Jitterbit sikkerhetstiltak

Med virkning fra 8. desember 2022

Sist oppdatert: 20. februar 2026


De sentrale sikkerhetstiltakene Jitterbit iverksetter for å beskytte klientdata, er beskrevet i dette vedlegget om Jitterbits sikkerhetstiltak:

Oversikt

Dette Jitterbit-sikkerhetstiltaksdokumentet (“Sikkerhetstiltakene”) beskriver de administrative, tekniske og fysiske sikkerhetstiltakene som Jitterbit har implementert for å beskytte klientdata mot uautorisert tilgang, utlevering, endring eller ødeleggelse.

Disse sikkerhetstiltakene støtter Jitterbits forpliktelser i henhold til gjeldende juridiske, regulatoriske og kontraktmessige krav, inkludert, men ikke begrenset til, SOC 1, SOC 2, ISO 27001, ISO 27017, ISO 27018, ISO 42001, HIPAA, GDPR, CCPA og NZISM.

Dette dokumentet utgjør en del av Jitterbits overordnede sikkerhets- og personvernrammeverk og det henvises til det i gjeldende kundekontrakter, inkludert databehandleravavtaler (DPA-er) og Business Associate Agreements (BAA-er). Dersom det oppstår motstrid mellom disse sikkerhetstiltakene og en kundekontrakt, er det kundekontrakten som gjelder for det den omhandler.

Med store bokstaver skrevet ut i det følgende, men som ikke er definert heri, skal ha den betydningen som er fastsatt i den gjeldende avtalen eller dokumentasjonen.

Personvern gjennom design og personvern som standard

Innebygd personvern
Jitterbit innlemmer personvern- og databeskyttelseshensyn gjennom hele livssyklusen til sine produkter og tjenester, inkludert interne prosjekter, programvareutvikling, infrastrukturoppsett og IT-drift.

Personvern som standard
Jitterbits produkter og tjenester er som standard konfigurert med personvernvennlige innstillinger. Personopplysninger samles inn, behandles og lagres bare i den utstrekning det er nødvendig for å levere tjenesten, oppfylle kontraktsforpliktelser og overholde juridiske og regulatoriske krav.

1. Klientdatatilgang og -styring

1.1 Klienter kontrollerer tilgang til sine Jitterbit-kontoer gjennom brukeridentiteter, rollebasert tilgangskontroll og multifaktorautentisering.

1.2 Jitterbit-personell har ikke tilgang til ukrypterte klientdata med mindre det er uttrykkelig autorisert av klienten for support-, feilsøkings- eller operasjonelle formål.

1.3 Jitterbit behandler klientdata utelukkende etter instruksjoner fra kunden, slik det er nødvendig for å levere, vedlikeholde og støtte Jitterbit-applikasjonen i samsvar med den gjeldende avtalen.

1.4 Klientapplikasjon og prosjektmetadata generert av Jitterbit Application hostes kun innenfor den geografiske regionen det stammer fra (NA, EMEA eller APAC), med mindre annet er avtalt i kontrakt.

1.5 Jitterbit opprettholder dokumenterte dataflytdiagrammer som beskriver hvordan klientdata flyter gjennom Jitterbit-applikasjonen, og leverer slike diagrammer ved rimelig forespørsel.

2. Logisk separasjon av klientdata

Jitterbit håndhever logisk separasjon av klientdata gjennom lagdelte tekniske kontroller, inkludert:

  • Segmenterte databasearkitekturer med separate skjemaer
  • Betrodde og autentiserte tjeneste-til-tjeneste-tilkoblinger
  • Kryptering av sensitive data
  • Logiske filtreringslag mellom leietakere og delte ressurser
  • Tilgangskontrollmekanismer for å begrense datatilgang basert på identitet og rolle

 

3. Tilgangsstyring for applikasjonsinfrastruktur

3.1 Tilgang til systemer og infrastruktur som støtter Jitterbit-applikasjonen, er begrenset til autorisert personell basert på ansvarsområder og prinsippet om minste privilegium.

3.2 Tilgang til system- og applikasjonslogger er begrenset til autorisert personell for formål knyttet til operativ støtte, feilsøking og sikkerhetsovervåking.

3.3 Administrativ tilgang krever unike brukerlegitimasjonsopplysninger, sterk autentisering og multifaktorautentisering over sikre tilkoblinger.

3.4 Passordstandarder for server og infrastruktur oppfyller eller overgår anerkjente bransjekrav.

3.5 Tilgangsrettigheter tilbakekalles eller justeres uten opphold ved personellendringer eller endringer i ansvarsområde.

Tilgang til produksjonsinfrastruktur for brukere gjennomgås regelmessig.

