Säkerhetsrutiner
Vi vet att du har anförtrott oss värdefull data, och vi tar dess säkerhet på största allvar. Vi har tillhandahållit en djupdykning i våra säkerhetsrutiner 🔒
Gå till vanliga frågorÅtkomstövervakning: Notion har aktiverat loggning på alla kritiska system. Loggar inkluderar misslyckade/lyckade loggningar, programåtkomst, administratörsändringar och systemändringar. Loggar matas in i vår lösning för observerbarhet och hantering av säkerhetsincidenter (SIEM) för logginmatning och automatiserade loggnings-/aviseringsfunktioner.
Säkerhetskopior aktiverade: Notion är värd hos AWS och lagrar kunddata med hjälp av en kombination av databaser. Som standard tillhandahåller AWS en hållbar infrastruktur för att lagra viktig data och är utformad för en hållbarhet på 99,9 % för objekt. Automatiserade säkerhetskopior av all kund- och systemdata är aktiverade, och data säkerhetskopieras minst dagligen. Säkerhetskopiorna krypteras på samma sätt som live-produktionsdata och övervakas och aviseras.
Radering av data: Notion-kunder är personuppgiftsansvariga för sin data. Varje kund ansvarar för den information de skapar, använder, lagrar, behandlar och förstör. Notion-kunder har möjlighet att begära radering av data eller själva utföra radering när data inte omfattas av regulatoriska eller juridiska krav på lagringsperioder. Vänligen se vår integritetspolicy och Data Processing Addendum för mer information.
Kryptering vid lagring: Kunddata krypteras vid lagring med AES-256. Kunddata krypteras när den finns på Notions interna nätverk, vid lagring i molnlagring, databastabeller och säkerhetskopior.
Kryptering under överföring: Data som skickas under överföring krypteras med TLS 1.2 eller högre.
Fysisk säkerhet: Notion hostas av Amazon Web Services (AWS) för att driva vår App/Program och överlåter alla fysiska säkerhetskontroller för datacenter till dem. Vänligen se AWS fysiska säkerhetskontroller här.
Ansvarsfullt avslöjande: Notion har ett program för belöning av rapporterade programfel. Vänligen se vår Responsible Disclosure Policy.
Kodanalys: Notions säkerhets- och utvecklingsteam genomför hotmodellering och granskningar av säker design för nya releaser och uppdateringar. Efter att koden för betydande funktionslanseringar har slutförts utför vi kodrevisioner, kodgranskningar och genomför säkerhetsskanningar av vår kodbas.
Livscykel för programvaruutveckling (SDLC): Notion använder en definierad SDLC för att säkerställa att kod skrivs säkert. Under designfasen utförs hotmodellering och granskningar av säker design för nya releaser och uppdateringar. Efter att koden för betydande funktionslanseringar har slutförts utför vi kodgranskningar, samarbetar med leverantörsföretag eller genomför interna penetrationstester, samt genomför säkerhetsskanningar av vår kodbas. Efter lansering anordnar vi ett program för belöning av rapporterade programfel och har ett program för sårbarhetshantering för att hantera allvarliga säkerhetsproblem.
Hantering av inloggningsuppgifter: Notion använder en tredjeparts-tjänst för nyckelhantering (KMS) som automatiskt hanterar nyckelgenerering, åtkomstkontroll, säker lagring, säkerhetskopiering och rotation av nycklar. Kryptografiska nycklar tilldelas specifika roller baserat på principen om minsta behörighet och nycklar roteras automatiskt årligen. Användning av nycklar övervakas och loggas.
Sårbarhets- och patchhantering: Notion utför sårbarhetsskanning och paketövervakning på alla infrastrukturrelaterade värdar och företagets produkt kontinuerligt. Externt och internt riktade tjänster patchas enligt ett regelbundet schema. Eventuella problem som upptäcks prioriteras och löses i enlighet med allvarlighetsgraden inom Notions miljö.
Web Application Firewall (WAF): Alla publika slutpunkter utnyttjar en hanterad Web Application Firewall för att avskräcka försök att utnyttja vanliga sårbarheter.
Dataåtkomstnivå: Internt (dvs. Notion-anställda kommer endast att få åtkomst till din data i syfte att felsöka problem eller återställa innehåll å dina vägnar.)
Tredjepartsberoende: Ja – se vår lista över underbiträden här.
Hosting: Notion hostas på Amazon Web Services (AWS), en av de största molntjänstleverantörerna.
Utbildning av anställda: Säkerhetsutbildning krävs under introduktionsprocessen för anställda, och därefter årligen. Anställda måste också läsa och bekräfta Notions uppförandekod och säkerhetspolicy. Utvecklarutbildning genomförs också minst årligen.
