Sikkerhedspraksis
Vi ved, at du har betroet os værdifulde data, og vi tager sikkerheden omkring dem meget alvorligt. Vi har givet et dybdegående indblik i vores sikkerhedspraksis 🔒
Gå til Ofte stillede spørgsmålAdgangsovervågning: Notion har aktiveret log på alle kritiske systemer. Log inkluderer mislykkede/vellykkede log, Applikationsadgang, administratorændringer og systemændringer. Log indlæses af vores løsning til overvågning og håndtering af sikkerhedshændelser (SIEM) for logindlæsning og automatiserede log-/advarselsfunktioner.
Sikkerhedskopier aktiveret: Notion hostes af AWS og gemmer kundedata ved hjælp af en kombination af database. Som standard leverer AWS en holdbar infrastruktur til lagring af vigtige data, og den er designet til en holdbarhed på 99,9 % af objekter. Automatiske sikkerhedskopier af alle kunde- og systemdata er aktiveret, og data sikkerhedskopieres mindst dagligt. Sikkerhedskopierne er krypteret på samme måde som live produktionsdata og overvåges med advarsler.
Datasletning: Notion-kunder er dataansvarlige for deres data. Hver kunde er ansvarlig for de oplysninger, de opretter, bruger, gemmer, behandler og destruerer. Notion-kunder har mulighed for at anmode om sletning af data eller selv foretage sletning, når data ikke er underlagt lovmæssige eller juridiske krav om opbevaringsperioder. Se venligst vores Privatlivspolitik og Databehandleraftale for mere information.
Kryptering ved lagring: Kundedata krypteres ved lagring ved hjælp af AES-256. Kundedata krypteres, når de er på Notions interne netværk, ved lagring i cloud-lagring, databasetabeller og sikkerhedskopier.
Kryptering under transport: Data, der sendes under transport, krypteres ved hjælp af TLS 1.2 eller højere.
Fysisk sikkerhed: Notion udnytter Amazon Web Services (AWS) til at være vært for vores Applikation og overlader alle fysiske sikkerhedskontroller af datacentre til dem. Se venligst AWS’ fysiske sikkerhedskontroller her.
Ansvarlig offentliggørelse: Notion vedligeholder et programfejl-bounty-program. Se venligst vores Politik for ansvarlig offentliggørelse.
Kodeanalyse: Notions sikkerheds- og udviklingsteams udfører trusselsmodellering og gennemgange af sikkert design for nye udgivelser og opdateringer. Efter kodefærdiggørelse af væsentlige funktionslanceringer udfører vi koderevisioner, kodegennemgange og foretager sikkerhedsscanninger af vores kodebase.
Softwareudviklingslivscyklus (SDLC): Notion bruger en defineret SDLC for at sikre, at kode skrives sikkert. I designfasen udføres trusselsmodellering og gennemgange af sikkert design for nye udgivelser og opdateringer. Efter kodefærdiggørelse af væsentlige funktionslanceringer udfører vi koderevisioner, arbejder sammen med leverandørvirksomheder eller driver en intern penetrationstest og foretager sikkerhedsscanninger af vores kodebase. Efter lancering er vi værter for et programfejl-bounty og har et program til håndtering af sårbarheder for at adressere alvorlige sikkerhedsproblemer.
Legitimationsstyring: Notion bruger en tredjeparts Key Management Services (KMS), der automatisk administrerer nøglegenerering, adgangskontrol, sikker lagring, sikkerhedskopiering og rotation af nøgler. Kryptografiske nøgler tildeles specifikke roller baseret på princippet om mindste privilegium, og nøgler roteres automatisk årligt. Brug af nøgler overvåges og logges.
Sårbarheds- og patchstyring: Notion udfører sårbarhedsscanning og pakkeovervågning på alle infrastrukturrelaterede værter og virksomhedens produkt løbende. Eksternt og internt rettede tjenester patches efter en fast tidsplan. Eventuelle problemer, der opdages, triageres og løses i henhold til alvorlighedsgraden i Notions miljø.
Web Application Firewall (WAF): Alle offentlige slutpunkter udnytter en administreret Web Application Firewall til at afskrække forsøg på at udnytte almindelige sårbarheder.
Adgangsniveau: Internt (dvs. Notion-medarbejdere vil kun få adgang til dine data med henblik på fejlfinding eller gendannelse af indhold på dine vegne.)
Tredjepartsafhængighed: Ja – se venligst vores liste over underdatabehandlere her.
Hosting: Notion hostes på Amazon Web Services (AWS), en af de største cloud-tjenesteudbydere.
Medarbejderuddannelse: Sikkerhedsuddannelse er påkrævet under medarbejdernes onboarding-proces og derefter årligt. Medarbejdere skal også læse og anerkende Notions adfærdskodeks og sikkerhedspolitik. Udvikleruddannelse gennemføres også mindst én gang om året.
