SĂ€kerhetsrutiner

I det hÀr hjÀlpdokumentet

Vi vet att du har anförtrott oss vĂ€rdefull data, och vi tar dess sĂ€kerhet pĂ„ största allvar. Vi har tillhandahĂ„llit en djupdykning i vĂ„ra sĂ€kerhetsrutiner 🔒

GÄ till vanliga frÄgor

  • Åtkomstövervakning: Notion har aktiverat loggning pĂ„ alla kritiska system. Loggar inkluderar misslyckade/lyckade loggningar, programĂ„tkomst, administratörsĂ€ndringar och systemĂ€ndringar. Loggar matas in i vĂ„r lösning för observerbarhet och hantering av sĂ€kerhetsincidenter (SIEM) för logginmatning och automatiserade loggnings-/aviseringsfunktioner.

  • SĂ€kerhetskopior aktiverade: Notion Ă€r vĂ€rd hos AWS och lagrar kunddata med hjĂ€lp av en kombination av databaser. Som standard tillhandahĂ„ller AWS en hĂ„llbar infrastruktur för att lagra viktig data och Ă€r utformad för en hĂ„llbarhet pĂ„ 99,9 % för objekt. Automatiserade sĂ€kerhetskopior av all kund- och systemdata Ă€r aktiverade, och data sĂ€kerhetskopieras minst dagligen. SĂ€kerhetskopiorna krypteras pĂ„ samma sĂ€tt som live-produktionsdata och övervakas och aviseras.

  • Radering av data: Notion-kunder Ă€r personuppgiftsansvariga för sin data. Varje kund ansvarar för den information de skapar, anvĂ€nder, lagrar, behandlar och förstör. Notion-kunder har möjlighet att begĂ€ra radering av data eller sjĂ€lva utföra radering nĂ€r data inte omfattas av regulatoriska eller juridiska krav pĂ„ lagringsperioder. VĂ€nligen se vĂ„r integritetspolicy och Data Processing Addendum för mer information.

  • Kryptering vid lagring: Kunddata krypteras vid lagring med AES-256. Kunddata krypteras nĂ€r den finns pĂ„ Notions interna nĂ€tverk, vid lagring i molnlagring, databastabeller och sĂ€kerhetskopior.

  • Kryptering under överföring: Data som skickas under överföring krypteras med TLS 1.2 eller högre.

  • Fysisk sĂ€kerhet: Notion hostas av Amazon Web Services (AWS) för att driva vĂ„r App/Program och överlĂ„ter alla fysiska sĂ€kerhetskontroller för datacenter till dem. VĂ€nligen se AWS fysiska sĂ€kerhetskontroller hĂ€r.

  • Ansvarsfullt avslöjande: Notion har ett program för belöning av rapporterade programfel. VĂ€nligen se vĂ„r Responsible Disclosure Policy.

  • Kodanalys: Notions sĂ€kerhets- och utvecklingsteam genomför hotmodellering och granskningar av sĂ€ker design för nya releaser och uppdateringar. Efter att koden för betydande funktionslanseringar har slutförts utför vi kodrevisioner, kodgranskningar och genomför sĂ€kerhetsskanningar av vĂ„r kodbas.

  • Livscykel för programvaruutveckling (SDLC): Notion anvĂ€nder en definierad SDLC för att sĂ€kerstĂ€lla att kod skrivs sĂ€kert. Under designfasen utförs hotmodellering och granskningar av sĂ€ker design för nya releaser och uppdateringar. Efter att koden för betydande funktionslanseringar har slutförts utför vi kodgranskningar, samarbetar med leverantörsföretag eller genomför interna penetrationstester, samt genomför sĂ€kerhetsskanningar av vĂ„r kodbas. Efter lansering anordnar vi ett program för belöning av rapporterade programfel och har ett program för sĂ„rbarhetshantering för att hantera allvarliga sĂ€kerhetsproblem.

  • Hantering av inloggningsuppgifter: Notion anvĂ€nder en tredjeparts-tjĂ€nst för nyckelhantering (KMS) som automatiskt hanterar nyckelgenerering, Ă„tkomstkontroll, sĂ€ker lagring, sĂ€kerhetskopiering och rotation av nycklar. Kryptografiska nycklar tilldelas specifika roller baserat pĂ„ principen om minsta behörighet och nycklar roteras automatiskt Ă„rligen. AnvĂ€ndning av nycklar övervakas och loggas.

  • SĂ„rbarhets- och patchhantering: Notion utför sĂ„rbarhetsskanning och paketövervakning pĂ„ alla infrastrukturrelaterade vĂ€rdar och företagets produkt kontinuerligt. Externt och internt riktade tjĂ€nster patchas enligt ett regelbundet schema. Eventuella problem som upptĂ€cks prioriteras och löses i enlighet med allvarlighetsgraden inom Notions miljö.

  • Web Application Firewall (WAF): Alla publika slutpunkter utnyttjar en hanterad Web Application Firewall för att avskrĂ€cka försök att utnyttja vanliga sĂ„rbarheter.

  • DataĂ„tkomstnivĂ„: Internt (dvs. Notion-anstĂ€llda kommer endast att fĂ„ Ă„tkomst till din data i syfte att felsöka problem eller Ă„terstĂ€lla innehĂ„ll Ă„ dina vĂ€gnar.)

  • Tredjepartsberoende: Ja – se vĂ„r lista över underbitrĂ€den hĂ€r.

  • Hosting: Notion hostas pĂ„ Amazon Web Services (AWS), en av de största molntjĂ€nstleverantörerna.

  • Utbildning av anstĂ€llda: SĂ€kerhetsutbildning krĂ€vs under introduktionsprocessen för anstĂ€llda, och dĂ€refter Ă„rligen. AnstĂ€llda mĂ„ste ocksĂ„ lĂ€sa och bekrĂ€fta Notions uppförandekod och sĂ€kerhetspolicy. Utvecklarutbildning genomförs ocksĂ„ minst Ă„rligen.

  • HR-sĂ€kerhet: Notion utför bakgrundskontroller av anstĂ€llda vid nyanstĂ€llning i enlighet med lokala lagar och förordningar.

  • Incidenthantering: Notion har en plan för incidenthantering som innehĂ„ller steg för förberedelse, identifiering, inneslutning, undersökning, eliminering, Ă„terstĂ€llning och uppföljning/efteranalys som granskas och testas minst Ă„rligen.

  • Interna bedömningar: Interna sĂ€kerhetsrevisioner utförs minst Ă„rligen pĂ„ Notion.

  • Intern SSO: Flerfaktorautentisering (MFA) krĂ€vs för alla Notion-anstĂ€llda för att logga in pĂ„ Notions identitetsleverantör.

  • DataĂ„tkomst: Notion tillĂ€mpar internt principen om minsta behörighet för Ă„tkomst. Åtkomst beviljas baserat pĂ„ funktion, affĂ€rskrav och pĂ„ behovsbasis. Åtkomstgranskningar genomförs med en viss frekvens för att sĂ€kerstĂ€lla att fortsatt Ă„tkomst till kritiska system fortfarande krĂ€vs.

  • Loggning: Notion anvĂ€nder en SIEM-lösning för logginmatning och automatiserade loggnings-/varningsfunktioner. Loggar hĂ€mtas frĂ„n kritiska system och varningsregler anvĂ€nds för att sĂ€kerstĂ€lla att sĂ€kerhetshĂ€ndelsevarningar genereras dĂ€r/nĂ€r det behövs.

  • LösenordssĂ€kerhet: Notion krĂ€ver att flerfaktorautentisering (MFA) Ă€r aktiverat för alla system som erbjuder MFA-alternativet. NĂ€r sĂ„dan delegering inte Ă€r möjlig upprĂ€tthĂ„ller Notion en strikt intern policy för lösenordshantering, med krav pĂ„ komplexitet och lĂ€ngd.

  • Anti-DDoS: Notion anvĂ€nder tredjepartsapplikationer för DDoS-skydd.

  • Datacenter: Notion hostas pĂ„ AWS, som hanterar den fysiska sĂ€kerheten för datacenter. Se AWS sĂ€kerhetsdokumentation hĂ€r.