3.7 Tilgangsforsøk og administrative handlinger logges og overvåkes.

3.8 Nettverkstilgang er begrenset ved hjelp av sikkerhetsgruppekonfigurasjoner som nekter som standard.

Brannmurer og kontrollmekanismer for nettverkssegmentering brukes til å begrense innkommende og utgående trafikk.

3.10 Verktøy for innbruddsdeteksjon og overvåking brukes til å oppdage mistenkelig eller unormal aktivitet.

4. Risikostyring

4.1 Jitterbit opprettholder et formelt risikostyringsprogram som er tilpasset anerkjente rammeverk, som for eksempel NIST.

4.2 Tekniske og ikke-tekniske risikovurderinger gjennomføres i løpet av året, inkludert automatiserte skanninger, interne gjennomganger og tredjepartsvurderinger og pengetester.

4.3 Vurderingsresultater gjennomgås av ledelsen for sikkerhet og personvern, og følges opp gjennom definerte utbedringsprosesser.

4.4 Identifiserte risikoer prioriteres og håndteres ved hjelp av risikobaserte utbedringsstrategier.

4.5 Trusselinformasjonskilder overvåkes for å identifisere nye trusler og sårbarheter.

5. Sårbarhetsskanning og penetreringstesting

5.1 Automatisk sårbarhetsskanning utføres jevnlig på systemer som støtter Jitterbit-applikasjonen.

5.2 Oppdagede sårbarheter vurderes basert på alvorlighetsgrad, utnyttbarhet og virksomhetspåvirkning.

5.3 Sårbarheter som oppfyller definerte risikoterskler, prioriteres for utbedring.

5.4 Uavhengige tredjeparts-penetreringstester utføres minst årlig.

5.5 Interne sikkerhetstestings- og koderevisjonsaktiviteter utføres regelmessig.

5.6 Sikre utviklingspraksiser inkluderer avhengighetshåndtering, statisk og dynamisk testing, og oppfølging av utbedringer.

6. Fjernsaksespess og endepunktsikkerhet

6.1 Administrativ tilgang til skymiljøer krever sikre tilkoblinger og sterk autentisering.

6.2 Klientdata lagres ikke på ansattes lokale enheter med mindre det er uttrykkelig påkrevd og beskyttet med egnede kontrollmekanismer.

6.3 Endepunktbeskyttelse, herding av enheter og overvåkingskontroller håndheves på enheter som administreres av Jitterbit.

7. Applikasjonens plassering og datalagring

7.1 Klientdata lagres i angitte Jitterbit-applikasjonsregioner (US, EU, APAC).

Produksjonsmiljøer er arkitektert for å forhindre uautorisert kryssregion-replikering.

7.3 Konfigurasjoner for katastrofegjenoppretting overholder kravene til datalagringssted med mindre noe annet er avtalt i kontrakt.

8. Systemhendelseslogging og overvåking

8.1 Overvåkingsverktøy samler inn hendelser knyttet til infrastruktur, applikasjon og sikkerhet.

8.2 Loggene er sentraliserte, beskyttet mot manipulering og tilgangskontrollert.

8.3 Loggoppbevaringsperioder er definert basert på systemets kritikalitet, regulatoriske krav og operasjonelle behov.

9. Systemadministrasjon, skadelig programvare-forebygging og oppdateringsadministrasjon

9.1 Systemer herdes i henhold til industriens beste praksis.

9.2 Operativsystemer og applikasjoner oppdateres regelmessig med sikkerhetskopier.

9.3 Kontroller for oppdagelse og forebygging av skadelig programvare er implementert og vedlikeholdt.

9.4 Sårbarheter med høy risiko prioriteres for utbedring i samsvar med definerte tidsrammer.

10. Sikkerhetsopplæring og personellkontroller

10.1 Alt personell mottar sikkerhets- og personvernoplæring ved ansettelse og minst årlig.

10.2 Personell erkjenner ansvar for å rapportere mistenkte sikkerhetshendelser.

10.3 Periodiske bevisstgjørende aktiviteter, inkludert phishing-simuleringer, gjennomføres.

10.4 Bakgrunnssjekk utføres der det er juridisk tillatt.

10.5 Tredjeparter med tilgang til klientdata er kontraktsfestet til å oppfylle Jitterbits sikkerhetsstandarder.

11. Fysisk sikkerhet

11.1 Jitterbit-applikasjonen er hostet av skyleverandører som opprettholder fysiske sikkerhetskontroller og uavhengige sertifiseringer.

