Standarder og status
Vi har ikke papir på det endnu.
En certificering er dokumentation, ikke marketing, og vi har den ikke endnu. Her står, hvilke standarder vi bygger efter, hvad vi kan vise frem i dag, og hvad der mangler.
EU-hosting
Tyskland og Sverige
Kryptering
AES-256 · TLS 1.3
Audit trail
HMAC-signeret
2FA
Obligatorisk
Standarder
Hvad vi opfylder.
Vi markerer status for hver standard. Ingen af dem er i dag bekræftet af en uafhængig revisor, og der findes hverken en ISAE 3000-erklæring eller en tilsvarende revisorerklæring om de beskrevne kontroller. Alt herunder er verificeret af os selv, og kilderne kan fremvises.
ISO/IEC 27001:2022
Ikke certificeretDen internationale standard for styring af informationssikkerhed.
Hvad det dækker
- Adgangskontrol
- Kryptografi
- Fysisk sikkerhed
- Leverandørstyring
- Incident management
- Business continuity
Hvordan vi gør
Vi bygger efter standardens kontroller: adgangsstyring, kryptering, leverandørstyring og logning. Vi har ikke gennemført en akkrediteret audit, og vi har derfor intet certifikat.
Beskrivelsen af foranstaltningerne kan rekvireres via Trust Center.
ISO/IEC 42001
Ikke certificeretVerdens første internationale standard for AI Management Systems, publiceret i 2023.
Hvad det dækker
- AI-risikovurdering
- Model governance
- Datakvalitet for AI
- Transparens
- Accountability
Hvordan vi gør
En specifik AI-politik og en databehandleraftale med Anthropic for Claude. Jeres data bliver ikke træningsdata, og hvert svar bærer sine kilder.
Vi arbejder efter standarden. Vi er ikke certificeret i den.
GDPR
Løbende arbejdeEU's persondataforordning. Den er ikke en certificering, men en pligt, og vi har lavet en konsekvensanalyse for at kunne vise, hvor vi står.
Hvad det dækker
- Dataopbevaring
- Samtykke
- Retention
- Atomisk sletning
- Klient-anmodninger
Hvordan vi gør
Data forbliver i EU: drift i Tyskland, dokumenter og backup i Sverige. Konsekvensanalysen navngiver også de svagheder, vi kender, frem for kun de kontroller, vi har.
Databehandleraftale skrevet til advokatvirksomheder. Udkastet er i juridisk gennemgang.
SOC 2 Type II
PlanlagtAudit-framework fra AICPA. Type II vurderer operationel effektivitet over en revideret driftsperiode.
Hvad det dækker
- Security
- Availability
- Processing Integrity
- Confidentiality
- Privacy
Hvordan vi gør
Endnu ikke påbegyndt. En Type II-rapport kræver en revideret driftsperiode, og den ligger på vores roadmap nedenfor.
Der findes ingen SOC 2-rapport for Levano i dag.
Advokatsamfundet
UnderstøttetKvalitetsregelsættet og retningslinjerne for elektronisk sagsbehandling.
Hvad det dækker
- Kvalitetsregelsæt
- Hvidvaskbekendtgørelse
- Klientkontoregler
- Konflikttjek
- Ethical walls
Hvordan vi gør
Funktionalitet bygget specifikt til danske advokater. Revisionssporet kan trækkes til et kvalitetstilsyn. Advokatsamfundet godkender ikke it-systemer, så ansvaret for kvalitetsregelsættet bliver hos kontoret.
Funktionsspecifikation tilgængelig på anmodning.
Branchestandarder
Vi følger desuden
Ud over standarderne ovenfor arbejder vi efter de anerkendte rammer for sikkerhed.
OWASP Top 10
De ti mest kritiske web-sikkerhedsrisici, adresseret i kode og review.
CIS Controls
Prioriterede kontroller for informationssikkerhed.
NIST Cybersecurity Framework
Ramme for at identificere, beskytte, opdage og reagere.
Roadmap
Næste milepæle.
2026
Penetrationstest-program
Årlige tests udført af eksterne sikkerhedsfolk.
2027
SOC 2 Type II
Operationel revision over 6-12 måneder.
2027+
ISO 27017 + 27018
Cloud-sikkerhed og beskyttelse af PII i cloud.
Brug for det i et udbud?
Tal med vores tech-team.
Skal I bruge dokumentationen i et udbud eller en leverandørgodkendelse? Anmod via Trust Center, eller skriv direkte til teamet. I får det, vi har, og en linje om det, vi ikke har.
Victor Brøgger · CTO, Levano
