Å beskytte personopplysninger er av største betydning for oss, og vi sikrer sikkerhet i alle ledd.

Datasikkerhet

Withings er forpliktet til å opprettholde et sikkert miljø som gjør det mulig for deg å bruke våre produkter og tjenester. Vi beskytter dine personopplysninger gjennom overholdelse av flere standarder (ISO 27001:2022, ISO 27701:2019 og HDS).

Sertifiseringer og Standarder

For å integrere databeskyttelse i produktene og tjenestene våre, streber vi etter de høyeste standardene for beskyttelse av personopplysninger.

Sertifiseringer

HDS

HDS Certification

Helsedata Hosting — versjon 1.1 endelig - mai 2018 for aktiviteter 1 til 6 i samsvar med sertifiseringsreferansesystemet levert av ASIP Santé.

Inkluderer alle systemer, personer og prosesser involvert i design, utvikling, drift, validering og støtte av applikasjoner og tjenester som hostes av Withings, som inkluderer behandling eller offentliggjøring av personlige helseopplysninger.

Sertifiseringsreferansen inkluderer: NF ISO/IEC 27001:2017, ISO/IEC 27018:2014, NF ISO/IEC 20000-1:2011, samt tilleggskrav.

Last ned

ISO 27001:2022

ISO_27001

Withings tilbyr tjenesten til en hostingleverandør i samsvar med kravene i International Organization for Standardization 27001:2022 standarder.

Det inkluderer alle systemer, personer og prosesser som er involvert i design, utvikling, drift, validering og støtte av applikasjoner og tjenester hostet av Withings og spesielt behandling av personlige helsedata.

Last ned

ISO 27701:2019

ISO_27701

Withings demonstrerer sin evne til å følge den nyeste teknologien innen personvern (som GDPR) over hele verden. For å gjøre dette blir interne prosesser kontinuerlig revidert for å sikre at personvern blir tatt i betraktning i hvert trinn av aktivitetene (interne eller eksterne) utført av Withings.

Last ned

Standarder

GDPR

GDPR

Generell databeskyttelsesforordning — Den europeiske union 2016/679 av Europaparlamentet og Rådet av 27. april 2016 om beskyttelse av enkeltpersoner med hensyn til behandling av personopplysninger og om fri bevegelse av slike opplysninger.

HIPAA

HIPAA

Lov om bærbarhet og ansvarlighet for helseforsikring fra 1996. Standard som regulerer hosting av personlige helsedata.

Inkluderer alle systemer, personer og prosesser involvert i design, utvikling, drift, validering og støtte av applikasjoner og tjenester som er vert på Withings Medical Clouds som inkluderer behandling eller avsløring av personlige helsedata.

Last ned

Sikkerhet for tjenester og applikasjoner

Vi leverer, vedlikeholder og administrerer databeskyttelse i våre applikasjoner, tjenester og produkter i alle stadier av deres livssyklus.

Sikker utvikling

Sikkerhetskontroller for rammeverket

Withings benytter moderne sikkerhetskontrollteknikker for å begrense eksponeringen for de 10 største OWASP-sikkerhetsrisikoene. Disse iboende kontrollene reduserer vår eksponering for SQL-injeksjon (SQLi), Cross Site Scripting (XSS) og Cross Site Request Forgery (CSRF), blant andre.

Smidig organisasjon, kodegjennomgang og testing

Alle utviklingsaktiviteter er organisert ved hjelp av AGILE-metoden, med etablering av sprinter og prioritering av oppgaver med Produktledelsesteamet. Alle sprinter er historisert. Utviklere vil utføre enhetstester, funksjonelle integrasjonstester og sikkerhetstester. Funksjonene gjennomgås av sikkerhetsteamet og vurderes gjennom fagfellevurderinger før implementering.

Programvarekvalitetssikring

Avdelingen for kvalitetssikring av programvare tester tjenester og applikasjoner før de går i produksjon (manuelle og automatiske tester).

Miljøseparasjoner og testdata

Utviklings- og testmiljøene er logisk atskilt fra produksjonsmiljøet. Ingen personlige produksjonsdata brukes i våre utviklings- eller testmiljøer.

