ISO 27001-anpassad

Säkerhetsöversikt

Vi skyddar vår infrastruktur och din data med branschledande säkerhetsstandarder. Nedan följer en sammanfattning av våra tekniska och organisatoriska åtgärder.

01

Datakommunikation

All trafik till och från våra tjänster är krypterad med TLS 1.3. HSTS med preload tvingar säkra anslutningar och förhindrar downgrade-attacker.

  • TLS 1.3 — modernaste krypteringsprotokollet
  • HSTS preload — tvingar alltid HTTPS
  • Perfect Forward Secrecy
  • HTTP/2 och HTTP/3 (QUIC) stöd
TLS 1.3
A+
SSL Labs-betyg
Edge
Cloudflare + Hetzner
EU
02

Infrastruktur & Nätverk

Vår plattform är byggd på Cloudflare edge-nätverk med Hetzner som backend. All infrastruktur finns inom EU.

  • Cloudflare — CDN, DDoS-skydd, WAF (OWASP Top 10)
  • Hetzner — ISO 27001-certifierade datacenter i Tyskland
  • Anycast-nätverk med global edge-kapacitet
  • Rate limiting på API-endpoints
  • Automatisk DDoS-mitigering
03

Applikationssäkerhet

Vår webbplats och våra tjänster är skyddade med flera lager av säkerhetskontroller.

  • Content Security Policy — blockerar XSS och inline-eventhanterare
  • Cross-Origin-Opener-Policy: same-origin
  • Cross-Origin-Embedder-Policy: credentialless
  • Honeypot — osynligt bot-skydd på kontaktformulär
  • Permissions-Policy — begränsar API-åtkomst (kamera, mikrofon, geo)
CSP
Nonce-based
COOPCOEPCORP
DNSSEC
CAA • RRSIG
DSA
04

DNS-säkerhet

Domänen är skyddad med flera DNS-säkerhetslager.

  • DNSSEC — signerade DNS-svar förhindrar cacheförgiftning
  • CAA records — begränsar certifikatutfärdare till Google Trust Services, Let's Encrypt och DigiCert
  • Cloudflare DNS — redundant anycast-namnserver
05

E-postsäkerhet

Vi skyddar vår e-postdomän mot spoofing och nätfiske.

  • SPF — auktoriserade sändarservrar
  • DKIM — 2048-bitars signering av utgående e-post
  • DMARC — p=reject med rapportering
  • Brevo (Frankrike) — GDPR-kompatibel e-postleverans
DMARC
p=reject
SPFDKIMDMARC
06

Efterlevnad & Certifieringar

Våra rutiner och kontroller är utformade för att uppfylla följande standarder:

GDPR — fullständig efterlevnad för all EU/EES-personuppgiftsbehandling

ISO 27001:2022 — anpassad mot samtliga 93 Annex A-kontroller

SOC 2 Type II — Cloudflare och Hetzner är SOC 2-certifierade

DPA — personuppgiftsbiträdesavtal med alla underbiträden

Incident Response — P1 inom 15 min, GDPR-brottsanmälan inom 72 timmar

Personuppgiftsbiträden & DPA

Cloudflare — CDN, WAF, DNS, SSL (USA, EU-US DPF)
Hetzner — molnserver (Tyskland, ISO 27001)
Brevo — e-post (Frankrike, ISO 27001)
07

Rapportera säkerhetsproblem

Vi välkomnar ansvarsfull rapportering av säkerhetsproblem. Kontakta oss via:

Contact: mailto:hello@fxg.se
Preferred-Languages: sv, en
Policy: https://fxg.se/privacy/
Canonical: https://fxg.se/.well-known/security.txt
08

Självcertifiering — ISO 27001-anpassad

FX Group är inte formellt ISO 27001-certifierat, men vi driver ett fullständigt ISMS (ledningssystem för informationssäkerhet) anpassat mot samtliga 93 kontroller i ISO 27001:2022 Annex A. Vår säkerhetsposition har oberoende granskats till 91/100 A+ av SiteSecurityScore — långt över branschgenomsnittet. Detta kallas "ISO 27001-aligned" eller "ISO 27001-informed" och är en vanlig metod för småföretag som upprätthåller samma säkerhetsnivå utan certifieringskostnad.

Våra policyer och ISMS-dokument finns tillgängliga för granskning:

Underbiträdesavtal (TOMs)
Statement of Applicability (samtliga 93 kontroller)
Incident Response Runbook

Kontakta oss om du behöver tillgång till hela dokumentationen för din egen granskning eller förfrågan.

Vill du veta mer?

Kontakta oss om du har frågor om vår säkerhet eller behöver ett personuppgiftsbiträdesavtal.