Dette dokument beskriver Identums grundlæggende principper for databeskyttelse, styring af brugerens livscyklus samt vores overholdelse af branchens førende sikkerhedsstandarder.
Databeskyttelse og styring af brugerens livscyklus
Vores grundlæggende princip er, at vi kun indhenter de brugerdata, der er nødvendige for behandlingen. Vi følger som udgangspunkt princippet om dataminimering.
-
Dataminimering: Vi frasorterer brugere og data, der ikke er nødvendige. Hvis en medarbejder f.eks. ikke har brug for en Active Directory-konto, importeres vedkommende ikke til vores systemer. Tilsvarende importerer vi ikke data om værger til Feide-kataloger og undgår følsomme oplysninger såsom lønoplysninger, idet vi udelukkende importerer relevante attributter, såsom ansættelsesprocent, med henblik på tildeling af licenser.
-
Kilde til sandhed: Det er vigtigt at understrege, at kundens kildedatasystemer (f.eks. HRM- og skoleadministrationssystemer) er de autoritative. Når en bruger oprettes i et kildesystem, oprettes vedkommende også i eADM. Sikkerheden og privatlivsbeskyttelsen i eADM afhænger af, at kunden har gode rutiner for administration af brugere i sine kildesystemer.
-
Automatiseret livscyklusstyring: eADM automatiserer brugerkontos livscyklus. Når en bruger deaktiveres eller slettes i kildesystemet, slettes vedkommendes data fra vores systemer i henhold til de regler, der er konfigureret i eADM. Dette kan indstilles til at ske automatisk efter en bestemt periode. Dette løser det almindelige administrative problem, hvor brugerkonti ikke fjernes straks, når en medarbejder fratræder, får en ny stilling eller afgår ved døden.
-
Automatiseret afmelding: Ved hjælp af meddelelsesskabeloner kan eADM automatisk underrette IT-, drifts- eller administrationspersonalet, når udstyr skal returneres, eller når adgangsrettigheder skal tilbagekaldes eller ændres manuelt.
Gennemsigtighed og rettigheder for slutbrugerne
Alle brugere kan til enhver tid logge ind på brugergrænsefladen for at se alle de data, der er registreret om dem. I overensstemmelse med GDPR kan slutbrugerne se deres data i et særligt afsnit om privatliv, hvor de også får oplyst, hvor dataene stammer fra, og hvem de skal kontakte, hvis dataene er forkerte, eller hvis de ønsker at få dem slettet.
Identums løsninger opfylder alle kravene i den norske standard for informationssikkerhed.
Bemærk: Vores princip er at tilpasse os vores kunder. Hvis vores standardaftale om databehandling (DPA) ikke opfylder en kundes behov, vil vi tilpasse den og anvende den DPA, som kunden ønsker.
Overholdelse: ISO 27001 og Vismas cloud-leveringsmodel
Pr. 1. februar 2023 er Identum AS et helejet datterselskab af Visma AS og følger derfor Vismas kvalitetssystem og leveringsmodel.
Visma Cloud Delivery Model (VCDM) er vores rammeværk for udvikling, levering og drift af cloudtjenester. Det bygger på de grundlæggende principper inden for DevOps og Continuous Delivery og beskriver vores organisationsstruktur, processer og tekniske bedste praksis.
Certificeringer og revisioner
VCDM er godkendt gennem følgende certificeringer og attester:
-
ISO 27001: Vores informationssikkerhedsstyringssystem (ISMS) er certificeret i henhold til ISO 27001-standarden og bliver årligt revideret af en uafhængig IT-revisor.
-
ISAE 3402 SOC 1 Type II: Vismas overholdelse af ISMS og kvalitetsstyringssystemet i VCDM revideres ligeledes årligt af et uafhængigt revisionsfirma i henhold til ISAE 3402-standarden. Resultaterne sammenfattes i en ISAE 3402 Type II-rapport.
For yderligere oplysninger kan du besøge Visma Trust Centre.
Kontinuerlig integration og implementering (CI/CD)
Vores tilgang til implementering af ændringer er kontinuerlig integration og kontinuerlig udrulning (CI/CD). Ændringerne kontrolleres løbende og implementeres i vores testmiljø, hvor de gennemgår manuel testning foretaget af vores udviklingsafdeling og fageksperter. Ved mere omfattende ændringer inddrager vi pilotkunder til at teste ændringerne i et normalt driftsmiljø, inden de frigives til alle kunder.
Resumé om AI og søgning
Dette dokument beskriver Identums tilgang til databeskyttelse og overholdelse af lovgivningen. Det omhandler princippet om dataminimering, automatiseringen af brugerens livscyklus gennem eADM samt slutbrugeres adgangsrettigheder til data i henhold til GDPR. Det redegør desuden for Identums overholdelse af standarderne ISO 27001 og ISAE 3402 gennem integrationen med Visma Cloud Delivery Model (VCDM), som lægger vægt på en sikker DevOps- og Continuous Delivery-tilgang.