Commerce har blitt forretningskritisk infrastruktur

En moderne nettbutikk er tett koblet til resten av virksomheten. Produktdata, lager, ordre, kunder, betaling, logistikk og økonomi beveger seg mellom flere systemer, og både mennesker og applikasjoner har tilgang til ulike deler av løsningen.

Sikkerhet må derfor vurderes på tvers av hele arkitekturen.

Hos Appsalon inngår sikkerhet fra starten av et prosjekt. Vi vurderer systemer, dataflyt, tilganger og integrasjoner som en del av arkitekturen – ikke som et separat lag som legges på etterpå.

Prinsippene vi arbeider etter omfatter blant annet:

  • begrenset tilgang til systemer og data

  • dataminimering

  • sikker håndtering av API-nøkler, tokens og credentials

  • personlige brukerkontoer fremfor delte kontoer

  • beskyttelse av administrative tilganger

  • separasjon mellom systemer og miljøer der det er relevant

  • begrensede rettigheter for integrasjoner og API-er

  • kontroll på kode og endringer før produksjon

Sikkerhet internt i Appsalon

Sikkerheten i løsningene vi leverer henger sammen med hvordan Appsalon selv arbeider.

Alle ansatte i Appsalon sitter i Norge og arbeider innenfor de samme interne sikkerhetsrutinene. Tilgang til kundesystemer og interne tjenester gis etter behov og justeres eller fjernes når roller og ansvar endres.

Google brukes som en sentral del av identitets- og tilgangsstyringen vår, med et felles utgangspunkt for autentisering og tilgang på tvers av tjenester.

Google har omfattende sikkerhets- og compliance-programmer og gjennomgår uavhengige revisjoner, blant annet knyttet til ISO/IEC 27001, SOC 2 og SOC 3.

Appsalon bruker et standardisert Apple-basert arbeidsmiljø. Det gjør det mulig å stille felles krav til kryptering, sikkerhetsoppdateringer, programvare, administrative rettigheter og konfigurasjon på tvers av organisasjonen.

Apple bygger sikkerhetsmekanismer direkte inn i maskinvare og operativsystem, blant annet for kryptering, sikker oppstart og maskinvarebeskyttet nøkkelhåndtering.

På kontoret benytter Appsalon et kontrollert bedriftsnettverk som en del av det samlede sikkerhetsoppsettet.

Våre interne sikkerhetsrutiner omfatter blant annet:

  • periodisk gjennomgang og fjerning av tilganger

  • sentral identitets- og tilgangsstyring

  • flerfaktorautentisering der det er relevant

  • sikker håndtering, rotasjon og tilbakekalling av nøkler, tokens og credentials

  • sikkerhetsgjennomgang av kildekode

  • kontroll av avhengigheter og kjente sårbarheter

  • automatisert testing

  • logging og sporbarhet der det er relevant

  • periodiske sikkerhetskontroller av arbeidsenheter

  • løpende sikkerhetsoppdateringer

  • rutiner for håndtering og oppfølging av sikkerhetshendelser

AI omfattes av de samme interne sikkerhetskravene. Appsalon har egne retningslinjer for bruk av AI, og sensitive credentials, API-nøkler og unødvendige personopplysninger skal ikke deles med AI-tjenester. Vi følger samtidig utviklingen i europeisk AI-regulering, inkludert EU AI Act.

Teknologivalg og partnere

Teknologivalgene våre er en del av sikkerhets- og compliance-arbeidet.

Shopify er kjernen i de fleste løsningene Appsalon leverer. Shopify-plattformen er PCI DSS Level 1-compliant, og Shopify har SOC 2 Type II- og SOC 3-rapporter for tjenestene de leverer.

Shopify sin checkout og betalingsinfrastruktur gjør det mulig å håndtere sensitiv betalingsinformasjon innenfor Shopifys etablerte sikkerhetsrammeverk fremfor i kundespesifikk applikasjonskode.

Appsalon bygger også på andre etablerte teknologiplattformer og tjenester med dokumenterte sikkerhetskontroller. Teknologistacken vår inkluderer tjenester med SOC 2 Type II-rapportering og ISO 27001-sertifisering innenfor leverandørenes respektive scope.

Vi legger de samme kravene til grunn når vi velger teknologipartnere og systemer til vår egen organisasjon.

De samme sikkerhets- og compliancekravene ligger til grunn når Appsalon velger teknologipartnere og løsninger i Shopify-økosystemet. Vi vurderer blant annet leverandørenes sikkerhetsarbeid, compliance, databehandling og dokumenterte kontrollmiljøer som en del av leverandør- og partnervurderingen.

Det gir en sammenhengende kravkjede: kravene kundene stiller til Appsalon skal også reflekteres i kravene vi stiller til teknologien og partnerne som inngår i leveransen.

Sertifiseringer og revisjonsrapporter gjelder den enkelte leverandøren og tjenestene som omfattes av deres definerte scope. Appsalon har ansvar for arkitekturen, integrasjonene, konfigurasjonen og funksjonaliteten vi selv utvikler og forvalter.

Integrasjoner, data og GDPR

Integrasjoner er en sentral del av mange av løsningene Appsalon bygger. ERP, PIM, lager, logistikk, økonomi, CRM og andre systemer kan være tett koblet til commerce-plattformen.

Appsalon begrenser datatilgang og rettigheter til det som er nødvendig for den enkelte integrasjonen. Dataminimering og kontroll på dataflyt inngår som en del av vårt tekniske arbeid med GDPR og personvern.

Løsningene bygges med tydelig kontroll på hvilke systemer som behandler data, hvilke tilganger som gis og hvordan informasjon flyttes mellom systemene.

Kunden beholder ansvaret for eget behandlingsgrunnlag og øvrige organisatoriske og juridiske forpliktelser knyttet til personvern.

Sikker utvikling og løpende forvaltning

Sikkerhetsarbeidet fortsetter gjennom hele utviklings- og forvaltningsprosessen.

I arbeidet med kundeløsninger bruker Appsalon blant annet:

  • versjonskontroll og kodegjennomgang

  • automatiserte tester før produksjon

  • kontroll av avhengigheter og kjente sårbarheter

  • sikker håndtering av secrets og credentials

  • kontrollerte utviklings- og deploymentprosesser

  • logging og sporbarhet der det er relevant

  • rutiner for håndtering av sikkerhetshendelser

Kildekode og avhengigheter gjennomgås med sikkerhet som en del av utviklingsarbeidet. Credentials skal ikke lagres åpent i kildekoden, og nøkler og tokens kan roteres eller tilbakekalles når tilgang, behov eller risiko endrer seg.

Automatisert testing brukes på kritisk funksjonalitet før endringer publiseres.

Ved sikkerhetshendelser har Appsalon rutiner for å kontrollere berørte tilganger og credentials, gjennomgå relevante logger, kartlegge berørte systemer og følge opp hendelsen.

Sikkerhetskontroller inngår både i utviklingen av nye løsninger og i den løpende forvaltningen av løsningene Appsalon har ansvar for.