Sikkerhed
Hos Flex HRM er sikkerhed vores højeste prioritet. Vi arbejder på at udvikle, levere og drive Flex HRM med et højt sikkerhedsniveau.
Vi følger etablerede bedste praksis og branchestandarder for at sikre, at dine data er beskyttet, tilgængelige og håndteres i overensstemmelse med gældende krav. Her finder du vores certificeringer.
Flex HRM er omfattet af Visma Cloud Delivery Model (VCDM), Vismas rammeværk for sikker drift af cloudtjenester. Rammeværket fastlægger de strenge operationelle processer og tekniske krav, som alle virksomheder og tjenester inden for VCDM skal opfylde for at sikre en pålidelig og sikker levering af software.
Visma Security Program er integreret i VCDM og sikrer, at vi følger moderne best practice inden for både systemudvikling og informationssikkerhed.
Sådan udvikler vi sikker software
Vores arbejde med softwareudvikling er proaktivt og bygger på løbende forbedringer. Vi anvender en robust CI/CD-pipeline, hvor hver ændring valideres gennem automatiserede tests. På den måde integreres sikkerhed og kvalitet i koden helt fra starten.
Sikker udviklingscyklus (SDLC)
- Adskilte miljøer: Vi holder miljøerne for udvikling, test og produktion strengt adskilt. Det sikrer, at udviklingsarbejdet aldrig påvirker produktionsmiljøet eller kundedata.
- Risikostyring: Alle ændringer, der ikke er standardændringer, gennemgår en risikovurdering i henhold til en 5x5-matrix (sandsynlighed kontra konsekvens). For ændringer, der vurderes at udgøre en kritisk risiko, gennemføres trusselsmodellering baseret på STRIDE for at identificere og håndtere potentielle sikkerhedsrisici, inden implementeringen påbegyndes.
- Sikkerhedsuddannelse: Vores udviklere og Security Champions gennemgår regelmæssigt sikkerhedsuddannelser med særligt fokus på sårbarhederne i OWASP Top 10.
- Infrastructure as Code (IaC): Vi styrer vores infrastruktur via kode i stedet for manuelle ændringer. Dette sikrer, at vores miljøer er konsistente og reproducerbare, og mindsker risikoen for manuelle konfigurationsfejl.
- Kodegennemgang: Vi anvender et strengt fireøjneprincip for at sikre adskillelse af ansvarsområder (Separation of Duties, SoD). Hver ændring skal godkendes af mindst én uafhængig revisor ud over den person, der har foretaget ændringen.
- Sporbarhed: Alle ændringer af kode og infrastruktur logges og versionsstyres, hvilket giver en komplet historik over ændringer i vores miljø.
Sikkerhed i CI/CD-pipeline
Vi bruger en fuldt automatiseret CI/CD-pipeline (Continuous Integration/Continuous Deployment), der fungerer som en sikkerhedskontrol, mindsker risikoen for menneskelige fejl og sikrer en konsekvent proces.
- Continuous Integration (CI): Hver kodeændring udløser en automatiseret bygge- og testsekvens, der omfatter enhedstest (Unit Tests) og integrationstest (Integration Tests). Når der oprettes en ny version, udfører vi desuden End-to-End-tests (E2E) for at verificere, at softwaren er stabil og sikker, inden den sendes videre.
- Continuous Deployment (CD): Opdateringer sættes i drift i en kontrolleret rækkefølge: først i Development, derefter i Stage, hvor der udføres røgtests (Smoke Tests), og til sidst i Production. Det gør det muligt for os at levere daglige opdateringer og hurtigt afhjælpe sikkerhedsrisici uden at gå på kompromis med pålideligheden.
Automatiseret sikkerhedsscanning
Vi styrker sikkerheden yderligere gennem omfattende og regelmæssige sikkerhedsscanninger:
- SAST (Static Application Security Testing): Scanner kildekoden for sårbarheder.
- SCA (Software Composition Analysis): Kontrollerer tredjepartsbiblioteker for kendte sårbarheder og overholdelse af licenser.
- DAST (Dynamic Application Security Testing): Simulerer angreb mod vores Stage-miljø, som er en kopi af produktionsmiljøet, for at identificere sårbarheder under kørsel.
Penetrationstest
Vi validerer vores interne sikkerhedskontroller ved at hyre en ekstern leverandør, der gennemfører penetrationstest årligt. Det hjælper os med at identificere og håndtere nye og skiftende angrebsvektorer.
Sådan beskytter vi dine data
Vi anvender flere lag af sikkerhedsforanstaltninger for at sikre, at dine data er krypteret, sikkerhedskopieret og håndteres i regioner, der opfylder de relevante krav.
Sådan beskytter og begrænser vi adgangen til data
- Rollebaseret adgangskontrol (RBAC): Vi anvender princippet om mindst mulig adgang (Principle of Least Privilege), hvilket betyder, at adgang kun tildeles på baggrund af roller og ansvarsområder.
- Sikker autentificering: Al adgang for medarbejdere er beskyttet med Single Sign-On (SSO) og obligatorisk multifaktor-autentificering (MFA). Administrativ adgang begrænses yderligere gennem streng IP-whitelisting.
