Sikkerhetspraksis

I dette hjelpedokumentet

Vi vet at du har betrodd oss med verdifulle data, og vi tar sikkerheten til disse på største alvor. Vi har gitt en grundig gjennomgang av våre sikkerhetspraksiser 🔒

Hopp til vanlige spørsmål

  • Tilgangsovervåking: Notion har aktivert logg på alle kritiske systemer. Loggene inkluderer mislykkede/vellykkede pålogginger, applikasjonstilgang, administratorendringer og systemendringer. Loggene hentes inn av vår løsning for overvåking og håndtering av sikkerhetshendelser (SIEM) for logginntak og automatiserte loggings-/varslingsfunksjoner.

  • Sikkerhetskopier aktivert: Notion driftes av AWS og lagrer kundedata ved hjelp av en kombinasjon av database. Som standard tilbyr AWS robust infrastruktur for lagring av viktige data, med en garantert holdbarhet på 99,9 % av objektene. Automatiserte sikkerhetskopier av alle kunde- og systemdata er aktivert, og dataene sikkerhetskopieres daglig som et minimum. Sikkerhetskopiene krypteres på samme måte som aktive produksjonsdata, og de overvåkes med varslingssystemer.

  • Datasletting: Notion-kunder er behandlingsansvarlige for sine data. Hver kunde er ansvarlig for informasjonen de oppretter, bruker, lagrer, behandler og sletter. Notion-kunder har muligheten til å be om sletting av data eller utføre sletting selv, når dataene ikke er underlagt lovpålagte krav om oppbevaringsperioder. Vennligst se vår personvernerklæring og databehandleravtale for mer informasjon.

  • Kryptering ved lagring: Kundedata krypteres ved lagring ved bruk av AES-256. Kundedata krypteres når de er på Notions interne nettverk, ved lagring i skylagring, database, og sikkerhetskopier.

  • Kryptering under overføring: Data som sendes under overføring, krypteres ved bruk av TLS 1.2 eller nyere.

  • Fysisk sikkerhet: Notion benytter AWS som vert for vår Applikasjon og overlater alle fysiske sikkerhetskontroller for datasenter til dem. Vennligst se AWS’ fysiske sikkerhetskontroller her.

  • Ansvarlig offentliggjøring: Notion opprettholder et bug bounty-program. Vennligst se vår policy for ansvarlig offentliggjøring.

  • Kodeanalyse: Notions sikkerhets- og utviklingsteam gjennomfører trusselmodellering og vurderinger av sikker design for nye utgivelser og oppdateringer. Etter at kodingen er fullført for betydelige funksjonslanseringer, utfører vi koderevisjoner, kodegjennomganger og gjennomfører sikkerhetsskanninger av kodebasen vår.

  • Programvareutviklingslivssyklus (SDLC): Notion bruker en definert SDLC for å sikre at kode skrives på en sikker måte. I designfasen utføres trusselmodellering og vurderinger av sikker design for nye utgivelser og oppdateringer. Etter at kodingen er fullført for betydelige funksjonslanseringer, utfører vi koderevisjoner, samarbeider med leverandørselskaper eller driver en intern penetrasjonstest, og gjennomfører sikkerhetsskanninger av kodebasen vår. Etter lansering arrangerer vi bug bounty-programmer og har et program for sårbarhetshåndtering for å adressere alvorlige sikkerhetsproblemer.

  • Legitimasjonshåndtering: Notion bruker en tredjeparts nøkkelhåndteringstjeneste (KMS) som automatisk administrerer nøkkelgenerering, tilgangskontroll, sikker lagring, sikkerhetskopiering og rotasjon av nøkler. Kryptografiske nøkler tildeles spesifikke roller basert på prinsippet om laveste privilegium, og nøkler roteres automatisk årlig. Bruk av nøkler overvåkes og loggføres.

  • Sårbarhets- og patchhåndtering: Notion utfører sårbarhetsskanning og pakkeovervåking på alle infrastrukturrelaterte verter, og selskapets produkt kontinuerlig. Eksternt- og interntrettede tjenester oppdateres (patches) etter en fast tidsplan. Eventuelle problemer som oppdages, blir prioritert og løst i henhold til alvorlighetsgrad i Notions miljø.

  • Web Application Firewall (WAF): Alle offentlige endepunkter benytter en administrert Web Application Firewall for å avverge forsøk på å utnytte vanlige sårbarheter.

  • Datatilgangsnivå: Internt (dvs. Notion-ansatte vil kun få tilgang til dataene dine for å feilsøke problemer eller gjenopprette innhold på dine vegne.)

  • Tredjepartsavhengighet: Ja – vennligst se vår liste over underdatabehandlere her.

  • Hosting: Notion er vert hos Amazon Web Services (AWS), en av de største skytjenesteleverandørene.

  • Ansattopplæring: Sikkerhetsopplæring er påkrevd under ansattes introduksjonsprosess, og årlig deretter. Ansatte må også lese og bekrefte Notions etiske retningslinjer (Code of Conduct) og sikkerhetspolicy. Utvikleropplæring gjennomføres også minst årlig.

  • HR-sikkerhet: Notion utfører bakgrunnssjekker av ansatte ved ansettelse i samsvar med lokale lover og forskrifter.

  • Hendelseshåndtering: Notion har en plan for hendelseshåndtering som inneholder trinn for forberedelse, identifikasjon, inneslutning, etterforskning, utryddelse, gjenoppretting og oppfølging/etteranalyse som gjennomgås og testes minst årlig.

  • Interne vurderinger: Interne sikkerhetsrevisjoner utføres minst årlig hos Notion.

  • Intern SSO: Flerfaktorautentisering (MFA) er påkrevd for alle Notion-ansatte for å logge inn på Notions identitetsleverandør.

  • Datatilgang: Notion utnytter internt prinsippet om minste privilegium for tilgang. Tilgang gis basert på stillingsfunksjon, forretningskrav og et behov for å vite-grunnlag. Tilgangsvurderinger gjennomføres med en fast frekvens for å sikre at fortsatt tilgang til kritiske systemer fortsatt er nødvendig.

  • Logg: Notion utnytter en SIEM-løsning for loggopptak og automatiserte logg-/varslingsfunksjoner. Logger hentes fra kritiske systemer og varslingsregler brukes for å sikre at sikkerhetshendelsesvarsler genereres hvor/når det er nødvendig.

  • Passordsikkerhet: Notion krever at MFA er aktivert for alle systemer som gir mulighet for MFA. Når slik delegering ikke er mulig, opprettholder Notion en streng intern passordretningslinje inkludert kompleksitet og lengde.

  • Anti-DDoS: Notion benytter tredjepartsapplikasjoner for DDoS-beskyttelse.

  • Datasenter: Notion hostes av AWS, som håndterer fysisk sikkerhet for datasentre. Vennligst se AWS’ sikkerhetsdokumentasjon her.

  • Infrastruktursikkerhet: Notions infrastruktur driftes i et fullstendig redundant og sikret miljø. Notions kundedata hostes av AWS. AWS opprettholder en liste over rapporter, sertifiseringer og tredjepartsvurderinger for å sikre beste sikkerhetspraksis. For mer informasjon om AWS-samsvar, vennligst se her.
    AWS-infrastruktur er plassert i datasentre kontrollert av Amazon over hele verden, og datasentrene er sikret med en rekke fysiske kontroller for å forhindre uautorisert tilgang. Mer informasjon om AWS datasentre og deres sikkerhetskontroller finner du her.

  • Separat produksjonsmiljø: Kundedata lagres aldri i ikke-produksjonsmiljøer. Kundekontoer er logisk separert i vårt produksjonsmiljø. Vi har separate miljøer for utvikling, testing og produksjon.

  • Disk-kryptering: Ansattes bærbare datamaskiner har disk-kryptering aktivert for beskyttelse

  • Endepunktdeteksjon og -respons: Alle endepunkter har deteksjonsprogramvare installert. I tillegg har Notion implementert flere sikkerhetskontroller for å sikre sikkerheten til kundedata og løsninger. Disse kontrollene sikrer at vi har kontinuerlig oversikt over hva endepunktet vårt gjør, at vi kan oppdage og reagere raskt på eventuell manipulering eller trusler, samt loggførings- og håndhevingskontroller.

  • Mobil enhetsbehandling: Ansattes enheter og deres programvarekonfigurasjon administreres eksternt av medlemmer av IT- og sikkerhetsteamet via MDM-programvare.

  • Trusseldeteksjon: Notion benytter en tredjeparts endepunktbeskyttelsesprogramvare for dedikert trusseldeteksjon. Endepunktprogramvaren oppdager inntrengninger, skadelig programvare og ondsinnet aktivitet på endepunkter og bistår i rask respons for å eliminere og begrense truslene.

