Driftmiljö och säkerhet
Frågan bakom frågan är sällan teknisk: kan vi lägga hela verksamheten hos er? Här står var data ligger, vem som kommer åt den och vad som går att spåra i efterhand.
- Drift på Azure inom EU
- Eget databasschema per bolag
- Tvåfaktor, IP-spärr och loggning
Kort svar
Var ligger vår data, och vem kommer åt den?
Fluit driftas på Microsoft Azure inom EU. Varje bolag har ett eget databasschema, och vilket schema en inloggning når styrs av användarens token. Trafiken är krypterad, lagrad data är krypterad, och både ändringar i data och inloggningar loggas — inklusive de tillfällen då vår egen support går in i en kundmiljö.
Det längre svaret står under rubrikerna nedan. Det juridiskt bindande svaret står i personuppgiftsbiträdesavtalet, där underbiträden, säkerhetsåtgärder och incidenthantering är utskrivna. Sidan ni läser nu beskriver samma sak i klartext, men det är avtalet som gäller.
Driftmiljön
Så driftas Fluit
Sex saker som avgör vad ni själva behöver ansvara för — och inte behöver ansvara för.
Drift på Microsoft Azure inom EU
Fluit körs på Microsoft Azure. Personuppgifter behandlas och lagras inom EU/EES, och Azure är ett av de underbiträden du godkänner när du tecknar personuppgiftsbiträdesavtalet — inte en leverantör vi kan byta i tysthet.
Eget databasschema per bolag
Varje kund får ett eget schema i databasen, och vilket schema en inloggning når avgörs av användarens token — inte av ett filter som en utvecklare kan glömma i en enskild fråga.
Krypterat i transit och i vila
Trafiken går över TLS och lagrad data är krypterad. Det är inte en ambition utan en av de tekniska åtgärder vi har åtagit oss i biträdesavtalet.
Säkerhetskopiering som ingår
Databasen säkerhetskopieras löpande som en del av drifttjänsten. Ingen behöver komma ihåg att byta band, och ingen upptäcker i efterhand att jobbet slutade köra i februari.
Uppdateringar utan uppgraderingsprojekt
Säkerhetsuppdateringar och nya versioner rullas ut löpande av oss. Ni hoppar aldrig över tre versioner och får en migrering på halsen vart fjärde år.
Ingen server hos er
Det finns inget att patcha på kontoret, ingen brandvägg att öppna och inget serverrum vars nyckel ligger i en låda. Lagret jobbar i Android-appen, kontoret i webbläsaren.
Åtkomst
Inloggning och behörighet
De flesta intrång börjar inte i infrastrukturen utan i en inloggning. Det här är vad som står i vägen.
Lösenord som inte går att läsa ut
Lösenord lagras aldrig i klartext. De hashas med PBKDF2-SHA512 över 500 000 iterationer och ett slumpat salt per användare, och jämförelsen görs i konstant tid.
Kontot låses efter fem försök
Fem felaktiga lösenord i rad låser kontot i femton minuter. Samtidigt tar inloggningen emot högst fem försök per minut och anropare, så en gissningsattack får aldrig fart.
Tvåfaktor, frivilligt eller påtvingat
Tvåfaktorsautentisering med engångskod i en autentiseringsapp kan slås på per användare, eller göras obligatorisk för hela bolaget. Den som saknar det tvingas sätta upp det vid nästa inloggning innan något annat i systemet svarar.
IP-spärr för den som vill ha den
Ett bolag kan begränsa inloggning till angivna IP-adresser eller CIDR-block. Utanför listan går det inte in, oavsett rätt lösenord.
Microsoft-inloggning
Användare kan logga in med sitt Microsoft-konto i stället för ett eget lösenord, så att åtkomsten följer bolagets egen katalog när någon slutar.
Larm vid inloggning från ny plats
Loggar någon in från en IP-adress kontot inte använt tidigare skickas ett mejl till användaren, och händelsen hamnar i säkerhetsloggen.
Utöver inloggningen styr behörigheter vad varje användare ser och får göra. Externa parter — kunder, leverantörer och underentreprenörer — loggar in i portalen, som är en egen yta med egna behörigheter och kortare sessioner. De sitter aldrig i samma gränssnitt som er personal.
Spårbarhet
Vad som går att svara på i efterhand
Säkerhet mäts sällan när det går bra. Den mäts den dagen någon frågar vem som ändrade priset, varför en order försvann eller vem som var inne i systemet i tisdags. Tre loggar svarar på det.
- Ändringar, fält för fält
- Ändringar i data spåras per fält med gammalt värde, nytt värde, tidpunkt och vem som gjorde dem. I gränssnittet ligger de under Kommentarer & aktivitet på posten, inte i en exportfil någon måste beställa.
- Säkerhetshändelser
- Lyckade och misslyckade inloggningar, kontolåsningar, tvåfaktorverifieringar, PIN-inloggningar från lagret, Microsoft-inloggningar och inloggning från ny IP-adress hamnar i en egen säkerhetslogg.
