Security & Compliance
Appsalon bygger og forvalter forretningskritiske commerce-løsninger på Shopify. Sikkerhet og compliance inngår i hvordan vi organiserer oss, velger teknologi, utvikler og forvalter løsninger – fra interne tilgangskontroller og utviklingsprosesser til arkitektur, integrasjoner og teknologipartnere.
Denne siden beskriver Appsalons overordnede sikkerhetsprinsipper og hvordan vi arbeider med informasjonssikkerhet, personvern og compliance i egen organisasjon og i løsningene vi leverer.
Security by design
Sikkerhet inngår i arkitekturen fra starten av et prosjekt.
Når Appsalon designer og utvikler en løsning, vurderer vi systemer, dataflyt, tilganger og integrasjoner som en del av den tekniske arkitekturen.
Vi arbeider blant annet etter prinsipper for:
- begrenset tilgang til systemer og data
- dataminimering
- sikker håndtering av API-nøkler, tokens og credentials
- personlige brukerkontoer fremfor delte kontoer
- beskyttelse av administrative tilganger
- separasjon mellom systemer og miljøer der det er relevant
- begrensede rettigheter for integrasjoner og API-er
- kontroll på kode og endringer før produksjon
Prinsippene gjelder både når vi utvikler nye løsninger og når eksisterende commerce-arkitektur videreutvikles.
Sikkerhet internt i Appsalon
Sikkerheten i løsningene vi leverer henger sammen med hvordan Appsalon selv arbeider.
Alle ansatte i Appsalon sitter i Norge og arbeider innenfor de samme interne sikkerhetsrutinene. Tilgang til kundesystemer og interne tjenester gis etter behov og justeres eller fjernes når roller, ansvar eller arbeidsbehov endres.
Google brukes som en sentral del av identitets- og tilgangsstyringen vår og gir et felles utgangspunkt for autentisering og tilgang på tvers av tjenester. Relevante Google-tjenester omfattes av dokumenterte sikkerhets- og compliance-programmer, blant annet ISO/IEC 27001 samt SOC 2 og SOC 3.
Appsalon bruker et standardisert Apple-basert arbeidsmiljø. Standardiseringen gjør det mulig å stille felles krav til blant annet kryptering, sikkerhetsoppdateringer, programvare, administrative rettigheter og konfigurasjon på tvers av organisasjonen.
Apple bygger sikkerhetsfunksjoner inn i både maskinvare og operativsystem, blant annet gjennom hardware root of trust, secure boot, kryptering og Secure Enclave for beskyttelse av kryptografiske nøkler og sensitiv informasjon.
På kontoret benytter Appsalon et kontrollert bedriftsnettverk som en del av det samlede sikkerhetsoppsettet.
Våre interne rutiner omfatter blant annet periodiske tilgangsgjennomganger, sentral identitetsstyring, flerfaktorautentisering på kritiske tjenester der dette støttes, sikker håndtering og rotasjon av credentials, sikkerhetsgjennomgang av kildekode, kontroll av avhengigheter og kjente sårbarheter, automatisert testing, logging og sporbarhet, sikkerhetskontroller av arbeidsenheter, løpende sikkerhetsoppdateringer og rutiner for håndtering av sikkerhetshendelser.
Sikkerhetsrutinene utvikles i takt med teknologien, løsningene og risikobildet.
Sikker utvikling og forvaltning
Sikkerhetsarbeidet inngår gjennom hele utviklings- og forvaltningsprosessen.
Appsalon bruker versjonskontroll og kodegjennomgang, automatiserte tester, kontroll av avhengigheter, sikker håndtering av secrets og credentials og kontrollerte utviklings- og deploymentprosesser.
Credentials lagres ikke åpent i kildekoden. Nøkler og tokens roteres eller tilbakekalles når tilgang, risiko eller behov tilsier det.
Automatisert testing brukes på kritisk funksjonalitet før endringer publiseres. Logging og sporbarhet benyttes der dette er relevant for drift, feilsøking og sikkerhet.
Sikkerhetskontroller inngår både når vi utvikler nye løsninger og i den løpende forvaltningen av løsningene Appsalon har ansvar for.
Teknologiplattformer og partnere
Shopify er kjernen i de fleste løsningene Appsalon leverer.
Shopify-plattformen er PCI DSS Level 1-compliant, og Shopify har SOC 2 Type II- og SOC 3-rapporter for tjenestene de leverer.
Ved å bruke Shopify sin checkout og betalingsinfrastruktur kan sensitiv betalingsinformasjon håndteres innenfor Shopifys etablerte sikkerhetsrammeverk fremfor i kundespesifikk applikasjonskode.