  • Brannmur: Notion-kontornettverk er konfigurert med en nettverksbrannmur. WAN-tilgjengelige nettverkstjenester skal ikke driftes i kontormiljøet.

  • IDS/IPS: Notion benytter en kombinasjon av både nettverks- og vertsbaserte IDS/IPS-systemer som en del av en bredere forsvarsstrategi for å sikre organisasjonen. Dette inkluderer overvåking av mistenkelig aktivitet gjennom en kombinasjon av signaturbaserte og anomalibaserte deteksjoner.

  • Security Information and Event Management (SIEM): Notion benytter en SIEM-løsning for hendelses- og eventhåndtering. Hendelsesvarsler kommuniseres til vårt sikkerhetspersonell i sanntid.

  • Trådløs sikkerhet: Notion-kontorer bruker sterk kryptering for trådløse kontornettverk. Notion vedlikeholder ingen trådløse nettverk som har innvirkning på kundedata eller produksjonssystemer.

  • Domeneadministrasjon: Domene refererer til e-postadressedomenet knyttet til en Notion-konto. Domeneverifisering lar arbeidsområdeeier(e) kreve eierskap over et domene, noe som vil låse opp innstillinger for domeneadministrasjon.

  • SAML Single Sign-On (SSO): Notion tilbyr Single Sign-On (SSO)-funksjonalitet for Business- og Enterprise-kunder for å få tilgang til appen gjennom én enkelt autentiseringskilde.

  • SCIM-klargjøring og -tilbakekalling: Notion-arbeidsområde med System for Cross-domain Identity Management (SCIM) API-standard.

  • Revisjonslogg: Notion gir arbeidsområdeeiere tilgang til detaljert informasjon om sikkerhetsrelatert aktivitet. Dette kan inkludere identifisering av potensielle sikkerhetsproblemer, undersøkelse av mistenkelig oppførsel og feilsøking av tilgang.

  • 2FA (MFA): Notion tilbyr Tofaktorautentisering for å legge til et ekstra lag med beskyttelse til din Notion-konto. Denne funksjonen er tilgjengelig for alle abonnementstyper og kan enkelt settes opp i kontoinnstillingene dine.

  • Administrer Tilganger: Notion lar Ei(e)re kontrollere Tilgangsnivåene sine for å sikre at brukere ser og samhandler med Innholdet ditt nøyaktig slik du ønsker.

  • Administrer teamområder: Arbeidsområdeeiere kan få en oversikt over alle teamområder i arbeidsområdet, endre innstillingene deres og få tilgang til flere administrasjonsverktøy.

  • SIEM- og DLP-integrasjoner: Notion kan integreres med din foretrukne DLP- eller SIEM-løsning for å oppdage hendelser.

Notion opprettholder et omfattende sikkerhets- og personvernprogram for å tilby avanserte sikkerhetsfunksjoner som er utformet for å beskytte dataene dine i samsvar med ulike regulatoriske og bransjestandarder. For å få tilgang til Notions uavhengige revisjonsrapporter (f.eks. SOC 2 Type II-rapport, ISO 27001-sertifikat), vennligst besøk vårt Trust Center.

  • SOC 2 Type 2: SOC 2 Type 2 er en revisjonsrapportutført av en uavhengig tredjepart sertifisertav American Institute of Certified Public Accountants (AICPA) for å evaluere en tjenesteorganisasjons kontroller knyttet til Trust Services Criteria (TSC). SOC 2 Type 2-rapporten vurderer effektiviteten av disse kontrollene over en tidsperiode og er ment å gi kunder og interessenter forsikring om at organisasjonen har implementert tilstrekkelige kontroller for å beskytte dataene deres.

  • ISO: ISO er en internasjonal organisasjon for standardutvikling, og Notion har oppnådd sertifiseringer for fire ISO-standarder: ISO 27001, ISO 27701, ISO 27017 og ISO 27018. Standardene skisserer krav for etablering, implementering og kontinuerlig forbedring av Notions styringssystem for informasjonssikkerhet (ISMS) og styringssystem for personverninformasjon (PIMS).

  • HIPAA: Health Insurance Portability and Accountability Act (HIPAA) er en amerikansk føderal lov vedtatt i 1996 som krever beskyttelse og konfidensiell håndtering av beskyttet helseinformasjon (PHI) av dekket virksomhet, som helsepersonell, helseplaner og helseoppgjørssentraler, samt deres forretningspartnere. Forutsatt at virksomheter underlagt HIPAA benytter Notions Enterprise-sikkerhetsfunksjoner beskrevet i artikkelen vår her og signerer Notions Business Associate-avtale, kan de behandle PHI i sitt Notion-arbeidsområde.

