Tydliga kontroller för data, åtkomst och drift
Säkerhet i CASAI förklaras genom arkitektur, kontroller och ansvar — inte genom superlativ. Här är en översikt. Fullständigt säkerhetsunderlag lämnas i upphandling och kunddialog.
Datalagring och drift i Sverige
Svensk driftregion
CASAI driftas i Microsoft Azure i Sverige, i regionen Sweden Central.
Backup och katastrofberedskap
Säkerhetskopiering och katastrofberedskap finns i regionen Sweden South.
Säker återställning
Databasen kan punktåterställas 14 dagar bakåt, med långtidslagring av säkerhetskopior i upp till ett år.
Skydd mot misstag
Versionering och mjuk radering i lagringen gör att data inte försvinner vid felgrepp.
Kryptering och nyckelhantering
Under överföring
All trafik krypteras med TLS 1.2 eller senare.
I vila
Data krypteras i vila med transparent datakryptering (TDE) i databasen och kryptering på lagringsnivå (SSE).
Nyckelhantering
Krypteringsnycklar hanteras i Azure Key Vault, med möjlighet till kundhanterade nycklar.
Nätverksskydd
Privata anslutningspunkter, brandvägg för webbapplikationer (WAF) och DDoS-skydd.
Identitet och åtkomst
Identitetsplattform
Identiteter hanteras i Microsoft Entra ID.
Rollbaserad behörighet
Åtkomst styrs med rollbaserad behörighetsstyrning så att användare bara ser det de ska.
Skyddad administration
Multifaktorautentisering och villkorad åtkomst används för privilegierad åtkomst, med tidsbegränsade administratörsrättigheter.
Systemidentiteter
Tjänster autentiserar med hanterade identiteter i stället för lagrade hemligheter.
Övervakning och incidenthantering
Löpande övervakning
Drift och säkerhet övervakas med Azure Monitor, Application Insights, Microsoft Defender for Cloud och Microsoft Sentinel, inklusive databasgranskning.
Årliga penetrationstester
Plattformen penetrationstestas årligen av extern part.
Dokumenterad incidentprocess
Incidenter hanteras enligt en dokumenterad process med servicenivåer.
Säker utveckling
Utvecklingen följer en säker utvecklingsprocess med granskning före driftsättning.
Ansvar, dataskydd och dokumentation
Dataskydd
Personuppgifter hanteras enligt personuppgiftsbiträdesavtal. Lista över underbiträden lämnas i dataskyddsdialogen.
Kundens ansvar
Kunden ansvarar för sin användaradministration, konfiguration och sitt innehåll i tjänsten.
Dokumentation på begäran
Säkerhetsbilaga, personuppgiftsbiträdesavtal, besvarade säkerhetsgranskningsmallar och teknisk genomgång med er IT-funktion.
Översikten bygger på CASAIs versionshanterade säkerhetsunderlag. Detaljer lämnas i upphandling och kunddialog — vissa uppgifter publiceras inte öppet av säkerhetsskäl.
Vanliga frågor om säkerhet
Var lagras våra data?
CASAI driftas i Microsoft Azure i Sverige, i regionen Sweden Central. Backup och katastrofberedskap finns i Sweden South. Frågor om underbiträden hanteras i dataskyddsdialogen inför avtal.
Stödjer CASAI single sign-on (SSO)?
Inte i dagsläget. Kundvänd SSO finns inte i CASAI ännu. Berätta gärna om SSO är ett krav hos er, så tar vi med det i dialogen om ert upplägg.
Kan vi få ta del av säkerhetsdokumentation inför upphandling?
Ja. Vi tillhandahåller säkerhetsbilaga, personuppgiftsbiträdesavtal och besvarade säkerhetsgranskningsmallar, och genomför tekniska genomgångar med er IT- eller säkerhetsfunktion vid behov.
Begär säkerhetsunderlag
Kontakta oss så delar vi säkerhetsbilaga, personuppgiftsbiträdesavtal och besvarade granskningsmallar, och bokar en teknisk genomgång vid behov. E-post: info@casai.io. Telefon: 08-528 00 102.
