Kontroller

Konfidensialitetsavtale bekreftet av ansatte

Selskapet krever at ansatte signerer en konfidensialitetsavtale under onboarding.

Personverndata lagres

Selskapets krav til oppbevaring er dokumentert, og personopplysninger oppbevares, etter behov, for forretningsformål og/eller i samsvar med gjeldende lover eller forskrifter.

Kontinuitets- og katastrofegjenopprettingsplaner etablert

Selskapet har planer for virksomhetskontinuitet og katastrofegjenoppretting på plass som beskriver kommunikasjonsplaner for å opprettholde kontinuitet i informasjonssikkerheten ved utilgjengelighet av nøkkelpersonell.

Avtaler med tredjeparter etablert

Selskapet har skriftlige avtaler med leverandører og tredjeparter som inkluderer forpliktelser om konfidensialitet og personvern.

Sikkerhetspolicyer etablert og gjennomgått

Selskapets retningslinjer og prosedyrer for informasjonssikkerhet er dokumentert og gjennomgås minst årlig.

Datatransmisjon kryptert

Selskapet bruker sikre protokoller for datatransmisjon for å kryptere konfidensielle og sensitive data når de overføres over offentlige nettverk.

Formål med personverninformasjon kommunisert

Selskapet dokumenterer nye formål for tidligere innsamlet informasjon, informerer enkeltpersoner, innhenter samtykke der det kreves, og sikrer at data brukes i samsvar med det dokumenterte formålet.

Innsamling av personopplysninger gjennomgått

Ledelsen og/eller juridisk rådgiver gjennomgår og godkjenner metoder for innsamling av personopplysninger for å sikre rettferdig og lovlig behandling.

Personvernerklæring opprettholdt

Selskapet har etablert en personvernerklæring skrevet i et klart og enkelt språk, tydelig datert, og som gir informasjon om selskapets praksis og formål for innsamling, behandling, håndtering og utlevering av personopplysninger.

Etablert utviklingslivssyklus

Selskapet har en formell metodikk for systemutviklingslivssyklus (SDLC) på plass som styrer utvikling, anskaffelse, implementering, endringer (inkludert hasteendringer) og vedlikehold av informasjonssystemer og tilknyttede teknologikrav.

Håndtering av personvernhenvendelser

Selskapet har prosesser og prosedyrer for å registrere, loggføre og verifisere forespørsler, henvendelser, klager eller tvister knyttet til en persons personvernrettigheter til innsyn, gjennomgang, endring og/eller sletting av personopplysninger. Innsynsbegjæringer loggføres for historikk- og revisjonsformål.

Gjennomførte kontrollselvevalueringer

Selskapet gjennomfører kontrollselvevalueringer minst årlig for å få bekreftelse på at kontroller er på plass og fungerer effektivt. Korrigerende tiltak iverksettes basert på relevante funn. Hvis selskapet har forpliktet seg til en SLA for et funn, fullføres det korrigerende tiltaket innenfor den SLA-en.

Miljøsikkerhet inspisert

Selskapet gjennomfører vedlikeholdsinspeksjoner av miljøsikkerhetstiltak ved selskapets datasentre minst én gang i året.

Personvernerklæring tilgjengelig

Selskapet gjør sin personvernerklæring tilgjengelig for kunder, ansatte og relevante tredjeparter før eller på det tidspunktet personopplysninger samles inn fra en person.

Personvernerklæring etablert

Selskapet har en personvernerklæring som tydelig beskriver omfanget av personopplysninger som samles inn, selskapets forpliktelser, den enkeltes rettigheter til innsyn i, oppdatering eller sletting av personopplysninger, og som gir oppdaterte kontaktopplysninger for spørsmål, forespørsler eller bekymringer.

Personvernerklæringen gjennomgås

Selskapet gjennomgår og oppdaterer personvernerklæringen ved behov eller når endringer skjer, for å sikre kontinuerlig etterlevelse av gjeldende lover, forskrifter og relevante standarder.