  • BSI C5 (Cloud Computing Compliance Controls Catalogue): BSI C5 er en sikkerhetsstandard utviklet av det tyske føderale kontoret for informasjonssikkerhet (BSI). Den skisserer grunnleggende sikkerhetskontroller for skytjenesteleverandører. C5 inkluderer ytterligere kontrollkrav knyttet til datalagring, tjenesteleveranse, jurisdiksjonssted, eksisterende sertifiseringer, forpliktelser til informasjonsutlevering og en fullstendig tjenestebeskrivelse.

  • PCI DSS: Payment Card Industry (PCI) Data Security Standards (DSS) er en global informasjonssikkerhetsstandard utviklet for å forhindre svindel gjennom økt kontroll av kredittdata. Notion er i samsvar med PCI-DSS Merchant Level 2-krav, noe som sikrer trygg håndtering av kortdata i våre betalingsbehandlingsoperasjoner. Vår PCI-DSS-samsvar gjelder imidlertid ikke for kundedata, og kunder har ikke lov til å skrive inn eller lagre kortinformasjon (PCI-data) i sine Notion-arbeidsområder, som eksplisitt beskrevet i vårt Data Processing Addendum.

  • K-FSI: Notion har fullført Korean Financial Security Institute (K-FSI) Cloud Service Provider (CSP) Security and Safety Evaluation – noe som viser vår forpliktelse til å møte viktige regulatoriske krav for skytjenester i Koreas finanssektor. Finansinstitusjoner kan vurdere våre K-FSI CSP-revisjonsresultater, som er begrenset til SaaS-tjenestekontroller, for å støtte deres leverandørrisikovurderinger og interne samsvarsbehov.


Vanlige spørsmål

What data does Notion process?

Notion is committed to your safety and privacy. For detailed information on the data we process, please refer to our Data Processing Addendum.

If I decide to leave Notion, what happens to my data?

For information around how long Notion will maintain data, please refer to the Data Processing Addendum.

Follow the instructions here to delete your data.

If there was a disaster with Notions Systems and my Notion Instance was impacted, how does Notion restore itself?

Notion performs daily automated backups of all customer and system data to protect against loss due to unforeseen events across separate availability zones in AWS US West-2 and AWS US East-2.

We have a dedicated Business Continuity Plan and Disaster Recovery Plan for these circumstances, and our Disaster Recovery Plan is tested at least annually to ensure Notion will recover from a disruption resulting from a disaster.

Can Notion employees access our information?

Notion employees will only ever access your data for the purposes of troubleshooting problems or recovering content on your behalf. Please refer to our Data Access Consent for further information.

Will other people be able to see my pages?

Your data is safe in Notion! If someone tries to navigate to your workspace without having access, they’ll see a page that lets them know that they do not have the correct permission state to access that content.

If you enable Share to web in the Share menu at the top right of a page, it will publish that page to the web so that anyone with the link can access it. This is always turned off by default.

If you’re sharing a workspace with others, some pages will be visible to everyone in the workspace, or specific groups of people — this is based on the permissions you see in the Share menu at the top right of the page.

Please note, if you are using an account in an enterprise workspace, your content may be accessed by the workspace’s workspace owner. Learn more in our Personal Use Terms of Service.

Can I opt out of Notion's tracking/analytics?

Yes you can! This will also disable in-app message support, but you can still reach out to us for help at [email protected].

Just send a message to our support team at that address and we'll opt you out.

My browser alerted me that Notion is using trackers. What do these trackers do?

We use tracking code in order to effectively run ads (for example, tracking a visit to our marketing site). We isolate this to a sandboxed iframe on a subdomain (aif.app.notion.com) — it's never activated on user pages.

No user content is exposed to any third-party service.

Does Notion review findings from Third Party Risk Assessment Platforms (i.e. Security Scorecard, Bitsight, Upguard)?

We understand that many organizations use third-party risk assessment platforms for security due diligence. However, we’ve noticed that these platforms often produce unreliable and incorrect results, and addressing these incorrect findings is costly and distracts from important cybersecurity work. Therefore, our policy is to not always respond to inquiries or findings from these platforms. This approach allows us to focus our cybersecurity resources on what truly matters for Notion and our customers.

Har du fortsatt flere spørsmål? Send melding til kundestøtte

Gi tilbakemelding

Var denne ressursen nyttig?


Powered by Fruition