Sikkerhetshvitbok

En omfattende oversikt over Cyrigos sikkerhetsarkitektur, organisatoriske praksis

og standarder for datavern.

SIST OPPDATERT

12. november 2024

Innhold

1. Introduksjon

2. Organisatorisk sikkerhet

3. Infrastrukturoversikt

4. Databeskyttelse

5. Autentisering

6. Applikasjonssikkerhet

7. System og server

8. Overvåking og hendelseshåndtering

9. Sikkerhetskopiering og gjenoppretting

10. Outsourced drift

12. Personellsikkerhet

13. Forpliktelse

1. Introduksjon og oversikt

Cyrigo AS er et voksende cybersikkerhetsselskap med et sterkt fundament bygget på forskning og erfaring fra

NTNU. Vi tilbyr en avansert SaaS-plattform designet for å hjelpe virksomheter med å effektivt håndtere risikostyring, etterlevelse

og cybersikkerhet. Den gir en komplett oversikt og kontroll over leverandører, informasjonssystemer og personvern-

håndtering.

Sikkerhet er en kjernedel av Cyrigos misjon. Vi designer hver del av vår plattform og drift med sikkerhet,

personvern og pålitelighet i tankene – fra vår infrastruktur og utviklingsprosesser til hvordan vi håndterer kunde-

data og tilgangsstyring.

2. Organisatorisk sikkerhet

Cyrigo AS opererer fra våre hovedkontorer i Norge, lokalisert i Studievegen 16, 2815 Gjøvik. Kontorene har

adgangskontrollerte og fysisk sikrede fasiliteter. Som et lite og spesialisert team administrerer vi svært begrenset

infrastruktur på stedet, noe som gjør at vi kan fokusere våre sikkerhetstiltak på endepunkter, identiteter og skyforutsetninger.

Alle selskapets enheter administreres gjennom Microsoft Intune, noe som sikrer at de forblir sikre og i tråd med etterlevelseskrav, mens

Microsoft Entra ID gir sentralisert identitets- og tilgangsstyring med sterk autentisering. Cyrigo AS

anvender en risikobasert tilnærming og opprettholder en klar oversikt over leverandører, IT-systemer, eiendeler og sikkerhets-

kontroller.

Cyrigo AS innretter seg aktivt etter anerkjente rammeverk for informasjonssikkerhet som ISO 27001 og ISO 27002,

og vår primære referansestandard er ISO 27005.

3. Oversikt over applikasjonsinfrastruktur

Plattformen vår er hostet på sikre servere i skandinaviske datasentre, noe som sikrer etterlevelse av

europeiske personvernforordninger (GDPR).

Skille mellom miljøer

Separate produksjons- og testmiljøer for å sikre

dataintegritet.

Høy tilgjengelighet

Redundans og overvåkingsmekanismer sikrer at tjenestene

forblir pålitelige.

Personvern

Alle kundedata lagres innenfor EU/EØS, kryptert

både under overføring og ved lagring.

Dedikert drift

Proaktiv overvåking, oppdatering og hendelseshåndtering via

pålitelige partnere.

4. Databeskyttelse

Cyrigo AS sikrer at alle kundedata håndteres på en sikker og konfidensiell måte. Vi bruker moderne krypteringsstandarder

for å beskytte data både under lagring og overføring.

Datasegregering

Vi sikrer tiltak for datasegregering i plattformen vår for å forhindre utilsiktet eller uautorisert tilgang. Hver kundes data

er isolert.

Private instanser

For kunder med strengere sikkerhetskrav tilbyr vi en egen privat instans av Cyrigo med dedikert versjonering og dedikerte

baksystemer.

GDPR-etterlevelse

Cyrigo AS er forpliktet til personvern. Vi behandler data utelukkende på vegne av kunden som en databehandler.

5. Autentisering og autorisering

Cyrigo tilbyr sikre og fleksible autentiseringsalternativer. Brukere kan logge inn med brukernavn og passord som

følger beste praksis i bransjen, eller via Microsoft Entra ID.

Single Sign-On (SSO) for forenklet tilgang

Flerfaktorautentisering (MFA) for ekstra beskyttelse

Rollebasert tilgangskontroll (RBAC) for å sikre tilgang etter prinsippet om minste privilegium

6. Applikasjonssikkerhet

Sikkerhet er innebygd i alle deler av Cyrigos utvikling og drift. Vi følger anerkjente prinsipper for sikker

koding og utfører regelmessige kodegjennomganger og automatiske sårbarhetstester.

7. System- og serversikkerhet

Våre systemer driftes i skandinaviske datasentre, hvor servere kontinuerlig oppdateres og overvåkes.

Brannmurer med strenge regelsett begrenser innkommende trafikk.

