Sikkerhed og leverandørdokumentation

Sikkerhedsdokumentation til professionelle indkøb

Vikingegaarden leverer struktureret information om EMIKOs hosting, backup, adgangsstyring og databehandling til brug ved sikkerhedsgennemgang og leverandørvurdering.

En klar grænse for NIS 2-vurderingen

EMIKOs sikkerhedsdokumentation kan bruges til leverandørafsnittet i en partners NIS 2-gennemgang. Den er ikke en produktcertificering, den afgør ikke, om en organisation er omfattet af direktivet, og den erstatter ikke partnerens egen juridiske vurdering, governance eller risikovurdering.

HOSTET MILJØ Curanet, team.blue Denmark DANSKE OG EU-DATACENTRE ISO/IEC 27001:2022 ISAE 3000 OG 3402 TYPE 2 BACKUPLAG 1 Snapshots af lagret HVER 2. TIME 2 DAGE 2 Daglig Veeam-backup REPLIKERET TIL ET ANDET STED 30 DAGE 3 Acronis Cyber Protect Cloud ANDEN LEVERANDØR, FRANKFURT, GEOREDUNDANT UAFHÆNGIGT BESKYTTELSE AF BACKUP. IKKE ET LØFTE OM OPPETID, RTO ELLER RPO.

Hvor ofte der tages backup, og hvor længe den gemmes, er ikke et løfte om oppetid, genetableringstid eller datatab, medmindre den underskrevne serviceaftale siger andet.

Adgang følger organisationen og ansvaret

Administrativ adgang er holdt adskilt fra driftsadgang og kundeadgang. Brugere får kun de visninger og de knapper, deres rolle og deres godkendte område kræver.

Rettigheder i EMIKO kan afgrænses på de niveauer, der står her.

  • Partnerorganisation og selskab
  • Sted i driften
  • Gruppe af udstyr eller enkelt anlæg
  • Ydelse og tilladt handling
  • Brugerrolle
  • Godkendt tidsrum
  • Forholdet som kunde, medarbejder eller håndværker

Oplysninger om hosting og backup

EMIKO-miljøet er hostet gennem Curanet, en del af team.blue Denmark, i danske og europæiske datacentre. Leverandørens dokumentation omfatter ISO/IEC 27001:2022 samt de relevante ISAE 3000- og ISAE 3402 Type 2-erklæringer.

Den gældende servicedokumentation fastlægger det præcise omfang og ansvaret for det aftalte miljø.

Dokumentation, der kan gennemgås

Inden for rammerne af den relevante aftale og fortrolighed kan Vikingegaarden levere:

  • Beskrivelse af hosting og datacenter
  • Relevante erklæringer fra leverandøren
  • Model for backup og genetablering
  • Beskrivelse af adgangsstyring efter rolle
  • Model for afgrænsning efter organisation og udstyr
  • Dokumentation om GDPR og databehandling
  • Oplysninger om underdatabehandlere
  • Tekniske og organisatoriske foranstaltninger
  • Svar på aftalte sikkerhedsspørgeskemaer

Hvad der fortsat er partnerens ansvar

EMIKO-partneren har fortsat ansvaret for sit eget område og sine egne forpligtelser under direktivet.

  • Analyse af, om og hvordan NIS 2 er relevant
  • Governance og risikostyring
  • Brugeradministration og interne godkendelser af adgang
  • Forpligtelser omkring leverandørstyring
  • Forpligtelser omkring indberetning af hændelser
  • Krav til opbevaring og genetablering
  • Juridisk og regulatorisk gennemgang

Krav ud over den almindelige ydelse

Længere opbevaring, uforanderlig backup, planlagte genetableringstest, skarpere genetableringsmål, ekstra adgangskontroller og særskilt beredskab ved nedbrud skal stå i aftalens omfang. Det skal ikke tages for givet, medmindre det er aftalt i kontrakten.

Book en demo

DA