HR-säkerhet: Notion utför bakgrundskontroller av anställda vid nyanställning i enlighet med lokala lagar och förordningar.
Incidenthantering: Notion har en plan för incidenthantering som innehåller steg för förberedelse, identifiering, inneslutning, undersökning, eliminering, återställning och uppföljning/efteranalys som granskas och testas minst årligen.
Interna bedömningar: Interna säkerhetsrevisioner utförs minst årligen på Notion.
Intern SSO: Flerfaktorautentisering (MFA) krävs för alla Notion-anställda för att logga in på Notions identitetsleverantör.
Dataåtkomst: Notion tillämpar internt principen om minsta behörighet för åtkomst. Åtkomst beviljas baserat på funktion, affärskrav och på behovsbasis. Åtkomstgranskningar genomförs med en viss frekvens för att säkerställa att fortsatt åtkomst till kritiska system fortfarande krävs.
Loggning: Notion använder en SIEM-lösning för logginmatning och automatiserade loggnings-/varningsfunktioner. Loggar hämtas från kritiska system och varningsregler används för att säkerställa att säkerhetshändelsevarningar genereras där/när det behövs.
Lösenordssäkerhet: Notion kräver att flerfaktorautentisering (MFA) är aktiverat för alla system som erbjuder MFA-alternativet. När sådan delegering inte är möjlig upprätthåller Notion en strikt intern policy för lösenordshantering, med krav på komplexitet och längd.
Anti-DDoS: Notion använder tredjepartsapplikationer för DDoS-skydd.
Datacenter: Notion hostas på AWS, som hanterar den fysiska säkerheten för datacenter. Se AWS säkerhetsdokumentation här.
Infrastruktursäkerhet: Notions infrastruktur hostas i en fullt redundant och säker miljö. Notions kunddata hostas av AWS. AWS upprätthåller en lista över rapporter, certifieringar och tredjepartsbedömningar för att säkerställa bästa säkerhetspraxis. För mer information om AWS-efterlevnad, se här.
AWS-infrastruktur finns i Amazon-kontrollerade datacenter över hela världen, och själva datacentren är säkrade med en mängd olika fysiska kontroller för att förhindra obehörig åtkomst. Mer information om AWS-datacenter och deras säkerhetskontroller finns här.Separat produktionsmiljö: Kunddata lagras aldrig i icke-produktionsmiljöer. Kundkonton är logiskt separerade i vår produktionsmiljö. Vi har separata miljöer för utveckling, testning och produktion.
Disk-kryptering: Anställdas bärbara datorer har disk-kryptering aktiverad som skydd
Slutpunktsdetektering och -respons: Alla slutpunkter har detekteringsprogramvara installerad. Dessutom har Notion implementerat flera säkerhetskontroller för att säkerställa säkerheten för kunddata och lösningar. Dessa kontroller säkerställer att vi har löpande insyn i vad våra slutpunkter gör, att vi kan upptäcka och reagera snabbt på eventuella manipuleringar eller hot, samt loggnings- och tillämpningskontroller.
Hantering av mobila enheter: Anställdas enheter och deras programvarukonfiguration hanteras på distans av medlemmar i IT- och säkerhetsteamet via MDM-programvara.
Hotdetektering: Notion använder en tredjeparts programvara för slutpunktsskydd för dedikerad hotdetektering. Slutpunktsprogramvaran upptäcker intrång, skadlig kod och skadliga aktiviteter på slutpunkter och hjälper till med snabb respons för att eliminera och mildra hoten.
Brandvägg: Notions kontorsnätverk är konfigurerade med en nätverksbrandvägg. WAN-åtkomliga nätverkstjänster får inte hostas inom kontorsmiljön.
IDS/IPS: Notion använder en blandning av både nätverks- och värdbaserade IDS/IPS-system som en del av en bredare försvarsstrategi i flera lager för att säkra organisationen. Detta inkluderar övervakning av misstänkt aktivitet genom en kombination av signaturbaserade och anomalibaserade detekteringar.
Security Information and Event Management (SIEM): Notion använder en SIEM-lösning för incident- och händelsehantering. Händelsemeddelanden kommuniceras till vår säkerhetspersonal i realtid.
Trådlös säkerhet: Notions kontor använder stark kryptering för trådlösa kontorsnätverk. Notion underhåller inga trådlösa nätverk som påverkar kunddata eller produktionssystem.
