Enterprise-sikkerhed til budgettet for små virksomheder

Transparent sikkerhedspraksis fra infrastruktur til applikation. GDPR/CCPA-compliant, isoleret via multi-tenant-arkitektur, kryptering af data i hvile og under transport.

Verificeret sikkerhed og compliance

Vores sikkerhedsfundament

Heroku

Hostet på Heroku-platformen (et Salesforce-selskab)

AWS

Infrastruktur drevet af AWS

GDPR

I overensstemmelse med privatlivspolitikken (brugerrettigheder implementeret)

CCPA

Overholder de californiske privatlivsrettigheder

Iubenda

Certificeret generering af privatlivspolitikker

Det vi ikke påstår (ærlighed om sikkerhed)

SOC 2-certificeret

Ikke endnu — SOC 2 Type II står på vores roadmap og afhænger af efterspørgslen fra enterprise-kunder. Vi arver SOC 2-certificeret infrastruktur (Heroku/AWS), men har ikke vores eget organisatoriske audit.

ISO 27001-organisationscertificering

Vi arver datacentercertificeringen fra Heroku/AWS, men har ikke vores egen organisatoriske ISO 27001-certificering.

Penetrationstestet

Ikke endnu — professionel penetrationstest udført af en tredjepart står på vores roadmap og afhænger af efterspørgslen fra enterprise-kunder.

Hvorfor denne åbenhed?

Mange konkurrenter påstår at have "sikkerhed i enterprise-klasse" uden at gå i detaljer. Vi tror på, at åbenhed skaber mere tillid end vage påstande. Vi er ærlige om, hvad vi har i dag, og hvad der kommer næste gang.

Bygget på enterprise-infrastruktur (Heroku/AWS)

Vores infrastruktur udnytter sikkerhed i enterprise-klasse via Heroku (Salesforce) og AWS

Infrastrukturcertificeringer

  • Hosting: Heroku-platformen (et Salesforce-selskab)
  • Datacentre: ISO 27001-certificeret (arvet certificering fra Herokus infrastruktur)
  • Fysisk sikkerhed: AWS' compliance-standarder (SOC 2, ISO 27001 for datacentre)
  • Geografisk redundans: AWS multi-AZ-implementering for høj tilgængelighed

Kryptering og beskyttelse

  • Kryptering i hvile: PostgreSQL med AES-256
  • Kryptering under transport: TLS 1.3 til alle forbindelser
  • DDoS-beskyttelse: AWS' netværksfirewalls og CloudFront

Vigtigt: Vi arver infrastrukturcertificeringer fra Heroku/AWS. Vi hævder ikke at have organisatorisk ISO 27001- eller SOC 2-certificering (de står på vores roadmap baseret på efterspørgsel fra enterprise-kunder).

Læs mere: Heroku Security | AWS Compliance

Applikationssikkerhed

Vores applikation implementerer sikkerhedskontroller efter industristandard

1. Multi-tenant dataisolering

  • Hvad det betyder for dig: Din organisations data er fuldstændig adskilt fra andre kunders data
  • Hvordan vi sikrer det: Al dataadgang filtreres automatisk til din organisation og dit arbejdsområde
  • Hvorfor det er vigtigt: Ingen risiko for at se andre virksomheders aktiver eller vedligeholdelsesdata
  • Løbende verificering: Automatiske sikkerhedstests validerer isoleringen ved hver kodeændring

2. Rollebaseret adgangskontrol

  • Fleksible rettigheder: Tildel teammedlemmer rollen administrator (fuld adgang) eller medlem (begrænsede rettigheder)
  • To-lags styring: Administrer rettigheder på både organisationsniveau og det enkelte arbejdsområdes niveau
  • Automatisk håndhævelse: Rettigheder kontrolleres ved hver handling for at forhindre uautoriseret adgang
  • Testet sikkerhed: Omfattende automatiske tests sikrer, at rettighedsreglerne fungerer korrekt

3. Autentificering

  • Autentificering efter industristandard: Sikkert loginsystem, som anvendes af tusindvis af applikationer
  • Google OAuth2-mulighed: Log ind med Google for nem adgang uden adgangskode
  • Sikker adgangskodeopbevaring: Adgangskoder krypteres med hashing efter branchens best practice (aldrig gemt i klartekst)
  • Automatisk log ud: Sessioner udløber efter inaktivitet for at beskytte din konto

4. Beskyttelse mod almindelige sårbarheder

  • CSRF-beskyttelse: Beskytter mod uautoriserede formularindsendelser fra skadelige websites
  • Forebyggelse af SQL-injection: Databaseforespørgsler saneres automatisk for at forhindre skadelig kode
  • Forebyggelse af XSS: Brugerinput renses automatisk for at forhindre skadelige scripts
  • Content Security Policy: Browserens sikkerhedsregler forhindrer uautoriseret afvikling af scripts

