Sikkerhetssenter
Disclosurely er bygget for sensitive varslingsprosesser med kryptering under overføring, serverside-kryptering i ro, isolering mellom kunder, rollebasert tilgangskontroll, revisjonslogging, driftet av oss og et personvernbevisst design.
Denne siden er skrevet for IT, innkjøp, juridisk avdeling og sikkerhetsansvarlige. Den beskriver den nåværende produksjonsplattformen med mindre et punkt er eksplisitt merket som under utvikling, planlagt eller tilgjengelig på forespørsel.
Sammendrag
Disclosurely er et varslingssystem og saksbehandlingssystem for flere kunder. Kundedata organiseres etter organisasjon, beskyttes under overføring med TLS, lagres med serverside krypteringskontroller og tilgjengeliggjøres gjennom organisasjonsbundne roller og revisjonssikre arbeidsflyter.
Produksjonsmiljøet driftes på administrert infrastruktur i Storbritannia/EU. Sikkerhetskontrollene videreutvikles gjennom interne gjennomganger, kontinuerlig sikring av produksjonsmiljøet og tilbakemeldinger fra reelle sikkerhets- og innkjøpsgjennomganger.
Leverandørvurdering
Disclosurely er utformet for å gjøre sikkerhetsvurderinger av leverandører enkle. Denne siden gir en oversikt over våre sikkerhetskontroller, infrastruktur og driftsrutiner. Ta kontakt hvis du behøver ytterligere dokumentasjon.
Sikkerhetssenter
Denne siden – kontroller, arkitektur og driftsrutiner.
ÅpnePersonvernerklæring
Roller som behandlingsansvarlig/databehandler, lagringstid og personvernkontakter.
ÅpneDatabehandleravtale
DPA-materiale for juridisk og innkjøpsmessig gjennomgang.
ÅpneUnderleverandører
Støttetjenester som brukes av produksjonsplattformen.
ÅpneHendelsesrespons
Sammendrag av hendelseshåndtering for leverandørvurderinger.
ÅpneForretningskontinuitet
Sammendrag av kontinuitet og gjenoppretting for leverandørvurderinger.
ÅpneKontakt sikkerhet
Spørsmål om innkjøp og sikkerhet.
ÅpneSikkerhetsoversikt
En kortfattet oversikt over den nåværende sikkerhetsmodellen for produksjonsmiljøet.
Produktutvikling med sikkerhet i sentrum
Disclosurely er utformet for varsling og saksbehandling, der konfidensialitet, kontrollert tilgang og etterprøvbare handlinger er viktige fra første innsending til saken avsluttes.
Kryptering under overføring og i ro
Overføring er beskyttet med TLS, og innholdet i varsler og tilknyttet dokumentasjon lagres med serverside krypteringskontroller. Sensitivt saksinnhold lagres ikke som klartekst i de primære sakstabellene.
Flerkundearkitektur som standard
Kundedata er logisk isolert per organisasjon. Tilgangsveier er avgrenset til organisasjonen, støttet av Row Level Security og rollebevisste tilgangskontroller.
Etterprøvbar drift
Saksaktivitet, brukeraktivitet, endringer i arbeidsflyt og sikkerhetsrelevante hendelser registreres, slik at kunder kan se hele forløpet i en sak og hvilke handlinger som er utført.
Driftet plattform
Produksjonsplattformen bygger på administrerte leverings-, data- og lagringstjenester, slik at kjernekontroller kan gjennomgås og styrkes uten at kunden selv må drifte infrastruktur.
Personvern som utgangspunkt
Anonym varsling krever ingen konto, filmetadata fjernes der det er relevant, og kunder kan ikke identifisere anonyme varslere gjennom selve plattformen.
Sikkerhetsplan
Nåværende modenhet i kontrollene og pågående investeringer. Statusetikettene beskriver forberedelsesarbeid, ikke fullførte sertifiseringer.
