelser og revisionsevidens under fortrolighed — og tager gerne et teknisk møde med jeres sikkerhedsfolk.