8. Overvåking og hendelseshåndtering

Vi kombinerer lokal overvåking med eksterne oppetidstjenester. Hvis det oppstår et driftsavbrudd, sendes det automatiserte varsler til

Cyrigos driftsteam for umiddelbar undersøkelse.

9. Sikkerhetskopiering og gjenoppretting

Lokale sikkerhetskopier utføres flere ganger daglig. Eksterne sikkerhetskopier gjøres daglig og lagres sikkert i et EU-datasenter.

Alle data for sikkerhetskopiering overføres via krypterte forbindelser.

10. Outsatt drift og sikkerhet

Cyrigo samarbeider med OffCenit AS om driftet hosting og sikkerhetsoperasjoner. OffCenit følger etablert beste

praksis for Linux-serversikkerhet og herding av systemer.

12. Personellsikkerhet

Fortrolighet (NDA-er)

Alt personell signerer taushetserklæringer for å beskytte

kundeinformasjon.

Betrodde partnere

Vi samarbeider utelukkende med underleverandører lokalisert i NATO-, EU-,

eller EØS-land.

Sikkerhetsbevissthet

Ansatte mottar regelmessig sikkerhetsopplæring i beste praksis

og nye trusler.

13. Forpliktelse til kontinuerlig sikkerhet

Cyrigo AS er forpliktet til å opprettholde en sterk og transparent sikkerhetsstatus. Vi vurderer,

forbedrer og dokumenterer kontinuerlig vår praksis for å sikre at våre kunder kan stole på Cyrigo som en pålitelig partner.

Sikkerhetshvitbok

En omfattende oversikt over Cyrigos sikkerhetsarkitektur, organisatoriske praksis

og standarder for datavern.

SIST OPPDATERT

12. november 2024

Innhold

1. Introduksjon

2. Organisatorisk sikkerhet

3. Infrastrukturoversikt

4. Databeskyttelse

5. Autentisering

6. Applikasjonssikkerhet

7. System og server

8. Overvåking og hendelseshåndtering

9. Sikkerhetskopiering og gjenoppretting

10. Outsourced drift

12. Personellsikkerhet

13. Forpliktelse

1. Introduksjon og oversikt

Cyrigo AS er et voksende datasikkerhetsselskap med et solid fundament basert på forskning og erfaring fra NTNU. Vi tilbyr en moderne SaaS-plattform utviklet for å hjelpe virksomheter med effektiv risikostyring, etterlevelse og datasikkerhet. Plattformen gir full oversikt og kontroll over leverandører, informasjonssystemer og personvern.

Sikkerhet er en kjernedel av Cyrigos misjon. Vi designer alle deler av vår plattform og drift med sikkerhet, personvern og pålitelighet i tankene – fra infrastruktur og utviklingsprosesser til hvordan vi håndterer kundedata og tilgangskontroll.

2. Organisatorisk sikkerhet

Cyrigo AS opererer fra våre hovedkontorer i Norge, lokalisert i Studievegen 16, 2815 Gjøvik. Kontorene har adgangskontrollerte og fysisk sikrede fasiliteter. Som et lite og spesialisert team administrerer vi en svært begrenset lokal infrastruktur, noe som gjør at vi kan fokusere våre sikkerhetstiltak på endepunkter, identiteter og skymiljøer.

Alle virksomhetens enheter administreres gjennom Microsoft Intune, noe som sikrer at de forblir sikre og i samsvar med regelverk, mens Microsoft Entra ID gir sentralisert identitets- og tilgangsstyring med sterk autentisering. Cyrigo AS bruker en risikobasert tilnærming og opprettholder en klar oversikt over leverandører, IT-systemer, eiendeler og sikkerhetskontroller.

Cyrigo AS innretter seg aktivt etter anerkjente rammeverk for informasjonssikkerhet som ISO 27001 og ISO 27002, og vår primære referansestandard er ISO 27005.

3. Oversikt over applikasjonsinfrastruktur

Vår plattform driftes på sikre servere i skandinaviske datasentre, noe som sikrer etterlevelse av det europeiske personvernregelverket (GDPR).

4. Databeskyttelse

Cyrigo AS sikrer at alle kundedata behandles på en sikker og konfidensiell måte. Vi bruker moderne krypteringsstandarder for å beskytte data både under lagring og overføring.

Datasegregering

Vi sikrer tiltak for datasegregering i plattformen vår for å forhindre utilsiktet eller uautorisert tilgang. Hver kundes data

er isolert.

Private instanser

For kunder med strengere sikkerhetskrav tilbyr vi en egen privat instans av Cyrigo med dedikert versjonering og dedikerte

baksystemer.

GDPR-etterlevelse

Cyrigo AS er forpliktet til personvern. Vi behandler data utelukkende på vegne av kunden som en databehandler.

5. Autentisering og autorisering

Cyrigo tilbyr sikre og fleksible autentiseringsalternativer. Brukere kan logge inn med brukernavn og passord som følger bransjens beste praksis, eller via Microsoft Entra ID.

Single Sign-On (SSO) for forenklet tilgang

Flerfaktorautentisering (MFA) for ekstra beskyttelse

Rollebasert tilgangskontroll (RBAC) for å sikre tilgang etter prinsippet om minste privilegium

6. Applikasjonssikkerhet

Skille mellom miljøer

Separate produksjons- og testmiljøer for å sikre

dataintegritet.

Høy tilgjengelighet

Redundans og overvåkingsmekanismer sikrer at tjenestene

forblir pålitelige.

Personvern

Alle kundedata lagres innenfor EU/EØS, kryptert

både under overføring og ved lagring.

Dedikert drift

Proaktiv overvåking, oppdatering og hendelseshåndtering via

pålitelige partnere.

Sikkerhet er innebygd i alle deler av Cyrigos utvikling og drift. Vi følger anerkjente prinsipper for sikker koding, og utfører regelmessige kodegjennomganger og automatiske sårbarhetstester.

7. System- og serversikkerhet

Våre systemer driftes i skandinaviske datasentre, hvor servere kontinuerlig oppdateres og overvåkes.

Brannmurer med strenge regelsett begrenser innkommende trafikk.

8. Overvåking og hendelseshåndtering

Vi kombinerer lokal overvåking med eksterne oppetidstjenester. Dersom det oppstår et driftsavbrudd, sendes det automatiserte varsler til Cyrigos driftsteam for umiddelbar undersøkelse.

9. Sikkerhetskopiering og gjenoppretting

Det tas lokale sikkerhetskopier flere ganger om dagen. Eksterne sikkerhetskopier tas daglig og lagres sikkert i et datasenter i EU. Alle data for sikkerhetskopiering overføres via krypterte forbindelser.

10. Outsatt drift og sikkerhet

Cyrigo samarbeider med OffCenit AS om administrert hosting og sikkerhetsdrift. OffCenit følger etablerte beste praksiser for Linux-serversikkerhet og herding av systemer.

12. Personellsikkerhet

Fortrolighet (NDA-er)

Alt personell signerer konfidensialitetsavtaler for å beskytte kundeinformasjon.

Betrodde partnere

Vi samarbeider utelukkende med underleverandører lokalisert i NATO-, EU-,

eller EØS-land.

Sikkerhetsbevissthet

Ansatte mottar regelmessig sikkerhetsopplæring i beste praksis

og nye trusler.

13. Forpliktelse til kontinuerlig sikkerhet

Cyrigo AS er forpliktet til å opprettholde en sterk og transparent sikkerhetstilstand. Vi vurderer, forbedrer og dokumenterer vår praksis kontinuerlig for å sikre at dere kan stole på Cyrigo som en pålitelig partner.

Vi er en SaaS utviklet for etterlevelse, risikostyring og informasjonssikkerhetsledelse

© 2024 Cyrigo AS. Med enerett.

Personvernerklæring

Vilkår

Etterlevelse

Vi er en SaaS utviklet for etterlevelse, risikostyring og informasjonssikkerhetsledelse

Sikkerhetshvitbok

En omfattende oversikt over Cyrigos sikkerhetsarkitektur, organisatoriske praksis

og standarder for datavern.

SIST OPPDATERT

12. november 2024

Innhold

1. Introduksjon

2. Organisatorisk sikkerhet

3. Infrastrukturoversikt

4. Databeskyttelse

5. Autentisering

6. Applikasjonssikkerhet

7. System og server

8. Overvåking og hendelseshåndtering

9. Sikkerhetskopiering og gjenoppretting

10. Outsourced drift

12. Personellsikkerhet

13. Forpliktelse

Fortrolighet (NDA-er)

Alt personell signerer taushetserklæringer for å beskytte

kundeinformasjon.

Betrodde partnere

Vi samarbeider utelukkende med underleverandører lokalisert i NATO-, EU-,

eller EØS-land.

Sikkerhetsbevissthet

Ansatte mottar regelmessig sikkerhetsopplæring i beste praksis

og nye trusler.

1. Introduksjon og oversikt

Cyrigo AS er et voksende cybersikkerhetsselskap med et sterkt fundament bygget på forskning og erfaring fra

NTNU. Vi tilbyr en avansert SaaS-plattform designet for å hjelpe virksomheter med å effektivt håndtere risikostyring, etterlevelse

og cybersikkerhet. Den gir en komplett oversikt og kontroll over leverandører, informasjonssystemer og personvern-

håndtering.

Sikkerhet er en kjernedel av Cyrigos misjon. Vi designer hver del av vår plattform og drift med sikkerhet,

personvern og pålitelighet i tankene – fra vår infrastruktur og utviklingsprosesser til hvordan vi håndterer kunde-

data og tilgangsstyring.

