SĂ€kerhetsrutiner

I det hÀr hjÀlpdokumentet

Vi vet att du har anförtrott oss med vÀrdefull data, och vi tar sÀkerheten pÄ största allvar. Vi har gjort en ingÄende genomgÄng av vÄra sÀkerhetsrutiner.

GÄ till vanliga frÄgor

  • Åtkomstövervakning: Notion har aktiverat loggning pĂ„ alla kritiska system. Loggar inkluderar misslyckade/lyckade loggningar, programĂ„tkomst, administratörsĂ€ndringar och systemĂ€ndringar. Loggar matas in i vĂ„r lösning för observerbarhet och hantering av sĂ€kerhetsincidenter (SIEM) för logginmatning och automatiserade loggnings-/aviseringsfunktioner.

  • SĂ€kerhetskopior aktiverade: Notion Ă€r vĂ€rd hos AWS och lagrar kunddata med hjĂ€lp av en kombination av databaser. Som standard tillhandahĂ„ller AWS en hĂ„llbar infrastruktur för att lagra viktig data och Ă€r utformad för en hĂ„llbarhet pĂ„ 99,9 % för objekt. Automatiserade sĂ€kerhetskopior av all kund- och systemdata Ă€r aktiverade, och data sĂ€kerhetskopieras minst dagligen. SĂ€kerhetskopiorna krypteras pĂ„ samma sĂ€tt som live-produktionsdata och övervakas och aviseras.

  • Radering av data: Notion-kunder Ă€r personuppgiftsansvariga för sin data. Varje kund ansvarar för den information de skapar, anvĂ€nder, lagrar, behandlar och förstör. Notion-kunder har möjlighet att begĂ€ra radering av data eller sjĂ€lva utföra radering nĂ€r data inte omfattas av regulatoriska eller juridiska krav pĂ„ lagringsperioder. VĂ€nligen se vĂ„r integritetspolicy och Data Processing Addendum för mer information.

  • Kryptering vid lagring: Kunddata krypteras vid lagring med AES-256. Kunddata krypteras nĂ€r den finns pĂ„ Notions interna nĂ€tverk, vid lagring i molnlagring, databastabeller och sĂ€kerhetskopior.

  • Kryptering under överföring: Data som skickas under överföring krypteras med TLS 1.2 eller högre.

  • Fysisk sĂ€kerhet: Notion hostas av Amazon Web Services (AWS) för att driva vĂ„r App/Program och överlĂ„ter alla fysiska sĂ€kerhetskontroller för datacenter till dem. VĂ€nligen se AWS fysiska sĂ€kerhetskontroller hĂ€r.

  • Ansvarsfullt avslöjande: Notion har ett program för belöning av rapporterade programfel. VĂ€nligen se vĂ„r Responsible Disclosure Policy.

  • Kodanalys: Notions sĂ€kerhets- och utvecklingsteam genomför hotmodellering och granskningar av sĂ€ker design för nya releaser och uppdateringar. Efter att koden för betydande funktionslanseringar har slutförts utför vi kodrevisioner, kodgranskningar och genomför sĂ€kerhetsskanningar av vĂ„r kodbas.

  • Livscykel för programvaruutveckling (SDLC): Notion anvĂ€nder en definierad SDLC för att sĂ€kerstĂ€lla att kod skrivs sĂ€kert. Under designfasen utförs hotmodellering och granskningar av sĂ€ker design för nya releaser och uppdateringar. Efter att koden för betydande funktionslanseringar har slutförts utför vi kodgranskningar, samarbetar med leverantörsföretag eller genomför interna penetrationstester, samt genomför sĂ€kerhetsskanningar av vĂ„r kodbas. Efter lansering anordnar vi ett program för belöning av rapporterade programfel och har ett program för sĂ„rbarhetshantering för att hantera allvarliga sĂ€kerhetsproblem.

  • Hantering av inloggningsuppgifter: Notion anvĂ€nder en tredjeparts-tjĂ€nst för nyckelhantering (KMS) som automatiskt hanterar nyckelgenerering, Ă„tkomstkontroll, sĂ€ker lagring, sĂ€kerhetskopiering och rotation av nycklar. Kryptografiska nycklar tilldelas specifika roller baserat pĂ„ principen om minsta behörighet och nycklar roteras automatiskt Ă„rligen. AnvĂ€ndning av nycklar övervakas och loggas.

  • SĂ„rbarhets- och patchhantering: Notion utför sĂ„rbarhetsskanning och paketövervakning pĂ„ alla infrastrukturrelaterade vĂ€rdar och företagets produkt kontinuerligt. Externt och internt riktade tjĂ€nster patchas enligt ett regelbundet schema. Eventuella problem som upptĂ€cks prioriteras och löses i enlighet med allvarlighetsgraden inom Notions miljö.

  • Web Application Firewall (WAF): Alla publika slutpunkter utnyttjar en hanterad Web Application Firewall för att avskrĂ€cka försök att utnyttja vanliga sĂ„rbarheter.

  • DataĂ„tkomstnivĂ„: Internt (dvs. Notion-anstĂ€llda kommer endast att fĂ„ Ă„tkomst till din data i syfte att felsöka problem eller Ă„terstĂ€lla innehĂ„ll Ă„ dina vĂ€gnar.)

  • Tredjepartsberoende: Ja – se vĂ„r lista över underbitrĂ€den hĂ€r.

  • Hosting: Notion hostas pĂ„ Amazon Web Services (AWS), en av de största molntjĂ€nstleverantörerna.

  • Utbildning av anstĂ€llda: SĂ€kerhetsutbildning krĂ€vs under introduktionsprocessen för anstĂ€llda, och dĂ€refter Ă„rligen. AnstĂ€llda mĂ„ste ocksĂ„ lĂ€sa och bekrĂ€fta Notions uppförandekod och sĂ€kerhetspolicy. Utvecklarutbildning genomförs ocksĂ„ minst Ă„rligen.

  • HR-sĂ€kerhet: Notion utför bakgrundskontroller av anstĂ€llda vid nyanstĂ€llning i enlighet med lokala lagar och förordningar.

  • Incidenthantering: Notion har en plan för incidenthantering som innehĂ„ller steg för förberedelse, identifiering, inneslutning, undersökning, eliminering, Ă„terstĂ€llning och uppföljning/efteranalys som granskas och testas minst Ă„rligen.

  • Interna bedömningar: Interna sĂ€kerhetsrevisioner utförs minst Ă„rligen pĂ„ Notion.

  • Intern SSO: Flerfaktorautentisering (MFA) krĂ€vs för alla Notion-anstĂ€llda för att logga in pĂ„ Notions identitetsleverantör.

  • DataĂ„tkomst: Notion tillĂ€mpar internt principen om minsta behörighet för Ă„tkomst. Åtkomst beviljas baserat pĂ„ funktion, affĂ€rskrav och pĂ„ behovsbasis. Åtkomstgranskningar genomförs med en viss frekvens för att sĂ€kerstĂ€lla att fortsatt Ă„tkomst till kritiska system fortfarande krĂ€vs.

  • Loggning: Notion anvĂ€nder en SIEM-lösning för logginmatning och automatiserade loggnings-/varningsfunktioner. Loggar hĂ€mtas frĂ„n kritiska system och varningsregler anvĂ€nds för att sĂ€kerstĂ€lla att sĂ€kerhetshĂ€ndelsevarningar genereras dĂ€r/nĂ€r det behövs.

  • LösenordssĂ€kerhet: Notion krĂ€ver att flerfaktorautentisering (MFA) Ă€r aktiverat för alla system som erbjuder MFA-alternativet. NĂ€r sĂ„dan delegering inte Ă€r möjlig upprĂ€tthĂ„ller Notion en strikt intern policy för lösenordshantering, med krav pĂ„ komplexitet och lĂ€ngd.

  • Anti-DDoS: Notion anvĂ€nder tredjepartsapplikationer för DDoS-skydd.

  • Datacenter: Notion hostas pĂ„ AWS, som hanterar den fysiska sĂ€kerheten för datacenter. Se AWS sĂ€kerhetsdokumentation hĂ€r.

  • InfrastruktursĂ€kerhet: Notions infrastruktur hostas i en fullt redundant och sĂ€ker miljö. Notions kunddata hostas av AWS. AWS upprĂ€tthĂ„ller en lista över rapporter, certifieringar och tredjepartsbedömningar för att sĂ€kerstĂ€lla bĂ€sta sĂ€kerhetspraxis. För mer information om AWS-efterlevnad, se hĂ€r.
    AWS-infrastruktur finns i Amazon-kontrollerade datacenter över hela vÀrlden, och sjÀlva datacentren Àr sÀkrade med en mÀngd olika fysiska kontroller för att förhindra obehörig Ätkomst. Mer information om AWS-datacenter och deras sÀkerhetskontroller finns hÀr.