5. Sessionssikkerhed

  • Sikre cookies: Dine sessionsdata er beskyttet mod JavaScript-adgang og overføres sikkert
  • Automatisk timeout: Sessioner udløber efter inaktivitet, så din konto er beskyttet, hvis du glemmer at logge ud
  • Krypteret konfiguration: Følsomme applikationsindstillinger krypteres og eksponeres aldrig i koden

6. Automatiseret sikkerhedsscanning

  • Sikkerhedsscanning af kode: Automatiseret analyse tjekker hver kodeændring for potentielle sårbarheder før udrulning
  • Overvågning af afhængigheder: Løbende scanning af tredjepartsbiblioteker for kendte sikkerhedsproblemer
  • Løbende validering: Sikkerhedskontroller køres automatisk ved hver opdatering for at fange problemer tidligt

Overholdelse af databeskyttelsesregler

Vi implementerer indbygget databeskyttelse

GDPR-compliant

Den europæiske databeskyttelsesforordning

  • Privatlivspolitik: Omfattende privatlivspolitik, som er offentliggjort og opdateres løbende (certificeret af Iubenda)
  • Brugerrettigheder: Du kan til enhver tid få adgang til, slette, eksportere og rette dine data
  • Lovligt behandlingsgrundlag: Vi behandler data for at levere vores service (kontraktopfyldelse) og med dit samtykke
  • Databeskyttelse: Sikkerhedspraksis i enterprise-klasse beskytter dine personoplysninger

CCPA-compliant

California Consumer Privacy Act

  • Privatlivsrettigheder for indbyggere i Californien: Adgang, sletning, fravalg
  • Privatlivspolitikken dækker CCPA-kravene
  • Dataeksport tilgængelig når som helst (ingen leverandørbinding)

Cookiepolitik

  • Transparent oplysning om cookies (Iubenda)
  • Kun nødvendige cookies (autentificering, sessionsstyring)
  • Ingen tracking-cookies fra tredjeparter

Dataopbevaring

  • Gratis-abonnement: 30 dages aktivitetslog
  • Premium-abonnement: 5 års aktivitetslog

Dataeksport og dataportabilitet

  • CSV-eksport når som helst (aktiver, vedligeholdelsesopgaver, aktivitetslogs)
  • Ingen leverandørbinding - tag dine data med dig
  • REST API til programmatisk adgang står på vores roadmap og afhænger af kundeefterspørgsel. I dag er fuld dataeksport tilgængelig via CSV og MCP-API'et.

Planlagte sikkerhedsforbedringer

Vi planlægger følgende sikkerhedsfunktioner (tidsplaner er estimater og kan ændres afhængigt af kundeefterspørgsel)

Tofaktorautentificering (2FA)

På roadmap (afhænger af kundeefterspørgsel)

  • Implementering efter industristandard
  • Muligheder for SMS og autentificeringsapp (Google Authenticator, Authy)

SOC 2 Type II-certificering

På roadmap (afhænger af efterspørgslen fra enterprise-kunder)

  • Certificeringsproces på 6-9 måneder
  • Professionelt audit udført af en tredjepart
  • Bemærk: Dette er en plan, ikke en forpligtelse. Tidsplanen afhænger af efterspørgslen på enterprise-markedet og forretningsmæssige prioriteringer.

Penetrationstest

På roadmap (afhænger af efterspørgslen fra enterprise-kunder)

  • Professionel penetrationstest udført af en tredjepart
  • Afhjælpning af sårbarheder og offentligt resumé af rapporten

Udvidede revisionslogs

På roadmap (afhænger af kundeefterspørgsel)

  • Udvid aktivitetsregistrering til flere datatyper (i dag kun aktiver)
  • Omfattende revisionsspor for alle ændringer

SSO (SAML)

Planlagt til en fremtidig udgivelse

  • Enterprise single sign-on til store organisationer
  • Integrationer med Okta, Azure AD, Google Workspace

Vigtige ansvarsfraskrivelser

  • Roadmap-elementer kan ændres afhængigt af kundebehov og forretningsmæssige prioriteringer
  • Tidsplaner er estimater, ikke garantier
  • SOC 2-certificering afhænger af efterspørgslen på enterprise-markedet (feedback er velkommen: [email protected])