2. Organisatorisk sikkerhet

Cyrigo AS opererer fra våre hovedkontorer i Norge, lokalisert i Studievegen 16, 2815 Gjøvik. Kontorene har

adgangskontrollerte og fysisk sikrede fasiliteter. Som et lite og spesialisert team administrerer vi svært begrenset

infrastruktur på stedet, noe som gjør at vi kan fokusere våre sikkerhetstiltak på endepunkter, identiteter og skyforutsetninger.

Alle selskapets enheter administreres gjennom Microsoft Intune, noe som sikrer at de forblir sikre og i tråd med etterlevelseskrav, mens

Microsoft Entra ID gir sentralisert identitets- og tilgangsstyring med sterk autentisering. Cyrigo AS

anvender en risikobasert tilnærming og opprettholder en klar oversikt over leverandører, IT-systemer, eiendeler og sikkerhets-

kontroller.

Cyrigo AS innretter seg aktivt etter anerkjente rammeverk for informasjonssikkerhet som ISO 27001 og ISO 27002,

og vår primære referansestandard er ISO 27005.

3. Oversikt over applikasjonsinfrastruktur

Plattformen vår er hostet på sikre servere i skandinaviske datasentre, noe som sikrer etterlevelse av

europeiske personvernforordninger (GDPR).

Skille mellom miljøer

Separate produksjons- og testmiljøer for å sikre

dataintegritet.

Høy tilgjengelighet

Redundans og overvåkingsmekanismer sikrer at tjenestene

forblir pålitelige.

Dedikert drift

Proaktiv overvåking, oppdatering og hendelseshåndtering via

pålitelige partnere.

Personvern

Alle kundedata lagres innenfor EU/EØS, kryptert

både under overføring og ved lagring.

4. Databeskyttelse

Cyrigo AS sikrer at alle kundedata håndteres på en sikker og konfidensiell måte. Vi bruker moderne krypteringsstandarder

for å beskytte data både under lagring og overføring.

Datasegregering

Vi sikrer tiltak for datasegregering i plattformen vår for å forhindre utilsiktet eller uautorisert tilgang. Hver kundes data

er isolert.

Private instanser

For kunder med strengere sikkerhetskrav tilbyr vi en egen privat instans av Cyrigo med dedikert versjonering og dedikerte

baksystemer.

GDPR-etterlevelse

Cyrigo AS er forpliktet til personvern. Vi behandler data utelukkende på vegne av kunden som en databehandler.

5. Autentisering og autorisering

Cyrigo tilbyr sikre og fleksible autentiseringsalternativer. Brukere kan logge inn med brukernavn og passord som

følger beste praksis i bransjen, eller via Microsoft Entra ID.

Single Sign-On (SSO) for forenklet tilgang

Flerfaktorautentisering (MFA) for ekstra beskyttelse

Rollebasert tilgangskontroll (RBAC) for å sikre tilgang etter prinsippet om minste privilegium

6. Applikasjonssikkerhet

Sikkerhet er innebygd i alle deler av Cyrigos utvikling og drift. Vi følger anerkjente prinsipper for sikker

koding og utfører regelmessige kodegjennomganger og automatiske sårbarhetstester.

7. System- og serversikkerhet

Våre systemer driftes i skandinaviske datasentre, hvor servere kontinuerlig oppdateres og overvåkes.

Brannmurer med strenge regelsett begrenser innkommende trafikk.

8. Overvåking og hendelseshåndtering

Vi kombinerer lokal overvåking med eksterne oppetidstjenester. Hvis det oppstår et driftsavbrudd, sendes det automatiserte varsler til

Cyrigos driftsteam for umiddelbar undersøkelse.

9. Sikkerhetskopiering og gjenoppretting

Lokale sikkerhetskopier utføres flere ganger daglig. Eksterne sikkerhetskopier gjøres daglig og lagres sikkert i et EU-datasenter.

Alle data for sikkerhetskopiering overføres via krypterte forbindelser.

10. Outsatt drift og sikkerhet

12. Personellsikkerhet

13. Forpliktelse til kontinuerlig sikkerhet

Cyrigo AS er forpliktet til å opprettholde en sterk og transparent sikkerhetsstatus. Vi vurderer,

forbedrer og dokumenterer kontinuerlig vår praksis for å sikre at våre kunder kan stole på Cyrigo som en pålitelig partner.

Cyrigo samarbeider med OffCenit AS om driftet hosting og sikkerhetsoperasjoner. OffCenit følger etablert beste

praksis for Linux-serversikkerhet og herding av systemer.

Har dere fortsatt spørsmål?

Vårt sikkerhetsteam er klart til å gi utfyllende dokumentasjon eller diskutere

spesifikke krav til etterlevelse for din bedrift.


Ta kontakt!

Vi er en SaaS utviklet for etterlevelse, risikostyring og informasjonssikkerhetsledelse

© 2024 Cyrigo AS. Med enerett.

Personvernerklæring

Vilkår

Etterlevelse

Sikkerhetshvitbok

En omfattende oversikt over Cyrigos sikkerhetsarkitektur, organisatoriske praksis

og standarder for datavern.

SIST OPPDATERT

12. november 2024

Innhold

1. Introduksjon

2. Organisatorisk sikkerhet

3. Infrastrukturoversikt

4. Databeskyttelse

5. Autentisering

6. Applikasjonssikkerhet

7. System og server

8. Overvåking og hendelseshåndtering

9. Sikkerhetskopiering og gjenoppretting

10. Outsourced drift

12. Personellsikkerhet

13. Forpliktelse

1. Introduksjon og oversikt

Cyrigo AS er et voksende cybersikkerhetsselskap med et sterkt fundament bygget på forskning og erfaring fra

NTNU. Vi tilbyr en banebrytende SaaS-plattform utviklet for å hjelpe virksomheter med å effektivt håndtere risikostyring, etterlevelse og cybersikkerhet. Den gir en komplett oversikt og kontroll over leverandører, informasjonssystemer og personvern-

håndtering.

Sikkerhet er en kjernedel av Cyrigos misjon. Vi designer alle deler av vår plattform og drift med sikkerhet, personvern og pålitelighet i tankene – fra infrastruktur og utviklingsprosesser til hvordan vi håndterer kundedata og tilgangskontroll.

2. Organisatorisk sikkerhet

Cyrigo AS opererer fra våre hovedkontorer i Norge, lokalisert i Studievegen 16, 2815 Gjøvik. Kontorene har adgangskontrollerte og fysisk sikrede fasiliteter. Som et lite og spesialisert team administrerer vi en svært begrenset lokal infrastruktur, noe som gjør at vi kan fokusere våre sikkerhetstiltak på endepunkter, identiteter og skymiljøer.

Alle bedriftens enheter administreres gjennom Microsoft Intune, noe som sikrer at de forblir sikre og i samsvar med regelverk, mens Microsoft Entra ID gir sentralisert identitets- og tilgangsstyring med sterk autentisering. Cyrigo AS

anvender en risikobasert tilnærming og opprettholder en tydelig oversikt over leverandører, IT-systemer, eiendeler og sikkerhetskontroller.

Cyrigo AS innretter seg aktivt etter anerkjente rammeverk for informasjonssikkerhet som ISO 27001 og ISO 27002, og vår primære referansestandard er ISO 27005.

3. Oversikt over applikasjonsinfrastruktur

Vår plattform driftes på sikre servere i skandinaviske datasentre, noe som sikrer etterlevelse av det europeiske personvernregelverket (GDPR).

Skille mellom miljøer

Separate produksjons- og testmiljøer for å sikre

dataintegritet.

Høy tilgjengelighet

Redundans og overvåkingsmekanismer sikrer at tjenestene

forblir pålitelige.

Dedikert drift

Proaktiv overvåking, oppdatering og hendelseshåndtering via

pålitelige partnere.

Personvern

Alle kundedata lagres innenfor EU/EØS, kryptert

både under overføring og ved lagring.

4. Databeskyttelse

Cyrigo AS sikrer at alle kundedata behandles på en sikker og konfidensiell måte. Vi bruker moderne krypteringsstandarder for å beskytte data både under lagring og overføring.

Datasegregering

Vi sikrer tiltak for datasegregering i plattformen vår for å forhindre utilsiktet eller uautorisert tilgang. Hver kundes data

er isolert.

Private instanser

For kunder med strengere sikkerhetskrav tilbyr vi en egen privat instans av Cyrigo med dedikert versjonering og dedikerte

baksystemer.

GDPR-etterlevelse

Cyrigo AS er forpliktet til personvern. Vi behandler data utelukkende på vegne av kunden som en databehandler.

5. Autentisering og autorisering

Cyrigo tilbyr sikre og fleksible autentiseringsalternativer. Brukere kan logge inn med brukernavn og passord som følger bransjens beste praksis, eller via Microsoft Entra ID.

Single Sign-On (SSO) for forenklet tilgang

Flerfaktorautentisering (MFA) for ekstra beskyttelse

Rollebasert tilgangskontroll (RBAC) for å sikre tilgang etter prinsippet om minste privilegium

6. Applikasjonssikkerhet

Sikkerhet er innebygd i alle deler av Cyrigos utvikling og drift. Vi følger anerkjente prinsipper for sikker koding, og utfører regelmessige kodegjennomganger og automatiske sårbarhetstester.

7. System- og serversikkerhet

Våre systemer driftes i skandinaviske datasentre, hvor servere kontinuerlig oppdateres og overvåkes. Brannmurer med strenge regelsett begrenser innkommende trafikk.

8. Overvåking og hendelseshåndtering

Vi kombinerer lokal overvåking med eksterne oppetidstjenester. Dersom det oppstår et driftsavbrudd, sendes det automatiserte varsler til Cyrigos driftsteam for umiddelbar undersøkelse.

9. Sikkerhetskopiering og gjenoppretting

Det tas lokale sikkerhetskopier flere ganger om dagen. Eksterne sikkerhetskopier tas daglig og lagres sikkert i et datasenter i EU. Alle data for sikkerhetskopiering overføres via krypterte forbindelser.

10. Outsatt drift og sikkerhet

11. Personellsikkerhet

Fortrolighet (NDA-er)

Alt personell signerer taushetserklæringer for å beskytte

kundeinformasjon.

Betrodde partnere

Vi samarbeider utelukkende med underleverandører lokalisert i NATO-, EU-,

eller EØS-land.

Sikkerhetsbevissthet

Ansatte mottar regelmessig sikkerhetsopplæring i beste praksis

og nye trusler.

12. Forpliktelse til kontinuerlig sikkerhet

Cyrigo AS er forpliktet til å opprettholde en sterk og transparent sikkerhetsstatus. Vi vurderer,

forbedrer og dokumenterer kontinuerlig vår praksis for å sikre at våre kunder kan stole på Cyrigo som en pålitelig partner.

Cyrigo samarbeider med OffCenit AS om driftet hosting og sikkerhetsoperasjoner. OffCenit følger etablert beste

praksis for Linux-serversikkerhet og herding av systemer.

Vi er en SaaS utviklet for etterlevelse, risikostyring og virksomhetsstyring

Vi er en SaaS utviklet for etterlevelse, risikostyring og virksomhetsstyring

Sikkerhetshvitbok

En omfattende oversikt over Cyrigos sikkerhetsarkitektur, organisatoriske praksis

og standarder for datavern.

SIST OPPDATERT

12. november 2024

Innhold

1. Introduksjon

2. Organisatorisk sikkerhet

3. Infrastrukturoversikt

4. Databeskyttelse

5. Autentisering

6. Applikasjonssikkerhet

7. System og server

8. Overvåking og hendelseshåndtering

9. Sikkerhetskopiering og gjenoppretting

10. Outsourced drift

12. Personellsikkerhet

13. Forpliktelse

1. Introduksjon og oversikt

Cyrigo AS er et voksende cybersikkerhetsselskap med et sterkt fundament bygget på forskning og erfaring fra

NTNU. Vi tilbyr en avansert SaaS-plattform designet for å hjelpe virksomheter med å effektivt håndtere risikostyring, etterlevelse

og cybersikkerhet. Den gir en komplett oversikt og kontroll over leverandører, informasjonssystemer og personvern-

håndtering.

Sikkerhet er en kjernedel av Cyrigos misjon. Vi designer hver del av vår plattform og drift med sikkerhet,

personvern og pålitelighet i tankene – fra vår infrastruktur og utviklingsprosesser til hvordan vi håndterer kunde-

data og tilgangsstyring.

2. Organisatorisk sikkerhet

Cyrigo AS opererer fra våre hovedkontorer i Norge, lokalisert i Studievegen 16, 2815 Gjøvik. Kontorene har

adgangskontrollerte og fysisk sikrede fasiliteter. Som et lite og spesialisert team administrerer vi svært begrenset

infrastruktur på stedet, noe som gjør at vi kan fokusere våre sikkerhetstiltak på endepunkter, identiteter og skyforutsetninger.

Alle selskapets enheter administreres gjennom Microsoft Intune, noe som sikrer at de forblir sikre og i tråd med etterlevelseskrav, mens

Microsoft Entra ID gir sentralisert identitets- og tilgangsstyring med sterk autentisering. Cyrigo AS

anvender en risikobasert tilnærming og opprettholder en klar oversikt over leverandører, IT-systemer, eiendeler og sikkerhets-

kontroller.

Cyrigo AS innretter seg aktivt etter anerkjente rammeverk for informasjonssikkerhet som ISO 27001 og ISO 27002,

og vår primære referansestandard er ISO 27005.

3. Oversikt over applikasjonsinfrastruktur

Plattformen vår er hostet på sikre servere i skandinaviske datasentre, noe som sikrer etterlevelse av

europeiske personvernforordninger (GDPR).

Skille mellom miljøer

Separate produksjons- og testmiljøer for å sikre

dataintegritet.

Høy tilgjengelighet

Redundans og overvåkingsmekanismer sikrer at tjenestene

forblir pålitelige.

Dedikert drift

Proaktiv overvåking, oppdatering og hendelseshåndtering via

pålitelige partnere.

Personvern

Alle kundedata lagres innenfor EU/EØS, kryptert

både under overføring og ved lagring.

4. Databeskyttelse

Cyrigo AS sikrer at alle kundedata håndteres på en sikker og konfidensiell måte. Vi bruker moderne krypteringsstandarder

for å beskytte data både under lagring og overføring.

Datasegregering

Vi sikrer tiltak for datasegregering i plattformen vår for å forhindre utilsiktet eller uautorisert tilgang. Hver kundes data

er isolert.

Private instanser

For kunder med strengere sikkerhetskrav tilbyr vi en egen privat instans av Cyrigo med dedikert versjonering og dedikerte

baksystemer.

GDPR-etterlevelse

Cyrigo AS er forpliktet til personvern. Vi behandler data utelukkende på vegne av kunden som en databehandler.

5. Autentisering og autorisering

Cyrigo tilbyr sikre og fleksible autentiseringsalternativer. Brukere kan logge inn med brukernavn og passord som

følger beste praksis i bransjen, eller via Microsoft Entra ID.

Single Sign-On (SSO) for forenklet tilgang

Flerfaktorautentisering (MFA) for ekstra beskyttelse

Rollebasert tilgangskontroll (RBAC) for å sikre tilgang etter prinsippet om minste privilegium

6. Applikasjonssikkerhet

Sikkerhet er innebygd i alle deler av Cyrigos utvikling og drift. Vi følger anerkjente prinsipper for sikker

koding og utfører regelmessige kodegjennomganger og automatiske sårbarhetstester.

7. System- og serversikkerhet

Våre systemer driftes i skandinaviske datasentre, hvor servere kontinuerlig oppdateres og overvåkes.

Brannmurer med strenge regelsett begrenser innkommende trafikk.

8. Overvåking og hendelseshåndtering

Vi kombinerer lokal overvåking med eksterne oppetidstjenester. Hvis det oppstår et driftsavbrudd, sendes det automatiserte varsler til

Cyrigos driftsteam for umiddelbar undersøkelse.

9. Sikkerhetskopiering og gjenoppretting

Lokale sikkerhetskopier utføres flere ganger daglig. Eksterne sikkerhetskopier gjøres daglig og lagres sikkert i et EU-datasenter.

Alle data for sikkerhetskopiering overføres via krypterte forbindelser.

10. Outsatt drift og sikkerhet

Cyrigo samarbeider med OffCenit AS om driftet hosting og sikkerhetsoperasjoner. OffCenit følger etablert beste

praksis for Linux-serversikkerhet og herding av systemer.

12. Personellsikkerhet

Fortrolighet (NDA-er)

Alt personell signerer taushetserklæringer for å beskytte

kundeinformasjon.

Sikkerhetsbevissthet

Ansatte mottar regelmessig sikkerhetsopplæring i beste praksis

og nye trusler.

Betrodde partnere

Vi samarbeider utelukkende med underleverandører lokalisert i NATO-, EU-,

eller EØS-land.

13. Forpliktelse til kontinuerlig sikkerhet

Cyrigo AS er forpliktet til å opprettholde en sterk og transparent sikkerhetsstatus. Vi vurderer,

forbedrer og dokumenterer kontinuerlig vår praksis for å sikre at våre kunder kan stole på Cyrigo som en pålitelig partner.

Sikkerhetshvitbok

En omfattende oversikt over Cyrigos sikkerhetsarkitektur, organisatoriske praksis

og standarder for datavern.

SIST OPPDATERT

12. november 2024

Innhold

1. Introduksjon

2. Organisatorisk sikkerhet

3. Infrastrukturoversikt

4. Databeskyttelse

5. Autentisering

6. Applikasjonssikkerhet

7. System og server

8. Overvåking og hendelseshåndtering

9. Sikkerhetskopiering og gjenoppretting

10. Outsourced drift

12. Personellsikkerhet

13. Forpliktelse

1. Introduksjon og oversikt

Cyrigo AS er et voksende cybersikkerhetsselskap med et sterkt fundament bygget på forskning og erfaring fra

NTNU. Vi tilbyr en avansert SaaS-plattform designet for å hjelpe virksomheter med å effektivt håndtere risikostyring, etterlevelse

og cybersikkerhet. Den gir en komplett oversikt og kontroll over leverandører, informasjonssystemer og personvern-

håndtering.

Sikkerhet er en kjernedel av Cyrigos misjon. Vi designer hver del av vår plattform og drift med sikkerhet,

personvern og pålitelighet i tankene – fra vår infrastruktur og utviklingsprosesser til hvordan vi håndterer kunde-

data og tilgangsstyring.

2. Organisatorisk sikkerhet

Cyrigo AS opererer fra våre hovedkontorer i Norge, lokalisert i Studievegen 16, 2815 Gjøvik. Kontorene har

adgangskontrollerte og fysisk sikrede fasiliteter. Som et lite og spesialisert team administrerer vi svært begrenset

infrastruktur på stedet, noe som gjør at vi kan fokusere våre sikkerhetstiltak på endepunkter, identiteter og skyforutsetninger.

Alle selskapets enheter administreres gjennom Microsoft Intune, noe som sikrer at de forblir sikre og i tråd med etterlevelseskrav, mens

Microsoft Entra ID gir sentralisert identitets- og tilgangsstyring med sterk autentisering. Cyrigo AS

anvender en risikobasert tilnærming og opprettholder en klar oversikt over leverandører, IT-systemer, eiendeler og sikkerhets-

kontroller.

Cyrigo AS innretter seg aktivt etter anerkjente rammeverk for informasjonssikkerhet som ISO 27001 og ISO 27002,

og vår primære referansestandard er ISO 27005.

3. Oversikt over applikasjonsinfrastruktur

Plattformen vår er hostet på sikre servere i skandinaviske datasentre, noe som sikrer etterlevelse av

europeiske personvernforordninger (GDPR).

Skille mellom miljøer

Separate produksjons- og testmiljøer for å sikre

dataintegritet.

Høy tilgjengelighet

Redundans og overvåkingsmekanismer sikrer at tjenestene

forblir pålitelige.

Dedikert drift

Proaktiv overvåking, oppdatering og hendelseshåndtering via

pålitelige partnere.

Personvern

Alle kundedata lagres innenfor EU/EØS, kryptert

både under overføring og ved lagring.

4. Databeskyttelse

Cyrigo AS sikrer at alle kundedata håndteres på en sikker og konfidensiell måte. Vi bruker moderne krypteringsstandarder

for å beskytte data både under lagring og overføring.

Datasegregering

Vi sikrer tiltak for datasegregering i plattformen vår for å forhindre utilsiktet eller uautorisert tilgang. Hver kundes data

er isolert.

Private instanser

For kunder med strengere sikkerhetskrav tilbyr vi en egen privat instans av Cyrigo med dedikert versjonering og dedikerte

baksystemer.

GDPR-etterlevelse

Cyrigo AS er forpliktet til personvern. Vi behandler data utelukkende på vegne av kunden som en databehandler.

5. Autentisering og autorisering

Cyrigo tilbyr sikre og fleksible autentiseringsalternativer. Brukere kan logge inn med brukernavn og passord som

følger beste praksis i bransjen, eller via Microsoft Entra ID.

Single Sign-On (SSO) for forenklet tilgang

Flerfaktorautentisering (MFA) for ekstra beskyttelse

Rollebasert tilgangskontroll (RBAC) for å sikre tilgang etter prinsippet om minste privilegium

6. Applikasjonssikkerhet

Sikkerhet er innebygd i alle deler av Cyrigos utvikling og drift. Vi følger anerkjente prinsipper for sikker

koding og utfører regelmessige kodegjennomganger og automatiske sårbarhetstester.

7. System- og serversikkerhet

Våre systemer driftes i skandinaviske datasentre, hvor servere kontinuerlig oppdateres og overvåkes.

Brannmurer med strenge regelsett begrenser innkommende trafikk.

8. Overvåking og hendelseshåndtering

Vi kombinerer lokal overvåking med eksterne oppetidstjenester. Hvis det oppstår et driftsavbrudd, sendes det automatiserte varsler til

Cyrigos driftsteam for umiddelbar undersøkelse.

9. Sikkerhetskopiering og gjenoppretting

Lokale sikkerhetskopier utføres flere ganger daglig. Eksterne sikkerhetskopier gjøres daglig og lagres sikkert i et EU-datasenter.

Alle data for sikkerhetskopiering overføres via krypterte forbindelser.

10. Outsatt drift og sikkerhet

Cyrigo samarbeider med OffCenit AS om driftet hosting og sikkerhetsoperasjoner. OffCenit følger etablert beste

praksis for Linux-serversikkerhet og herding av systemer.

12. Personellsikkerhet

Fortrolighet (NDA-er)

Alt personell signerer taushetserklæringer for å beskytte

kundeinformasjon.

Sikkerhetsbevissthet

Ansatte mottar regelmessig sikkerhetsopplæring i beste praksis

og nye trusler.

Betrodde partnere

Vi samarbeider utelukkende med underleverandører lokalisert i NATO-, EU-,

eller EØS-land.

13. Forpliktelse til kontinuerlig sikkerhet

Cyrigo AS er forpliktet til å opprettholde en sterk og transparent sikkerhetsstatus. Vi vurderer,

forbedrer og dokumenterer kontinuerlig vår praksis for å sikre at våre kunder kan stole på Cyrigo som en pålitelig partner.

Vi er en SaaS utviklet for etterlevelse, risikostyring og informasjonssikkerhetsledelse