  • Separat produktionsmiljö: Kunddata lagras aldrig i icke-produktionsmiljöer. Kundkonton Ă€r logiskt separerade i vĂ„r produktionsmiljö. Vi har separata miljöer för utveckling, testning och produktion.

  • Disk-kryptering: AnstĂ€lldas bĂ€rbara datorer har disk-kryptering aktiverad som skydd

  • Slutpunktsdetektering och -respons: Alla slutpunkter har detekteringsprogramvara installerad. Dessutom har Notion implementerat flera sĂ€kerhetskontroller för att sĂ€kerstĂ€lla sĂ€kerheten för kunddata och lösningar. Dessa kontroller sĂ€kerstĂ€ller att vi har löpande insyn i vad vĂ„ra slutpunkter gör, att vi kan upptĂ€cka och reagera snabbt pĂ„ eventuella manipuleringar eller hot, samt loggnings- och tillĂ€mpningskontroller.

  • Hantering av mobila enheter: AnstĂ€lldas enheter och deras programvarukonfiguration hanteras pĂ„ distans av medlemmar i IT- och sĂ€kerhetsteamet via MDM-programvara.

  • Hotdetektering: Notion anvĂ€nder en tredjeparts programvara för slutpunktsskydd för dedikerad hotdetektering. Slutpunktsprogramvaran upptĂ€cker intrĂ„ng, skadlig kod och skadliga aktiviteter pĂ„ slutpunkter och hjĂ€lper till med snabb respons för att eliminera och mildra hoten.

  • BrandvĂ€gg: Notions kontorsnĂ€tverk Ă€r konfigurerade med en nĂ€tverksbrandvĂ€gg. WAN-Ă„tkomliga nĂ€tverkstjĂ€nster fĂ„r inte hostas inom kontorsmiljön.

  • IDS/IPS: Notion anvĂ€nder en blandning av bĂ„de nĂ€tverks- och vĂ€rdbaserade IDS/IPS-system som en del av en bredare försvarsstrategi i flera lager för att sĂ€kra organisationen. Detta inkluderar övervakning av misstĂ€nkt aktivitet genom en kombination av signaturbaserade och anomalibaserade detekteringar.

  • Security Information and Event Management (SIEM): Notion anvĂ€nder en SIEM-lösning för incident- och hĂ€ndelsehantering. HĂ€ndelsemeddelanden kommuniceras till vĂ„r sĂ€kerhetspersonal i realtid.

  • TrĂ„dlös sĂ€kerhet: Notions kontor anvĂ€nder stark kryptering för trĂ„dlösa kontorsnĂ€tverk. Notion underhĂ„ller inga trĂ„dlösa nĂ€tverk som pĂ„verkar kunddata eller produktionssystem.

  • DomĂ€nhantering: DomĂ€n avser den e-postadressdomĂ€n som Ă€r kopplad till ett Notion-konto. DomĂ€nverifiering tillĂ„ter arbetsytans Ägare att göra ansprĂ„k pĂ„ Ă€ganderĂ€tten till en domĂ€n, vilket lĂ„ser upp instĂ€llningar för domĂ€nhantering.

  • SAML Single Sign-On (SSO): Notion tillhandahĂ„ller Single Sign-On (SSO)-funktionalitet för Business- och Enterprise-kunder för att fĂ„ Ă„tkomst till appen via en enda autentiseringskĂ€lla.

  • SCIM-provisionering och Ă„terkallande: Notion-arbetsyta med API-standarden System for Cross-domain Identity Management (SCIM).

  • Granskningslogg: Notion ger arbetsytans Ägare tillgĂ„ng till detaljerad information om sĂ€kerhetsrelaterad aktivitet. Detta kan inkludera att identifiera potentiella sĂ€kerhetsproblem, undersöka misstĂ€nkt beteende och felsöka Ă„tkomst.

  • 2FA (MFA): Notion tillhandahĂ„ller tvĂ„faktorsautentisering för att lĂ€gga till ett extra skyddslager till ditt Notion-konto. Denna funktion Ă€r tillgĂ€nglig för alla plantyper och kan enkelt stĂ€llas in i dina kontoinstĂ€llningar.

  • Hantera behörigheter: Notion tillĂ„ter Ă€gare att kontrollera sina behörighetsnivĂ„er för att sĂ€kerstĂ€lla att anvĂ€ndare ser och interagerar med ditt innehĂ„ll precis sĂ„ som du vill att de ska göra.

