Sikkerhed og kvalitetsstyring

Vores udviklingsproces er baseret på en »sikkerhed først«-tilgang, der bygger på de grundlæggende principper inden for moderne cybersikkerhed.

 

Indbygget privatlivsbeskyttelse

Identums centrale udviklingsfilosofi er »Privacy by Design«. Det betyder, at privatlivsbeskyttelse og databeskyttelse er integreret i vores systemers design og arkitektur fra starten af og ikke blot tilføjet i eftertænksomhed. Vi følger de syv grundlæggende principper:

  • Proaktivt frem for reaktivt; forebyggende frem for afhjælpende: Vi forudser og forhindrer hændelser, der krænker privatlivets fred, inden de finder sted.

  • Privatliv som standardindstilling: Brugerdata beskyttes automatisk; brugeren behøver ikke at foretage sig noget for at sikre sit privatliv.

  • Privatliv integreret i designet: Privatliv er en væsentlig del af kernefunktionaliteten.

  • Fuld funktionalitet (positivsum, ikke nulsum): Vi undgår falske modsætninger, såsom privatliv kontra sikkerhed, og viser, at det er muligt at have begge dele.

  • Sikkerhed fra start til slut (beskyttelse gennem hele livscyklussen): Dataene beskyttes sikkert fra indsamling til destruktion.

  • Synlighed og gennemsigtighed: Vi sørger for åben kommunikation om vores processer og er underlagt uafhængig kontrol.

  • Respekt for brugernes privatliv (brugerfokuseret): Vi sætter den enkeltes interesser i første række ved at tilbyde solide standardindstillinger for privatlivsbeskyttelse og brugervenlige kontrolfunktioner.

 

Zero Trust-arkitektur

Vi anvender en »Zero Trust« -sikkerhedsmodel. Denne model bygger på den antagelse, at ingen brugere eller enheder som udgangspunkt skal betragtes som pålidelige, uanset om de befinder sig inden for eller uden for netværksgrænsen. Hver eneste adgangsforespørgsel kontrolleres nøje og godkendes løbende.

  • Identitetsbekræftelse: Alle adgangsanmodninger kræver stærk autentificering, typisk ved hjælp af multifaktor-autentificering (MFA).

  • Princippet om mindst mulig adgang: Brugere tildeles det minimale adgangsniveau, der er nødvendigt for at udføre deres opgaver. Tilladelserne er detaljerede, dynamiske og behovsbaserede.

  • Løbende overvågning: Al aktivitet i systemet overvåges og analyseres for at opdage og reagere på mistænkelig adfærd eller usædvanlige adgangs mønstre.

  • Databeskyttelse: Data beskyttes ved hjælp af kryptering, både under overførsel og i lagring, og adgangen kontrolleres nøje ud fra et behovsprincip.

 

Dataminimering

I overensstemmelse med GDPR følger vi princippet om dataminimering. Vi indsamler, behandler og opbevarer kun de personoplysninger, der er strengt nødvendige for et legitimt formål.

  • Begrænset indsamling: Vi indlæser kun de data, der er nødvendige for bestemte funktioner. Løndata indlæses f.eks. ikke som standard.

  • Begrænset opbevaring: Data opbevares kun, så længe der er et driftsmæssigt eller juridisk behov herfor. Deaktiverede brugere opbevares som standard i 365 dage, en periode, som kunden kan tilpasse.

  • Anonymisering og aggregering: Når det er muligt, aggregeres eller anonymiseres dataene for at forhindre identifikation af enkeltpersoner.

  • Formålsbegrænsning: Oplysningerne anvendes udelukkende til de klare og gennemsigtige formål, som de blev indsamlet til.

  • Pseudonymisering: Når det er nødvendigt at anvende identificerbare data, bruger vi dataalias for at beskytte brugernes identitet og mindske konsekvenserne af eventuelle datalækager.

Senest opdateret: