LAG & SÄKERHET
Säkerhet och ansvarsfull
rapportering av sårbarheter
Informationssäkerhet hos Excedo
Informationssäkerhet är en central del av Excedo Networks verksamhet. Vi arbetar systematiskt med att skydda information, system och tjänster samt med att förebygga, identifiera och hantera säkerhetsrisker och incidenter.
Excedo Networks ledningssystem för informationssäkerhet är certifierat enligt ISO/IEC 27001:2022.
Trots ett kontinuerligt och systematiskt säkerhetsarbete kan sårbarheter förekomma. Om du upptäcker eller misstänker en säkerhetsbrist i ett system eller en tjänst som ägs eller drivs av Excedo Networks uppmuntrar vi dig att rapportera den till oss på ett ansvarsfullt sätt.
Denna policy beskriver hur säkerhetsbrister och sårbarheter ska rapporteras till Excedo samt vilka förutsättningar som gäller vid säkerhetstestning av våra system och tjänster.
Rapportera en säkerhetsbrist
Misstänkta eller bekräftade säkerhetsbrister ska rapporteras till Excedos Security Operations Center (SOC):
E-post: soc(a)excedo.se
För att vi ska kunna bedöma och hantera rapporten så effektivt som möjligt ber vi dig, när det är möjligt, inkludera:
- vilket system, tjänst, domän eller URL som berörs,
- en tydlig beskrivning av den identifierade eller misstänkta sårbarheten,
- steg för att reproducera problemet,
- en beskrivning av möjlig påverkan eller konsekvens, och
- relevant teknisk information eller en begränsad proof of concept.
Skicka inte mer personuppgifter, autentiseringsuppgifter, kundinformation eller annan känslig information än vad som är nödvändigt för att beskriva och verifiera sårbarheten.
Omfattning
Denna policy omfattar internetexponerade system och tjänster som ägs eller drivs av Excedo Networks.
System, applikationer och tjänster som ägs eller drivs av tredje part omfattas inte av denna policy, även om de används av eller är integrerade med Excedo Networks tjänster, om inget annat uttryckligen anges.
Om du är osäker på om ett system omfattas av policyn ska du kontakta vårt SOC innan du genomför testning.
Ansvarsfull säkerhetstestning
Vi välkomnar säkerhetsforskning som genomförs i god tro och med syftet att identifiera och ansvarsfullt rapportera säkerhetsbrister.
Testning ska begränsas till vad som rimligen krävs för att verifiera att en möjlig sårbarhet existerar. När sårbarheten har verifierats ska ytterligare exploatering undvikas.
Använd i möjligaste mån egna konton och egen testdata.
Testning får inte medföra onödig risk eller negativ påverkan på Excedo Networks, våra kunder, användare, leverantörer eller andra tredje parter.
Otillåtna aktiviteter
Följande aktiviteter är inte tillåtna utan föregående skriftligt godkännande från Excedo Networks:
- denial-of-service-attacker (DoS/DDoS) eller annan avsiktlig överbelastning,
- testning som riskerar att påverka tillgänglighet, stabilitet eller prestanda,
- aggressiv eller omfattande automatiserad scanning,
- brute-force-attacker, credential stuffing eller omfattande automatiserade inloggningsförsök,
- social engineering, phishing eller andra försök att manipulera anställda, kunder, leverantörer eller andra personer,
- fysisk säkerhetstestning,
- radering, ändring, kryptering eller förstöring av information,
- åtkomst till eller nedladdning av mer information än vad som är nödvändigt för att verifiera sårbarheten,
- användning av autentiseringsuppgifter som tillhör andra personer,
- installation eller distribution av skadlig kod,
- etablering av bakdörrar, persistent åtkomst eller andra mekanismer för fortsatt obehörig åtkomst,
- exfiltrering av data utöver vad som är absolut nödvändigt för att verifiera en sårbarhet, och
- testning av system eller tjänster som tillhör tredje part och som Excedo Networks inte kontrollerar.
Automatiserade verktyg får endast användas med försiktighet och på ett sätt som inte orsakar onormal belastning, störningar eller annan negativ påverkan på våra tjänster.