Kundedata slettes ved avslutning

Selskapet fjerner kundedata som inneholder konfidensiell informasjon fra applikasjonsmiljøet når kunder avslutter tjenesten, i tråd med beste praksis.

Personvernerklæringen er gjennomgått

Selskapet gjennomgår personvernerklæringen ved behov eller når endringer inntreffer, og oppdaterer den deretter for å sikre at den er i samsvar med gjeldende lover, forskrifter og relevante standarder.

Private data shared upon request

Selskapet gir ut forespurt informasjon, etter verifisering, på en rettidig måte og i samsvar med gjeldende lov.

Cyberforsikringsdekning opprettholdes

Selskapet opprettholder cyberforsikring for å redusere den økonomiske konsekvensen av driftsforstyrrelser.

Bakgrunnssjekker av ansatte utføres

Selskapet gjennomfører bakgrunnssjekker av nye ansatte.

Produksjonsdata segmentert

Selskapet forbyr, i henhold til policy, at konfidensielle eller sensitive kundedata brukes eller lagres i ikke-produksjonssystemer/-miljøer.

Unik autentisering for produksjonsdatabase håndheves

Selskapet krever at autentisering til produksjonsdatalagre bruker autoriserte, sikre autentiseringsmekanismer, som for eksempel en unik SSH-nøkkel.

Tilgang til datasenter gjennomgås

Selskapet gjennomgår tilgangen til datasentrene minst én gang i året.

Produksjonsmiljø i flere tilgjengelighetssoner etablert

Selskapet har en strategi med flere lokasjoner for produksjonsmiljøer som gjør det mulig å gjenoppta driften ved andre av selskapets datasentre dersom en lokasjon faller bort.

Håndhevet kryptering for ekstern tilgang

Selskapets produksjonssystemer kan kun fjernaksesseres av autoriserte ansatte via en godkjent kryptert tilkobling.

Håndtering av forespørsler om sletting av data

Selskapet validerer forespørsler om sletting og, når de er bekreftet, sletter den forespurte informasjonen i samsvar med gjeldende lover og forskrifter.

Uttrykkelig samtykke innhentet

Selskapet innhenter, dokumenterer og oppbevarer uttrykkelig samtykke før innsamling, bruk eller utlevering av sensitive opplysninger, i samsvar med gjeldende juridiske og regulatoriske krav.

Prosedyrer for datalagring er etablert

Selskapet har formelle prosedyrer for lagring og sletting på plass for å veilede sikker lagring og sletting av selskapets og kundens data.

MFA håndheves for ekstern tilgang

Selskapets produksjonssystemer kan kun nås eksternt av autoriserte ansatte som har en gyldig flerfaktorautentiseringsmetode (MFA).

Tilgjengelige eksterne supportressurser

Selskapet tilbyr retningslinjer og tekniske supportressurser knyttet til systemdrift til kunder.

Risikovurderinger gjennomføres

Selskapets risikovurderinger gjennomføres minst årlig og inkluderer identifisering av trusler, endringer og risiko for svindel som kan påvirke måloppnåelsen.

Retningslinjer og prosedyrer for personopplysninger etablert

Selskapet gjennomgår og oppdaterer jevnlig sine retningslinjer og prosedyrer knyttet til personopplysninger for å sikre at innsamlede data tydelig er identifisert som nødvendige eller valgfrie, behandles med riktig nivå av samtykke i samsvar med gjeldende lov- og regulatoriske krav, og brukes utelukkende til formålene som er definert i personvernerklæringen.

Personverndokumentasjon for tredjeparter gjennomgått

Selskapet har etablert, vedlikeholder og gjennomgår, minst årlig, dokumentasjon om arten, omfanget og formålet med personopplysninger som samles inn, behandles, lagres og/eller utleveres til tredjeparter.