Appsalon bygger også på andre etablerte teknologiplattformer og tjenester med dokumenterte sikkerhetskontroller, revisjoner og sertifiseringer.
De samme kravene ligger til grunn når vi velger teknologipartnere og løsninger i Shopify-økosystemet. Sikkerhetsarbeid, compliance, databehandling, tilgangsmodell og leverandørens rolle i den samlede arkitekturen inngår i vurderingen.
Kravene kundene stiller til Appsalon skal også reflekteres i kravene vi stiller til teknologien og partnerne som inngår i leveransen.
Sertifiseringer og revisjonsrapporter gjelder den enkelte leverandøren og tjenestene som omfattes av deres definerte scope. De innebærer ikke at Appsalon eller en kundeløsning automatisk overtar den samme sertifiseringen.
Appsalon har ansvar for arkitekturen, integrasjonene, konfigurasjonen og funksjonaliteten vi selv utvikler og forvalter.
Data, personvern og GDPR
Personvern inngår som en del av den tekniske arkitekturen.
Appsalon bruker dataminimering og kontroll på dataflyt som praktiske prinsipper når vi utvikler løsninger og integrasjoner. Datatilgang og rettigheter begrenses til det som er nødvendig for funksjonen som leveres.
Dette gjelder både kundespesifikk funksjonalitet og integrasjoner mot ERP, PIM, CRM, logistikk, økonomi og andre systemer.
Som en del av vårt tekniske personvernarbeid vurderer vi hvor data behandles, hvilke systemer som har tilgang og hvordan informasjon flyttes mellom systemene.
Kunden beholder ansvaret for eget behandlingsgrunnlag og øvrige organisatoriske og juridiske forpliktelser knyttet til personvern.
AI og regulatoriske krav
Appsalon har interne retningslinjer for bruk av AI.
Sensitive credentials, API-nøkler og unødvendige personopplysninger skal ikke deles med AI-tjenester. AI vurderes etter de samme prinsippene som andre eksterne tjenester, med kontroll på tilgang, dataminimering og hvilken informasjon som behandles.
Når AI inngår i en kundeløsning, vurderes dette som en del av den samlede arkitekturen, databehandlingen og sikkerhetsmodellen.
Appsalon følger utviklingen i europeisk AI-regulering, inkludert EU AI Act og gjennomføringen av regelverket i Norge. Regjeringen arbeider per august 2026 fortsatt med norsk gjennomføring og har varslet ny høring av KI-loven.
Hendelseshåndtering
Appsalon har rutiner for håndtering og oppfølging av sikkerhetshendelser.
Ved mistanke om en hendelse prioriteres begrensning av mulig skade, kontroll av berørte tilganger og credentials, gjennomgang av relevante logger og kartlegging av berørte systemer.
Berørte kunder involveres når dette er relevant. Hendelser dokumenteres og følges opp med nødvendige tekniske eller organisatoriske tiltak.
Erfaringer fra hendelser brukes til å forbedre eksisterende kontroller og rutiner.
Compliance og ansvarsdeling
Sikkerhet og compliance i en commerce-løsning er fordelt mellom flere parter.
Plattformleverandørene har ansvar for sikkerheten og kontrollene i tjenestene de leverer.
Appsalon har ansvar for arkitektur, utvikling, integrasjoner, konfigurasjon og teknologien vi selv leverer og forvalter.
Kunden har ansvar for egne brukere, organisatoriske rutiner, behandlingsgrunnlag og virksomhetens øvrige juridiske og regulatoriske forpliktelser.
Standarder og rammeverk som ISO 27001, SOC 2 og PCI DSS dokumenterer definerte deler av sikkerhetsarbeidet hos de respektive leverandørene. De erstatter ikke vurderingen av sikkerheten i den samlede løsningen.
Security requirements i kundeprosjekter
Større virksomheter har ofte egne krav til informasjonssikkerhet, personvern, leverandørstyring, datahåndtering og teknisk arkitektur.
Appsalon samarbeider med kundens IT-, security-, privacy- og compliance-team når dette inngår i prosjektet.
Vi kan dokumentere og gjennomgå blant annet løsningsarkitektur, integrasjoner og dataflyt, tekniske tilganger, relevante teknologiplattformer og underleverandører, sikkerhetskontroller og utviklings- og forvaltningsprosesser.
Sikkerhets- og compliancekrav avklares så tidlig som mulig i prosjektet og inngår som en del av den tekniske arkitekturen og leveransen.
Sist oppdatert: august 2026

