Hosting og infrastruktur
Hvor er MyDesk vert?
MyDesk leveres som en skybasert SaaS-løsning i Microsoft Azure. Data behandles og lagres innenfor EU/EØS, og dokumentasjonen beskriver Microsoft Ireland Operations som en godkjent underbehandler for å være vert for applikasjonen og databasene.
Er MyDesk en SaaS-løsning?
Ja, det kan du. MyDesk leveres som en fullstendig skybasert SaaS-løsning uten nødvendige komponenter på stedet for normal levering.
Hvordan er produksjon og testing atskilt?
Produksjon og testing foregår i separate miljøer. Dersom produksjonsdata unntaksvis brukes i testing, er det beskrevet at testmiljøet skal være underlagt tilsvarende databeskyttelsesforpliktelser.
Hva er dine restitusjonsmål?
I SLA-materiale som er gjennomgått, er RPO og RTO satt til opptil 24 timer. Endelige mål følger den spesifikke kundeavtalen og tjenesteoppsettet.
Har du en glassprosedyre?
Ja, det kan du. MyDesk beskriver en dokumentert glassprosedyre for identitets- eller tilgangsbrudd slik at kritisk tilgang kan gjenopprettes på en kontrollert måte i nødssituasjoner.
Identitets- og tilgangsstyring
Støtter MyDesk Microsoft Entra ID?
Ja, det kan du. MyDesk støtter Microsoft Entra ID som sentral identitets- og tilgangsadministrasjon og kan bruke Single Sign-On via Entra ID.
Støtter MyDesk SSO og MFA?
Ja, det kan du. Single Sign-On støttes via Microsoft Entra ID og MFA kan håndheves via retningslinjer for kundeidentitet. MyDesk støtter også passordløse scenarier når det er konfigurert i Entra ID.
Hvilke autentiseringsprotokoller bruker MyDesk?
MyDesk beskriver bruken av OpenID Connect og OAuth 2.0 som kjerneautentiseringsmekanismer. I enkelte kundekrav er SAML 2.0 også akseptert som et alternativ der det er aktuelt.
Bruker du delte kontoer?
Nei. MyDesk beskriver at delte brukerkontoer ikke brukes og at tilgang er basert på unike identiteter slik at administrative handlinger kan spores.
Hvordan håndteres tilgangsrettigheter?
MyDesk støtter rollebasert tilgangsadministrasjon og minste privilegium-prinsippet. Administrative endringer og tilgangsrettigheter blir periodisk gjennomgått og inkludert i revisjonssporet.
Kan MyDesk håndheve betinget tilgang?
MyDesk støtter kunders retningslinjer for betinget tilgang gjennom integrasjon med Microsoft Entra ID, inkludert retningslinjer for plassering, enhetsoverholdelse, risiko og MFA.
Databeskyttelse og kryptering
Er data kryptert?
Ja, det kan du. MyDesk beskriver kryptering av data under overføring og hvile som en del av sikkerhetsdesignet, med TLS under overføring og Azure-standarder for kryptering i hvile.
Hvilke personopplysninger behandler MyDesk vanligvis?
Det avhenger av de aktiverte modulene, men materialet beskriver typisk vanlig brukerinformasjon som navn og e-postadresse samt data knyttet til booking, gjesteregistrering og møteledelse.
Inngår MyDesk en databehandleravtale?
Ja, det kan du. MyDesk inngår databehandlingsavtaler med kunder og støtter GDPR-relaterte krav, inkludert artikkel 28, 32 og 33.
Samsvar og dokumentasjon
Kan kunder få dokumentasjon på ditt sikkerhetsarbeid?
Ja, det kan du. På forespørsel kan MyDesk gi relevant dokumentasjon som DPA, NIS2-erklæring, ISAE 3402-erklæring og relevante erklæringer om hendelsesrespons og sårbarhetshåndtering.
Har MyDesk en ISAE 3402-erklæring?
Ja, det kan du. MyDesk viser til en oppdatert ISAE 3402 Type 2-erklæring med årlig revisjon.
Er MyDesk ISO 27001 sertifisert?
Materialet som er gjennomgått beskriver samsvar med prinsippene og anbefalingene i ISO 27001. Hvis det kreves en spesifikk sertifiseringsstatus, bør det oppgis separat på siden eller på forespørsel.
