Cedra vidtar följande tekniska och organisatoriska säkerhetsåtgärder för att skydda personuppgifter, uppdragsdokumentation och annan konfidentiell information mot obehörig eller otillåten förstöring, förlust, ändring, spridning eller åtkomst. Åtgärderna är utformade i enlighet med tillämpliga krav i ISQM 1 avseende tekniska resurser, informationssäkerhet och dokumentation.
Cedra har antagit ett strukturerat informationssäkerhetsprogram som syftar till att identifiera, bedöma och hantera risker samt implementera lämplig preventiv och reaktiv teknik för att motverka vanliga sårbarheter, hot och attacktyper. Informationssäkerhetsprogrammet fastställer tydligt definierade ansvarsområden för att skydda nätverk, system och tjänster. All personal som hanterar personuppgifter eller uppdragsdokumentation erhåller regelbunden utbildning i informationssäkerhet och dataskydd i enlighet med tillämpliga riktlinjer. Säkerhetsåtgärdernas effektivitet övervakas löpande som en del av Cedras övervaknings- och åtgärdsprocess.
Datalagring sker inom säkerhetsklassad datorhall eller annan skyddad miljö med begränsad åtkomst. Åtkomst till kontorslokaler och serverutrymmen är begränsad genom passersystem eller annan lämplig fysisk åtkomstkontroll. Åtkomst beviljas endast till behörig personal.
Åtkomsträttigheter tillämpas enligt principen om minsta nödvändiga åtkomst, vilket säkerställer att personal endast har åtkomst till information som de behöver för att utföra sina arbetsuppgifter. Åtkomst till IT-system kräver individuella inloggningsuppgifter och, där så är lämpligt, flerfaktorsautentisering. Åtkomstkontroller granskas regelbundet för att säkerställa att åtkomsträttigheterna förblir aktuella och relevanta. Behörigheter tas bort eller justeras omgående vid förändrad tjänstgöring eller anställningens upphörande.
Personuppgifter och konfidentiell uppdragsinformation som lagras på enheter och lagringsmedia skyddas genom kryptering i enlighet med vedertagna branschstandarder. Krypteringsnycklar hanteras enligt fastställda rutiner och förvaras åtskilda från de krypterade uppgifterna. Lagringsmedia som innehåller skyddsvärd information krypteras som standard, såväl i produktionsmiljöer som vid eventuell tillfällig lagring under behandlingsprocessen. Åtkomst till krypterade uppgifter är begränsad till behörig personal med giltiga autentiseringsuppgifter. Krypteringslösningar granskas regelbundet för att säkerställa att de uppfyller tillämpliga säkerhetskrav.
All elektronisk överföring av personuppgifter sker med kryptering enligt vedertagna standarder för att förhindra att uppgifterna kan läsas, kopieras, ändras eller raderas av obehöriga under överföringen.
Personuppgifter och uppdragsdata hänförliga till olika kunder är logiskt separerade inom IT-system, i syfte att säkerställa att information som samlas in för olika kunder hålls åtskild från varandra. Behörighetsstyrning och tekniska kontroller säkerställer att obehörig korsåtkomst inte kan ske.
Alla väsentliga åtgärder som utförs i IT-system som hanterar personuppgifter eller uppdragsdokumentation loggas automatiskt, inklusive information om vilken användare som utförde åtgärden, tidpunkt för åtgärden samt vilken typ av ändring som gjordes (registrering, ändring eller radering). Loggarna lagras på ett säkert sätt och skyddas mot obehörig ändring eller radering. Regelbundna granskningar av loggarna genomförs för att identifiera eventuella avvikelser eller obehöriga åtgärder. Loggarna bevaras i enlighet med tillämpliga krav på dokumentationsbevarande för att möjliggöra revisioner, incidentutredningar och uppföljning av ansvarsskyldighet.
Personuppgifter och uppdragsdokumentation raderas i enlighet med gällande lagkrav, avtal eller interna riktlinjer, såvida ingen annan laglig grund för fortsatt behandling eller bevarande föreligger. Lagringstiden för uppdragsdokumentation följer tillämpliga krav, inklusive krav på arkivering i minst tio år för revisionsdokumentation. Radering genomförs enligt vedertagna branschstandarder för att förhindra återskapande.
Regelbunden säkerhetskopiering (backup) genomförs av samtliga IT-system som innehåller uppdragsdokumentation, personuppgifter och övrig skyddsvärd information. Säkerhetskopior lagras på en fysiskt åtskild plats eller i en säker molntjänst och testas regelbundet för att säkerställa att återställning kan ske vid behov. Cedra har en dokumenterad kontinuitetsplan som beskriver åtgärder vid allvarliga IT-störningar eller dataförlust.
Cedra har fastställt rutiner för att hantera och dokumentera informationssäkerhetsincidenter, inklusive obehörig åtkomst, dataintrång och förlust av data. Incidenter rapporteras skyndsamt till ansvarig funktion och, där så krävs, till berörd tillsynsmyndighet. Grundorsaker till incidenter analyseras och åtgärder vidtas för att förhindra upprepning.
Förändringar i IT-system och IT-applikationer som används vid utförande av uppdrag genomgår en strukturerad ändringsprocess. Innan en förändring införs bedöms dess påverkan på dataintegritet, konfidentialitet och tillgänglighet. Nya applikationer godkänns av behörig person innan de tas i drift. Innan Cedra använder IT-tjänster eller andra tekniska resurser från en extern tjänsteleverantör görs en bedömning av leverantörens lämplighet avseende informationssäkerhet, inklusive hur leverantören hanterar åtkomstkontroll, kryptering, säkerhetskopiering och uppdateringar.