Välkommen till QNAP Trust Center
På QNAP levererar vi säker och högpresterande data- och nätverksinfrastruktur världen över. Vårt uppdrag är att ge företag och privatpersoner robust datalagring i AI-drivna digitala omvandlingar—med strikta säkerhetsrutiner i varje fas av vår produktutvecklingslivscykel.
Global efterlevnad & certifieringar: Ett pågående engagemang
QNAP upprätthåller branschledande säkerhets- och sekretesscertifieringar. Vi säkerställer att våra produkter och tjänster följer strikta globala regelverk, vilket stärker din verksamhets efterlevnadsresa.
Säkerhet & sekretess
-
ISO/IEC 27001
Ledningssystem för informationssäkerhet
Etablerar global säkerhetsstyrning och hjälper företag att effektivisera interna efterlevnadsrevisioner. (Certifierad sedan 2014)
-
ISO/IEC 27017
Säkerhetskontroller för molntjänster
Stärker säkerhetskontroller för molntjänster för att säkerställa tillförlitlig, heltäckande datatransmission och åtkomst. (Certifierad sedan 2021)
-
ISO/IEC 27018
Skydd av molnsekretess
Skyddar känslig molndata för att uppfylla strikta krav på personuppgiftssekretess. (Certifierad sedan 2021)
-
GDPR
EU:s allmänna dataskyddsförordning
Följer strikta sekretessprinciper för att hjälpa företag effektivisera efterlevnadsprocesser.
-
HIPAA
Amerikansk efterlevnad av sekretess inom vården
Integrerar kryptering, åtkomstkontroller och skydd mot utpressningstrojaner för att hjälpa vårdorganisationer skydda ePHI.
-
PCI-DSS
Säkerhet för betalningskortdata
Drivs på PCI-DSS-kompatibel molninfrastruktur och använder överföringskryptering och loggning för att säkra transaktioner.
-
SOC 2
Efterlevnad av molninfrastruktur
Drivs på SOC 2-kompatibel molninfrastruktur och kombinerar strikta säkerhetskontroller för att säkerställa datasäkerhet.
Leverantörskedjans säkerhet & utvecklingsresiliens
-
IEC 62443-4-1
Säkerhetsstandarder för industriell automation
Tillämpas säkra utvecklingslivscykler (SDLC) för att säkerställa inbyggd produktresiliens.
-
ISO/IEC 5230
Efterlevnad av öppen källkodslicens (OpenChain)
Upprätthåller öppen källkods-efterlevnad för att minska risker i mjukvaruleverantörskedjan.
-
SSCRM
Programvaruförsörjningskedjans säkerhetsdeklaration
Följer SSCRM-ramverk och tillhandahåller SBOM:er för att säkerställa komponenttransparens och säker leverans.
-
NIS2
Efterlevnad av EU:s cybersäkerhetsdirektiv
Anpassar sig till NIS2-direktiv för att stärka företagets cybersäkerhetsberedskap.
-
CRA
Efterlevnad av EU:s Cyber Resilience Act
Följer EU:s CRA-krav genom att etablera proaktiv sårbarhetsrapportering och snabb patchhantering.
-
JC-STAR
Japans IoT-säkerhetsmärkning
QNAP uppnådde nivå 1-certifiering 2026, vilket förenklar företags säkerhetsupphandling.
Globala operationer, kvalitet & immateriella rättigheter
-
ISO 9001
Kvalitetsledningssystem
Etablerar standardiserade kvalitetsprocesser för att leverera tillförlitliga produkter och tjänster. (Certifierad sedan 2014)
-
TAA
Efterlevnad av US Trade Agreements Act
Säkerställer TAA-efterlevnad för offentlig sektor och företagsförsörjningskedjor.
-
TIPS
Taiwans immaterialrättssystem
QNAP uppnådde klass A-certifiering 2025 för att skydda immateriella tillgångar och minska juridiska risker.
Hållbarhet & socialt ansvar
-
ISO 14001
Miljöledningssystem
Driver gröna verksamheter och resursåtervinning, och fungerar som en pålitlig partner i låga koldioxidkedjor. (Certifierad sedan 2019)
-
ISO 45001
Arbetsmiljö- och hälsoskyddsledning
Etablerar hälso- och säkerhetsstandarder för att skydda vår personal och säkerställa affärskontinuitet. (Certifierad sedan 2019)
-
ISO 14064-1
Verifiering av växthusgaser
Ger transparenta GHG-utsläppsdata för att stödja företags Scope 3-avkarboniseringsmål. (Certifierad sedan 2024)
Strikt säkerhetsstyrning: QNAP PSIRT
QNAP PSIRT-milstolpar
-
Mars2017
Dedikerat team bildat
Standardiserade svarsrutiner för att hantera sårbarheter och incidenter.