Fullført
- MFA
- Kryptering i ro og under overføring
- Revisjonslogging
- Sikkerhetssenter
- Rollebasert tilgang
- Sikre sikkerhetskopier
Under arbeid
- SOC 2-beredskap (støttet av Delve)
- ISO 27001-beredskap (støttet av Delve)
Planlagt
- Cyber Essentials
Etterlevelsesreise
Sikringsprogrammer som er under arbeid eller planlagt. Ingen av punktene nedenfor skal anses som fullførte sertifiseringer.
Beredskapsarbeid er under gjennomføring. Ingen SOC 2-rapport er publisert i dag.
Beredskapsarbeid er under gjennomføring. Ingen ISO 27001-sertifisering hevdes i dag.
Ført opp for fremtidig sikringsarbeid. Ikke påbegynt som et aktuelt krav i dag.
Ressurser fra tillitssenteret
Referanser for innkjøp, sikkerhet, juridisk avdeling og etterlevelse, gruppert etter den gjennomgangsveien kjøpere vanligvis følger.
Sikkerhet
Identitet, tilgang, sesjoner, kryptering og overvåking for IT-sikkerhetsgjennomgang.
Etterlevelse
GDPR, EU-direktivet, lagringstid, revisjon og regulatorisk sammenheng for juridisk og etterlevelsesmessig gjennomgang.
Varsling
Anonym varsling, sikker toveiskommunikasjon, varseltyper og varslerens reise gjennom systemet.
Saker
Arbeidsflyt for undersøkelser, bevis og filhåndtering for gjennomgang av saksbehandlingen.
Arkitektur
Disclosurely kjører som en administrert webapplikasjon med valgfri AI-behandling utenfor selve varslingsforløpet, ikke inne i innsendingsflyten.
Forespørselsflyt
- 1. En varsler eller saksbehandler når varslingsportalen gjennom den administrerte webapplikasjonen.
- 2. Applikasjonen bruker administrerte identitets-, lagrings- og kjernedatatjenester for autentisering og organisasjonsbundne operasjoner.
- 3. Kjernesaksdata lagres i PostgreSQL-tabeller driftet i Storbritannia/EU, koblet til riktig organisasjon og tillatelsesmodell.
- 4. Revisjonsposter, hendelser i arbeidsflyten og relaterte sikkerhetsrelevante handlinger registreres parallelt med saksforløpet.
- 5. Valgfri AI-behandling utløses bare når en bruker etterspør en støttet AI-funksjon. Den er ikke en del av standardforløpet for varsling.
Applikasjonslevering
Kjører den offentlige applikasjonen gjennom administrert leveringsinfrastruktur med HTTPS, forespørselshåndtering og beskyttelse på webnivå for varslingsportalen.
Kjernetjenester for plattformen
Støtter autentisering, organisasjonsbundet datahåndtering, kryptert lagring og de kjernedatatjenestene som brukes av produksjonsplattformen.
Transaksjonell e-post
Brukes kun til plattformvarsler og verifiseringsrelatert utsendelse. Presenteres ikke som et arbeidsområde for varslingsdata.
Faktureringssystemer
Håndterer kun fakturering og abonnementshendelser. Er atskilt fra varslings- og saksbehandlingsforløpet.
Driftsovervåking
Støtter undersøkelse av produksjonsfeil med maskeringskontroller, slik at feil kan gjennomgås uten å behandle driftstelemetri som en eksportkanal for varslingsdata.
Autentisering
Disclosurely bruker en e-postbasert autentiseringsmodell som er utformet for å redusere eksponering av innloggingsinformasjon, samtidig som tilgangen begrenses til riktig organisasjon.
- Éngangskoder sendt på e-post brukes for tilgang til kontoen.
- Éngangs-verifiseringskoder og éngangs-innloggingskoder utstedes under autentiseringsforløpet.
- Autentiseringskoder og tilhørende innloggingstokener har kort levetid og er begrenset til den aktuelle verifiserings- eller sesjonsetableringen.
- Sikker sesjonshåndtering følger aktive sesjoner og tilknyttet aktivitet etter innlogging.
- Organisasjonsbaserte tillatelser bestemmer hvilke data og handlinger som er tilgjengelige for hver bruker.
- Rollebasert autorisasjon håndheves gjennom organisasjonsbevisste rolle- og tillatelsesposter.
