Ny funksjon: Medarbeiderevaluering fra flere kilder og 360-vurderinger
Tilbake til bloggen

Sikkerhetskriterier ved kjøp av varslingssystem

Sikkerhetskriterier for varslingssoftware: kryptering, tilgang, hosting, revisjonsspor og anonymitetsrelevante kontroller — praktisk for innkjøp og sikkerhet.

21. august 20263 min lesningSikkerhet og tillit

Av Disclosurely Editorial

På denne siden

Sikkerhet og tillit

Sikkerhetskriterier ved kjøp av varslingssystem

Disclosurely

Varslingssoftware behandler innhold som kan belaste karrierer, organisasjoner og berørte personer. Derfor er sikkerhet ikke et tillegg — det er del av produktdyktigheten.

Samtidig er «sikkert» et av de vageste ordene i leverandørpresentasjoner. Denne guiden hjelper innkjøp, sikkerhet og compliance å konkretisere kriteriene. Den er ingen sertifiseringspåstand og ingen juridisk rådgivning. Disclosurely beskriver sikkerhetstiltak som softwareegenskaper — ikke som myndighetsgodkjenning.

Orientering: Sikkerhet.

Sikkerhet er mer enn kryptering

Kryptering er nødvendig. Den svarer ikke alene på:

  • Hvem får se saken?
  • Kan adminer lese innhold?
  • Hvordan kontrolleres eksporter?
  • Er anonymitet troverdig i driftsmodellen?
  • Er forløpet etterprøvbart?

Vurder sikkerhet som et system av tekniske og organisatoriske kontroller.

Kjernekriterier for shortlisten

1. Konfidensialitet og tilgangsstyring

  • Rollebaserte rettigheter (saksbehandler, revisor, admin)
  • Behov-for-å-vite i stedet for åpne innbokser
  • Interessekonflikter: berørte uten automatisk tilgang
  • Skille mellom systemadministrasjon og saksinnhold der modellen krever det

Et system der «alle compliance-brukere ser alt» svikter ofte allerede på konfidensialitetsforventningen.

2. Kryptering — spesifisert

Spør utover buzzwords:

  • Kryptering i transit (f.eks. TLS)
  • Kryptering at rest
  • Hvordan nøkler forvaltes
  • Hvilke data som er kryptert (innhold, vedlegg, metadata — differensiert)

«Vi bruker kryptering» uten arkitekturutsagn er ikke et vurderingsresultat. Behold literaler som TLS og AES-256 når leverandøren faktisk spesifiserer dem.

3. Anonymitetsrelevante sikkerhetsaspekter

Hvis anonym varsling er del av modellen:

  • Ingen påtvunget firmas-SSO for anonym innsending
  • Beskyttet returkanal i systemet
  • Tydelig skille mellom identitetsdata og saksinnhold
  • Unngå sidekanaler (privat e-post, usikre meldinger)

Mer: anonymitet vs konfidensialitet.

4. Revisjonsspor og etterprøvbarhet

  • Innlogging og rettighetsendringer
  • Sakstilgang og statusendringer
  • Meldinger og vedlegg
  • Eksporter og slettinger (der det er relevant)

Uten revisjonsspor mangler dere bevis ved interne gjennomganger.

5. Hosting, underleverandører og databehandling

Typisk relevant for norske og EU-kjøpere:

  • Hvor hostes data?
  • Hvilke underleverandører inngår?
  • Finnes databehandlerdokumentasjon i forståelig form?
  • Hvordan støttes sletting og retensjon (konfigurerbart)?

Dette erstatter ikke en GDPR-vurdering — det gir faktagrunnlaget. Se GDPR-spørsmål.

6. Drifts- og misbrukrisiko

Tekniske kontroller hjelper lite hvis driften er usikker: delte postkasser, skjermbilder i chat, for brede admin-kretser, manglende opplæring av mottaksteamet. Softwarekjøp og driftsrutiner hører sammen.

