Dokument | Informationssäkerhetspolicy |
Utfärdat av | Ackolad AB |
Version | 1.0 |
Datum | 2026-03-20 |
Kalssificering | Publikt |
Ansvarig | VD / Senior utvecklare |
1. Syfte och tillämpningsområde
Denna policy fastställer Ackolad ABs (nedan 'Bolaget') åtaganden och krav avseende informationssäkerhet. Policyn gäller för all verksamhet inom Bolaget, inklusive utveckling, drift och support av SaaS-tjänsten Reda, och är tillämplig på samtliga anställda, konsulter och underleverantörer som hanterar Bolagets information eller system.
Målet är att säkerställa konfidentialitet, integritet och tillgänglighet för den information som Bolaget behandlar – både som personuppgiftsbiträde åt sina kunder och i den egna verksamheten.
2. Ansvar och organisation
2.1 Övergripande ansvar
VD och Senior utvecklare har det övergripande ansvaret för informationssäkerheten inom Bolaget och säkerställer att policyn efterlevs samt att tillräckliga resurser avsätts.
2.2 Operativt ansvar
Seniora utvecklare ansvarar för det operativa informationssäkerhetsarbetet, inklusive:
Åtkomstkontroll till produktionsmiljöer
Löpande säkerhetsövervakning och incidenthantering
Implementering och underhåll av tekniska säkerhetsåtgärder
Hantering av tredjepartsleverantörer ur ett säkerhetsperspektiv
2.3 Alla medarbetare och konsulter
Samtliga som arbetar för Bolaget är skyldiga att följa denna policy, rapportera misstänkta incidenter och delta i relevanta utbildningsinsatser.
3. Tekniska säkerhetsåtgärder
3.1 Kryptering
All datatrafik krypteras med SSL/TLS (HTTPS)
Data at rest krypteras i AWS RDS (PostgreSQL) och Amazon S3
Server-side encryption är aktiverat för all fillagring
3.2 Åtkomstkontroll
Rollbaserad åtkomstkontroll (RBAC) tillämpas i applikationen
Produktionsmiljöer är enbart åtkomliga via VPN och RDP för behörig personal
AWS IAM används för att begränsa rättigheter enligt principen om minsta privilegium
Tvåfaktorsautentisering (2FA) tillämpas för åtkomst till kritiska system
3.3 Dataseparering
Varje kunds data separeras via egna PostgreSQL-scheman
Ingen kunds data är åtkomlig för annan kund
3.4 Övervakning och loggning
Alla användaraktiviteter i systemet loggas
AWS GuardDuty och AWS CloudTrail används för kontinuerlig övervakning av misstänkt aktivitet
Loggar lagras säkert och granskas vid behov
3.5 Backup och återställning
Dagliga automatiska backuper sker via AWS RDS och AWS Backup
Backup-retention: 35 dagar
Filer i S3 hanteras med delete-flagga och raderas efter 35 dagar vid borttagning
Återställningstester genomförs den 1:e varje månad
4. Organisatoriska säkerhetsåtgärder
4.1 Åtkomsthantering
Åtkomst till känsliga system och produktionsdata beviljas restriktivt och hanteras av seniora utvecklare. Behörigheter ses över löpande och återkallas omedelbart när en medarbetare eller konsult avslutar sitt uppdrag.
4.2 Tredjepartsleverantörer
Underleverantörer och tredjepartstjänster granskas innan de anlitas. Personuppgiftsbiträdesavtal eller motsvarande villkor säkerställs med samtliga underbiträden. En aktuell lista över godkända underbiträden finns i Redas PUB-avtal.
4.3 Säkerhetsgranskning vid utveckling
Nya funktioner genomgår teknisk och organisatorisk granskning ur ett dataskydds- och säkerhetsperspektiv innan lansering. Privacy by Design och Privacy by Default tillämpas konsekvent i produktutvecklingen.
4.4 Penetrationstestning
Penetrationstestning genomförs av extern part. Identifierade sårbarheter åtgärdas skyndsamt och dokumenteras. Testrapport tillhandahålls på begäran.
4.5 Säkerhetspatchar
Säkerhetspatchar och systemuppdateringar tillämpas löpande för att minimera risken för kända sårbarheter.
5. Incidenthantering
5.1 Detektering
Misstänkta säkerhetsincidenter detekteras via AWS GuardDuty, CloudTrail och manuell loggövervakning.
5.2 Hantering och eskalering
Vid en konstaterad eller misstänkt säkerhetsincident gäller följande rutin:
Incident identifieras och dokumenteras omedelbart
Ansvarig senior utvecklare och VD informeras
Åtgärder vidtas för att begränsa skada och säkra bevis
Berörda kunder (personuppgiftsansvariga) notifieras utan onödigt dröjsmål, senast inom 48 timmar
Vid personuppgiftsincident bedöms anmälningsskyldighet till Integritetsskyddsmyndigheten (IMY)
5.3 Dokumentation
Alla incidenter dokumenteras, inklusive händelseförlopp, vidtagna åtgärder och lärdomar. Dokumentationen granskas och används för att förbättra rutiner.
6. Dataskydd och GDPR
All data lagras inom EU/EES. Bolaget agerar personuppgiftsbiträde åt sina kunder och behandlar personuppgifter i enlighet med GDPR och det PUB-avtal som ingås med varje kund. Följande principer tillämpas:
Dataminimering – endast nödvändiga uppgifter samlas in
Lagringsminimering – data raderas när det inte längre behövs
Ändamålsbegränsning – data används endast för överenskommet syfte
Integritet och konfidentialitet – lämpliga tekniska och organisatoriska åtgärder tillämpas
Kontakt för dataskyddsfrågor: dpo@reda.ai
7. Avvikelser och uppföljning
Avvikelser från denna policy ska rapporteras till ansvarig senior utvecklare eller VD. Policyn revideras minst en gång per år eller vid väsentliga förändringar i verksamheten, systemmiljön eller regelverket.
8. Relaterade dokument
Personuppgiftsbiträdesavtal (PUB-avtal) – reda.ai/villkor
Allmänna villkor – reda.ai/villkor
Integritetspolicy – reda.ai/villkor
Lista över godkända underbiträden – Bilaga 1, PUB-avtalet