  • InfrastruktursĂ€kerhet: Notions infrastruktur hostas i en fullt redundant och sĂ€ker miljö. Notions kunddata hostas av AWS. AWS upprĂ€tthĂ„ller en lista över rapporter, certifieringar och tredjepartsbedömningar för att sĂ€kerstĂ€lla bĂ€sta sĂ€kerhetspraxis. För mer information om AWS-efterlevnad, se hĂ€r.
    AWS-infrastruktur finns i Amazon-kontrollerade datacenter över hela vÀrlden, och sjÀlva datacentren Àr sÀkrade med en mÀngd olika fysiska kontroller för att förhindra obehörig Ätkomst. Mer information om AWS-datacenter och deras sÀkerhetskontroller finns hÀr.

  • Separat produktionsmiljö: Kunddata lagras aldrig i icke-produktionsmiljöer. Kundkonton Ă€r logiskt separerade i vĂ„r produktionsmiljö. Vi har separata miljöer för utveckling, testning och produktion.

  • Disk-kryptering: AnstĂ€lldas bĂ€rbara datorer har disk-kryptering aktiverad som skydd

  • Slutpunktsdetektering och -respons: Alla slutpunkter har detekteringsprogramvara installerad. Dessutom har Notion implementerat flera sĂ€kerhetskontroller för att sĂ€kerstĂ€lla sĂ€kerheten för kunddata och lösningar. Dessa kontroller sĂ€kerstĂ€ller att vi har löpande insyn i vad vĂ„ra slutpunkter gör, att vi kan upptĂ€cka och reagera snabbt pĂ„ eventuella manipuleringar eller hot, samt loggnings- och tillĂ€mpningskontroller.

  • Hantering av mobila enheter: AnstĂ€lldas enheter och deras programvarukonfiguration hanteras pĂ„ distans av medlemmar i IT- och sĂ€kerhetsteamet via MDM-programvara.

  • Hotdetektering: Notion anvĂ€nder en tredjeparts programvara för slutpunktsskydd för dedikerad hotdetektering. Slutpunktsprogramvaran upptĂ€cker intrĂ„ng, skadlig kod och skadliga aktiviteter pĂ„ slutpunkter och hjĂ€lper till med snabb respons för att eliminera och mildra hoten.

  • BrandvĂ€gg: Notions kontorsnĂ€tverk Ă€r konfigurerade med en nĂ€tverksbrandvĂ€gg. WAN-Ă„tkomliga nĂ€tverkstjĂ€nster fĂ„r inte hostas inom kontorsmiljön.

  • IDS/IPS: Notion anvĂ€nder en blandning av bĂ„de nĂ€tverks- och vĂ€rdbaserade IDS/IPS-system som en del av en bredare försvarsstrategi i flera lager för att sĂ€kra organisationen. Detta inkluderar övervakning av misstĂ€nkt aktivitet genom en kombination av signaturbaserade och anomalibaserade detekteringar.

  • Security Information and Event Management (SIEM): Notion anvĂ€nder en SIEM-lösning för incident- och hĂ€ndelsehantering. HĂ€ndelsemeddelanden kommuniceras till vĂ„r sĂ€kerhetspersonal i realtid.

  • TrĂ„dlös sĂ€kerhet: Notions kontor anvĂ€nder stark kryptering för trĂ„dlösa kontorsnĂ€tverk. Notion underhĂ„ller inga trĂ„dlösa nĂ€tverk som pĂ„verkar kunddata eller produktionssystem.

  • DomĂ€nhantering: DomĂ€n avser den e-postadressdomĂ€n som Ă€r kopplad till ett Notion-konto. DomĂ€nverifiering tillĂ„ter arbetsytans Ägare att göra ansprĂ„k pĂ„ Ă€ganderĂ€tten till en domĂ€n, vilket lĂ„ser upp instĂ€llningar för domĂ€nhantering.

  • SAML Single Sign-On (SSO): Notion tillhandahĂ„ller Single Sign-On (SSO)-funktionalitet för Business- och Enterprise-kunder för att fĂ„ Ă„tkomst till appen via en enda autentiseringskĂ€lla.