Personuppgifter och känslig information
Om du oavsiktligt får tillgång till personuppgifter, autentiseringsuppgifter, API-nycklar, tokens, privata nycklar, kundinformation eller annan konfidentiell eller känslig information ska du omedelbart:
- avbryta ytterligare åtkomst,
- inte kopiera, ladda ned, ändra, använda eller sprida informationen,
- begränsa dokumentationen till vad som är nödvändigt för att påvisa sårbarheten, och
- rapportera händelsen till soc(a)excedo.se.
Information som oavsiktligt har sparats lokalt ska hanteras på ett säkert sätt och raderas så snart den inte längre behövs för rapporteringen eller när Excedo Networks begär detta.
Proof of concept
En begränsad proof of concept får användas när det är nödvändigt för att visa och verifiera en sårbarhet.
Den ska begränsas till minsta möjliga omfattning. Om det går att visa att obehörig åtkomst är möjlig ska testningen avslutas utan att ytterligare information hämtas, andra användares information öppnas eller åtkomsten utökas.
Hantering av rapporterade sårbarheter
Rapporterade sårbarheter hanteras inom ramen för Excedos etablerade processer för informationssäkerhet, incidenthantering och sårbarhetshantering.
När vi tar emot en säkerhetsrapport strävar vi efter att:
- bekräfta mottagandet inom tre arbetsdagar,
- registrera och genomföra en initial bedömning av rapporten,
- bedöma sårbarhetens potentiella påverkan och allvarlighetsgrad,
- vid behov begära ytterligare information från rapportören,
- vidta lämpliga åtgärder utifrån risk och prioritet, och
- återkoppla till rapportören när det är lämpligt och praktiskt möjligt.
Hur snabbt en sårbarhet kan åtgärdas beror bland annat på dess allvarlighetsgrad, risk, tekniska komplexitet, berörda system och vilka tester och förändringar som krävs för en säker åtgärd.
En bekräftelse på att rapporten har mottagits innebär inte att Excedo har verifierat eller accepterat den rapporterade sårbarheten.
Ansvarsfull publicering
Vi ber dig att inte offentliggöra tekniska detaljer eller annan information om en rapporterad sårbarhet innan Excedo Networks har fått rimlig möjlighet att utreda, riskbedöma och vid behov åtgärda problemet.
Om offentliggörande är aktuellt ser vi gärna att tidpunkt och omfattning samordnas med oss för att minimera risken för Excedo Networks, våra kunder, användare och andra berörda parter.
Säkerhetsforskning i god tro
Excedo Networks välkomnar säkerhetsforskning som bedrivs ansvarsfullt och i god tro i enlighet med denna policy.
För att betraktas som säkerhetsforskning i god tro förväntar vi oss att du:
- agerar med syftet att identifiera och rapportera säkerhetsbrister,
- följer de begränsningar som anges i denna policy,
- gör rimliga ansträngningar för att undvika skada, störningar och exponering av information,
- avslutar testningen om den riskerar att påverka system, information eller användare negativt,
- rapporterar identifierade sårbarheter till Excedo Networks utan onödigt dröjsmål, och
- inte använder erhållen åtkomst eller information för egen eller annans vinning eller för andra otillåtna ändamål.
Denna policy innebär inte ett generellt tillstånd att få åtkomst till Excedos eller våra kunders system, konton eller information.
Om du är osäker på om en viss testmetod är tillåten ska du kontakta soc(a)excedo.se innan testningen genomförs.
Ingen bug bounty
Denna policy utgör inte ett bug bounty-program.
Rapportering av en säkerhetsbrist innebär inte något löfte eller åtagande från Excedo om ekonomisk ersättning, belöning eller annan kompensation.
Kontakt
Säkerhetsrelaterade frågor och rapporter om sårbarheter skickas till:
Excedo Security Operations Center, Digital Crimes Unit (SOC)
soc(a)excedo.se
Aktuell kontaktinformation för rapportering av säkerhetsbrister finns även publicerad i Excedo Networks security.txt.
Senast uppdaterad: 2026-10-01