Domänhantering: Domän avser den e-postadressdomän som är kopplad till ett Notion-konto. Domänverifiering tillåter arbetsytans Ägare att göra anspråk på äganderätten till en domän, vilket låser upp inställningar för domänhantering.
SAML Single Sign-On (SSO): Notion tillhandahåller Single Sign-On (SSO)-funktionalitet för Business- och Enterprise-kunder för att få åtkomst till appen via en enda autentiseringskälla.
SCIM-provisionering och återkallande: Notion-arbetsyta med API-standarden System for Cross-domain Identity Management (SCIM).
Granskningslogg: Notion ger arbetsytans Ägare tillgång till detaljerad information om säkerhetsrelaterad aktivitet. Detta kan inkludera att identifiera potentiella säkerhetsproblem, undersöka misstänkt beteende och felsöka åtkomst.
2FA (MFA): Notion tillhandahåller tvåfaktorsautentisering för att lägga till ett extra skyddslager till ditt Notion-konto. Denna funktion är tillgänglig för alla plantyper och kan enkelt ställas in i dina kontoinställningar.
Hantera behörigheter: Notion tillåter ägare att kontrollera sina behörighetsnivåer för att säkerställa att användare ser och interagerar med ditt innehåll precis så som du vill att de ska göra.
Hantera teamutrymmen: Arbetsytans ägare kan få en överblick över alla teamutrymmen i arbetsytan, ändra deras inställningar och få tillgång till ytterligare hanteringsverktyg.
SIEM- och DLP-integreringar: Notion kan integreras med din valfria DLP- eller SIEM-lösning för att upptäcka händelser.
Notion upprätthåller ett omfattande säkerhets- och integritetsprogram för att tillhandahålla avancerade säkerhetsfunktioner som är utformade för att skydda din data i enlighet med olika regulatoriska och branschspecifika standarder. För att få tillgång till Notions oberoende granskningsrapporter (t.ex. SOC 2 Type II-rapport, ISO 27001-certifikat), besök vårt Trust Center.
SOC 2 Type 2: SOC 2 Type 2 är en granskningsrapportutförd av en oberoende tredje part certifieradav American Institute of Certified Public Accountants (AICPA) för att utvärdera en tjänsteorganisations kontroller relaterade till Trust Services Criteria (TSC). SOC 2 Type 2-rapporten bedömer effektiviteten hos dessa kontroller över en tidsperiod och är avsedd att ge kunder och intressenter försäkran om att organisationen har implementerat tillräckliga kontroller för att skydda deras data.
ISO: ISO är en internationell standardiseringsorganisation, och Notion har uppnått certifieringar för fyra ISO-standarder: ISO 27001, ISO 27701, ISO 27017 och ISO 27018. Standarderna beskriver kraven för att etablera, implementera och kontinuerligt förbättra Notions ledningssystem för informationssäkerhet (ISMS) och ledningssystem för integritetsinformation (PIMS).
HIPAA: Health Insurance Portability and Accountability Act (HIPAA) är en amerikansk federal lag som antogs 1996 och som kräver skydd och konfidentiell hantering av skyddade hälsouppgifter (PHI) av omfattade enheter såsom vårdgivare, hälsoplaner och vårdinformationscentraler, samt deras affärspartners. Förutsatt att företag som omfattas av HIPAA använder de säkerhetsfunktioner av Enterprise-klass i Notion som beskrivs i vår artikel här och undertecknar Notions Business Associate Agreement (BAA), får de behandla PHI inom sin Notion-arbetsyta.
BSI C5 (Cloud Computing Compliance Controls Catalogue): BSI C5 är en säkerhetsstandard utvecklad av det tyska federala kontoret för informationssäkerhet (BSI). Den beskriver grundläggande säkerhetskontroller för molntjänstleverantörer. C5 inkluderar ytterligare kontrollkrav relaterade till dataplats, tjänsteleverans, jurisdiktionsort, befintliga certifieringar, skyldigheter att lämna ut information och en fullständig tjänstebeskrivning.
PCI DSS: Payment Card Industry (PCI) Data Security Standards (DSS) är en global informationssäkerhetsstandard utformad för att förhindra bedrägerier genom ökad kontroll av kreditkortsuppgifter. Notion uppfyller kraven för PCI-DSS Merchant Level 2, vilket säkerställer säker hantering av kreditkortsuppgifter i vår betalningshantering. Vår PCI-DSS-efterlevnad gäller dock inte kunddata, och kunder är förbjudna att mata in eller lagra kreditkortsuppgifter (PCI-data) inom sina Notion-arbetsytor, vilket uttryckligen anges i vårt Tillägg för databehandling.