Rapportering af sikkerhedssårbarheder

Vi tager positivt imod ansvarlig sikkerhedsforskning

Sådan rapporterer du

  • Sikkerhedskontakt: [email protected]
  • Svartid: Vi bestræber os på at bekræfte modtagelsen af rapporter inden for 48 timer. Vi garanterer ikke en specifik løsningstid.
  • Omfang: Applikationssikkerhed, infrastrukturproblemer, databeskyttelsesspørgsmål
  • Anerkendelse: Vi udbetaler ikke pengebelønninger. Med din tilladelse krediterer vi dig gerne offentligt for bekræftede rapporter — og du kan til enhver tid trække tilladelsen tilbage.
  • Dataopbevaring: Vi opbevarer sårbarhedsrapporter i op til 2 år efter løsning og sletter eller anonymiserer dem derefter.
  • Anmodning: Undlad venligst at offentliggøre sårbarheder, før vi har haft tid til at løse dem

Hvad du skal rapportere

Inden for omfang:

  • SQL-injection, XSS, CSRF-sårbarheder
  • Omgåelse af autentificering eller rettighedseskalering
  • Datalækage mellem tenants
  • Usikre direkte objektreferencer

Uden for omfang:

  • Social engineering-angreb
  • Fysisk sikkerhed på vores kontorer (vi arbejder remote)
  • Tredjepartssårbarheder (Heroku, AWS - rapporter direkte til dem)
  • Output fra automatiske scannere uden en demonstreret, reproducerbar konsekvens

Spilleregler og Safe Harbor

Når du undersøger i god tro under denne politik, bedes du:

  • Test kun mod organisationer og konti, du selv har kontrol over — opret en gratis testorganisation i stedet for at røre ved rigtige data
  • Få aldrig adgang til, ændr eller fjern data, der tilhører en anden organisation; hvis du får adgang til en anden tenants data, skal du stoppe øjeblikkeligt og rapportere det
  • Udfør ikke denial-of-service-, belastnings- eller stresstest
  • Undgå destruktive handlinger, og brug den mindst nødvendige adgang til at demonstrere et problem
  • Rapporter privat, og giv os rimelig tid til at løse problemet, før det offentliggøres

Vores forpligtelse: Hvis du følger denne politik i god tro, vil vi ikke indlede eller støtte retlige skridt mod dig for din forskning. Denne godkendelse omfatter kun A4Bs egen service og gælder ikke for vores infrastrukturudbydere.

Hvorfor det er vigtigt: Vi er forpligtet til en sikkerhedsbevidst kultur. Din ansvarlige indrapportering hjælper os med at beskytte alle, der bruger A4B.

Ofte stillede spørgsmål om sikkerhed og compliance

Hvordan A4B håndterer dataisolering, compliance med databeskyttelseslovgivning og certificeringer — med ærlige svar om, hvad der er implementeret, og hvad der er på vejkortet.

Er A4B SOC 2-certificeret?
Ikke endnu. SOC 2 Type II-certificering er på vores vejkort og afhænger af efterspørgslen fra erhvervskunder. Vi bruger i dag SOC 2-certificeret infrastruktur (Heroku, AWS), men har ikke vores egen organisatoriske SOC 2-revision. Hvis SOC 2 er kritisk for din organisation, kan du skrive til [email protected] for at give udtryk for din interesse (efterspørgsel hjælper os med at prioritere).
Er min organisations data isoleret fra andre kunder?
Ja. A4B bruger en strikt multi-tenant-arkitektur, hvor hver databaseforespørgsel er afgrænset til din organisation. Medlemmer af et arbejdsområde kan kun få adgang til data i de arbejdsområder, de er tildelt. Denne isolation håndhæves på databaseniveau og valideres med omfattende automatiserede sikkerhedstests ved hver kodeændring.
Efterlever A4B GDPR og CCPA?
Ja. A4B efterlever GDPR og CCPA. Data hostes på Herokus infrastruktur. Transaktionsmails behandles via Brevo (baseret i EU). Analysehændelser bruger RudderStack med GDPR-kompatibel samtykkestyring — ingen analysedata registreres uden brugerens eksplicitte samtykke. Du kan anmode om dataeksport eller -sletning når som helst.
Kan jeg eksportere mine data når som helst?
Ja. CSV-eksport er tilgængelig for aktiver, vedligeholdelsesopgaver og aktivitetslogs — ingen leverandørbinding. Eksportér fra dashboardet eller fra aktiv-/vedligeholdelseslisterne.
I hvilken geografisk region opbevares mine data?
AWS-datacentre via Herokus infrastruktur. Geografisk region: US East (Virginia) som standard. AWS-datacentre er ISO 27001-certificerede og SOC 2-kompatible. Multi-AZ-redundans for høj tilgængelighed.
Understøtter I 2FA?
Ikke endnu. To-faktor-godkendelse (2FA) er på vores vejkort og afhænger af kundeefterspørgsel. Vi understøtter i dag Google OAuth2 (adgangskodefri godkendelse) som et sikkert alternativ til traditionelle adgangskoder. Hvis 2FA er kritisk for din organisation, kan du skrive til [email protected] for at give udtryk for din interesse.

Klar til at udrulle A4B i din organisation?