  • Hantera teamutrymmen: Arbetsytans Ă€gare kan fĂ„ en överblick över alla teamutrymmen i arbetsytan, Ă€ndra deras instĂ€llningar och fĂ„ tillgĂ„ng till ytterligare hanteringsverktyg.

  • SIEM- och DLP-integreringar: Notion kan integreras med din valfria DLP- eller SIEM-lösning för att upptĂ€cka hĂ€ndelser.

Notion upprÀtthÄller ett omfattande sÀkerhets- och integritetsprogram för att tillhandahÄlla avancerade sÀkerhetsfunktioner som Àr utformade för att skydda din data i enlighet med olika regulatoriska och branschspecifika standarder. För att fÄ tillgÄng till Notions oberoende granskningsrapporter (t.ex. SOC 2 Type II-rapport, ISO 27001-certifikat), besök vÄrt Trust Center.

  • SOC 2 Type 2: SOC 2 Type 2 Ă€r en granskningsrapportutförd av en oberoende tredje part certifieradav American Institute of Certified Public Accountants (AICPA) för att utvĂ€rdera en tjĂ€nsteorganisations kontroller relaterade till Trust Services Criteria (TSC). SOC 2 Type 2-rapporten bedömer effektiviteten hos dessa kontroller över en tidsperiod och Ă€r avsedd att ge kunder och intressenter försĂ€kran om att organisationen har implementerat tillrĂ€ckliga kontroller för att skydda deras data.

  • ISO: ISO Ă€r en internationell standardiseringsorganisation, och Notion har uppnĂ„tt certifieringar för fyra ISO-standarder: ISO 27001, ISO 27701, ISO 27017 och ISO 27018. Standarderna beskriver kraven för att etablera, implementera och kontinuerligt förbĂ€ttra Notions ledningssystem för informationssĂ€kerhet (ISMS) och ledningssystem för integritetsinformation (PIMS).

  • HIPAA: Health Insurance Portability and Accountability Act (HIPAA) Ă€r en amerikansk federal lag som antogs 1996 och som krĂ€ver skydd och konfidentiell hantering av skyddade hĂ€lsouppgifter (PHI) av omfattade enheter sĂ„som vĂ„rdgivare, hĂ€lsoplaner och vĂ„rdinformationscentraler, samt deras affĂ€rspartners. Förutsatt att företag som omfattas av HIPAA anvĂ€nder de sĂ€kerhetsfunktioner av Enterprise-klass i Notion som beskrivs i vĂ„r artikel hĂ€r och undertecknar Notions Business Associate Agreement (BAA), fĂ„r de behandla PHI inom sin Notion-arbetsyta.

  • BSI C5 (Cloud Computing Compliance Controls Catalogue): BSI C5 Ă€r en sĂ€kerhetsstandard utvecklad av det tyska federala kontoret för informationssĂ€kerhet (BSI). Den beskriver grundlĂ€ggande sĂ€kerhetskontroller för molntjĂ€nstleverantörer. C5 inkluderar ytterligare kontrollkrav relaterade till dataplats, tjĂ€nsteleverans, jurisdiktionsort, befintliga certifieringar, skyldigheter att lĂ€mna ut information och en fullstĂ€ndig tjĂ€nstebeskrivning.

  • PCI DSS: Payment Card Industry (PCI) Data Security Standards (DSS) Ă€r en global informationssĂ€kerhetsstandard utformad för att förhindra bedrĂ€gerier genom ökad kontroll av kreditkortsuppgifter. Notion uppfyller kraven för PCI-DSS Merchant Level 2, vilket sĂ€kerstĂ€ller sĂ€ker hantering av kreditkortsuppgifter i vĂ„r betalningshantering. VĂ„r PCI-DSS-efterlevnad gĂ€ller dock inte kunddata, och kunder Ă€r förbjudna att mata in eller lagra kreditkortsuppgifter (PCI-data) inom sina Notion-arbetsytor, vilket uttryckligen anges i vĂ„rt TillĂ€gg för databehandling.

  • K-FSI: Notion har framgĂ„ngsrikt slutfört Korean Financial Security Institute (K-FSI) Cloud Service Provider (CSP) Security and Safety Evaluation – vilket visar vĂ„rt Ă„tagande att uppfylla viktiga regulatoriska krav för molntjĂ€nster inom Koreas finanssektor. Finansiella institutioner kan granska vĂ„ra K-FSI CSP-granskningsresultat, som omfattar kontroller för SaaS-tjĂ€nster, för att stödja sina leverantörsriskbedömningar och interna efterlevnadsbehov.


