Vedlegg B — Tekniske og organisatoriske sikkerhetstiltak
Tilgangskontroll
- Innlogging med e-post og passord; passord lagret som kryptografisk hash
- Valgfri to-faktor-autentisering (TOTP), med engangs gjenopprettingskoder
- Portaltilgang for eksterne kontaktpersoner via personlige, tilbakekallbare lenker; tokenet lagres kun som hash
- Kun Leverandørens innehaver har administrativ tilgang til produksjonsmiljøet
Dataadskillelse (multi-tenant)
- Hver kundes data er merket og filtrert per kunde i alle databasespørringer
- Isolasjonen «feiler lukket»: uten gyldig kundekontekst returneres ingen data
- Isolasjonen er dekket av automatiserte tester som kjøres ved hver kodeendring
Kryptering
- All trafikk over HTTPS/TLS
- API-nøkler og 2FA-hemmeligheter kryptert i databasen
- Sikkerhetskopier krypteres med AES-256 før de forlater maskinen, og dekrypteres som kontroll hver natt (en kopi som ikke kan leses tilbake, slettes og varsles)
Begrensning av KI-overføring
- Bilder sendes bare på uttrykkelig handling fra Kundens bruker, aldri automatisk
- Bildet nedskaleres før overføring, og bare bildet og kategorinavn følger med
- Funksjonen kan slås helt av per kunde
- Antall tolkninger per måned kan være begrenset per kunde etter abonnementet (kunder som bruker egen API-nøkkel styrer volumet selv)
Integritet i regnskapsdata
- Utstedte fakturaer er uendrelige, håndhevet både i applikasjonen og med databasetriggere; retting skjer med kreditnota
- Ubrutt fakturanummerserie per kunde
- Timeføringer låses når de er fakturert
- Mva-terminer låses når de er meldt inn: bilag i perioden kan ikke opprettes, endres eller slettes, og gjenåpning loggføres
- Manuelle bilag kan ikke endres eller slettes, bare reverseres, slik at sporet viser både feilen og rettingen
- Hvert bilag balanserer i debet og kredit, håndhevet i modellen — et bilag som ikke balanserer lagres ikke
- Regnskapet avstemmes maskinelt: en kontrollkommando sammenligner posteringene mot mva-grunnlag, kostnad per konto, banksaldo og utestående per kunde, og skal alltid vise null avvik
- Bankutskrifter importeres uten å kunne dubleres: hver bevegelse identifiseres ved et fingeravtrykk, så overlappende perioder er trygt
Filvedlegg
- Kvitteringer og skjermbilder lagres utenfor webserverens offentlige mapper
- Utlevering krever innlogging og eierskap til kunden filen tilhører
Drift og gjenoppretting
- Nattlige sikkerhetskopier av database og vedlegg, med 30 dagers historikk
- Dokumentert gjenopprettingsrutine
- Programvareoppdateringer og sikkerhetsfikser fortløpende
Utvikling
- Automatisert testsuite kjøres ved hver endring (per 23.08.2026: 554 tester), med egne tester for at én kundes data ikke er synlig for en annen
- Sikkerhetsgjennomgang av ny funksjonalitet før den tas i bruk
- Ingen sporingsverktøy, analyseverktøy eller tredjeparts reklamekode
Utgående e-post — én ting, ikke alt
- Systemet sender bare passordreset. Fakturaer, tilbud og purringer lastes ned som PDF og sendes av Kunden selv, og portaltilgang deles som en lenke
- Det er et bevisst valg, og det står ved lag: nesten ingen personopplysninger går til en e-postleverandør, og angrepsflaten er tilsvarende liten
- Passordreset kan ikke løses uten e-post. Lenken utløper etter 60 minutter, og ruten finnes ikke i det hele tatt før en ekte e-postleverandør er satt opp — en reset-lenke i en loggfil ville vært et gyldig innloggingstoken på avveie
Underleverandører
- Hostingleverandør: [HOSTINGLEVERANDØR], med servere i [SERVERLOKASJON]
- Anthropic PBC (USA) — kun for kvitteringstolkning, og bare når funksjonen er slått på. Se punkt 8 og 9 i avtalen
- Mailjet SAS (Sinch Email), Frankrike — kun for passordreset. Meldingsdata ligger i Tyskland og Belgia. ISO 27001-sertifisert. Se punkt 9
- Ingen andre. Endringer varsles etter punkt 7
Dette lover vi ikke
Åpenhet om grensene er en del av tiltakene. Leverandøren er en enkeltpersons virksomhet, og følgende gjelder:
- Ingen sertifisering. Vi er ikke ISO 27001-, ISO 9001- eller ISAE 3402-sertifisert, og har ingen slik prosess i gang
- Ingen ekstern penetrasjonstest er gjennomført
- Ingen døgnvakt. Feil håndteres på virkedager. Mål for gjenoppretting ved totalt tap er [GJENOPPRETTINGSTID] fra siste nattlige sikkerhetskopi, altså med inntil ett døgns tap av data
- Ingen redundans over flere soner. Ett driftsmiljø, med sikkerhetskopi utenfor det
Kunden bør vurdere om dette er tilstrekkelig for sin virksomhet. Kunden kan når som helst ta ut alle egne data (punkt 10), slik at et bytte av leverandør ikke avhenger av oss.