- Vad AI-agenten gjorde
- Varje verktygsanrop en agent gör hamnar i en egen liggare — även rena läsningar — och aktivitetsloggen skiljer på om en människa eller en agent stod bakom en ändring, och på vems mandat agenten körde. Mer om det på sidan om agentic ERP.
Även vår egen åtkomst loggas
När Fluits personal går in i en kundmiljö för att felsöka registreras det som en egen säkerhetshändelse. Behörigheten är avsiktlig — utan den går det inte att ge support — men den ger åtkomst till era uppgifter, och då ska den kunna redovisas i efterhand. Ändringsloggen räcker inte till det: den fångar ändringar, inte läsningar.
AI och data
Vad som händer med data när AI:n används
AI-modulen är ett tillval. Är den inte aktiverad anlitas inga AI-underbiträden alls, och inga personuppgifter lämnar Azure-miljön för AI-ändamål.
Är den aktiverad gäller tre saker. Varje anrop skickas med villkoret att mottagaren inte får spara innehållet för modellträning. Anropen får inte omdirigeras tyst till en annan leverantör om den valda inte svarar. Och vi loggar vilken leverantör som tog emot varje enskilt anrop, med anropets identifierare — så frågan ”vart tog den här texten vägen?” har ett svar.
Vill ni hålla behandlingen inom EU/EES kan ni begära att routingen låses till leverantörer där. Samtliga AI-underbiträden står namngivna i biträdesavtalet, med land och med vilken tjänst de utför.
Ärligt talat
Det vi inte kan visa upp
En säkerhetssida som bara räknar upp styrkor är inte värd mycket. Tre saker att väga in, och att fråga varje leverantör om:
-
Vi är inte ISO 27001-certifierade
Vår molnleverantör är det, men det är deras certifikat, inte vårt, och vi tänker inte låtsas något annat. Kräver er upphandling ett certifikat från leverantören är vi fel val idag.
-
Standardavtalet innehåller ingen garanterad servicenivå
Vi eftersträvar hög tillgänglighet, men en SLA med siffror och viten avtalas separat. Vi skriver hellre ingen procentsats på en webbsida än en som inte står i avtalet.
-
Vi är ett litet bolag
Det ger korta beslutsvägar och en driftmiljö vi kan beskriva så här detaljerat — men också färre personer bakom systemet än hos en koncern. Hela resonemanget står på Passar Fluit dig?
Avtalen
Det som faktiskt binder oss
Sidan ni läser är en beskrivning. Det här är dokumenten, och de går att läsa innan ni pratar med oss — öppet, utan inloggning och utan att ni behöver be om dem.
Vanliga frågor
- Var lagras vår data?
- Inom EU/EES, på Microsoft Azure. Azure är godkänt underbiträde i personuppgiftsbiträdesavtalet, och överföring till mottagare utanför EU/EES sker bara till de underbiträden som räknas upp där.
- Kan andra kunder komma åt vår data?
- Varje bolag har ett eget databasschema, och vilket schema en inloggning når styrs av den inloggades token. En användare kan bara nå de bolag hen faktiskt är kopplad till.
- Kommer Fluits egen personal åt vår data?
- Ja, supporten kan gå in i en kundmiljö — annars går det inte att felsöka. Skillnaden är att den åtkomsten loggas som en egen säkerhetshändelse, så att den går att redovisa i efterhand. Att en leverantör har åtkomst är normalt; att den syns i loggen är det inte alltid.
- Vad loggas i systemet?
- Tre saker. Ändringar i data fält för fält med tidpunkt och vem som gjorde dem, säkerhetshändelser som inloggningar, misslyckade försök, kontolåsningar och tvåfaktorverifieringar, samt varje verktygsanrop en AI-agent gör — även ren läsning.
- Går det att kräva tvåfaktorsautentisering för alla?
- Ja. Tvåfaktor kan göras obligatorisk för hela bolaget. Användare som inte har det konfigurerat tvingas sätta upp det vid nästa inloggning innan de kommer åt något annat.
- Vad händer med vår data om vi slutar som kund?
- Ni kan exportera er data när som helst under avtalstiden. Vid uppsägning tillhandahålls export under 30 dagar, därefter raderas data. Villkoren står i användarvillkoren och i biträdesavtalet.
- Används vår data för att träna AI-modeller?
- Nej. AI-modulen är ett tillval, och för den som inte har den aktiverad lämnar inga personuppgifter Azure-miljön för AI-ändamål. Är den aktiverad skickas varje anrop med villkoret att mottagaren inte får spara innehållet för modellträning, och ni kan begära att anropen låses till leverantörer inom EU/EES.
- Har ni en ISO 27001-certifiering?
- Nej. Vi har ingen certifiering att luta oss mot, och säger hellre det rakt ut än pekar på molnleverantörens certifikat som om det vore vårt. Det vi kan visa är vad koden faktiskt gör och vad avtalet binder oss vid.
Fler frågor om driften?
Ställ dem innan ni bestämmer er. Vi svarar på det vi vet och säger till när svaret är att vi inte vet.