Hallinto ja noudattaminen
Tietoturva
Versio: 2.0 · Viimeksi päivitetty: 2026-02-24
Yleiskatsaus
Verca AB soveltaa teknisiä ja organisatorisia valvontatoimia asiakkaiden tietojen suojaamiseksi. Tämä työ perustuu luottamuksellisuuden, eheyden ja saatavuuden periaatteisiin, ja sitä ohjaavat sisäiset politiikat, riskiarvioinnit ja jatkuva seuranta.
Salaus
| Kerros | Menetelmä |
|---|---|
| Lepotilassa | AES-256 — tietokannat, tiedostot ja varmuuskopiot |
| Kuljetuksessa | TLS 1.2 tai uudempi — kaikki viestintä asiakkaan ja palvelimen välillä |
| Avainten hallinta | Salausavaimet tallennetaan erillään tiedoista ja niitä kierretään määrätyin aikavälein |
Käyttöoikeuksien hallinta
- Roolipohjainen pääsynhallinta (RBAC) pienimmän tarvittavan oikeuden periaatteella
- Vuokralaiseristys — kunkin organisaation tiedot on tiukasti erotettu toisistaan tietokantatasolla
- Istunnot, joilla on määritellyt aikarajat ja jotka mitätöidään käyttämättömyyden jälkeen
- Tuotantoympäristöjen sisäinen pääsy on rajoitettu valtuutetulle henkilöstölle yksilöllisillä tileillä ja MFA:lla
- SSO SAML 2.0/OIDC:n kautta organisaatioille, joilla on keskitetty identiteetinhallinta (Enterprise)
Tietojen tallennus
Vercan ensisijaiset alustatiedot tallennetaan EU/ETA-alueella. Isännöinti- ja palvelinkumppanit valitaan tietoturvan, toiminnan vakauden ja säädöstenmukaisuuden vaatimusten perusteella. Jos organisaation järjestelmänvalvoja ottaa käyttöön tekoälyominaisuuden, luettelossa mainitut tekoälyn aliprosessorit voivat käsitellä Yhdysvalloissa kyseiseen toimintoon lähettämiä tietoja. Tällaisia siirtoja säätelevät tietojenkäsittelysopimukset, EU:n vakiosopimuslausekkeet ja GDPR:n luvun V mukainen dokumentoitu arviointi. AI on oletuksena pois käytöstä, ja organisaatio voi poistaa sen käytöstä.
Varmuuskopiointi ja palautus
- Päivittäiset automaattiset varmuuskopiot kaikista asiakastiedoista
- Varmuuskopiot salattuja ja maantieteellisesti erotettuja EU/ETA:n sisällä
- Palautusmenettelyt testataan säännöllisesti
- Määritellyt tavoitteet palautusajalle (RTO) ja hyväksyttävälle tietojen häviämiselle (RPO)
Tapahtuman hallinta
Verca AB:llä on dokumentoidut menettelyt tietoturvapoikkeamien havaitsemiseksi, luokittelemiseksi, korjaamiseksi ja raportoimiseksi. Asiakastietoihin vaikuttavan poikkeaman sattuessa:
- Välittömät toimenpiteet vaikutuksen rajoittamiseksi
- Asiakasta tiedotetaan ilman aiheetonta viivytystä
- Ilmoitus valvontaviranomaiselle 72 tunnin kuluessa henkilötietoihin liittyvän poikkeaman tapauksessa (artikla 33 GDPR)
- Poikkeama dokumentoidaan ja seurataan
Turvallisuustestaus ja -valvonta
- Infrastruktuurin ja sovellusten säännöllinen haavoittuvuustarkistus
- Säännöllinen läpäisytestaus
- Jatkuva kirjaaminen ja seuranta täydellä kirjausketjulla
- Riippuvuudet ja kolmannen osapuolen komponentit tarkistetaan ja päivitetään jatkuvasti
Kehitysturva
Tietoturva on integroitu kehitysprosessiin. Tuotantoympäristöt on erotettu kehitys- ja testiympäristöistä.
- Koodin tarkastus ennen tuotantohaaroihin yhdistämistä
- Automaattiset testit osana toimitusprosessia
- Arkaluonteiset konfiguraatiot ja salaisuudet hallitaan erillisten palvelujen kautta — ei koskaan lähdekoodissa
- MASTERLOCK-suojaus tietoturvakriittisille tiedostoille — todennusta, auditoinnin jäljityspolkua, validointia ja salausta ei voi muuttaa ilman nimenomaista hyväksyntää
Aliprosessorit
Ulkopuoliset toimittajat operaatioihin, varmuuskopiointiin tai muihin teknisiin toimintoihin ovat mukana tietojenkäsittelysopimuksissa. Kaikki alikäsittelijät tarkistetaan turvallisuus- ja tietosuojavaatimusten osalta. Nykyinen luettelo alikäsittelijöistä on saatavilla tietojenkäsittelysopimuksessa (DPA).