  • SCIM-provisionering och Ă„terkallande: Notion-arbetsyta med API-standarden System for Cross-domain Identity Management (SCIM).

  • Granskningslogg: Notion ger arbetsytans Ägare tillgĂ„ng till detaljerad information om sĂ€kerhetsrelaterad aktivitet. Detta kan inkludera att identifiera potentiella sĂ€kerhetsproblem, undersöka misstĂ€nkt beteende och felsöka Ă„tkomst.

  • 2FA (MFA): Notion tillhandahĂ„ller tvĂ„faktorsautentisering för att lĂ€gga till ett extra skyddslager till ditt Notion-konto. Denna funktion Ă€r tillgĂ€nglig för alla plantyper och kan enkelt stĂ€llas in i dina kontoinstĂ€llningar.

  • Hantera behörigheter: Notion tillĂ„ter Ă€gare att kontrollera sina behörighetsnivĂ„er för att sĂ€kerstĂ€lla att anvĂ€ndare ser och interagerar med ditt innehĂ„ll precis sĂ„ som du vill att de ska göra.

  • Hantera teamutrymmen: Arbetsytans Ă€gare kan fĂ„ en överblick över alla teamutrymmen i arbetsytan, Ă€ndra deras instĂ€llningar och fĂ„ tillgĂ„ng till ytterligare hanteringsverktyg.

  • SIEM- och DLP-integreringar: Notion kan integreras med din valfria DLP- eller SIEM-lösning för att upptĂ€cka hĂ€ndelser.

Notion upprÀtthÄller ett omfattande sÀkerhets- och integritetsprogram för att tillhandahÄlla avancerade sÀkerhetsfunktioner som Àr utformade för att skydda din data i enlighet med olika regulatoriska och branschspecifika standarder. För att fÄ tillgÄng till Notions oberoende granskningsrapporter (t.ex. SOC 2 Type II-rapport, ISO 27001-certifikat), besök vÄrt Trust Center.

  • SOC 2 Type 2: SOC 2 Type 2 Ă€r en granskningsrapportutförd av en oberoende tredje part certifieradav American Institute of Certified Public Accountants (AICPA) för att utvĂ€rdera en tjĂ€nsteorganisations kontroller relaterade till Trust Services Criteria (TSC). SOC 2 Type 2-rapporten bedömer effektiviteten hos dessa kontroller över en tidsperiod och Ă€r avsedd att ge kunder och intressenter försĂ€kran om att organisationen har implementerat tillrĂ€ckliga kontroller för att skydda deras data.

  • ISO: ISO Ă€r en internationell standardiseringsorganisation, och Notion har uppnĂ„tt certifieringar för fyra ISO-standarder: ISO 27001, ISO 27701, ISO 27017 och ISO 27018. Standarderna beskriver kraven för att etablera, implementera och kontinuerligt förbĂ€ttra Notions ledningssystem för informationssĂ€kerhet (ISMS) och ledningssystem för integritetsinformation (PIMS).

  • HIPAA: Health Insurance Portability and Accountability Act (HIPAA) Ă€r en amerikansk federal lag som antogs 1996 och som krĂ€ver skydd och konfidentiell hantering av skyddade hĂ€lsouppgifter (PHI) av omfattade enheter sĂ„som vĂ„rdgivare, hĂ€lsoplaner och vĂ„rdinformationscentraler, samt deras affĂ€rspartners. Förutsatt att företag som omfattas av HIPAA anvĂ€nder de sĂ€kerhetsfunktioner av Enterprise-klass i Notion som beskrivs i vĂ„r artikel hĂ€r och undertecknar Notions Business Associate Agreement (BAA), fĂ„r de behandla PHI inom sin Notion-arbetsyta.

  • BSI C5 (Cloud Computing Compliance Controls Catalogue): BSI C5 Ă€r en sĂ€kerhetsstandard utvecklad av det tyska federala kontoret för informationssĂ€kerhet (BSI). Den beskriver grundlĂ€ggande sĂ€kerhetskontroller för molntjĂ€nstleverantörer. C5 inkluderar ytterligare kontrollkrav relaterade till dataplats, tjĂ€nsteleverans, jurisdiktionsort, befintliga certifieringar, skyldigheter att lĂ€mna ut information och en fullstĂ€ndig tjĂ€nstebeskrivning.