- MFA er tilgjengelig i den nåværende produksjonsplattformen.
Disclosurely bruker éngangs e-postverifiseringskoder for autentisering. Innlogging med magisk lenke unngås med hensikt, for å sikre best mulig kompatibilitet med sikkerhetsløsninger for bedrifts-e-post som kontrollerer lenker før brukeren interagerer med dem.
MFA er tilgjengelig i produksjon. SSO er fortsatt planlagt for fremtidige Enterprise-nivåer og fremstilles ikke her som en kontroll som er tilgjengelig i dag.
Kryptering
Disclosurely bruker krypteringskontroller under overføring og på serversiden for å beskytte varslingsdata og tilknyttet dokumentasjon. Plattformen skal ikke beskrives som ende-til-ende-kryptert.
- TLS brukes til kommunikasjon mellom nettlesere, frontend og plattformtjenester.
- Innholdet i varsler lagres med krypteringskontroller på serversiden, i stedet for som klartekst i den primære sakstabellen.
- Kryptert håndtering av varsler er organisasjonsbundet, med tilgang knyttet til organisasjonens tillatelser og saksroller.
- Opplastede dokumenter håndteres gjennom krypterte lagringsreferanser og tilknyttet saksmetadata.
- For anonyme innsendinger fjernes metadata der det er relevant, for å redusere identifiserende informasjon i opplastede filer.
- Autoriserte brukere innenfor en organisasjon kan dekryptere og se varsler i henhold til sine tillatelser og tildelte tilgang.
Krypteringen i Disclosurely beskytter data i bevegelse og i ro, men hindrer ikke autoriserte brukere i den aktuelle organisasjonen fra å dekryptere og arbeide med varsler når rollen deres tillater det.
Isolering mellom kunder
Kundeorganisasjoner er logisk isolert innenfor en delt produksjonsplattform.
- Organisasjoner er logisk isolert innenfor en arkitektur for flere kunder.
- Row Level Security er aktivert på kjernetabellene for kundedata, inkludert organisasjoner, varsler, profiler og relaterte driftsposter.
- Organisasjonsbundne forespørsler brukes gjennom hele produksjonsdatamodellen for å sikre at tilgangen er bundet til riktig kunde.
- Rollebasert tilgangshåndheving fungerer parallelt med grensene mellom kunder, slik at brukere bare ser de sakene og postene som rollen deres tillater.
- Nylig sikringsarbeid har styrket organisasjonsgrensene i produksjon uten å eksponere sensitive implementeringsdetaljer.
- Isoleringskontrollene gjennomgås fortløpende som del av det pågående arbeidet med sikkerhetsforbedring.
Anonym varsling
Disclosurely har en egen løsning for anonym varsling, utformet for å la varslere sende inn og følge opp varsler uten å opprette en konto.
- En egen portal for anonym varsling støtter innsending uten konto.
- Valgfri filopplasting støttes for bevis og annen dokumentasjon.
- Fjerning av metadata anvendes der det er relevant, for å redusere identifiserende filmetadata i anonyme innsendinger.
- Anonym sikker toveiskommunikasjon gjør det mulig å stille oppfølgingsspørsmål og gi presiseringer uten å avsløre identitet.
- Varslere bruker en sporings-ID sammen med en privat tilgangsnøkkel for å komme tilbake til sitt varsel.
- Organisasjoner kan ikke identifisere anonyme varslere gjennom selve plattformen.
Revisjon og etterlevelse
Saksbehandling og driftsansvar støttes av strukturerte revisjonsspor og oppfølging av hele saksforløpet.
- Hendelser i saksforløpet registreres fra innsending til gjennomgang, undersøkelse og avslutning.
- Revisjonssporet fanger opp brukeraktivitet, aktivitet i arbeidsflyten og annen relevant driftsmetadata.
- Revisjonspostene er utformet for å støtte oppdagelse av endringer og integritetskontroll, inkludert kjedede feltverdier i hovedtabellen for revisjon.
- Et eksporterbart revisjonsspor støtter juridiske, styringsmessige og kundemessige gjennomgangsbehov.