11.2 Jitterbit gjennomgår relevante tredjepartsrevisjonsrapporter årlig.

12. Varsling om sikkerhetsbrudd

12.1 Et brudd på sikkerheten omfatter uautorisert tilgang til eller utlevering av klientdata, eller uautorisert tilgang til systemer som behandler klientdata.

12.2 Jitterbit varsler berørte Kunder uten unødig opphold i samsvar med kontraktsmessige og regulatoriske krav.

12.3 Varsler inkluderer relevante detaljer om hendelsen og responstiltakene.

12.4 Jitterbit undersøker, håndterer og avverger sikkerhetshendelser ved hjelp av etablerte prosedyrer for hendelseshåndtering.

13. Katastrofehåndtering og Forretningskontinuitet

13.1 Jitterbit opprettholder dokumenterte planer for katastrofegjenoppretting og kontinuitet i virksomheten.

13.2 Funksjonalitet for katastrofegjenoppretting testes med jevne mellomrom.

13.3 Kunder er ansvarlige for å konfigurere sine egne backup- og tverrregionstrategier der det er relevant.

14. Sikkerhetssamsvar og forsikring

Jitterbit opprettholder uavhengige vurderinger og sertifiseringer, som kan inkludere:

  • SOC 1- og SOC 2-rapporter
  • ISO 27001-sertifisering (som også dekker vedleggene ISO 27017 og ISO 27018)
  • ISO 42001-sertifisering
  • HIPAA-samsvar for forpliktelser for forretningspartnere
  • Samsvarsprogrammer for GDPR, CCPA, LGPD og NZISM
  • Uavhengige penetrasjonstester og sårbarhetsvurderinger

15. Distribusjon av sky- og lokalagent

15.1 Jitterbit Cloud er utformet med sterke sikkerhetskontroller aktivert som standard.

15.2 Distribusjonsalternativer for lokal agent (Local Agent) gir kunder mulighet til å behandle sensitive data i sine egne miljøer.

16. Datakryptering

16.1 Klientdata i hvile krypteres ved hjelp av bransjestandard AES-krypteringsalgoritmer.

16.2 Klientdata under overføring beskyttes ved hjelp av sikre kommunikasjonsprotokoller som TLS.

17. Sikkerhetskontroller for kunstig intelligens

17.1 Jitterbit anvender ekstra sikkerhetstiltak på KI-aktiverte funksjoner og systemer.

17.2 KI-modeller, konfigurasjoner og datasett er adgangskontrollerte og beskyttet mot uautorisert endring eller uttrekk.

17.3 AI-relatert data klassifiseres og håndteres i samsvar med Jitterbits standarder for databeskyttelse.

17.4 KI-systemer overvåkes for sikkerhet, integritet og operasjonelle avvik.

17.5 Praksis for KI-styring er på linje med voksende standarder, inkludert ISO 42001, og legger vekt på menneskelig tilsyn, ansvarlighet og ansvarlig bruk.

17.6 KI-systemer bruker ingen kundedata til å trene opp LLM-modellene.

17.7 KI-agenter og autonome arbeidsflyter
Jitterbit AI agents og autonome arbeidsflyter opererer innenfor definerte rammer for å sikre sikker, sporbar og ansvarlig atferd. Kundene forblir behandlingsansvarlige og beholder fleksibiliteten til å benytte egne store språkmodeller (LLM-er) eller foretrukne AI-leverandører gjennom Jitterbits tilkoblingsrammeverk. AI-agenter er underlagt strenge kontroller av identitet, autentisering og autorisasjon, med tillatelser som er begrenset til de minst nødvendige handlingene. All agentaktivitet loggføres, overvåkes og kan revideres. AI-agenter har ikke lov til å få tilgang til, behandle eller eksfiltrere kundedata utover eksplisitt godkjente bruksscenarier. Automatiserte handlinger utført av AI-agenter er utformet med menneskelig tilsyn, godkjenningskontrollpunkter der det er hensiktsmessig, og feilsikre mekanismer for å forhindre utilsiktede eller skadelige utfall. AI-agenter evalueres kontinuerlig med hensyn til sikkerhet, dataintegritet og samsvar med Jitterbits standarder for AI-styring, databeskyttelse og risikostyring.

18. Delt ansvarsmodell

Sikkerhet er et delt ansvar mellom Jitterbit og deres kunder. Mens Jitterbit implementerer robuste plattformsikkerhetskontroller, er kundene ansvarlige for:

  • Administrere brukertilgang og påloggingsinformasjon
  • Konfigurere sikkerhetsfunksjoner i kontoene sine
  • Administrere sine egne strategier for sikkerhetskopiering og gjenoppretting av data

Har du spørsmål? Vi er her for å hjelpe.

Kontakt oss