Håndtering av sårbarheter

Kodegjennomgang

Withings bruker sikkerhetsverktøy fra tredjepart for å analysere all kode mot store sikkerhetsrisikoer før produksjon. Sårbarheter som kan forårsake sikkerhetsbrudd blir obligatorisk korrigert og/eller planlagt i en kontinuerlig forbedringssyklus.

Automatisk kodingstesting

Koden testes automatisk med forhåndsdefinerte testscenarier for å sikre at endringer ikke resulterer i noe tap eller forringelse av sikkerheten. Testene utføres på virtuelle maskiner med begrenset levetid og er helt adskilt fra produksjonen.

Tredjeparts penetrasjonstesting

I tillegg til håndtering av sårbarheter, inkludert analyse og testing, ansetter Withings tredjepartssikkerhetseksperter for å utføre penetrasjonstesting på forskjellige applikasjoner i vårt produktsortiment. Videre har Withings åpnet bug bounty-programmer med en partner for å la etiske hackere kontinuerlig teste systemene våre og rapportere sårbarheter.

Autentiseringssikkerhet

Passordpolicy

Withings krever bruk av et sterkt passord og overholder internasjonale anbefalinger når det gjelder robusthet. Denne retningslinjen gjelder for alle brukere av Withings-applikasjonen.

Tofaktorautentisering

De kan aktivere tofaktorautentisering for å styrke sikkerheten til kontoen sin. (iOS/Android)

Lagring av autentiseringsdata

Withings viser aldri autentiseringsdata i klartekst i sine applikasjoner eller tjenester.

API - autentisering av en tredjepartsapplikasjon

Withings API bruker OAuth 2.0-metoden for å autentisere tredjepartsapplikasjoner. Hver applikasjon har et unikt og robust klient-ID samt en hemmelighet. Tilkoblingsdata sikres deretter med utløpende tokens som klienten må regenerere fra Withings.

Rollebaserte tilgangskontroller

De fleste Withings-applikasjoner og -tjenester er underlagt tilgangskontroller basert på roller med forhåndsdefinerte privilegier, som muliggjør kontrollert bruk og tilgang til data.

Sikring av data under overføring

All kommunikasjon over det offentlige nettverket er kryptert med HTTPS/TLS industristandarder (TLS 1.2 eller høyere).

Endringsledelse

Kategorisering av endringer

Withings har definert endringskategorier, som tillater oppfølging tilpasset typologien av endringen. Dette gir sterk reaktivitet, samtidig som det sikrer at implikasjonene blir riktig vurdert.

Endringsprosedyre

Withings har definert en endringshåndteringsprosedyre avhengig av kategori, som kan inkludere: en endringsforespørsel, utnevnelse av en endringskomité, sikkerhetsrisikoanalyse, planlegging, implementering av endringen eller modifikasjon av kontinuitets- eller gjenopprettingsplanen.

Infrastruktur beskyttelse

Siden datasikkerhet er en del av hvordan vi tar vare på våre brukere, benytter vi de beste sikkerhetsløsningene for å beskytte personopplysninger.

Fysisk datasentersikkerhet

Fysiske fasiliteter

For B2C-aktiviteter og B2B-aktiviteter i Europa, hoster Withings sine servere takket være BSO i datasentre lokalisert i Frankrike. For å sikre 24/7 drift og konstant tilgjengelighet av tjenester, er BSO-datasentre utstyrt med redundante strømsystemer og er underlagt miljøkontroller.

For B2B-aktiviteter i USA, hoster Withings sine servere takket være GCP i datasentre lokalisert i USA. For å sikre drift døgnet rundt og konstant tilgjengelighet av tjenester, er Googles datasentre utstyrt med redundante kraftsystemer og er underlagt miljøkontroller.

Sikkerhet på stedet

BSO's og GCP's datasentre er designet med en flerlagssikkerhetsmodell som inkluderer egendesignede elektroniske adgangskort, alarmer, kjøretøystilgangsbarrierer, sikkerhetsgjerder, metalldetektorer og biometriske teknologier. Hvert datasenter er også utstyrt med et laserdeteksjonssystem for inntrenging. Datasentrene overvåkes 24 timer i døgnet, 7 dager i uken ved hjelp av høyoppløselige innendørs- og utendørskameraer som kan oppdage og spore inntrengere.

