Håndtering av sikkerhetshendelser og avvik – Vettu
Kort fortalt: Alle hendelser og avvik i Vettu føres i en avvikslogg, vurderes etter alvorsgrad, håndteres og evalueres. Ved brudd på personopplysningssikkerheten varsler vi skolen eller kommunen uten ugrunnet opphold og senest innen 48 timer, slik databehandleravtalen punkt 8 sier. Enne AS er et lite selskap, og daglig leder har ansvaret for hele rutinen.
- Hva rutinen gjelder
- Ansvar
- Slik oppdager vi
- Steg for steg
- Alvorsgrad
- Varsling
- Avviksloggen
- Evaluering og læring
- Endringer
- Alt for skole og kommune
1. Hva rutinen gjelder
Rutinen gjelder alt som truer konfidensialitet, integritet eller tilgjengelighet i Vettu:
- brudd på personopplysningssikkerheten (opplysninger kommer på avveie, endres, går tapt eller blir utilgjengelige),
- sikkerhetssvakheter, også når vi ikke vet om noen har utnyttet dem,
- driftsavvik som nedetid og tap av data,
- avvik fra våre egne rutiner og løfter, for eksempel om lagringstid.
2. Ansvar
Daglig leder i Enne AS, Aleksander Enne, har ansvaret for å registrere, vurdere, håndtere, varsle og evaluere. Han er også den eneste med driftstilgang. Vi har ingen stedfortreder i dag. Får KI-verktøyet vi bruker i utvikling og drift, personopplysninger ved en feil, registreres og håndteres det som et avvik etter denne rutinen (risikovurderingen, R19).
Kontaktpunkt for hendelser og sårbarheter: hei@skjerm.ai. Adressen står også maskinlesbart i /.well-known/security.txt. Se også Meld en sårbarhet.
3. Slik oppdager vi hendelser
- Automatiske varsler til oss: kapasitet og helse på serveren (hvert minutt), mønstre som tyder på misbruk, sårbarheter i programvaren (daglig skanning) og sikkerhetskopier som feiler eller uteblir.
- En daglig automatisk revisjon som sender rapport hver morgen.
- Henvendelser fra brukere, skoler, kommuner, underleverandører og andre som melder fra om sårbarheter.
- Egne gjennomganger av koden og driften.
4. Steg for steg
- Registrer hendelsen i avviksloggen med en gang: når den ble oppdaget, hva som er kjent, og hvem som meldte den.
- Vurder alvorsgrad (punkt 5) og om personopplysninger kan være berørt. Er vi i tvil, behandler vi det som et mulig brudd.
- Begrens skaden: for eksempel stenge en funksjon, sperre en konto, bytte nøkler og passord, eller gjenopprette fra sikkerhetskopi.
- Varsle etter punkt 6.
- Rett årsaken, og test at rettingen virker.
- Evaluer og lær (punkt 8).
- Lukk hendelsen i avviksloggen med dato, årsak og tiltak.
5. Alvorsgrad
| Alvorsgrad | Hva det betyr | Vi starter håndteringen |
|---|---|---|
| Kritisk | Personopplysninger er eller kan være kommet på avveie, noen har fått tilgang de ikke skal ha, eller en svakhet som gir tilgang til andres kontoer eller data kan utnyttes nå. Også når Vettu er nede for alle uten at vi vet når det er rettet. Eksempler: Innbrudd på serveren, lekket kopi av databasen, skriptinjeksjon i innloggingen. | Så snart daglig leder er kjent med hendelsen, også utenom arbeidstid. |
| Alvorlig | En svakhet eller feil som kan føre til brudd hvis den ikke rettes, eller som rammer mange brukere, men der vi ikke ser tegn til at personopplysninger er berørt. Eksempler: Sperren mot passordgjetting virker ikke, opplysninger lagres lenger enn lovet, lengre nedetid. | Samme eller neste virkedag. |
| Mindre | En begrenset feil uten betydning for personopplysninger, eller en kort driftsforstyrrelse. Eksempler: Et bilde vises ikke, kort nedetid ved en oppdatering, noen serverlogger går tapt. | Innen en uke. |
Driftsvarslene fra overvåkingen har sin egen gradering (gult og rødt). Røde driftsvarsler vurderes etter tabellen over, og de som fører til nedetid eller tiltak, føres i avviksloggen.
6. Varsling
Til skolen eller kommunen
Ved brudd på personopplysningssikkerheten som berører opplysninger vi behandler for dere, varsler vi uten ugrunnet opphold og senest innen 48 timer etter at vi ble kjent med bruddet, slik at dere rekker fristen på 72 timer til Datatilsynet (databehandleravtalen punkt 8). Varselet sendes til e-postadressen for varsler som står i avtalen.
