Incidenthantering

Vad vi gör om något händer – och hur snabbt du får besked.

1. Vad räknas som en incident?

En säkerhetsincident i StratPrio är varje händelse som kan medföra att:

  • någon obehörig får tillgång till kunddata,
  • kunddata raderas, ändras eller exponeras felaktigt,
  • tjänsten är otillgänglig längre än 4 timmar,
  • en underbiträdare (Lovable, Supabase, Google, OpenAI) rapporterar en incident som berör vår infrastruktur.

2. Tidslinje – från upptäckt till åtgärd

0–1 timme: Upptäckt & triage

Larm från övervakning, kundrapport eller underbiträdare. Vi bedömer omfattning, isolerar systemet om nödvändigt och aktiverar incidentteamet.

1–4 timmar: Innehållande

Vi roterar API-nycklar, blockerar misstänkta sessioner och snapshot:ar databasen för forensik. Påverkade kunder identifieras.

4–24 timmar: Kommunikation

Påverkade kunder får ett e-postmeddelande med vad som hänt, vilka data som berörs och vilka åtgärder vi och du bör vidta.

Inom 72 timmar: Myndighetsanmälan

Om incidenten utgör risk för enskildas rättigheter anmäler vi till Integritetsskyddsmyndigheten (IMY) enligt GDPR art. 33.

Inom 7 dagar: Post-mortem

Full skriftlig analys: rotorsak, åtgärder vidtagna, förbättringar planerade. Skickas till alla påverkade kunder.

3. Nyckelrotation

StratPrio roterar systemnycklar enligt följande schema – och omedelbart om en incident misstänks:

  • LOVABLE_API_KEY (AI-gateway): kvartalsvis + vid incident.
  • SUPABASE_SERVICE_ROLE_KEY: halvårsvis + vid personalförändring i drift­teamet.
  • JWT signing keys: hanteras av Lovable Cloud, roteras automatiskt.
  • Användarlösenord: vi tvingar inte fram rotation, men kontrollerar mot Have I Been Pwned vid varje byte.

4. Vad du som kund kan göra

  • Använd Konfidentiellt-flaggan för känsliga dokument, fakta och händelser (se Integritet & data).
  • Använd ett unikt lösenord för StratPrio.
  • Rapportera misstänkt aktivitet till security@stratprio.com – vi svarar inom 24 timmar.
  • Granska AI-åtkomstloggen regelbundet för att se vilka data som skickats till språkmodellerna.

5. Kontakt

Säkerhetsteamet: security@stratprio.com
Dataskyddsombud (DPO): dpo@stratprio.com