SSO og MFA
Divako støtter single sign-on (SSO) og flerfaktorautentisering (MFA). SCIM oppretter, oppdaterer og avslutter brukerkontoer automatisk i tråd med organisasjonens identitetshåndtering.
Tillit og sikkerhet
Divako behandler måledata for forsyningsselskap, kommuner og borettslag over hele Norden – data som også kan omfatte husholdningers forbruk. Derfor er sikkerhet og databeskyttelse en integrert del av plattformen. Her forklarer vi hvor dataene lagres, hvem som har tilgang, og hvilke standarder og prinsipper vi følger.
Dataeierskap
Måledataene, forbruksdataene og kunderegistrene i Divako tilhører deg. Vi behandler dem kun for å levere Divako-tjenesten, etter dine instrukser. Vi selger ikke dataene dine, bruker dem ikke til reklame og trener ikke AI-modeller på dem.
Du kan når som helst eksportere dataene dine gjennom standard grensesnitt og åpne formater – REST API, MQTT og SFTP – inkludert en komplett eksport av hele datasettet ved behov. Slutter du å bruke Divako, tar du dataene med deg, og vi sletter dem i henhold til avtalte vilkår.
Hosting og datalagring
Divako kjører i Microsoft Azures EU-regioner. Plattformens måledata lagres og behandles innenfor EU.
Dataene er kryptert både under overføring og i hvile. Sikkerhetskopiene er også krypterte, og gjenoppretting testes regelmessig.
Tilgang og sporbarhet
Tilgang følger prinsippet om minste privilegium: en bruker ser bare de prosjektene, enhetene og funksjonene vedkommende har fått tilgang til. Vesentlige handlinger registreres i revisjonsloggen, slik at du alltid kan sjekke hvem som gjorde hva, og når.
Divako støtter single sign-on (SSO) og flerfaktorautentisering (MFA). SCIM oppretter, oppdaterer og avslutter brukerkontoer automatisk i tråd med organisasjonens identitetshåndtering.
Roller avgjør hvilke prosjekter, enheter, data og handlinger en bruker ser. Tilgangen kan avgrenses etter den enkeltes oppgaver og ansvar.
Vesentlige bruker- og systemhandlinger registreres med utfører og tidspunkt. Revisjonsloggen kan brukes til internkontroll, sikkerhetsgjennomganger og revisjoner.
Standarder og etterlevelse
Divakos sikkerhetsprosesser bygger på anerkjente standarder for informasjonssikkerhet og EU-krav. Her ser du hvilke rammeverk vi bruker og hvor langt vi har kommet med hvert av dem.
Divakos ledelsessystem for informasjonssikkerhet (ISMS) bygger på ISO/IEC 27001:2022. Standardens kontroller anvendes allerede i dag, og vi arbeider mot sertifisering. Divako er foreløpig ikke ISO 27001-sertifisert – og vi hevder det ikke før vi er det.
Mange Divako-kunder opererer i sektorer som omfattes av NIS2-direktivet. Sikkerhetsprosessene våre tar derfor hensyn til NIS2-prinsippene – risikostyring, hendelseshåndtering, sikkerhet i leverandørkjeden og tilgangskontroll – slik at Divako passer inn i ditt eksisterende sikkerhets- og etterlevelsesrammeverk.
Måledata kan inneholde personopplysninger – for eksempel når forbruk er knyttet til en bestemt husholdning eller bruker. I så fall behandler Divako dataene som databehandler under en databehandleravtale (DPA), fører påkrevd dokumentasjon over behandlingsaktiviteter og støtter deg i å ivareta de registrertes rettigheter.
Den daglige praksisen vår følger kontrollsettet i ISO/IEC 27002:2022 – tilgangsstyring, kryptografi, endringshåndtering, sikkerhetskopiering, logging og leverandørrisiko – og vi følger statusen på hver kontroll etter hvert som programmet modnes.
Står du midt i en sikkerhetsgjennomgang i forbindelse med en anskaffelse? Vi deler gjerne gjeldende kontrollstatus, databehandleravtalen vår og listen over underdatabehandlere. Ta kontakt , så sender vi dem over.
Pålitelighet og hendelser
Divako har en dokumentert prosess for håndtering av informasjonssikkerhetshendelser, med definerte ansvarlige og varslingsrutiner. Berører en hendelse deg, får du beskjed gjennom de avtalte kanalene.
Hendelseshåndtering med definerte roller, ansvar og eskaleringsveier – klart før det trengs.
Hendelser med konsekvenser varsles til berørte kunder i henhold til avtalt prosess og gjeldende krav.
Oppetid og hendelseshistorikk er offentlig tilgjengelig i sanntid – ingen stille avbrudd.
Snakk med oss
Vi går gjennom Divakos sikkerhetstiltak, hosting og datahåndtering sammen med deg – og deler databehandleravtalen, listen over underdatabehandlere og ytterligere sikkerhetsdokumentasjon ved behov.