HR-sikkerhed: Notion udfører baggrundstjek af medarbejdere ved ansættelse i overensstemmelse med lokal lovgivning og regler.
Hændelseshåndtering: Notion har en plan for hændelseshåndtering, som indeholder trin til forberedelse, identifikation, inddæmning, undersøgelse, eliminering, genopretning og opfølgning/efteranalyse, som gennemgås og testes mindst årligt.
Interne vurderinger: Interne sikkerhedsrevisioner udføres mindst årligt hos Notion.
Internt SSO: Multifaktorgodkendelse (MFA) er påkrævet for alle Notion-medarbejdere for at logge ind på Notions identitetsudbyder.
Dataadgang: Notion udnytter internt princippet om mindste privilegium for adgang. Adgang gives baseret på jobfunktion, forretningskrav og et behov for at vide-grundlag. Adgangsvurderinger udføres med en fastsat frekvens for at sikre, at fortsat adgang til kritiske systemer stadig er påkrævet.
Log: Notion benytter en SIEM-løsning til log og automatiserede log-/alarmeringsfunktioner. Log indtages fra kritiske systemer; alarmeringsregler anvendes for at sikre, at sikkerhedshændelsesalarmer genereres, hvor/når det er nødvendigt.
Adgangskodesikkerhed: Notion kræver, at MFA er aktiveret for alle systemer, der giver mulighed for MFA. Når en sådan delegering ikke er mulig, opretholder Notion en streng intern adgangskodehåndteringspolitik, herunder kompleksitet og længde.
Anti-DDoS: Notion benytter tredjepartsapplikationer til DDoS-beskyttelse.
Datacenter: Notion hostes på AWS, som håndterer fysisk sikkerhed i datacentre. Se venligst AWS' sikkerhedsdokumentation her.
Infrastruktursikkerhed: Notions infrastruktur hostes i et fuldt redundant, sikret miljø. Notions kundedata hostes af AWS. AWS vedligeholder en liste over rapporter, certificeringer og tredjepartsvurderinger for at sikre bedste sikkerhedspraksis. For mere information om AWS-overholdelse, se venligst her.
AWS-infrastruktur er placeret i Amazon-kontrollerede datacentre over hele verden, og selve datacentrene er sikret med en række fysiske kontroller for at forhindre uautoriseret adgang. Mere information om AWS-datacentre og deres sikkerhedskontroller kan findes her.Separat produktionsmiljø: Kundedata gemmes aldrig i ikke-produktionsmiljøer. Kundekonti er logisk adskilt i vores produktionsmiljø. Vi har separate udviklings-, test- og produktionsmiljøer.
Disk-kryptering: Medarbejderes bærbare computere har disk-kryptering aktiveret som beskyttelse
Endpointdetektering og -respons: Alle endpoints har detekteringssoftware installeret. Derudover har Notion implementeret flere sikkerhedskontroller for at sikre sikkerheden af kundedata og løsninger. Disse kontroller sikrer, at vi har løbende synlighed over, hvad vores endpoint foretager sig, at vi hurtigt kan detektere og reagere på enhver manipulation eller trusler; samt log- og håndhævelseskontroller.
Styring af mobile enheder: Medarbejderes enheder og deres softwarekonfiguration administreres eksternt af medlemmer af IT- og sikkerhedsteamet via MDM-software.
Trusselsdetektering: Notion benytter en tredjepartssoftware til endpointbeskyttelse til dedikeret trusselsdetektering. Endpointsoftwaren detekterer indtrængen, malware og ondsindede aktiviteter på endpoints og hjælper med hurtig respons for at eliminere og afbøde truslerne.
Firewall: Notion-kontornetværk er konfigureret med en netværksfirewall. WAN-tilgængelige netværkstjenester må ikke hostes i kontormiljøet.
IDS/IPS: Notion benytter en kombination af både netværks- og værtbaserede IDS/IPS-systemer som en del af en bredere forsvarsstrategi for at sikre organisationen. Dette inkluderer overvågning af mistænkelig aktivitet gennem en kombination af signaturbaserede og anomalibaserede detekteringer.
Security Information and Event Management (SIEM): Notion benytter en SIEM-løsning til hændelses- og eventstyring. Hændelsesnotifikationer kommunikeres til vores sikkerhedspersonale i realtid.
Trådløs sikkerhed: Notion-kontorer bruger stærk kryptering til trådløse kontornetværk. Notion vedligeholder ikke trådløse netværk, der har indflydelse på kundedata eller produktionssystemer.
Domænehåndtering: Domæne refererer til det e-mail-domæne, der er knyttet til en Notion-konto. Domænebekræftelse giver ejere af arbejdsområdet mulighed for at gøre krav på ejerskab over et domæne, hvilket låser op for domænehåndteringsindstillinger.