Spørsmål til sikkerhetsgjennomgang og demo

  1. Hvilke roller finnes — og hvilke minimumsrettigheter har hver?
  2. Kan vi dokumentere hvem som åpnet en sak?
  3. Hvordan fungerer kryptering for vedlegg og meldinger?
  4. Hva ser super-adminer som standard?
  5. Hvordan eksporteres data — og hvem får lov?
  6. Hvilke logger finnes, hvor lenge, og hvem kan se dem?
  7. Hvordan ser incident-kontakt hos leverandøren ut?
  8. Hvor ofte endres underleverandører — og hvordan varsles dere?

Ta svarene skriftlig inn i anskaffelsesarkivet.

Typiske markedsføringsfeller

  • «Banknivå-sikkerhet» uten konkrete kontroller
  • «Militær kryptering» som rent adjektiv
  • «Garantert anonym og compliant»
  • «Myndighetsgodkjent / lovlig sertifisert / offisielt godkjent»
  • Sikkerhetsside uten arkitektur — bare logoer og segl-estetikk

Seriøse leverandører forklarer grenser: hva produktet beskytter — og hva organisasjonens prosesser må gjøre.

Must-have vs. enterprise-overkill

Must-have for de fleste: sterke rettigheter, kryptering, beskyttet dialog, revisjonsspor, klar hosting-/databehandlerinformasjon.

Ofte senere / behovsbasert: komplekse SIEM-koblinger, kundeeide nøkler, omfattende enterprise-IdP-scenarier.

Betal ikke for teater — og dropp ikke grunnlaget. Professional koster £39.99/måned eller £399.90/år; Enterprise er tilbudbasert. Se kostnad.

Hvordan Disclosurely posisjonerer dette

Disclosurely tilbyr sikkerhetstiltak for drift av intern varslingskanal og dokumenterer dem på sikkerhetssiden. Målet er å støtte konfidensialitet, kontrollert tilgang og etterprøvbar saksbehandling — uten «garantert etterlevelse» eller myndighetsgodkjenning.

Relatert

Ofte stilte spørsmål

Holder «TLS og kryptering» som sikkerhetsbevis?
Nei. Transportkryptering er standard. Kjøpere bør også vurdere tilgangsmodell, nøkkelhåndtering, hosting, admin-rettigheter, logging og anonymitetsrelevante dataflyter.
Hva er sikkerhetsrelevant ved anonym varsling?
At returkanalen og saksbehandlingen ikke skaper unødvendig identitetstvang, at tilgang er smalt begrenset, og at kommunikasjonen ikke flyttes til usikre sidekanaler.
Hvorfor er revisjonsspor et sikkerhetstema?
Fordi sikkerhet også handler om etterprøvbarhet: hvem hadde tilgang, hvilke handlinger skjedde, hvilke data ble endret eller eksportert?

Relaterte løsninger

Utforsk Disclosurelys løsningssider for implementeringsdetaljer og prosesskontekst.

Trenger dere en sikker varslingsplattform?

Book en 10-minutters demo for å se hvordan Disclosurely støtter sikker varsling, undersøkelser og etterlevelsesflyter.

Relaterte artikler

Guider for kjøpere

GDPR-spørsmål før du kjøper varslingssoftware

Disclosurely
21. aug. 20263 min lesning

GDPR-spørsmål før du kjøper varslingssoftware

Av Disclosurely Editorial

GDPR blir et kjøpstema fra første varsel. Test driftsmodellen, ikke bare kontraktsformuleringer.

Les artikkelen

Varsling

Anonym varsling vs konfidensialitet: hva norske team må skille

Disclosurely
16. aug. 20261 min lesning

Anonym varsling vs konfidensialitet: hva norske team må skille

Av Disclosurely Editorial

Anonymitet og konfidensialitet er ulike konsepter. Velg språk og kontroller som matcher rutinene deres.

Les artikkelen

Guider for kjøpere

Velge varslingssoftware: sjekkliste for norske kjøpere

Disclosurely
16. aug. 20261 min lesning

Velge varslingssoftware: sjekkliste for norske kjøpere

Av Disclosurely Editorial

Fokuser på mottak, konfidensialitet, saksbehandling, revisjonsspor og tydelige produktgrenser.

Les artikkelen
Sikkerhetskriterier for varslingssystem | Disclosurely