Varslingssoftware behandler innhold som kan belaste karrierer, organisasjoner og berørte personer. Derfor er sikkerhet ikke et tillegg — det er del av produktdyktigheten.
Samtidig er «sikkert» et av de vageste ordene i leverandørpresentasjoner. Denne guiden hjelper innkjøp, sikkerhet og compliance å konkretisere kriteriene. Den er ingen sertifiseringspåstand og ingen juridisk rådgivning. Disclosurely beskriver sikkerhetstiltak som softwareegenskaper — ikke som myndighetsgodkjenning.
Orientering: Sikkerhet.
Sikkerhet er mer enn kryptering
Kryptering er nødvendig. Den svarer ikke alene på:
- Hvem får se saken?
- Kan adminer lese innhold?
- Hvordan kontrolleres eksporter?
- Er anonymitet troverdig i driftsmodellen?
- Er forløpet etterprøvbart?
Vurder sikkerhet som et system av tekniske og organisatoriske kontroller.
Kjernekriterier for shortlisten
1. Konfidensialitet og tilgangsstyring
- Rollebaserte rettigheter (saksbehandler, revisor, admin)
- Behov-for-å-vite i stedet for åpne innbokser
- Interessekonflikter: berørte uten automatisk tilgang
- Skille mellom systemadministrasjon og saksinnhold der modellen krever det
Et system der «alle compliance-brukere ser alt» svikter ofte allerede på konfidensialitetsforventningen.
2. Kryptering — spesifisert
Spør utover buzzwords:
- Kryptering i transit (f.eks. TLS)
- Kryptering at rest
- Hvordan nøkler forvaltes
- Hvilke data som er kryptert (innhold, vedlegg, metadata — differensiert)
«Vi bruker kryptering» uten arkitekturutsagn er ikke et vurderingsresultat. Behold literaler som TLS og AES-256 når leverandøren faktisk spesifiserer dem.
3. Anonymitetsrelevante sikkerhetsaspekter
Hvis anonym varsling er del av modellen:
- Ingen påtvunget firmas-SSO for anonym innsending
- Beskyttet returkanal i systemet
- Tydelig skille mellom identitetsdata og saksinnhold
- Unngå sidekanaler (privat e-post, usikre meldinger)
Mer: anonymitet vs konfidensialitet.
4. Revisjonsspor og etterprøvbarhet
- Innlogging og rettighetsendringer
- Sakstilgang og statusendringer
- Meldinger og vedlegg
- Eksporter og slettinger (der det er relevant)
Uten revisjonsspor mangler dere bevis ved interne gjennomganger.
5. Hosting, underleverandører og databehandling
Typisk relevant for norske og EU-kjøpere:
- Hvor hostes data?
- Hvilke underleverandører inngår?
- Finnes databehandlerdokumentasjon i forståelig form?
- Hvordan støttes sletting og retensjon (konfigurerbart)?
Dette erstatter ikke en GDPR-vurdering — det gir faktagrunnlaget. Se GDPR-spørsmål.
6. Drifts- og misbrukrisiko
Tekniske kontroller hjelper lite hvis driften er usikker: delte postkasser, skjermbilder i chat, for brede admin-kretser, manglende opplæring av mottaksteamet. Softwarekjøp og driftsrutiner hører sammen.
Spørsmål til sikkerhetsgjennomgang og demo
- Hvilke roller finnes — og hvilke minimumsrettigheter har hver?
- Kan vi dokumentere hvem som åpnet en sak?
- Hvordan fungerer kryptering for vedlegg og meldinger?
- Hva ser super-adminer som standard?
- Hvordan eksporteres data — og hvem får lov?
- Hvilke logger finnes, hvor lenge, og hvem kan se dem?
- Hvordan ser incident-kontakt hos leverandøren ut?
- Hvor ofte endres underleverandører — og hvordan varsles dere?
Ta svarene skriftlig inn i anskaffelsesarkivet.
Typiske markedsføringsfeller
- «Banknivå-sikkerhet» uten konkrete kontroller
- «Militær kryptering» som rent adjektiv
- «Garantert anonym og compliant»
- «Myndighetsgodkjent / lovlig sertifisert / offisielt godkjent»
- Sikkerhetsside uten arkitektur — bare logoer og segl-estetikk
Seriøse leverandører forklarer grenser: hva produktet beskytter — og hva organisasjonens prosesser må gjøre.
Must-have vs. enterprise-overkill
Must-have for de fleste: sterke rettigheter, kryptering, beskyttet dialog, revisjonsspor, klar hosting-/databehandlerinformasjon.
Ofte senere / behovsbasert: komplekse SIEM-koblinger, kundeeide nøkler, omfattende enterprise-IdP-scenarier.
Betal ikke for teater — og dropp ikke grunnlaget. Professional koster £39.99/måned eller £399.90/år; Enterprise er tilbudbasert. Se kostnad.
Hvordan Disclosurely posisjonerer dette
Disclosurely tilbyr sikkerhetstiltak for drift av intern varslingskanal og dokumenterer dem på sikkerhetssiden. Målet er å støtte konfidensialitet, kontrollert tilgang og etterprøvbar saksbehandling — uten «garantert etterlevelse» eller myndighetsgodkjenning.
