Vårt säkerhetsarbete i uppdrag för större företag
Inköpare på större företag behöver konkreta svar innan den första kodraden skrivs. Den här sidan är kortversionen – fullständiga policyer, personuppgiftsbiträdesavtal (DPA) och BAA:er finns tillgängliga under NDA i upphandlingen. Behöver din anbudsförfrågan eller säkerhetsenkät mer detaljer än så, skriv till info [at] tekpiq [dot] com så svarar vi inom en arbetsdag.
Centrala säkerhetskontroller
Datahantering & sekretess
Ömsesidiga sekretessavtal (NDA) är standard i början av varje uppdrag och omfattar kommersiell, arkitektonisk och operativ information. Kunddata hålls åtskild per projekt och används aldrig för träning, benchmarking eller något annat syfte utanför det som avtalats skriftligt.
Immateriella rättigheter & kodägande
All källkod, alla artefakter och härledda verk överlåts till kunden vid leverans. Vi arbetar enligt clean room-principer för att undvika oavsiktlig kontaminering från andra uppdrag, och vi dokumenterar ursprunget för all tredjeparts- och öppen källkod vi för in (med granskning av licenskompatibilitet).
Bakgrundskontroll av personal
Varje utvecklare som arbetar med kundkod är direktanställd eller långsiktigt kontrakterad – inga anonyma resurser från marknadsplatser. Vi gör bakgrundskontroller av nyanställda, och i kundnära uppdrag ingår identitetsverifiering av de utvecklare som deltar.
Åtkomstkontroll
Inloggningsuppgifter till produktion delas aldrig via mejl eller chatt. Vi använder kundens föredragna verktyg för hemlighetshantering (1Password, AWS Secrets Manager, HashiCorp Vault eller motsvarande) och tillämpar principen om minsta behörighet. MFA krävs på alla våra konton som kan nå kundens system.
Säker SDLC
Kodgranskning av varje PR, beroendeskanning i CI, skanning efter hemligheter före commit och automatiska testgrindar före merge. Vi har en lättviktig hotmodell per projekt och ser över den vid varje större release.
Incidenthantering
Om vi misstänker en säkerhetsincident som påverkar dina system meddelar vi dig inom 24 timmar med det vi vet hittills, och vi samarbetar kring begränsning och rapportering. Vi har en runbook per kund med eskaleringskontakter och kommunikationskanaler som avtalats i förväg.
Uppdrag i reglerade miljöer
Vi har byggt mjukvara för reglerade områden (finansiella tjänster, vård, passersystem) och arbetar gärna inom ramarna för dina krav enligt HIPAA, PCI-DSS eller GDPR. Vi skriver under BAA:er, personuppgiftsbiträdesavtal (DPA) och standardavtalsklausuler vid behov.
Datalokalisering & överföringar
För kunder inom EU stöder vi att data och hosting hålls inom EU. Vårt team arbetar från Bosnien och Hercegovina, som saknar ett beslut om adekvat skyddsnivå från EU – därför omfattas all åtkomst till personuppgifter från vårt kontor av EU:s standardavtalsklausuler, som vi alltid skriver under.
Plan för certifieringar
Vi dokumenterar det vi redan gör och vart vi är på väg – aldrig tvärtom. Listan nedan visar hur det ser ut i dag. Vi uppdaterar sidan så fort statusen ändras.
ISO 27001 – ledningssystem för informationssäkerhet
PågårGapanalys genomförd; vi inför nu ledningssystemets kontroller. Planerad extern revision: meddelas när omfattningen är fastställd.
SOC 2 Type 1
PlaneradPlaneras när ISO 27001-kontrollerna är i stabil drift.
Upphandling & juridik
Vi arbetar med större företags vanliga upphandlingsprocesser. Dokument vi gärna fyller i: säkerhetsenkäter (SIG Lite, CAIQ), personuppgiftsbiträdesavtal (DPA), BAA:er, leverantörsspecifika ramavtal (MSA) och anpassade tillägg. Innehåller ditt upphandlingsunderlag något ovanligt, skicka det till oss så flaggar vi allt vi inte kan åta oss innan det är dags för avtal.