Plassering av datahosting

På forespørsel kan kunden be om å regionalisere behandlingen av sine data til en tilgjengelig lokasjon for MED·PRO-tjenester. Withings respekterer kundens valg og informerer kunder hvis en eller flere tjenester ikke kan regionaliseres.

Nettverkssikkerhet

Beskyttelse

Withings-nettverket er beskyttet av flere sikkerhetstjenester (DMZ, Tilgangskontrolliste, brannmurer, anti-malware, TLS, IPSec VPN...).

Arkitektur

Vår nettverkssikkerhetsarkitektur består av flere lag med sikkerhet, hver replikert i flere tilgjengelighetssoner. DMZ-er brukes for områder som er utsatt for det offentlige nettverket. Hvert lag er beskyttet via brannmurer.

Infrastruktur Sårbarhetsanalyse

Analysen av infrastrukturens sikkerhet via automatiserte skanninger gir grundig informasjon for rask identifisering av ikke-kompatible eller potensielt sårbare systemer.

Logistisk tilgang

Tilgang til produksjonsmiljøet er strengt begrenset til systemadministratorer. All tilgang kontrolleres og registreres i beskyttede logger. De analyseres og revideres automatisk av en sikkerhetsingeniør uavhengig av systemadministratorene. Systemadministratorer som får tilgang til produksjonsplattformen må bruke flere personlige og robuste autentiseringsfaktorer.

Sikkerhetskopier

Withings har implementert en sikkerhetskopieringspolicy for alle produksjonssystemer og -miljøer, inkludert databaser, GIT-kataloger, virtuelle maskindisker og dokumentdelingsservere. Sikkerhetskopier utføres og testes regelmessig i henhold til deres kritikalitetsnivå. Sikkerhetskopier krypteres deretter før de overføres til sikker lagring. Bare systemadministratorer har tilgang til sikkerhetskopiene.

Hendelseslogging

Withings har etablert en policy for hendelseslogging, inkludert systemadministrasjonslogger, som ikke kan deaktiveres. Aktiviteter på alle Withings-systemer og applikasjoner logges også. Loggene analyseres deretter av automatiske algoritmer for å oppdage mistenkelige eller skadelige aktiviteter.

Håndtering av sikkerhetshendelser

Et kontinuerlig varslingssystem muliggjør konstant overvåking av sikkerhetshendelser og deres løsning av systemadministratorer på kortest mulig tid. Ansatte blir opplært i prosesser for håndtering av sikkerhetshendelser, inkludert administrasjon av kommunikasjonskanaler og eskaleringsveier.

Kryptering

Kryptering av lagrede data

Withings bruker kryptering på lavt nivå. Krypteringen vil ha en robusthet på minst AES-256 eller tilsvarende.

Kryptering av databaser

Informasjon i databaser er kryptert i henhold til klassifiseringen i dataregisteret.

Kommunikasjonskryptering

På offentlige nettverk er all kommunikasjon med Withings brukergrensesnitt og APIer kryptert ved hjelp av HTTPS / TLS-standarden (TLS 1.2 eller høyere). Dette sikrer at all trafikk mellom klienten og Withings er sikret under transport.

SSH-tilkoblinger

Withings garanterer SSH-tilkoblinger som bare bruker SSH v2 og industrigodkjente krypteringskrypter.

VPN-tilkobling

Withings garanterer VPN-tilkoblinger ved å bruke kun bransjeanerkjente og robuste krypteringschiffer.

Sikkerhetskopier

Alle sikkerhetskopier er kryptert minst én gang før de overføres til et eksternt lagringsområde. Når mulig, er de også kryptert av selve lagringsløsningen.

Tilgjengelighets- og kontinuitetsplan

Informasjon om tilgjengelighet

Withings tilbyr et offentlig tilgjengelig system statusside som inkluderer detaljer om systemtilgjengelighet, planlagt vedlikehold, servicehendelseshistorikk og relevante sikkerhetshendelser.

Redundans

Hele den fysiske og skyinfrastrukturen er redundant for å minimere risikoen for nedetid og datatap. Spesielt er databasene konfigurert med nesten umiddelbar replikering for å sikre at, under normale driftsforhold, tapet av hovednoden som mottar skrivningene, ikke resulterer i datatap på mer enn noen sekunder.

