Sikkerhet

Hos Flex HRM er sikkerhet vår høyeste prioritet. Vi arbeider for å utvikle, levere og drifte Flex HRM med et høyt sikkerhetsnivå.

Vi følger etablerte beste praksis og bransjestandarder for å sikre at dataene dine er beskyttet, tilgjengelige og håndteres i samsvar med gjeldende krav. Her finner du våre sertifiseringer.

Flex HRM er omfattet av Visma Cloud Delivery Model (VCDM), Vismas rammeverk for sikker drift av skytjenester. Rammeverket fastsetter de strenge driftsprosessene og tekniske kravene som alle selskaper og tjenester innenfor VCDM må oppfylle for å sikre en pålitelig og sikker levering av programvare.

Visma Security Program er integrert i VCDM og sikrer at vi følger moderne beste praksis innen både systemutvikling og informasjonssikkerhet.

Slik utvikler vi sikker programvare

Vårt arbeid med programvareutvikling er proaktivt og basert på kontinuerlig forbedring. Vi bruker en robust CI/CD-pipeline der hver endring valideres gjennom automatiserte tester. På den måten integreres sikkerhet og kvalitet i koden helt fra starten av.

Sikker utviklingssyklus (SDLC)

  • Adskilte miljøer: Vi holder miljøene for utvikling, testing og produksjon strengt adskilt. Dette sikrer at utviklingsarbeidet aldri påvirker produksjonsmiljøet eller kundedataene.
  • Risikostyring: Alle endringer som ikke er standardendringer gjennomgår en risikovurdering i henhold til en 5x5-matrise (sannsynlighet kontra konsekvens). For endringer som vurderes å innebære kritisk risiko, gjennomføres trusselmodellering basert på STRIDE for å identifisere og håndtere potensielle sikkerhetsrisikoer før implementeringen påbegynnes.
  • Sikkerhetsopplæring: Våre utviklere og Security Champions gjennomgår jevnlig sikkerhetsopplæring, med særlig fokus på sårbarhetene i OWASP Top 10.
  • Infrastructure as Code (IaC): Vi administrerer infrastrukturen vår gjennom kode i stedet for manuelle endringer. Dette sikrer at miljøene våre er konsistente og reproduserbare, og reduserer risikoen for manuelle konfigurasjonsfeil.
  • Kodegjennomgang: Vi følger et strengt «fire øyne»-prinsipp for å sikre ansvarsfordeling (Separation of Duties, SoD). Hver endring må godkjennes av minst én uavhengig gransker i tillegg til den som har utført endringen.
  • Sporbarhet: Alle endringer i kode og infrastruktur loggføres og versjonshåndteres, noe som gir en fullstendig historikk over endringer i miljøet vårt.

Sikkerhet i CI/CD-rørledningen

Vi bruker en fullt automatisert CI/CD-pipeline (Continuous Integration/Continuous Deployment) som fungerer som en sikkerhetskontroll, reduserer risikoen for menneskelige feil og sikrer en konsistent prosess.

  • Kontinuerlig integrasjon (CI): Hver endring i koden utløser en automatisert bygge- og testsekvens som omfatter enhetstester (Unit Tests) og integrasjonstester (Integration Tests). Når en ny versjon opprettes, gjennomfører vi også End-to-End-tester (E2E) for å verifisere at programvaren er stabil og sikker før den går videre.
  • Kontinuerlig distribusjon (CD): Oppdateringer tas i bruk i en kontrollert rekkefølge: først i utviklingsmiljøet, deretter i testmiljøet, der det gjennomføres røykprøver, og til slutt i produksjonsmiljøet. Dette gjør det mulig for oss å levere daglige oppdateringer og raskt utbedre sikkerhetshull uten å gå på akkord med påliteligheten.

Automatisert sikkerhetsskanning

Vi styrker sikkerheten ytterligere gjennom omfattende og regelmessige sikkerhetsskanninger:

  • SAST (Static Application Security Testing): Skanner kildekoden for sårbarheter.
  • SCA (Software Composition Analysis): Kontrollerer tredjepartsbiblioteker for kjente sårbarheter og lisensoverholdelse.
  • DAST (Dynamic Application Security Testing): Simulerer angrep mot vår Stage-miljø, som er en kopi av produksjonsmiljøet, for å identifisere sårbarheter under kjøring.

Penetrasjonstester

Vi validerer våre interne sikkerhetskontroller ved å engasjere en ekstern leverandør som gjennomfører penetrasjonstester årlig. Dette hjelper oss med å identifisere og håndtere nye og skiftende angrepsvektorer.

Slik beskytter vi dataene dine

Vi bruker flere lag med sikkerhetstiltak for å sikre at dataene dine er kryptert, sikkerhetskopiert og håndteres i regioner som oppfyller relevante krav.

Slik beskytter og begrenser vi tilgangen til data

  • Rollebasert tilgangskontroll (RBAC): Vi følger prinsippet om minst mulig tilgang (Principle of Least Privilege), noe som innebærer at tilgang kun gis basert på roller og ansvarsområder.
  • Sikker autentisering: All tilgang for ansatte er beskyttet med Single Sign-On (SSO) og obligatorisk multifaktorautentisering (MFA). Administrativ tilgang begrenses ytterligere gjennom streng IP-hvitlisting.
  • Ingen tilgang: Utviklere har verken lese- eller skrivetilgang til produksjonsdata.
  • Privilegert tilgang: Administrativ tilgang er begrenset og kun tilgjengelig for autorisert personale.