-
Augusti2017
MITRE CNA-auktoriserad
Auktoriserad att självständigt tilldela CVE-ID:n för produktsårbarheter.
-
Mars2019
Gick med i FIRST
Ansluten globalt för att dela hotinformation och insikter om incidenter.
-
Oktober2019
Gick med i Taiwan CERT/CSIRT
Stärkt regionalt försvar genom delad hotinformation och samordning.
-
Juni2021
Införde BSIMM
Integrerade säkerhetskontroller i varje fas av mjukvaruutvecklingen.
-
November2022
Lanserade belöningsprogram
Engagerade globala white-hat-hackare för crowdsourcad säkerhet.
-
September2026
Efterlevnad av EU:s Cyber Resilience Act
Implementerade CRA-efterlevnadsrutiner för obligatorisk rapportering av sårbarheter.
Svep åt vänster eller höger för att se hela tidslinjen
-
Auktoriserad MITRE CNA
Auktoriserad som MITRE CVE Numbering Authority (CNA), tilldelar QNAP självständigt CVE-ID:n och publicerar standardiserade säkerhetsråd för att säkerställa transparenta sårbarhetsavslöjanden.
-
Global incidentförsvar med FIRST
Som medlem i FIRST samarbetar QNAP med globala responsnätverk för att dela hotinformation och snabbt distribuera säkerhetsuppdateringar.
Proaktiv respons och åtgärd: PSIRT:s standardrutiner
- Omfattning: Utför dagliga automatiserade genomsökningar av operativsystem, appar och open source-paket samt realtidsövervakning av hot.
- Automatiserad SCA: Använder Software Composition Analysis (SCA) för dagliga genomsökningar av open source-bibliotek (t.ex. Linux Kernel, OpenSSL) mot globala CVE-databaser.
Viktiga leveranser: Dagliga skanningsrapporter, interna hotvarningar.
- Omfattning: Har dygnet runt-intag för sårbarhetsrapporter från forskare, kunder, Bug Bounty-plattformar och intern testning.
- Säker kanal: Tillhandahåller en OpenPGP-nyckel för att kryptera rapportinlämningar och Proof-of-Concept (PoC)-kod.
- SLA-åtagande: Jourhavande specialister garanterar initialt mänskligt svar inom 24–72 timmar.
Viktiga leveranser: Incidentspårnings-ID, tilldelad säkerhetsansvarig.
- Omfattning: Återskapar problem i sandbox-miljöer för att utvärdera påverkade modeller, firmware och systemmoduler.
- CVSS-poängsättning: Använder CVSS-mått för att tilldela Kritisk, Hög, Medelhög eller Låg allvarlighetsgrad för att prioritera åtgärder.
- CVE-tilldelning: Sätter tidsramar för åtgärder och tilldelar självständigt CVE-ID:n inom QNAP:s CNA-område.
Viktiga leveranser: Prioriterad åtgärdsplan. Högriskproblem får en första bedömning inom 9 timmar.
- Omfattning: FoU utvecklar patchar och hotfixar; säkerhetsteam genomför penetrationstester och regressionstester för att säkerställa patchens stabilitet.
- Dubbel verifiering: Genomför attackeringssimuleringar för att verifiera att sårbarheten är helt åtgärdad.
- Plattformsoberoende QA: Validerar paketkompatibilitet över alla stödda operativsystem och appar.
Viktiga leveranser: QA-verifierade firmware- och appuppdateringspaket.
| Allvarlighetsgrad | FoU Patch SLA |
|---|---|
| Kritisk | Inom 12 timmar efter bekräftelse |
| Hög | Inom 14 timmar efter bekräftelse |
| Medelhög | Inom 90 dagar efter bekräftelse |
| Låg | Inom 90 dagar efter bekräftelse |
För tredjeparts- eller arkitekturberoenden tillhandahåller QNAP tillfälliga åtgärder samtidigt som slutgiltiga patchdatum justeras.
- Omfattning: Utfärdar QNAP Security Advisory (QSA) med sårbarhetsomfattning, åtgärder och uppdateringar via proaktiva varningar.
- Global synkronisering: Publicerar CVE-poster på cve.org och synkroniserar med globala databaser (t.ex. US NVD) under QNAP:s CNA-auktoritet.
- Proaktivt skydd: Vid högriskincidenter före patchutgivning uppdaterar QNAP Malware Remover-definitioner för automatiserad skanning/borttagning av skadlig kod och levererar säkerhetspolicyråd via Security Center.
Viktiga leveranser: Officiella SAs, push-varningar, uppdaterade definitioner för skadlig kod, synkroniserade CVE-poster.
- Omfattning: Genomför rotorsaksanalys (RCA) för att återföra insikter till DevSecOps och erkänna externa forskare.