Vanliga frÄgor

Vilken data behandlar Notion?

Notion vÀrnar om din sÀkerhet och integritet. För detaljerad information om den data vi behandlar, vÀnligen se vÄrt Data Processing Addendum.

Om jag bestÀmmer mig för att lÀmna Notion, vad hÀnder med min data?

För information om hur lÀnge Notion behÄller data, vÀnligen se Data Processing Addendum.

Följ instruktionerna hÀr för att radera din data.

Om det intrÀffade en katastrof med Notions system och min Notion-instans pÄverkades, hur ÄterstÀller Notion sig sjÀlv?

Notion utför dagliga automatiserade sÀkerhetskopior av all kund- och systemdata för att skydda mot förlust pÄ grund av oförutsedda hÀndelser i separata tillgÀnglighetszoner i AWS US West-2 och AWS US East-2.

Vi har en dedikerad plan för affÀrskontinuitet och katastrofÄterstÀllning för dessa omstÀndigheter, och vÄr plan för katastrofÄterstÀllning testas minst Ärligen för att sÀkerstÀlla att Notion ÄterhÀmtar sig frÄn ett avbrott till följd av en katastrof.

Kan Notion-anstÀllda fÄ Ätkomst till vÄr information?

Notion-anstÀllda kommer endast att fÄ Ätkomst till din data i syfte att felsöka problem eller ÄterstÀlla innehÄll Ät dig. VÀnligen se vÄrt Data Access Consent för mer information.

Kommer andra personer att kunna se mina sidor?

Dina data Àr sÀkra i Notion! Om nÄgon försöker navigera till din arbetsyta utan att ha Ätkomst, kommer de att se en sida som informerar om att de inte har rÀtt behörighet för att komma Ät innehÄllet.

Om du aktiverar Dela pÄ webben i Dela-menyn lÀngst upp till höger pÄ en sida, publiceras sidan pÄ webben sÄ att vem som helst med lÀnken kan komma Ät den. Detta Àr alltid avstÀngt som standard.

Om du delar en arbetsyta med andra kommer vissa sidor att vara synliga för alla i arbetsytan, eller för specifika grupper av personer – detta baseras pĂ„ de behörigheter du ser i Dela-menyn lĂ€ngst upp till höger pĂ„ sidan.

Observera att om du anvÀnder ett konto i en Enterprise-arbetsyta kan ditt innehÄll nÄs av arbetsytans Àgare. LÀs mer i our Personal Use Terms of Service.

Kan jag vÀlja bort Notions spÄrning/Analyser?

Ja, det kan du! Detta inaktiverar Ă€ven support via meddelanden i appen, men du kan fortfarande kontakta oss för hjĂ€lp pĂ„ [email protected].

Skicka bara ett meddelande till vÄrt supportteam pÄ den adressen, sÄ hjÀlper vi dig att vÀlja bort detta.

Min webblÀsare varnade mig för att Notion anvÀnder spÄrare. Vad gör dessa spÄrare?

Vi anvĂ€nder spĂ„rningskod för att effektivt kunna köra annonser (till exempel för att spĂ„ra ett besök pĂ„ vĂ„r marknadsföringssida). Vi isolerar detta till en sandlĂ„de-iframe pĂ„ en underdomĂ€n (aif.app.notion.com) — den aktiveras aldrig pĂ„ anvĂ€ndarsidor.

Inget anvÀndarinnehÄll exponeras för nÄgon tredjepartstjÀnst.

Granskar Notion resultat frÄn plattformar för riskbedömning av tredje part (t.ex. Security Scorecard, Bitsight, Upguard)?

Vi förstÄr att mÄnga organisationer anvÀnder plattformar för riskbedömning av tredje part för sÀkerhetsrelaterad due diligence. Vi har dock mÀrkt att dessa plattformar ofta producerar opÄlitliga och felaktiga resultat, och att hantera dessa felaktiga resultat Àr kostsamt och tar fokus frÄn viktigt cybersÀkerhetsarbete. DÀrför Àr vÄr policy att inte alltid svara pÄ förfrÄgningar eller resultat frÄn dessa plattformar. Detta tillvÀgagÄngssÀtt gör att vi kan fokusera vÄra cybersÀkerhetsresurser pÄ det som verkligen betyder nÄgot för Notion och vÄra kunder.

Har du fortfarande frÄgor? Kontakta supporten

Ge feedback

Var den hÀr resursen till hjÀlp?


Powered by Fruition