  • PCI DSS: Payment Card Industry (PCI) Data Security Standards (DSS) Ă€r en global informationssĂ€kerhetsstandard utformad för att förhindra bedrĂ€gerier genom ökad kontroll av kreditkortsuppgifter. Notion uppfyller kraven för PCI-DSS Merchant Level 2, vilket sĂ€kerstĂ€ller sĂ€ker hantering av kreditkortsuppgifter i vĂ„r betalningshantering. VĂ„r PCI-DSS-efterlevnad gĂ€ller dock inte kunddata, och kunder Ă€r förbjudna att mata in eller lagra kreditkortsuppgifter (PCI-data) inom sina Notion-arbetsytor, vilket uttryckligen anges i vĂ„rt TillĂ€gg för databehandling.

  • K-FSI: Notion har framgĂ„ngsrikt slutfört Korean Financial Security Institute (K-FSI) Cloud Service Provider (CSP) Security and Safety Evaluation – vilket visar vĂ„rt Ă„tagande att uppfylla viktiga regulatoriska krav för molntjĂ€nster inom Koreas finanssektor. Finansiella institutioner kan granska vĂ„ra K-FSI CSP-granskningsresultat, som omfattar kontroller för SaaS-tjĂ€nster, för att stödja sina leverantörsriskbedömningar och interna efterlevnadsbehov.


Vanliga frÄgor

What data does Notion process?

Notion is committed to your safety and privacy. For detailed information on the data we process, please refer to our Data Processing Addendum.

If I decide to leave Notion, what happens to my data?

For information around how long Notion will maintain data, please refer to the Data Processing Addendum.

Follow the instructions here to delete your data.

If there was a disaster with Notions Systems and my Notion Instance was impacted, how does Notion restore itself?

Notion performs daily automated backups of all customer and system data to protect against loss due to unforeseen events across separate availability zones in AWS US West-2 and AWS US East-2.

We have a dedicated Business Continuity Plan and Disaster Recovery Plan for these circumstances, and our Disaster Recovery Plan is tested at least annually to ensure Notion will recover from a disruption resulting from a disaster.

Can Notion employees access our information?

Notion employees will only ever access your data for the purposes of troubleshooting problems or recovering content on your behalf. Please refer to our Data Access Consent for further information.

Will other people be able to see my pages?

Your data is safe in Notion! If someone tries to navigate to your workspace without having access, they’ll see a page that lets them know that they do not have the correct permission state to access that content.

If you enable Share to web in the Share menu at the top right of a page, it will publish that page to the web so that anyone with the link can access it. This is always turned off by default.

If you’re sharing a workspace with others, some pages will be visible to everyone in the workspace, or specific groups of people — this is based on the permissions you see in the Share menu at the top right of the page.

Please note, if you are using an account in an enterprise workspace, your content may be accessed by the workspace’s workspace owner. Learn more in our Personal Use Terms of Service.

Can I opt out of Notion's tracking/analytics?

Yes you can! This will also disable in-app message support, but you can still reach out to us for help at [email protected].

Just send a message to our support team at that address and we'll opt you out.

My browser alerted me that Notion is using trackers. What do these trackers do?

We use tracking code in order to effectively run ads (for example, tracking a visit to our marketing site). We isolate this to a sandboxed iframe on a subdomain (aif.app.notion.com) — it's never activated on user pages.

No user content is exposed to any third-party service.

Does Notion review findings from Third Party Risk Assessment Platforms (i.e. Security Scorecard, Bitsight, Upguard)?

We understand that many organizations use third-party risk assessment platforms for security due diligence. However, we’ve noticed that these platforms often produce unreliable and incorrect results, and addressing these incorrect findings is costly and distracts from important cybersecurity work. Therefore, our policy is to not always respond to inquiries or findings from these platforms. This approach allows us to focus our cybersecurity resources on what truly matters for Notion and our customers.

Har du fortfarande frÄgor? Kontakta supporten

Ge feedback

Var den hÀr resursen till hjÀlp?


Powered by Fruition