Hoppa till huvudinnehåll

Informationssäkerhetspolicy

Dokument

Informationssäkerhetspolicy

Utfärdat av

Ackolad AB

Version

1.0

Datum

2026-03-20

Kalssificering

Publikt

Ansvarig

VD / Senior utvecklare

1. Syfte och tillämpningsområde

Denna policy fastställer Ackolad ABs (nedan 'Bolaget') åtaganden och krav avseende informationssäkerhet. Policyn gäller för all verksamhet inom Bolaget, inklusive utveckling, drift och support av SaaS-tjänsten Reda, och är tillämplig på samtliga anställda, konsulter och underleverantörer som hanterar Bolagets information eller system.

Målet är att säkerställa konfidentialitet, integritet och tillgänglighet för den information som Bolaget behandlar – både som personuppgiftsbiträde åt sina kunder och i den egna verksamheten.

2. Ansvar och organisation

2.1 Övergripande ansvar

VD och Senior utvecklare har det övergripande ansvaret för informationssäkerheten inom Bolaget och säkerställer att policyn efterlevs samt att tillräckliga resurser avsätts.

2.2 Operativt ansvar

Seniora utvecklare ansvarar för det operativa informationssäkerhetsarbetet, inklusive:

  • Åtkomstkontroll till produktionsmiljöer

  • Löpande säkerhetsövervakning och incidenthantering

  • Implementering och underhåll av tekniska säkerhetsåtgärder

  • Hantering av tredjepartsleverantörer ur ett säkerhetsperspektiv

2.3 Alla medarbetare och konsulter

Samtliga som arbetar för Bolaget är skyldiga att följa denna policy, rapportera misstänkta incidenter och delta i relevanta utbildningsinsatser.

3. Tekniska säkerhetsåtgärder

3.1 Kryptering

  • All datatrafik krypteras med SSL/TLS (HTTPS)

  • Data at rest krypteras i AWS RDS (PostgreSQL) och Amazon S3

  • Server-side encryption är aktiverat för all fillagring

3.2 Åtkomstkontroll

  • Rollbaserad åtkomstkontroll (RBAC) tillämpas i applikationen

  • Produktionsmiljöer är enbart åtkomliga via VPN och RDP för behörig personal

  • AWS IAM används för att begränsa rättigheter enligt principen om minsta privilegium

  • Tvåfaktorsautentisering (2FA) tillämpas för åtkomst till kritiska system

3.3 Dataseparering

  • Varje kunds data separeras via egna PostgreSQL-scheman

  • Ingen kunds data är åtkomlig för annan kund

3.4 Övervakning och loggning

  • Alla användaraktiviteter i systemet loggas

  • AWS GuardDuty och AWS CloudTrail används för kontinuerlig övervakning av misstänkt aktivitet

  • Loggar lagras säkert och granskas vid behov

3.5 Backup och återställning

  • Dagliga automatiska backuper sker via AWS RDS och AWS Backup

  • Backup-retention: 35 dagar

  • Filer i S3 hanteras med delete-flagga och raderas efter 35 dagar vid borttagning

  • Återställningstester genomförs den 1:e varje månad

4. Organisatoriska säkerhetsåtgärder

4.1 Åtkomsthantering

Åtkomst till känsliga system och produktionsdata beviljas restriktivt och hanteras av seniora utvecklare. Behörigheter ses över löpande och återkallas omedelbart när en medarbetare eller konsult avslutar sitt uppdrag.

4.2 Tredjepartsleverantörer

Underleverantörer och tredjepartstjänster granskas innan de anlitas. Personuppgiftsbiträdesavtal eller motsvarande villkor säkerställs med samtliga underbiträden. En aktuell lista över godkända underbiträden finns i Redas PUB-avtal.

4.3 Säkerhetsgranskning vid utveckling

Nya funktioner genomgår teknisk och organisatorisk granskning ur ett dataskydds- och säkerhetsperspektiv innan lansering. Privacy by Design och Privacy by Default tillämpas konsekvent i produktutvecklingen.

4.4 Penetrationstestning

Penetrationstestning genomförs av extern part. Identifierade sårbarheter åtgärdas skyndsamt och dokumenteras. Testrapport tillhandahålls på begäran.

4.5 Säkerhetspatchar

Säkerhetspatchar och systemuppdateringar tillämpas löpande för att minimera risken för kända sårbarheter.

5. Incidenthantering

5.1 Detektering

Misstänkta säkerhetsincidenter detekteras via AWS GuardDuty, CloudTrail och manuell loggövervakning.

5.2 Hantering och eskalering

Vid en konstaterad eller misstänkt säkerhetsincident gäller följande rutin:

  • Incident identifieras och dokumenteras omedelbart

  • Ansvarig senior utvecklare och VD informeras

  • Åtgärder vidtas för att begränsa skada och säkra bevis

  • Berörda kunder (personuppgiftsansvariga) notifieras utan onödigt dröjsmål, senast inom 48 timmar

  • Vid personuppgiftsincident bedöms anmälningsskyldighet till Integritetsskyddsmyndigheten (IMY)

5.3 Dokumentation

Alla incidenter dokumenteras, inklusive händelseförlopp, vidtagna åtgärder och lärdomar. Dokumentationen granskas och används för att förbättra rutiner.

6. Dataskydd och GDPR

All data lagras inom EU/EES. Bolaget agerar personuppgiftsbiträde åt sina kunder och behandlar personuppgifter i enlighet med GDPR och det PUB-avtal som ingås med varje kund. Följande principer tillämpas:

  • Dataminimering – endast nödvändiga uppgifter samlas in

  • Lagringsminimering – data raderas när det inte längre behövs

  • Ändamålsbegränsning – data används endast för överenskommet syfte

  • Integritet och konfidentialitet – lämpliga tekniska och organisatoriska åtgärder tillämpas

Kontakt för dataskyddsfrågor: dpo@reda.ai

7. Avvikelser och uppföljning

Avvikelser från denna policy ska rapporteras till ansvarig senior utvecklare eller VD. Policyn revideras minst en gång per år eller vid väsentliga förändringar i verksamheten, systemmiljön eller regelverket.

8. Relaterade dokument

  • Personuppgiftsbiträdesavtal (PUB-avtal) – reda.ai/villkor

  • Allmänna villkor – reda.ai/villkor

  • Integritetspolicy – reda.ai/villkor

  • Lista över godkända underbiträden – Bilaga 1, PUB-avtalet

Fick du svar på din fråga?