- Logger for arbeidsflyt, sikkerhetshendelser og relaterte revisjonsposter bidrar til å bevare etterprøvbarhet rundt sensitive saker.
- Disclosurelys interne supportaktivitet holdes atskilt fra kundens revisjonsposter gjennom egen intern revisjonslogging.
Kundens revisjonsspor er atskilt fra intern aktivitet fra gründere eller support. Denne atskillelsen bidrar til å bevare en renere, kundevendt historikk under undersøkelser og gjennomganger.
Infrastruktur
Produksjonsinfrastrukturen bygger på administrerte tjenester for levering, databehandling, database, lagring og støttende kontroller.
Administrert applikasjonslevering
Webapplikasjonen leveres gjennom administrert hosting med HTTPS, forespørselshåndtering og beskyttelse på nettverksnivå for den offentlige tjenesten.
Kjernedatatjenester
Administrert database, autentisering, kryptert lagring og organisasjonsbundne tilgangskontroller støtter produksjonsdatamodellen.
Beskyttelse på webnivå
HTTPS brukes gjennom hele plattformen, og webnivået håndhever kontroller som CSP, rammerestriksjoner, referrer-policy og beskyttelse mot MIME-type-forveksling.
Webhook-verifisering
Intern webhook-håndtering verifiserer leverandørsignaturer før hendelser behandles.
Hastighetsbegrensning og utestengelse
Sensitive autentiseringsforløp bruker throttling og utestengelseskontroller for å redusere misbruk og gjentatte verifiseringsforsøk.
Løpende sikring
Forbedringer av produksjonssikkerheten gjøres kontinuerlig i takt med at plattformen utvikles og kontrollene gjennomgås.
Datalokasjon og infrastruktur
Hvordan kundedata forholder seg til Disclosurely-plattformen og støttetjenestene.
- Kundedata driftes innenfor Storbritannia/EU.
- Disclosurely bruker et lite antall betrodde underleverandører for levering, fakturering, e-post, valgfri AI og drift.
- Egnede kontraktuelle sikringstiltak er på plass der det er relevant.
- Underleverandører får ikke ubegrenset tilgang til kundedata.
- Tjenesteroller på kategorinivå er listet under Støttetjenester nedenfor, til bruk i innkjøpsgjennomganger.
Sikkerhetskopiering og gjenoppretting
Sikkerhetskopiering og gjenoppretting bygger på administrerte infrastrukturtjenester, ikke på plattformkomponenter driftet av kunden selv.
- Administrerte databasekopier brukes for produksjonsdatalaget.
- Høy tilgjengelighet støttes gjennom administrerte tjenester for frontend, database og lagring.
- Planlegging av katastrofegjenoppretting følger den administrerte tjenestemodellen som plattformen bruker.
- Gjenopprettingsmål angis ikke her med mindre de er kontraktsmessig avtalt og driftsmessig dokumentert.
AI og databehandling
AI-støtte er tilgjengelig for utvalgte arbeidsflyter i saksbehandlingen, men er valgfri og ligger utenfor standardforløpet for innsending.
- AI-funksjoner er valgfrie.
- AI brukes bare når en autorisert bruker etterspør det.
- Varsler behandles ikke automatisk av AI som en del av kjerneforløpet for varsling.
- Støttet AI-funksjonalitet omfatter i dag oppsummering, kategorisering og analysestøtte.
- Kundedata forblir kryptert i ro i plattformens kjernedatalag.
- AI-behandling bygger på godkjente tredjepartsleverandører når funksjonen er aktivert.
- Nåværende tjenestekategorier er listet under Støttetjenester.
- Kundedata brukes ikke til å trene offentlige AI-modeller.
- AI-behandling er begrenset til den etterspurte funksjonaliteten og gjennomføres via loggført, organisasjonsbundet forespørselshåndtering.
AI-resultater er ment å støtte saksbehandlingen, ikke å erstatte menneskelig vurdering, juridisk gjennomgang eller styringsbeslutninger.
GDPR og personvern
Disclosurely driftes med britisk og europeisk GDPR i tankene, med kontroller som tar sikte på minimering, ansvarlig behandling og kundens kontroll over varslingsdata.