K-FSI: Notion har framgångsrikt slutfört Korean Financial Security Institute (K-FSI) Cloud Service Provider (CSP) Security and Safety Evaluation – vilket visar vårt åtagande att uppfylla viktiga regulatoriska krav för molntjänster inom Koreas finanssektor. Finansiella institutioner kan granska våra K-FSI CSP-granskningsresultat, som omfattar kontroller för SaaS-tjänster, för att stödja sina leverantörsriskbedömningar och interna efterlevnadsbehov.
Vanliga frågor
Vilken data behandlar Notion?
Vilken data behandlar Notion?
Notion värnar om din säkerhet och integritet. För detaljerad information om den data vi behandlar, vänligen se vårt Data Processing Addendum.
Om jag bestämmer mig för att lämna Notion, vad händer med min data?
Om jag bestämmer mig för att lämna Notion, vad händer med min data?
För information om hur länge Notion behåller data, vänligen se Data Processing Addendum.
Följ instruktionerna här för att radera din data.
Om det inträffade en katastrof med Notions system och min Notion-instans påverkades, hur återställer Notion sig själv?
Om det inträffade en katastrof med Notions system och min Notion-instans påverkades, hur återställer Notion sig själv?
Notion utför dagliga automatiserade säkerhetskopior av all kund- och systemdata för att skydda mot förlust på grund av oförutsedda händelser i separata tillgänglighetszoner i AWS US West-2 och AWS US East-2.
Vi har en dedikerad plan för affärskontinuitet och katastrofåterställning för dessa omständigheter, och vår plan för katastrofåterställning testas minst årligen för att säkerställa att Notion återhämtar sig från ett avbrott till följd av en katastrof.
Kan Notion-anställda få åtkomst till vår information?
Kan Notion-anställda få åtkomst till vår information?
Notion-anställda kommer endast att få åtkomst till din data i syfte att felsöka problem eller återställa innehåll åt dig. Vänligen se vårt Data Access Consent för mer information.
Kommer andra personer att kunna se mina sidor?
Kommer andra personer att kunna se mina sidor?
Dina data är säkra i Notion! Om någon försöker navigera till din arbetsyta utan att ha åtkomst, kommer de att se en sida som informerar om att de inte har rätt behörighet för att komma åt innehållet.
Om du aktiverar Dela på webben i Dela-menyn längst upp till höger på en sida, publiceras sidan på webben så att vem som helst med länken kan komma åt den. Detta är alltid avstängt som standard.
Om du delar en arbetsyta med andra kommer vissa sidor att vara synliga för alla i arbetsytan, eller för specifika grupper av personer – detta baseras på de behörigheter du ser i Dela-menyn längst upp till höger på sidan.
Observera att om du använder ett konto i en Enterprise-arbetsyta kan ditt innehåll nås av arbetsytans ägare. Läs mer i our Personal Use Terms of Service.
Kan jag välja bort Notions spårning/Analyser?
Kan jag välja bort Notions spårning/Analyser?
Ja, det kan du! Detta inaktiverar även support via meddelanden i appen, men du kan fortfarande kontakta oss för hjälp på [email protected].
Skicka bara ett meddelande till vårt supportteam på den adressen, så hjälper vi dig att välja bort detta.
Min webbläsare varnade mig för att Notion använder spårare. Vad gör dessa spårare?
Min webbläsare varnade mig för att Notion använder spårare. Vad gör dessa spårare?
Vi använder spårningskod för att effektivt kunna köra annonser (till exempel för att spåra ett besök på vår marknadsföringssida). Vi isolerar detta till en sandlåde-iframe på en underdomän (aif.app.notion.com) — den aktiveras aldrig på användarsidor.
Inget användarinnehåll exponeras för någon tredjepartstjänst.
Granskar Notion resultat från plattformar för riskbedömning av tredje part (t.ex. Security Scorecard, Bitsight, Upguard)?
Granskar Notion resultat från plattformar för riskbedömning av tredje part (t.ex. Security Scorecard, Bitsight, Upguard)?
Vi förstår att många organisationer använder plattformar för riskbedömning av tredje part för säkerhetsrelaterad due diligence. Vi har dock märkt att dessa plattformar ofta producerar opålitliga och felaktiga resultat, och att hantera dessa felaktiga resultat är kostsamt och tar fokus från viktigt cybersäkerhetsarbete. Därför är vår policy att inte alltid svara på förfrågningar eller resultat från dessa plattformar. Detta tillvägagångssätt gör att vi kan fokusera våra cybersäkerhetsresurser på det som verkligen betyder något för Notion och våra kunder.