Gjenoppstartspunkt mål

Withings IT-sikkerhetskopieringspolicy sikrer en daglig sikkerhetskopiering av produksjonsdatabasene.

Katastrofegjenopprettingsplan

Withings katastrofegjenopprettingsplan sikrer at produksjonsplattformen kan gjenskapes fullstendig i tilfelle en total svikt i produksjonsmiljøet. All kode, konfigurasjoner og databaser lagres på sikre steder og er uavhengige av produksjonsmiljøet. Gjenoppretting av hele plattformen utføres regelmessig for testformål.

HR Sikkerhet

Det begrensede personalet som håndterer data i Withings Cloud, er underlagt regelmessig vurdering og kontinuerlig opplæring om hvordan man kan redusere risikoene ved behandling av personopplysninger.

Ansattadministrasjon

Bakgrunns- og kompetansesjekker

Withings gjennomfører bakgrunnssjekker på alle nye ansatte i samsvar med lokale lover. Disse sjekkene utføres også for entreprenører. Bakgrunnssjekker kan inkludere tekniske og generelle ferdigheter, tidligere ansettelse og strafferegistersjekker hvis nødvendig.

Konfidensialitetsavtale

Alle ansatte må signere avtaler om konfidensialitet og taushetsplikt. Denne konfidensialitetsavtalen forblir gyldig etter arbeidskontraktens slutt.

Definisjon av roller og ansvar

Withings sikrer at alle roller og ansvar er godt definert og forstått av de individene de er tildelt.

Disiplinær prosedyre

Withings har innført disiplinære prosedyrer i tilfelle brudd på betrodd ansvar, basert på en skala av sanksjoner definert i de interne reglene.

Sikkerhetsbevissthet

Sikkerhetspolicy

Withings har utviklet et omfattende sett med sikkerhetspolicyer som dekker et bredt spekter av emner. Disse policyene deles og gjøres tilgjengelige for alle ansatte og underleverandører med tilgang til Withings informasjonssystemer.

Bevissthet om informasjonssikkerhet

Alle ansatte gjennomgår opplæring i sikkerhetsbevissthet som er inkludert i ansettelsesprosedyren og gjennomgås årlig deretter. De grunnleggende reglene og gode praksiser blir også regelmessig påminnet på Withings sine lokaler.

Sikkerhetstrening

Alle utviklere blir gjort oppmerksomme på de 10 viktigste OWASP-sikkerhetsrisikoene gjennom opplæring og veiledninger om beste praksis. Opplæringsøkter med eksterne eksperter organiseres også for å sikre dyp kunnskap og spredning av sikker kode. Sikkerhetsteamet gir også ytterligere oppdateringer om sikkerhetsbevissthet via e-post, blogginnlegg og presentasjoner på interne arrangementer.

Kontinuerlig forbedring

Som et innovativt IoT-selskap sørger vi for at vi alltid ligger ett skritt foran dagens standarder for databeskyttelse. Dette støttes av regelmessige interne og eksterne revisjoner.

Interne revisjoner

Intern revisjonsplan

Alle prosesser revideres av interne revisjonsteam eller av eksterne tjenesteleverandører.

Gjennomgang av ledelsen

Ledelsens gjennomganger sikrer at ledelsen systematisk gjennomgår ISMS, vurderer forbedringsmuligheter og bestemmer nødvendige tiltak for å sikre relevans, egnethet og effektivitet av ISMS.

Eksterne revisjoner

Tekniske revisjoner

I tillegg til sårbarhetshåndtering, inkludert analyse og testing, bruker Withings sikkerhetseksperter fra tredjeparter for å utføre detaljerte penetrasjonstester på ulike applikasjoner i vår produktlinje. Eksterne tekniske revisjoner er integrert i Withings årlige revisjonsplan.

Samsvarssertifiseringsrevisjon

Withings har startet en sertifiseringsprosess gjennom et akkreditert organ for å sikre at deres ISMS overholder internasjonale standarder anerkjent av bransjen. ISMS sin riktige funksjon vurderes derfor årlig av en uavhengig, pålitelig tredjepart.

loader newco
loader newco