Slik sikrer vi at dataene dine er beskyttet og forblir innenfor EU

Alle personopplysninger lagres og behandles innenfor Microsofts EU Data Boundary (EU/EØS), noe som bidrar til overholdelse av europeisk personvernlovgivning.

Ved å bruke Microsoft Azure bygger vi videre på en bransjeledende infrastruktur som er utformet for virksomhetskritisk pålitelighet og robusthet. Våre kunder får dermed tilgang til avansert fysisk sikkerhet, redundante strømforsyningssystemer og Microsofts omfattende og kontinuerlige investeringer i cybersikkerhet.

Beskyttelse av data – hele tiden

Vi bruker Azures FIPS 140-2-kompatible infrastruktur for å sikre robust beskyttelse av informasjon.

  • Lagret data (At Rest): Alle databaser krypteres med AES 256-biters kryptering.
  • Data under overføring (In Transit): Vi bruker HTTPS med minst TLS 1.2 for all kommunikasjon.

Sikkerhetskopiering og gjenoppretting

Vi beskytter mot utilsiktet sletting, uautoriserte endringer og ransomware gjennom uforanderlige sikkerhetskopier (Backup Immutability/WORM). Vi har en policy for langtidslagring (LTR) på én måned, med differensielle sikkerhetskopier hver 12. time og sikkerhetskopier av transaksjonslogger hvert 10. minutt.

Slik beskytter vi oss mot sikkerhetstrusler

Vi arbeider aktivt for å beskytte både nettverkets ytre grenser og våre interne systemer mot ondsinnede aktører. Arbeidet bygger på en «Defense-in-Depth»-strategi i kombinasjon med kontinuerlig overvåking døgnet rundt.

Overvåking og hendelseshåndtering døgnet rundt

  • Overvåking i sanntid: Vi bruker Vismas Global Security Operations Centre (GSOC), som er bemannet døgnet rundt. Sikkerhetseksperter og automatiserte systemer analyserer kontinuerlig logger, overvåker avvik og håndterer potensielle trusler i sanntid.
  • SIEM (Security Information and Event Management): Vi har en dedikert SIEM-løsning som sender sikkerhetshendelser til en separat og isolert Event Hub-infrastruktur. Dette beskytter sikkerhetsdata mot manipulering og gjør at informasjonen kan lagres i ett år for forensisk analyse.
  • Kontinuerlig identifisering av trusler: Vi bruker Microsoft Defender for Cloud, Defender EASM og Orca Security til kontinuerlig å kartlegge vårt digitale angrepsflate, identifisere ukjente risikoer og prioritere tiltak før risikoene utvikler seg til problemer.

Nettverksbeskyttelse

  • DDoS-beskyttelse: Vi bruker ett enkelt offentlig inngangspunkt med DDoS-beskyttelse på lag 7 for å minimere vår angrepsflate.
  • Web Application Firewall (WAF): Vår WAF blokkerer aktivt SQL-injeksjoner, cross-site scripting og andre vanlige nettangrep.

Zero Trust-arkitektur

  • Nek som standard (Deny by Default): Våre nettverksretningslinjer og Access Control Lists (ACL) er konfigurert til å nekte all trafikk som standard. Kun uttrykkelig tillatt trafikk kan passere.
  • Segmentering: Vi anvender streng nettverkssegmentering der blant annet kundedata, CI/CD-pipelines og AI-tjenester isoleres i separate, beskyttede undernett.
  • Private tilkoblinger: Backend-tjenester kommuniserer utelukkende via sikre, private tilkoblinger og er dermed ikke eksponert mot det offentlige internett. Vi bruker nettverkssikkerhetsgrupper (NSG) for å filtrere intern trafikk strengt og sikre at kun autoriserte ressurser kan kommunisere med hverandre.

Patchhåndtering

  • Modell for delt ansvar (Shared Responsibility Model): Microsoft har ansvaret for sikkerhetsoppdateringer av den underliggende infrastrukturen og operativsystemene, mens vi har ansvaret for applikasjonslaget.
  • Rask håndtering: Vårt mål er å rette opp sårbarheter med høy eller kritisk alvorlighetsgrad innen 24 timer, når det er mulig.

Veikart for regeloverholdelse

Vi arbeider for å opprettholde høye standarder innen informasjonssikkerhet og driftskvalitet.

  • Tilpasning til ISO 27001: Vi arbeider i tråd med kravene i ISO 27001. Våre sikkerhetskontroller, risikostyringsprosesser og retningslinjer er utformet for å oppfylle disse kravene.
  • Strategiske mål for 2026: Å oppnå ISO 27001-sertifisering og få utarbeidet en ISAE 3402-rapport er prioriterte mål for 2026.

Dette dokumentet er kun ment som informasjon og beskriver sikkerhetssituasjonen for Flex HRM på tidspunktet for publisering (sist oppdatert 22. mai 2026).