Incidenthantering
Vad vi gör om något händer – och hur snabbt du får besked.
1. Vad räknas som en incident?
En säkerhetsincident i StratPrio är varje händelse som kan medföra att:
- någon obehörig får tillgång till kunddata,
- kunddata raderas, ändras eller exponeras felaktigt,
- tjänsten är otillgänglig längre än 4 timmar,
- en underbiträdare (Lovable, Supabase, Google, OpenAI) rapporterar en incident som berör vår infrastruktur.
2. Tidslinje – från upptäckt till åtgärd
Larm från övervakning, kundrapport eller underbiträdare. Vi bedömer omfattning, isolerar systemet om nödvändigt och aktiverar incidentteamet.
Vi roterar API-nycklar, blockerar misstänkta sessioner och snapshot:ar databasen för forensik. Påverkade kunder identifieras.
Påverkade kunder får ett e-postmeddelande med vad som hänt, vilka data som berörs och vilka åtgärder vi och du bör vidta.
Om incidenten utgör risk för enskildas rättigheter anmäler vi till Integritetsskyddsmyndigheten (IMY) enligt GDPR art. 33.
Full skriftlig analys: rotorsak, åtgärder vidtagna, förbättringar planerade. Skickas till alla påverkade kunder.
3. Nyckelrotation
StratPrio roterar systemnycklar enligt följande schema – och omedelbart om en incident misstänks:
- LOVABLE_API_KEY (AI-gateway): kvartalsvis + vid incident.
- SUPABASE_SERVICE_ROLE_KEY: halvårsvis + vid personalförändring i driftteamet.
- JWT signing keys: hanteras av Lovable Cloud, roteras automatiskt.
- Användarlösenord: vi tvingar inte fram rotation, men kontrollerar mot Have I Been Pwned vid varje byte.
4. Vad du som kund kan göra
- Använd Konfidentiellt-flaggan för känsliga dokument, fakta och händelser (se Integritet & data).
- Använd ett unikt lösenord för StratPrio.
- Rapportera misstänkt aktivitet till security@stratprio.com – vi svarar inom 24 timmar.
- Granska AI-åtkomstloggen regelbundet för att se vilka data som skickats till språkmodellerna.
5. Kontakt
Säkerhetsteamet: security@stratprio.com
Dataskyddsombud (DPO): dpo@stratprio.com