- Ingen adgang: Udviklere har hverken læse- eller skriveadgang til produktionsdata.
- Privilegeret adgang: Administrativ adgang er begrænset og kun tilgængelig for autoriseret personale.
Sådan sikrer vi, at dine data er beskyttet og forbliver inden for EU
Alle personoplysninger lagres og behandles inden for Microsofts EU Data Boundary (EU/EØS), hvilket bidrager til overholdelse af den europæiske databeskyttelseslovgivning.
Ved at bruge Microsoft Azure bygger vi videre på en brancheførende infrastruktur, der er designet til forretningskritisk pålidelighed og modstandsdygtighed. Vores kunder får dermed adgang til avanceret fysisk sikkerhed, redundante strømforsyningssystemer og Microsofts omfattende og løbende investeringer i cybersikkerhed.
Beskyttelse af data – hele tiden
Vi bruger Azures FIPS 140-2-kompatible infrastruktur for at sikre en robust beskyttelse af oplysninger.
- Lagrede data (At Rest): Alle databaser krypteres med AES 256-bit kryptering.
- Data under overførsel (In Transit): Vi bruger HTTPS med mindst TLS 1.2 til al kommunikation.
Sikkerhedskopiering og gendannelse
Vi beskytter mod utilsigtet sletning, uautoriserede ændringer og ransomware ved hjælp af uforanderlige sikkerhedskopier (Backup Immutability/WORM). Vi har en politik for langvarig opbevaring (LTR) på en måned med differentielle sikkerhedskopier hver 12. time og sikkerhedskopier af transaktionslogfiler hvert 10. minut.
Sådan beskytter vi os mod sikkerhedstrusler
Vi arbejder aktivt for at beskytte både netværkets ydre grænser og vores interne systemer mod ondsindede aktører. Arbejdet bygger på en Defense-in-Depth-strategi kombineret med kontinuerlig overvågning døgnet rundt.
Overvågning og håndtering af hændelser døgnet rundt
- Overvågning i realtid: Vi bruger Visma's Global Security Operations Centre (GSOC), som er bemandet døgnet rundt. Sikkerhedseksperter og automatiserede systemer analyserer løbende logfiler, overvåger afvigelser og håndterer potentielle trusler i realtid.
- SIEM (Security Information and Event Management): Vi har en dedikeret SIEM-løsning, der sender sikkerhedshændelser til en separat og isoleret Event Hub-infrastruktur. Det beskytter sikkerhedsdata mod manipulation og gør det muligt at gemme oplysningerne i et år med henblik på forensisk analyse.
- Løbende identifikation af trusler: Vi bruger Microsoft Defender for Cloud, Defender EASM og Orca Security til løbende at kortlægge vores digitale angrebsflade, identificere ukendte risici og prioritere foranstaltninger, inden risiciene udvikler sig til problemer.
Netværksbeskyttelse
- DDoS-beskyttelse: Vi bruger et enkelt offentligt indgangspunkt med DDoS-beskyttelse på Layer 7 for at minimere vores angrebsflade.
- Web Application Firewall (WAF): Vores WAF blokerer aktivt SQL-injektioner, cross-site scripting og andre almindelige webangreb.
Zero Trust-arkitektur
- Afvis som standard (Deny by Default): Vores netværkspolitikker og Access Control Lists (ACL) er konfigureret til at afvise al trafik som standard. Kun udtrykkeligt tilladt trafik kan passere.
- Segmentering: Vi anvender streng netværkssegmentering, hvor blandt andet kundedata, CI/CD-pipelines og AI-tjenester isoleres i separate, beskyttede undernet.
- Private forbindelser: Backend-tjenester kommunikerer udelukkende via sikre, private forbindelser og udsættes dermed ikke for det offentlige internet. Vi bruger Network Security Groups (NSG) til strengt at filtrere intern trafik og sikre, at kun autoriserede ressourcer kan kommunikere med hinanden.
Patchhåndtering
- Model for delt ansvar (Shared Responsibility Model): Microsoft er ansvarlig for sikkerhedsopdateringer af den underliggende infrastruktur og operativsystemerne, mens vi er ansvarlige for applikationslaget.
- Hurtig håndtering: Vores mål er at afhjælpe sårbarheder med høj eller kritisk alvorlighed inden for 24 timer, når det er muligt.
Køreplan for overholdelse af regler
Vi arbejder på at opretholde høje standarder inden for informationssikkerhed og driftskvalitet.
- Tilpasning til ISO 27001: Vi arbejder i overensstemmelse med kravene i ISO 27001. Vores sikkerhedskontroller, risikostyringsprocesser og politikker er udformet med henblik på at opfylde disse krav.
- Strategiske mål for 2026: At opnå ISO 27001-certificering og modtage en ISAE 3402-rapport er prioriterede mål for 2026.
Dette dokument er udelukkende beregnet til orientering og beskriver sikkerhedssituationen for Flex HRM på tidspunktet for offentliggørelsen (sidst opdateret den 22. maj 2026).