ISO/IEC 27001:2022-certifierad

Dina data är säkra

Creative Software innehar ISO/IEC 27001:2022-certifieringen, världens ledande  standard för ledningssystem för informationssäkerhet. Här är exakt vad det  innebär för dina projekt.

90+ kontroller inom fyra domäner

Varför det spelar roll för din verksamhet

En certifiering du kan lägga fram för dina revisorer

Avtalsmässig basstandard, uppfylld

Uppfyller de säkerhetskrav som EU/EES-reglerade kunder bygger in i varje avtal.

Due diligence, hanterad

Täcker leverantörens due diligence inom finansiella tjänster, sjukvård, juridiska  tjänster och enterprise-mjukvara.

Mindre revisionsbörda för dig

Vi bär  vikten av efterlevnadsrevisioner, så att ditt team slipper det.

Styrning, synlig

Signalerar  styrelsens engagemang för säkerhetsstyrning till dina intressenter.

90+ KONTROLLER INOM FYRA DOMÄNER

De fyra pelarna i vårt ISMS

Organisatoriska kontroller

Policyer, roller, riskbedömning, incidenthantering och leverantörssäkerhet.

Personkontroller

Screening,  sekretessavtal, obligatorisk säkerhetsmedvetenhetsutbildning och  HR-processer.

Fysiska  kontroller

Säker anläggningsåtkomst, policy för rent skrivbord och kassering av utrustning.

Teknologiska  kontroller

Kryptering,  åtkomstkontroll, sårbarhetshantering och nätverkssäkerhet.

Viktiga kontrollområden

Vad vi gör i praktiken – hur standarden omsätts i konkreta åtgärder.

Åtkomst & identitet
Rollbaserad åtkomstkontroll för alla system och kodbaser.
MFA obligatoriskt för varje utvecklare på varje projekt.
Privilegierad åtkomst granskas kvartalsvis och återkallas inom 24 timmar vid ändringar.
Incidentrespons
Dokumenterad klassificering och eskaleringsväg för varje incidenttyp.
72-timmars process för intrångsanmälan, i linje med GDPR.
Obligatorisk granskning och korrigerande åtgärder efter incident.
Nätverks och systemsäkerhet
Nätverkssegmentering med isolerade miljöer per kund.
Kontinuerlig sårbarhetsskanning, patchning och endpoint-skydd.
SIEM-övervakning med larm vid avvikande aktivitet.
Dataskydd & kryptering
Kryptering i vila och under överföring för all kunddata.
Dataklassificeringspolicy med definierad hantering per känslighetsnivå.
Kunddata isoleras per uppdrag ingen exponering mellan projekt.
Personal och HR-säkerhet
Bakgrundskontroller för varje ingenjör före placering.
Obligatorisk årlig säkerhetsmedvetenhetsutbildning för all personal.
Sekretessavtal och konfidentialitetsavtal för varje uppdrag.
Leverantörs och tredjepartsrisk
Alla underleverantörer utvärderas mot ISMS-krav före åtkomst.
Personuppgiftsbiträdesavtal tecknas innan någon datadelning sker.
Regelbundna säkerhetsgranskningar av tredje part, dokumenterade och revisionsbara.
Vår definierade process

Hur vi hanterar känsliga eller reglerade data

Allt inom utvecklings och supportverksamhet

STEG 01
Riskklassificering

Datakänslighet bedöms vid onboarding och utlöser förstärkta kontroller där det behövs.

STEG 02
Isolerad miljö

Dedikerad, nätverksisolerad arbetsyta med separata repositorier, autentiseringsuppgifter och åtkomstvägar per kund.

STEG 03
DPA & juridisk uppställning

Personuppgiftsbiträdesavtal tecknas innan data delas täcker lagring, åtkomsträttigheter och incidentanmälan.

STEG 04
Kontinuerlig övervakning

Automatiserade åtkomstloggar, avvikelsedetektering och kvartalsvisa interna revisioner  genomförs under hela uppdraget.

STEG 05
Säker offboarding

Verifierad radering eller återlämnande av data vid uppdragets slut. Åtkomst återkallas  inom 24 timmar, fullt dokumenterat.

GDPR compliance illustration
Gränsöverskridande dataefterlevnad

Byggt för att uppfylla GDPR, från början till slut.

Vårt ISMS är utformat för att stödja kunder som verkar under GDPR (EU/EES). Vi arbetar med dokumenterade personuppgiftsbiträdesavtal, definierade kontroller för datahemvist och rutiner för incidentanmälan anpassade till det regulatoriska 72-timmarskravet. För kunder inom reglerade branscher (sjukvård, finans, energi) ger detta era inköps, juridik och efterlevnadsteam samt SOC revisorer den avtalsmässiga och operationella basstandard de kräver.

Betrodd  inom reglerade branscher

Kunder  som förlitar sig på vår säkerhetsställning

DIPS

Norges ledande leverantör av e-hälsolösningar, med 85 % av norska sjukhus som kunder. Åtta dedikerade team bygger det nationella journalsystemet och hanterar känsliga patientjournaler under strikta regulatoriska krav.

Cambio & Mediq

Långvariga dedikerade team inbäddade i svenska sjukvårdsplattformar och medicinsk  försörjningsverksamhet där dataintegritet och säkerhetsefterlevnad är icke-förhandlingsbara.

Magnet Forensics

Stödjer en känslig teknologiplattform för brottsbekämpning. Strikta åtkomstkontroller och konfidentialitetskrav upprätthålls under hela uppdraget en nolltoleransmiljö för säkerhet.

700+
ingenjörer hanterade
25+
år av leverans
200+
projekt

Redo att bygga med en partner som tar säkerhet på allvar?

Kontakta oss