Kan kunder revidere MyDesk?
Ja, det kan du. Materialet beskriver muligheten for dokumentasjon, revisjonserklæringer og i noen tilfeller tilleggsrevisjon eller tilsyn i henhold til kontraktsgrunnlaget.
Sikkerhetshendelser og overvåking
Hvordan håndterer MyDesk sikkerhetshendelser?
MyDesk har en dokumentert hendelsesresponsprosess med overvåking, triage, eskalering, utbedring, kundekommunikasjon og sluttevaluering. Det er definerte roller for koordinering, prosjektering, support og ledelse.
Når blir kunder informert om en sikkerhetshendelse?
I NIS2-uttalelsen beskriver MyDesk en tidlig varslingsmodell med varsling innen 24 timer etter kunnskap om en hendelse, statusoppdatering innen 48 timer og sluttrapport typisk innen en måned. Avtalespesifikke frister kan være strengere.
Hvordan fungerer MyDesk med sårbarheter?
MyDesk beskriver kontinuerlig sårbarhetsovervåking via Microsofts sikkerhetsbulletiner, automatiske skanninger i Azure og varsler fra leverandører. Kritiske sårbarheter håndteres på prioritert basis.
Fører du logger over administrative handlinger?
Ja, det kan du. Administrative handlinger, tillatelsesendringer og konfigurasjonsendringer er revisjonsloggført og kan brukes til sporbarhet og oppfølging.
Hvor lenge lagres logger?
MyDesk oppgir at loggdata lagres i minimum 30 dager i MyDesk-miljøet.
Kan logger eksporteres til kunde SIEM?
Ja, det kan du. MyDesk beskriver muligheten for å eksportere drifts- og sikkerhetslogger til kundens SIEM, inkludert Microsoft Sentinel, i relevante leveranser.
Sikkerhetskopier og gjenopprett
Hvordan håndterer MyDesk sikkerhetskopiering?
MyDesk beskriver minimum daglig sikkerhetskopiering og oppbevaring på minst 30 dager. Nyere materiale refererer også til Azure Backup og Azure SQL punkt-i-tidsgjenoppretting med minimum 35 dagers oppbevaring.
Integrasjoner og applikasjonssikkerhet
Støtter MyDesk Microsoft Graph?
Ja, det kan du. MyDesk integreres med Microsoft 365 og Exchange Online via dokumenterte Microsoft Graph APIer og delegerte tillatelser med minst privilegier.
Krever integrasjonen globale administratorrettigheter?
MyDesk beskriver at løsningen ikke skal kreve globale administratorrettigheter som en permanent driftsmodell. I visse onboarding-scenarier kan det imidlertid være nødvendig med en innledende godkjenning fra kundens leietaker.
Kan MyDesk brukes med Outlook?
Ja, det kan du. Materialet beskriver tilgang via Outlook for web og desktop og Microsoft 365-integrasjon. I relevante leveranser støttes også mobiltilgang og nær sanntidssynkronisering.
Hvordan sikres kundesegregering?
MyDesk beskriver logisk isolasjon mellom kunder slik at data, konfigurasjon og tilgangsrettigheter ikke deles på tvers.
Underbehandlere og kundeansvar
Hvem er din sentrale underbehandler?
I det gjennomgåtte materialet er Microsoft Ireland Operations oppført som en godkjent underbehandler for applikasjons- og databasehosting.
Hvordan varsles endringer i underbehandlere?
Databehandleravtalene beskriver en oppsigelsesfrist på minst én måned for planlagte endringer slik at kunden kan protestere før endringen trer i kraft.
Hva er kundens eget ansvar?
Kunden er blant annet ansvarlig for korrekt brukeradministrasjon, egne identitetspolicyer, korrekte masterdata, lokale prosesser og den delen av infrastrukturen eller tredjeparts økosystem som ligger utenfor MyDesks direkte driftsansvar.
Hvilke kanaler brukes for sikkerhetsspørsmål eller hendelser?
MyDesk bruker support@mydesk.io og telefon +45 5191 4488 som sikkerhets- og hendelseskanaler i normal arbeidstid (hverdager 08.00-17.00 CET). Utvidet P1-støtte kan avtales avhengig av kundens serviceoppsett.