- Shift-Left-säkerhet: Konverterar signaturer till automatiserade SAST/DAST-regler för att integrera säkerhet tidigt i utvecklingen.
- Hall of Fame: Ger erkännande till bidragande säkerhetsforskare på officiella QNAP Hall of Fame.
Viktiga leveranser: RCA-rapporter, uppdaterade SAST/DAST-regelbaser, Hall of Fame-uppdateringar.
Globala & lokala säkerhetspartnerskap
För att motverka utvecklande cyberhot samarbetar QNAP aktivt med ledande globala och regionala säkerhetsallianser och utökar vårt försvarsområde genom realtidsdelning av hotinformation och samordnad incidentrespons.
-
2019
Taiwan CERT/CSIRT Alliance
Har anslutit sig till regionala försvarsnätverk för att främja delning av hotinformation och samordning av incidenter för företag.
-
2020
FIRST (Forum of Incident Response and Security Teams)
Har anslutit sig till den ledande globala alliansen för att utbyta hotinformation och följa internationella standarder för incidentrespons.
-
2025
Taiwan CISO Alliance
Deltar i Product Security Working Group för att driva på införandet och standardiseringen av PSIRT-ramverket inom ICT-branschen.
Stridstestad säkerhetsvalidering
Sann säkerhet formas genom verkliga stresstester. QNAP utsätter proaktivt produkter för ledande globala tävlingar och statliga offensiva säkerhetsövningar, där elit-hackare och forskningsteam bjuds in för att rigoröst testa våra försvar och tänja på systemens motståndskraft.
-
Pwn2Own Ireland-tävlingar
Pwn2Own, som arrangeras av Trend Micros Zero Day Initiative (ZDI), är en ledande global tävling i etisk hackning. QNAP deltog i Pwn2Own Ireland (2024–2025) och utsatte NAS och routerplattformar för live-tester. Genom Coordinated Vulnerability Disclosure (CVD) åtgärdar QNAP PSIRT snabbt nya attackvektorer och distribuerar verifierade patchar till globala användare.
-
NICS National Product Bug Bounty Program
Organiserat av Taiwans National Institute of Cyber Security (NICS), är denna nationella övning ett test av verkliga försvarsförmågor. År 2025 skickade QNAP in ADRA NDR, QHora och QuTS hero för penetrationstestning och delade ut över 6 500 USD i bug bounty-belöningar. Nära samarbete med NICS gör det möjligt för vårt PSIRT att snabbt kartlägga attackvägar och leverera snabba åtgärder.
Tredjeparts-säkerhetspartnerskap
Utöver intern säker utveckling samarbetar QNAP med branschledande säkerhetsexperter för djupgående penetrationstestning av produkter och gemensam defensiv ingenjörskonst, och utnyttjar oberoende perspektiv för att säkerställa kompromisslös säkerhet.
-
DEVCORE
Penetrationstestning av produkter & Red Teaming
Engagerar ledande red teams för att genomföra högintensiva penetrationstester av produkter med angriparsimuleringsmetodik.
Aktiv:20142015201720212022
-
CyCraft
Endpoint Detection & Response (EDR) & Security Resilience (DR)
Samarbetar med AI-cybersäkerhetsspecialister för att stärka systemens gränssnitt och bygga mycket motståndskraftiga katastrofåterställningsarkitekturer.
Aktiv:2021
-
Viettel Cyber Security
Global penetrationstestning & säkerhetsvalidering
Genomfört tredjeparts penetrationstestning och erhållit ett officiellt Cyber Security Certificate of Completion.
Aktiv:2026
-
Lionic
Deep Packet Inspection (DPI) & Malware Threat Engine
Integrerar patenterade anti-malware- och intrångsdetekteringsmotorer för företag i QuWAN, vilket ger realtidshotförebyggande och inbyggt djupförsvar.
Aktiv:20212022202320242025
Fler resurser
Utforska hur QNAP skyddar dina företagsdata – från realtidsvarningar till motståndskraftiga lagringsarkitekturer.
-
QNAP:s åtagande för EU:s cybersäkerhetsresiliens
Säkerställer efterlevnad av den kommande EU-förordningen om cybersäkerhetsresiliens (EU CRA) genom proaktiv rapportering av sårbarheter och säker utveckling.
-
Security Advisories
Rapportera säkerhetssårbarheter och få realtidsuppdateringar om de senaste Security Advisories och patchutgåvorna.
-
QNAP:s säkra lagringslösningar
Upptäck hur QNAP levererar djupförsvar för att bygga säkra NAS-lagringsmiljöer.
-
Belöningsprogram
Gå med i vårt globala community av säkerhetsforskare för att stärka produktsäkerheten tillsammans.