Sikkerhet bygget inn fra starten
Vi utvikler løsninger med et bevisst forhold til informasjonssikkerhet, personvern og risikostyring fra første fase. Sikkerhetstiltak, databehandling og leverandørvalg vurderes ut fra løsningens arkitektur, bruksområde og kundens krav.
- Security by Design
- Privacy by Design
- Risk Based
Vår tilnærming
-
Sikkerhet fra start
Sikkerhet vurderes allerede i arkitektur- og designfasen, slik at relevante tiltak kan tilpasses løsningens formål, risikoprofil og tekniske oppbygning.
-
Kontroll over data
Hvordan data behandles, lagres, deles og gjøres tilgjengelig vurderes som en del av løsningsdesignet og tilpasses avtalte formål og kundens krav.
-
Dokumentasjon som del av leveransen
Relevant sikkerhets- og personverndokumentasjon kan etableres i takt med at løsningens arkitektur, databehandling og risikoprofil blir definert.
Viktige områder
-
Informasjonssikkerhet
Vi bygger med utgangspunkt i etablerte prinsipper for informasjonssikkerhet og tilpasser relevante sikkerhetstiltak til den enkelte løsning og dens risikoprofil.
-
Personvern & GDPR
Personvern vurderes som en del av løsningsdesignet. Der personopplysninger behandles, vurderes blant annet formål, dataminimering, tilgang, lagring og sletting ut fra den konkrete behandlingen.
-
Tilgang & databeskyttelse
Tilgangsstyring og beskyttelse av data tilpasses løsningens behov — blant annet rollebasert tilgang, autentisering, kryptering og begrensning av administrative rettigheter.
-
Hendelseshåndtering
Ved relevante leveranser kan rutiner for identifisering, eskalering, håndtering og varsling av sikkerhetshendelser etableres etter løsningens risikoprofil og avtalte krav.
-
Kontinuitet
Behov for tilgjengelighet, backup, gjenoppretting og kontinuitet vurderes ut fra hvor kritisk løsningen er og hvilke krav som gjelder for leveransen.
-
Leverandørstyring
Kritiske teknologileverandører og databehandlere vurderes ut fra relevante krav til informasjonssikkerhet, personvern, databehandling og kontinuitet.
Se hvordan →
Sikkerhet gjennom hele leverandørkjeden
Moderne programvare bygger ofte på flere teknologiske komponenter. Derfor vurderer vi også hvilke teknologileverandører og databehandlere som inngår i den enkelte løsning.
Der det er relevant prioriterer vi leverandører med dokumentert sikkerhetsmodenhet og anerkjent tredjepartsassurance, eksempelvis sertifiseringer og revisjonsrapporter som ISO 27001 og SOC 2.
- ISO 27001
- SOC 2
- Encryption
- Access Control
- Privacy
- Business Continuity
Eksemplene viser sikkerhetsområder og tredjepartsassurance som kan være relevante ved vurdering av teknologileverandører og databehandlere. De representerer ikke sertifiseringer AI Pioneer selv hevder å inneha.
Dokumentasjon tilpasset leveransen
For virksomheter med utvidede krav til informasjonssikkerhet, personvern og leverandørstyring kan relevant dokumentasjon etableres som en del av utviklings- og leveranseprosessen.
Omfang og innhold tilpasses blant annet løsningens arkitektur, databehandling, teknologivalg, risikoprofil og kundens krav.
- Risikovurdering
- Dataflyt
- Databehandlerforhold
- Tilgangsstyring
- Hendelseshåndtering
- Kontinuitet