Sikkerhet
Sikkerhet er en del av produktet
Kommunedata krever kontroll på tilgang, isolasjon, sporbarhet, databehandling og leverandørstyring.
Sikkerhetsarkitektur
Tenant-isolasjon
Kommuner holdes logisk og teknisk adskilt.
Rollebasert tilgang
Brukere får tilgang basert på rolle og behov.
Kryptering
Data krypteres under overføring og ved lagring.
Audit-logg
Kontrollkjøringer, endringer og behandlinger spores.
Dataportabilitet
Kommunens data og kontrollresultater skal kunne eksporteres.
Backup og gjenoppretting
Dokumenterte rutiner for backup og gjenoppretting.
Hendelseshåndtering
Definerte prosesser for sikkerhetshendelser.
Identitet og tilgang
- Roller lagres adskilt fra brukerprofil
- Tilgang etter minste privilegium
- Tilgangskontroll håndhevet på radnivå i databasen
- Støtte for SSO og MFA etableres per kunde
- Invitasjonsbasert brukeropprettelse – ingen åpen registrering
- Sensitive handlinger krever forhøyet rolle
Drift, logging og endringsstyring
- Logging av kontrollkjøringer og endringer
- Overvåkning av feil og driftsavvik
- Dokumentert endringsstyring
- Sikker utvikling med kodegjennomgang og automatiske tester
- Automatiske sikkerhetsvurderinger av databasetilgang
- Sikkerhetshendelser håndteres etter definert prosess
Sertifiseringsstatus
Kontrollaget oppgir ikke sertifiseringer uten dokumentert grunnlag. Teknisk og organisatorisk sikkerhet dokumenteres gjennom produktets sikkerhetsarkitektur, rutiner og avtaleverk.
Kommunen har allerede systemene. Nå trenger den kontrollaget.
Samle kontrollene. Dokumenter resultatene. Oppdag avvikene.