- Innebygd personvern («privacy by design») ligger til grunn for produktbeslutninger i sensitive varslingsforløp.
- Kundens varslingsdata håndteres med arbeidsflyter for eksport- og sletteforespørsler i produksjonsdatamodellen.
- Lagringskontroller på organisasjonsnivå er tilgjengelige gjennom poster for lagringspolicy.
- Personvernhåndteringen beskrives sammen med rollene som behandlingsansvarlig og databehandler i personvernerklæringen.
- Hensyn til britisk og europeisk GDPR gjenspeiles i utformingen av hosting, lagringstid, sletting, eksport og tilgangskontroll.
For roller som behandlingsansvarlig og databehandler, detaljer om lagringstid, håndtering av internasjonal overføring og kontaktinformasjon, se personvernerklæringen.
Støttetjenester
Nåværende tjenestekategorier som brukes av produksjonsplattformen og den offentlige nettsiden.
| Service Area | Purpose |
|---|---|
| Kjerneplattformtjenester | Autentisering, organisasjonsbegrenset databehandling, objektlagring og grunnleggende serverside-drift av plattformen. |
| Applikasjonslevering | Hosting, levering og kjøretidsstøtte for den offentlige nettapplikasjonen. |
| Transaksjonell e-post | Levering av verifiseringsrelatert og driftsmessig e-post. |
| Fakturasystemer | Behandling av abonnement og fakturering. |
| Valgfrie AI-tjenester | Støttede AI-assisterte sammendrag, kategorisering og analyseflyter når de er aktivert. |
| Driftsovervåking | Feilovervåking og undersøkelse av produksjonsproblemer. |
| Nettstedsanalyse | Bruksanalyse for det offentlige nettstedet. |
Dokumentasjon
Sentrale dokumenter som brukes ved leverandørens sikkerhetsvurderinger. Nedlastbare PDF-er kan legges til her når de blir tilgjengelige.
Sammendrag av hendelsesrespons
Sammendrag av rutiner for hendelseshåndtering, til bruk i leverandørvurderinger.
Tilgjengelig på forespørsel.Sammendrag av forretningskontinuitet
Sammendrag av rutiner for kontinuitet og gjenoppretting, til bruk i innkjøpsgjennomganger.
Tilgjengelig på forespørsel.Databehandleravtale
DPA-materiale for juridisk og innkjøpsmessig gjennomgang.
Tilgjengelig på forespørsel.Personvernerklæring
Gjeldende personvernvilkår, roller som behandlingsansvarlig og databehandler, databehandling og kontaktinformasjon.
VisForsikring
Forsikringsdekning som selskapet har. Informasjon om vilkår er tilgjengelig på forespørsel.
Ansvarsforsikring for profesjonsutøvelse
Ansvarsforsikring for profesjonsutøvelse er på plass. Vilkår er tilgjengelig på forespørsel.
Tilgjengelig på forespørsel. Dekningsbeløp publiseres ikke på denne siden.
Alminnelig ansvarsforsikring
Alminnelig ansvarsforsikring er på plass. Vilkår er tilgjengelig på forespørsel.
Tilgjengelig på forespørsel. Dekningsbeløp publiseres ikke på denne siden.
Sikkerhetskontakt
Spørsmål om innkjøp og sikkerhet kan rettes til adressen nedenfor.
security@disclosurely.com
Bruk denne kontakten for leverandørspørreskjemaer, sikkerhetsvurderinger, innkjøpsmessig due diligence og relaterte forespørsler om tillitsdokumentasjon.
Ansvarlig varsling av sårbarheter
Vi er opptatt av å beskytte Disclosurely og de organisasjonene som bruker plattformen. Vi setter pris på ansvarlig, fortrolig varsling av sikkerhetsproblemer.
Hvordan varsle om en sårbarhet
Send e-post til security@disclosurely.com med en tydelig beskrivelse av problemet, trinn for å gjenskape det der det er mulig, og en eventuell vurdering av konsekvenser. Du kan også nå oss via vår kontaktside.
Vi tar sikte på å bekrefte mottak av varsler innen 2 virkedager og vil holde deg oppdatert mens vi undersøker og retter opp problemet.