SAML Single Sign-On (SSO): Notion leverer Single Sign-On (SSO)-funktionalitet til Business- og Enterprise-kunder, så de kan få adgang til appen via en enkelt godkendelseskilde.
SCIM-provisionering og -tilbagekaldelse: Notion-arbejdsområde med SCIM-API-standarden (System for Cross-domain Identity Management).
Revisionslog: Notion giver ejere af arbejdsområdet adgang til detaljerede oplysninger om sikkerhedsrelateret aktivitet. Dette kan inkludere identifikation af potentielle sikkerhedsproblemer, undersøgelse af mistænkelig adfærd og fejlfinding af adgang.
2FA (MFA): Notion tilbyder totrinsgodkendelse for at tilføje et ekstra lag af beskyttelse til din Notion-konto. Denne funktion er tilgængelig for alle Abonnement-typer og kan nemt opsættes i dine kontoindstillinger.
Administrer tilladelser: Notion giver ejere mulighed for at kontrollere deres tilladelsesniveauer for at sikre, at brugere ser og interagerer med dit indhold præcis, som du ønsker det.
Administrer Teamområder: Ejere af arbejdsområdet kan få et overblik over alle Teamområder i arbejdsområdet, ændre deres indstillinger og få adgang til yderligere administrationsværktøjer.
SIEM- og DLP-integrationer: Notion kan integreres med din foretrukne DLP- eller SIEM-løsning for at detektere hændelser.
Notion opretholder et omfattende sikkerheds- og privatlivsprogram for at levere avancerede sikkerhedsfunktioner, der er designet til at beskytte dine data i overensstemmelse med forskellige regulatoriske og branchemæssige standarder. Besøg vores Trust Center for at få adgang til Notions uafhængige revisionsrapporter (f.eks. SOC 2 Type II-rapport, ISO 27001-certifikat).
SOC 2 Type 2: SOC 2 Type 2 er en revisionsrapportudført af en uafhængig tredjepart, der er certificeretaf American Institute of Certified Public Accountants (AICPA) til at evaluere en serviceorganisations kontroller relateret til Trust Services Criteria (TSC). SOC 2 Type 2-rapporten vurderer effektiviteten af disse kontroller over en periode og er beregnet til at give kunder og interessenter sikkerhed for, at organisationen har implementeret tilstrækkelige kontroller til at beskytte deres data.
ISO: ISO er en international standardiseringsorganisation, og Notion har opnået certificeringer for fire ISO-standarder: ISO 27001, ISO 27701, ISO 27017 og ISO 27018. Standarderne definerer kravene til etablering, implementering og løbende forbedring af Notions ledelsessystem for informationssikkerhed (ISMS) og ledelsessystem for beskyttelse af personlige oplysninger (PIMS).
HIPAA: The Health Insurance Portability and Accountability Act (HIPAA) er en amerikansk føderal lov, der blev vedtaget i 1996, og som kræver beskyttelse og fortrolig håndtering af beskyttede helbredsoplysninger (Protected Health Information, PHI) af omfattede enheder såsom sundhedsudbydere, sundhedsplaner og sundhedsclearinghuse samt deres forretningspartnere. Forudsat at virksomheder, der er underlagt HIPAA, udnytter de Notion Enterprise-sikkerhedsfunktioner, der er beskrevet i vores artikel her, og underskriver Notions Business Associate Agreement, kan de behandle PHI i deres Notion-arbejdsområde.
BSI C5 (Cloud Computing Compliance Controls Catalogue): BSI C5 er en sikkerhedsstandard udviklet af det tyske forbundskontor for informationssikkerhed (BSI). Den definerer grundlæggende sikkerhedskontroller for cloud-tjenesteudbydere. C5 inkluderer yderligere kontrolkrav vedrørende datalagring, tjenestelevering, jurisdiktionssted, eksisterende certificeringer, forpligtelser til videregivelse af oplysninger og en fuldstændig tjenestebeskrivelse.
PCI DSS: Payment Card Industry (PCI) Data Security Standards (DSS) er en global informationssikkerhedsstandard designet til at forhindre svindel gennem øget kontrol med kreditkortdata. Notion overholder PCI-DSS Merchant Level 2-kravene, hvilket sikrer sikker håndtering af kortdata i vores betalingsbehandlingsoperationer. Vores PCI-DSS-overholdelse gælder dog ikke for kundedata, og kunder er forbudt at indtaste eller gemme kortoplysninger (PCI-data) i deres Notion-arbejdsområder, som eksplicit beskrevet i vores Data Processing Addendum.