Varselet beskriver, så langt det er kjent:
- hva som har skjedd, og når,
- hvilke kategorier og omtrent hvor mange registrerte og opplysninger som er berørt,
- sannsynlige konsekvenser,
- tiltakene vi har satt i verk, og dem vi foreslår,
- et kontaktpunkt hos oss.
Det vi ikke vet innen fristen, ettersender vi fortløpende. Vi hjelper dere med meldingen til Datatilsynet og med å informere de registrerte.
Til Datatilsynet og de registrerte
For opplysninger der Enne AS selv er behandlingsansvarlig – for eksempel private kontoer, hjelperen Alex, ønskelista og topplistene i «Øv selv» – melder vi selv bruddet til Datatilsynet innen 72 timer, med mindre det er usannsynlig at det medfører risiko for de registrerte (artikkel 33). Er risikoen høy, informerer vi også de registrerte (artikkel 34).
Til Sikt (Feide)
Når Feide-innlogging er slått på i Vettu, informerer vi Sikt, som driver Feide, så raskt som praktisk mulig om hendelser som berører Feide eller innloggingen i Vettu, eller som kan ha betydning for Feide. Det følger av Feides bruksvilkår for tjenesteleverandører punkt 6.4. Varselet til Sikt kommer i tillegg til varselet til skolen eller kommunen, ikke i stedet for det.
- Når: for eksempel ved mistanke om at noen har misbrukt en Feide-innlogging hos oss, når Feide-ID, navn eller e-post vi har fått fra Feide kan være kommet på avveie, når nøkkelen Vettu bruker mot Feide kan være lekket, eller når en feil i innloggingen kan gi noen tilgang til en annen lærers konto. Er vi i tvil om hendelsen har betydning for Feide, varsler vi.
- Hvordan: e-post til kontakt@sikt.no, og i Sikts åpningstid også telefon 73 98 40 40. Utenom åpningstid kan feil på Feide meldes på telefon 91 12 70 87.
- Hva: hva som har skjedd og når, hvilke Feide-brukere og skoleeiere som kan være berørt, hvilke opplysninger fra Feide det gjelder, hva vi har gjort (for eksempel stengt Feide-innloggingen eller byttet nøkkelen), og et kontaktpunkt hos oss. Det vi ikke vet ennå, ettersender vi.
Andre
- Den som melder en sårbarhet til oss, får bekreftelse på at vi har fått meldingen, og blir holdt orientert.
- Lengre uplanlagt nedetid omtaler vi på siden Drift og planlagt nedetid når Vettu er oppe igjen. Hva vi gjør når hele serveren er nede, står i beredskapsplanen.
7. Avviksloggen
Vi fører en skriftlig, versjonskontrollert avvikslogg for Vettu. For hver hendelse står:
- nummer, dato og tidspunkt da den ble oppdaget, og hvem som meldte den,
- hva som skjedde, og hvor lenge det varte,
- type og alvorsgrad,
- om personopplysninger var berørt, hvilke og omtrent hvor mange,
- hvem som ble varslet, og når,
- årsak, tiltak og hva vi har lært,
- status og dato for når hendelsen ble lukket.
Avviksloggen er intern, fordi den kan inneholde detaljer om svakheter. Skoler og kommuner med databehandleravtale får på forespørsel utdrag om hendelser som gjelder dem.
8. Evaluering og læring
Etter hver kritisk eller alvorlig hendelse skriver vi en kort evaluering i avviksloggen: hva som skjedde, hvorfor, og hva vi har endret. Der det går, gjør vi tiltaket om til en automatisk kontroll – en test som kjøres før hver oppdatering, eller en vakt som varsler – slik at samme feil ikke kan komme tilbake uten at vi merker det. Eksempler fra september og oktober 2026:
- Etter en programvareoppdatering virket ikke grensene per IP-adresse som de skulle. Feilen ble rettet 29.09.2026, og en automatisk test vokter nå at serveren ser den riktige IP-adressen.
- Da serverloggene vokste for raskt, ble loggingen redusert, og vi fikk varsler om kapasitet og diskplass.
- Etter at noen quizfiler og bilder manglet etter en oppdatering 1. oktober 2026, kontrolleres utrullingen av quizer og bilder nå mot produksjonen med sjekksum.
9. Gjennomgang av rutinen
Rutinen gjennomgås minst én gang i året og etter hver kritisk hendelse.
10. Endringer
- Versjon 1.0 – 1. oktober 2026: første versjon.
- Versjon 1.1 – 1. oktober 2026: varsling til Sikt ved hendelser som berører Feide (punkt 6), etter Feides bruksvilkår for tjenesteleverandører punkt 6.4. Punkt 2 sier at det er et avvik om KI-verktøyet i utvikling og drift får personopplysninger.
- Versjon 1.2 – 2. oktober 2026: ingen endring i dette dokumentet. De fire dokumentene har felles versjonsnummer.
Spørsmål: hei@skjerm.ai.