Retningslinjer for ansvarlig varsling
- Gi oss en rimelig mulighet til å undersøke og rette opp problemet før det offentliggjøres.
- Skaff deg ikke tilgang til, endre eller hent ut kundedata, og forsøk ikke å forstyrre tilgjengeligheten til Disclosurelys tjenester.
- Unngå brudd på personvern, ødeleggelse av data og avbrudd eller forringelse av tjenesten.
- Handle i god tro og test kun systemer du har fått tillatelse til å teste, som del av en koordinert varsling.
Vi setter pris på forskere som bidrar til å forbedre sikkerheten vår. Så lenge du følger disse retningslinjene, vil vi ikke gå til rettslige skritt mot varsler gjort i god tro.
PGP-kryptering for sårbarhetsvarsler vil bli støttet innen kort tid. Til da, send e-post til security@disclosurely.com direkte.
Sikkerhetsoppdateringer
Nylig sikringsarbeid registrert for dette tillitssenteret. Datoene nedenfor gjenspeiler dokumentasjonen av de siste produksjonsrettede forbedringene.
- Recorded2026-07-13Note 01
Skjerpet isolasjon mellom organisasjoner
Organisasjonsgrenser i produksjonsmiljøet ble skjerpet for å forsterke tilgangsveier innenfor organisasjonens rammer og styrke isolasjonsmekanismene i sensitive arbeidsflyter.
Impact: Reduserer risikoen for tilgang mellom organisasjoner og øker tilliten til at organisasjonsgrensene håndheves. - Recorded2026-07-13Note 02
Skjerpet anonym meldingstjeneste
Anonyme oppfølgingsflyter ble gjennomgått og skjerpet slik at varslere kan fortsette toveiskommunikasjon uten å opprette en konto eller avsløre sin identitet.
Impact: Forbedrer beskyttelsen rundt anonym oppfølging uten å endre selve varslingsflyten. - Recorded2026-07-13Note 03
Validering av vedleggsintegritet
Bevishåndteringen ble forbedret rundt kryptert lagring av vedlegg, tilgangssporing og relaterte opplastingskontroller.
Impact: Styrker tilliten til at opplastede bevis forblir intakte og koblet til riktig saksmelding. - Recorded2026-07-13Note 04
Verifisering av webhook-signaturer
Intern webhook-behandling ble oppdatert til å verifisere leverandørsignaturer før hendelser godtas og behandles.
Impact: Reduserer risikoen for at uautorisert eller forfalsket webhook-trafikk behandles av plattformen. - Recorded2026-07-13Note 05
Isolering av Founder Console
Internt support- og grunnleggeraktivitet ble tydeligere skilt fra kundens saksregistre og revisjonshistorikk.
Impact: Forbedrer separasjonen mellom intern driftsaktivitet og revisjonsregistre som er synlige for kunder. - Recorded2026-07-13Note 06
Forbedret rollebasert autorisasjon
Rolledefinisjoner og rettighetshåndtering ble finjustert for å holde tilgangen nærmere jobbfunksjon og organisasjonens omfang.
Impact: Begrenser tilgangen til handlingene og registrene som er nødvendige for hver rolle, og støtter prinsippet om minste privilegium. - Recorded2026-07-13Note 07
Forbedret autentiseringsflyt
E-postbaserte innloggingsflyter, verifiseringshåndtering og sesjonsrelaterte kontroller ble gjennomgått og forbedret i produksjon.
Impact: Forbedrer stabilitet og kontroll rundt verifisering, innlogging og aktiv sesjonshåndtering. - Recorded2026-07-13Note 08
Program for sikkerhetsgjennomgang
Sikkerhetsendringer gjennomgås kontinuerlig, og forbedringer i produksjon er basert på interne gjennomganger og kundetilbakemeldinger.
Impact: Skaper en gjentakbar prosess for forsterkningsarbeid i stedet for å behandle sikkerhetsendringer som enkeltstående tiltak.
Vanlige spørsmål
Korte svar på vanlige spørsmål fra sikkerhetsgjennomganger.