K-FSI: Notion har med succes gennemført Korean Financial Security Institute (K-FSI) Cloud Service Provider (CSP) Security and Safety Evaluation – hvilket demonstrerer vores forpligtelse til at opfylde centrale regulatoriske krav til cloud-tjenester i Koreas finansielle sektor. Finansielle institutioner kan gennemgå vores K-FSI CSP-revisionsresultater, som er afgrænset til SaaS-tjenestekontroller, for at understøtte deres leverandørrisikovurderinger og interne compliance-behov.
Ofte stillede spørgsmål
Hvilke data behandler Notion?
Hvilke data behandler Notion?
Notion er forpligtet til din sikkerhed og dit privatliv. For detaljerede oplysninger om de data, vi behandler, henvises der til vores Data Processing Addendum.
Hvis jeg beslutter mig for at forlade Notion, hvad sker der så med mine data?
Hvis jeg beslutter mig for at forlade Notion, hvad sker der så med mine data?
For information om, hvor længe Notion opbevarer data, henvises der til Data Processing Addendum.
Følg instruktionerne her for at slette dine data.
Hvis der opstod en katastrofe med Notions systemer, og min Notion-instans blev påvirket, hvordan gendanner Notion så sig selv?
Hvis der opstod en katastrofe med Notions systemer, og min Notion-instans blev påvirket, hvordan gendanner Notion så sig selv?
Notion udfører daglige automatiserede sikkerhedskopier af alle kunde- og systemdata for at beskytte mod tab som følge af uforudsete hændelser på tværs af separate tilgængelighedszoner i AWS US West-2 og AWS US East-2.
Vi har en dedikeret forretningskontinuitetsplan og katastrofegendannelsesplan til disse omstændigheder, og vores katastrofegendannelsesplan testes mindst én gang om året for at sikre, at Notion kan komme sig efter en forstyrrelse som følge af en katastrofe.
Kan Notion-medarbejdere få adgang til vores oplysninger?
Kan Notion-medarbejdere få adgang til vores oplysninger?
Notion-medarbejdere får kun adgang til dine data med henblik på at løse problemer eller gendanne indhold på dine vegne. Se venligst vores Data Access Consent for yderligere oplysninger.
Vil andre kunne se mine sider?
Vil andre kunne se mine sider?
Dine data er sikre i Notion! Hvis nogen forsøger at navigere til dit arbejdsområde uden at have adgang, vil de se en side, der informerer dem om, at de ikke har den korrekte tilladelse til at få adgang til det indhold.
Hvis du aktiverer Del på nettet i del-menuen øverst til højre på en side, vil den side blive publiceret på nettet, så alle med linket kan få adgang til den. Dette er altid slået fra som standard.
Hvis du deler et arbejdsområde med andre, vil nogle sider være synlige for alle i arbejdsområdet eller specifikke grupper af mennesker – dette er baseret på de tilladelser, du ser i del-menuen øverst til højre på siden.
Bemærk venligst, at hvis du bruger en konto i et Enterprise-arbejdsområde, kan dit indhold blive tilgået af arbejdsområdets ejer. Læs mere i vores Vilkår for personlig brug.
Kan jeg fravælge Notions sporing/Analyse?
Kan jeg fravælge Notions sporing/Analyse?
Ja, det kan du! Dette vil også deaktiver support via beskeder i appen, men du kan stadig kontakte os for at få hjælp på [email protected].
Send blot en besked til vores supportteam på den adresse, så fravælger vi det for dig.
Min browser advarede mig om, at Notion bruger trackere. Hvad gør disse trackere?
Min browser advarede mig om, at Notion bruger trackere. Hvad gør disse trackere?
Vi bruger sporingskode for effektivt at køre annoncer (for eksempel sporing af et besøg på vores marketingside). Vi isolerer dette til en sandkasse-iframe på et underdomæne (aif.app.notion.com) — den aktiveres aldrig på brugersider.
Intet brugerindhold eksponeres for nogen tredjepartstjeneste.
Gennemgår Notion resultater fra tredjepartsplatforme til risikovurdering (f.eks. Security Scorecard, Bitsight, Upguard)?
Gennemgår Notion resultater fra tredjepartsplatforme til risikovurdering (f.eks. Security Scorecard, Bitsight, Upguard)?
Vi forstår, at mange organisationer bruger tredjepartsplatforme til risikovurdering i forbindelse med sikkerhedsmæssig due diligence. Vi har dog bemærket, at disse platforme ofte producerer upålidelige og forkerte resultater, og det er bekosteligt at håndtere disse forkerte resultater, hvilket fjerner fokus fra vigtigt cybersikkerhedsarbejde. Derfor er vores politik ikke altid at besvare henvendelser eller resultater fra disse platforme. Denne tilgang giver os mulighed for at fokusere vores cybersikkerhedsressourcer på det, der virkelig betyder noget for Notion og vores kunder.