Etablert risikostyringsprogram

Selskapet har et dokumentert risikostyringsprogram som inkluderer identifisering av trusler, risikovurdering og tiltak for risikoredusering.

Roller og ansvar spesifisert

Roller og ansvar for utforming, utvikling, implementering, drift, vedlikehold og overvåking av informasjonssikkerhetskontroller er formelt tildelt i stillingsbeskrivelser og/eller i retningslinjen for roller og ansvar.

Identitetsverifisering gjennomført

Før tilgang til personopplysninger gis, verifiserer selskapet identiteten til personen eller dennes autoriserte representant og sikrer at slik tilgang er lovlig tillatt.

Pålitelighet for personopplysninger verifisert

Selskapet gjennomgår og godkjenner tredjepartskilder for personopplysninger for å sikre datakvalitet og lovlig innsamling.

Testet hendelseshåndteringsplan

Selskapet tester sin hendelseshåndteringsplan minst én gang i året.

Styredokumentasjon

Selskapets styre har et dokumentert mandat som beskriver dets tilsynsansvar for internkontroll.

Opplæring i sikkerhetsbevissthet er innført

Selskapet krever at ansatte fullfører opplæring i sikkerhetsbevissthet innen tretti dager etter ansettelse og deretter minst årlig.

Retningslinjer for hendelseshåndtering etablert

Selskapet har dokumentert og kommunisert retningslinjer og prosedyrer for håndtering av sikkerhets- og personvernhendelser.

Gjennomførte styremøter

Selskapets styre møtes minst én gang i året og fører formelle møtereferater. Styret inkluderer styremedlemmer som er uavhengige av selskapet.

Personvernkompatible prosedyrer etablert

Selskapet har dokumenterte prosesser for å sikre at personvernrelaterte klager blir håndtert, dokumentert og kommunisert til enkeltpersoner.

Orienteringer gjennomført for styrets tilsyn

Selskapets styre eller en relevant underkomité orienteres av toppledelsen minst årlig om status for selskapets cybersikkerhets- og personvernrisiko. Styret gir tilbakemeldinger og føringer til ledelsen ved behov.

Tjenestebeskrivelse kommunisert

Selskapet gir en beskrivelse av sine produkter og tjenester til interne og eksterne brukere.

Personopplysninger kasseres på en sikker måte

Selskapet kasserer personopplysninger på en sikker måte i samsvar med dokumenterte retningslinjer. Personopplysninger anonymiseres, slettes sikkert og/eller destrueres når de ikke lenger er nødvendige.

Ledelsesroller og ansvarsområder definert

Selskapets ledelse har etablert definerte roller og ansvarsområder for å føre tilsyn med utforming og implementering av informasjonssikkerhetskontroller.

Prosesser for fysisk tilgang er etablert

Selskapet har etablerte prosesser for å gi, endre og avslutte fysisk tilgang til selskapets datasentre basert på autorisasjon fra kontrollansvarlige.

Selskapets forpliktelser kommunisert eksternt

Selskapets sikkerhetsforpliktelser kommuniseres til kunder i Master Service Agreements (MSA) eller tjenestevilkår (TOS).

Nettverkssegmentering implementert

Selskapets nettverk er segmentert for å forhindre uautorisert tilgang til kundedata.

Mål for risikovurdering spesifisert

Selskapet spesifiserer sine mål for å muliggjøre identifisering og vurdering av risiko knyttet til disse målene.

Mulighet for å reservere seg mot ikke-essensiell personverninformasjon

Personer kan velge å samtykke til eller reservere seg mot ikke-essensielle informasjonskapsler, og ingen personopplysninger behandles uten gyldig samtykke.

Bærbare medier kryptert

Selskapet krypterer bærbare og flyttbare medieenheter når de brukes.

SOC 2 – Systembeskrivelse

Fullfør en beskrivelse av systemet ditt for del III i revisjonsrapporten.

