# Overholdelse

## ISO

Vores datacenter er certificeret ISO 27001. For mere information se [detaljer fra vores hostingpartner](https://jcloud.no/policy/security/).

ISO 27001 er en bredt anerkendt og internationalt accepteret informationssikkerhedsstandard, der specificerer sikkerhedsstyrings bedste praksis og omfattende sikkerhedskontrol efter ISO 27002 vejledning om bedste praksis.

## GDPR

Som et norsk firma overholder vi fuldt ud GDPR. Du kan finde vores politikker vedrørende fortrolighed og databehandling i vores [servicevilkår](https://terms.makeplans.com). Vores hostingpartners [databehandleraftale](https://jcloud.no/policy/dpa/) er tilgængelig online. Kontakt os for en liste over vores underdatabehandlere.

Den generelle databeskyttelsesforordning (EU) 2016/679 (GDPR) er en forordning i EU-lovgivning om databeskyttelse og privatlivets fred i Den Europæiske Union (EU) og Det Europæiske Økonomiske Samarbejdsområde (EØS). Den vedrører også overførsel af personoplysninger uden for EU og EØS-områderne. Læs hele [forordningen](https://eur-lex.europa.eu/legal-content/DA/TXT/HTML/?uri=CELEX:02016R0679-20160504).

## NIS2

Vores hostingpartner overholder NIS2-direktivet. For mere information se [detaljer fra vores hostingpartner](https://jcloud.no/policy/security/).

NIS2-direktivet (EU) 2022/2555 er EU-lovgivning om cybersikkerhed, der skal sikre et højt fælles cybersikkerhedsniveau i hele EU. Læs hele [direktivet](https://eur-lex.europa.eu/legal-content/DA/TXT/HTML/?uri=CELEX:02022L2555-20221227&qid=1765198642365).

## PCI DSS

Makeplans gemmer ikke kreditkortoplysninger, men stoler på certificerede partnere for sikker transmission og opbevaring.

PCI DSS er den globale sikkerhedsstandard for alle enheder, der gemmer, behandler eller transmitterer kortholderdata og/eller følsomme godkendelsesdata. For mere information se [detaljer fra vores hostingpartner](https://jcloud.no/policy/security/).

## Sikker udvikling

### Adgangskontrol

Makeplans behandler sikkerhed som en topprioritet. Vores proces for tildeling af adgang følger princippet om færrest mulige rettigheder, og vi autentificerer med SSO med hardwarenøgler som obligatorisk anden faktor.

### Enhedssikkerhed

Vi standardiserer på macOS-enheder. Alle enheder er krypterede, og sikker enhedskonfiguration håndhæves.

### Udviklingsproces

Vi bruger en pull request-baseret tilgang med kodegennemgang og CI/CD-pipelines. Enhver ændring testes med automatiserede tests, afhængigheder kontrolleres for kendte sårbarheder, og koden scannes for sikkerhedsproblemer.

## Infrastruktursikkerhed

### Hostet i Norge

Vores infrastruktur hostes hos JCloud i Norge, hvis datacenter er certificeret ISO 27001, og som overholder NIS2, GDPR og PCI DSS. De opretholder førende sikkerhedspraksis og yder førsteklasses miljømæssig og fysisk beskyttelse af tjenesterne og infrastrukturen. Læs mere om [JClouds sikkerhed på deres sikkerhedspolitikside](https://jcloud.no/policy/security/).

### Datakryptering

Alle data er krypteret i hvile og under overførsel. Vi scanner regelmæssigt vores TLS-konfiguration og sikrer, at vores tjenester kun tillader HTTPS-trafik med HSTS aktiveret.

### Adskillelse af miljøer

Ikke-produktionsmiljøer er adskilt fra produktion, både med hensyn til netværk og adgangskontrol. Produktionsdata bruges aldrig til testformål.

### Audit-logning

Vi sørger for at indsamle logs fra vores tjenester for at sikre korrekt auditering uden at logge følsomme data.

### Høj tilgængelighed

Vores infrastruktur er designet til høj tilgængelighed. Data sikkerhedskopieres til flere lokationer i mindst 30 dage, og vi har beredskabsplaner, der testes regelmæssigt.

### Underdatabehandlere

Vi udfører due diligence på alle databehandlere og minimerer antallet af involverede tredjeparter. Vores hostingpartners [databehandleraftale](https://jcloud.no/policy/dpa/) og [privatlivspolitik](https://jcloud.no/policy/privacy/) er tilgængelige online. Kontakt os for en liste over vores underdatabehandlere.

## Organisatorisk sikkerhed

### Medarbejdere

Makeplans har et lille, meget teknisk team, der behandler sikkerhed som en topprioritet. Medarbejdere underskriver en NDA, følger sikkerhedspolitikker og deltager i rollespecifik intern sikkerhedstræning.

### Håndtering af hændelser

Vi har etablerede procedurer for håndtering af sikkerheds- og privatlivshændelser relateret til vores produkter og tjenester. Vi offentliggør et kontaktpunkt for sikkerhedsforskere.

### Risikostyring

Vi udfører regelmæssige risikovurderinger og interne evalueringer af vores ledelsessystem for informationssikkerhed, vores infrastruktur og alle interne processer.

## Indberetning af sikkerhedssårbarheder

Hvis du mener, at du har fundet en sikkerhedssårbarhed i Makeplans, eller har andre sikkerhedsmæssige bekymringer, så se information om [bug bounty](https://help.makeplans.com/article/53-bug-bounty) eller kontakt os på [hello@makeplans.com](mailto:hello@makeplans.com).