Organisasjonsstruktur dokumentert

Selskapet opprettholder et organisasjonskart som beskriver organisasjonsstrukturen og rapporteringslinjene.

Tilgjengelig supportsupportsystem

Selskapet har et eksternt rettet supportsupportsystem på plass som gjør det mulig for brukere å rapportere systemfeil, hendelser, bekymringer og andre klager til riktig personell.

Gjennomførte prestasjonsevalueringer

Selskapets ledere er pålagt å gjennomføre prestasjonsevalueringer for direkte rapporterende ansatte minst årlig.

Håndhevde prosedyrer for endringsstyring

Selskapet krever at endringer i programvare- og infrastrukturkomponenter i tjenesten skal være autorisert, formelt dokumentert, testet, gjennomgått og godkjent før de implementeres i produksjonsmiljøet.

Systemendringer kommunisert

Selskapet kommuniserer systemendringer til autoriserte interne brukere.

Tilgjengelige mekanismer for oppdatering av personopplysninger

Enkeltpersoner, kunder eller autoriserte kontoinnehavere kan oppdatere sine personopplysninger for å sikre at de er korrekte og fullstendige.

Retningslinjer for dataklassifisering etablert

Selskapet har retningslinjer for dataklassifisering for å sikre at konfidensielle data er riktig sikret og begrenset til autorisert personell.

Endringer i personopplysninger kommunisert

Selskapet kommuniserer korrigeringer eller slettinger av en persons personopplysninger til autoriserte brukere og relevante tredjeparter som personopplysningene er delt med eller overført til.

Atferdskodeks er bekreftet av ansatte og håndheves

Selskapet krever at ansatte bekrefter et atferdskodeks ved ansettelse. Ansatte som bryter atferdskodekset, kan bli ilagt disiplinærtiltak i tråd med en disiplinærpolicy.

Unik autentisering håndheves for nettverkssystem

Selskapet krever autentisering til "produksjonsnettverket" ved bruk av unike brukernavn og passord eller autoriserte Secure Shell (SSH)-nøkler.

Konfidensialitetsavtale bekreftet av kontraktører

Selskapet krever at kontraktører signerer en konfidensialitetsavtale ved oppstart av oppdraget.

Endringer i innsamling av personopplysninger blir kommunisert

Selskapet varsler når personopplysninger samles inn eller brukes til nye formål som ikke tidligere er identifisert i personvernerklæringen.

Systemendringer kommunisert eksternt

Selskapet varsler kunder om kritiske systemendringer som kan påvirke behandlingen deres.

Samtykke til innsamling av brukerdata innhentet

Selskapet innhenter en persons samtykke og preferanser ved eller før tidspunktet for datainnsamling, opprettholder dokumentasjon og implementerer de valgte preferansene på en rettidig måte.

Besøksprosedyrer håndheves

Selskapet krever at besøkende registrerer seg, bærer et besøkskort og ledsages av en autorisert ansatt ved tilgang til datasenteret eller sikrede områder.

Prosedyrer for sårbarhets- og systemovervåking er etablert

Selskapets formelle retningslinjer beskriver kravene til sårbarhetshåndtering og systemovervåking.

Utviklet styrekompetanse

Selskapets styremedlemmer har tilstrekkelig kompetanse til å føre tilsyn med ledelsens evne til å utforme, implementere og drifte informasjonssikkerhetskontroller. Styret engasjerer ved behov tredjeparts eksperter og konsulenter innen informasjonssikkerhet.

Unik kontogodkjenning håndheves

Selskapet krever autentisering til systemer og applikasjoner ved bruk av unikt brukernavn og passord eller autoriserte Secure Shell (SSH)-nøkler.

Etiske retningslinjer bekreftet av underleverandører

Selskapet krever at avtaler med underleverandører inkluderer etiske retningslinjer eller en henvisning til selskapets etiske retningslinjer.