Sikkerhet

Informasjons­sikkerhet

Hva vi gjør for å beskytte Vettu og dataene i den – og hva vi ennå ikke har på plass.

Egenerklæring mappet til NSMs grunnprinsipper for IKT-sikkerhet v2.1 · Enne AS · Sist oppdatert 1. oktober 2026

Kort fortalt: Vettu samler så lite som mulig og beskytter det vi samler. Alt går kryptert, kontoene er adskilt, vi tar daglig sikkerhetskopi på tre steder og tester gjenoppretting hver uke. Vettu kjører på samme server og med de samme rutinene som skjerm.ai fra Enne AS. Under står hva vi har – og hva vi ikke har – sortert etter Nasjonal sikkerhetsmyndighets grunnprinsipper.

Merking: ● Etablert = i drift og etterprøvbart · ◐ Delvis = finnes, men ikke fullt ut · ○ Ikke etablert = mangler, og vi sier det.

Nøkkeltall

48 tvarsel til dere ved brudd på personopplysnings­sikkerheten
24 tmellom sikkerhetskopiene (daglig fullstendig kopi)
Ukentligautomatisk gjenopprettingstest
3 stedersikkerhetskopier: serveren, vårt utstyr i Norge, pCloud (EU)
Tysklandserver, database og filer (Hetzner, EU)
90 dagerfør resultater fra en quiz slettes automatisk
30 dagerfør serverloggene slettes
0reklame-, analyse- og sporingsskript

Prinsipp for prinsipp

NSM deler IKT-sikkerhet i fire kategorier og 21 prinsipper. Vi har vurdert Vettu mot hvert av dem.

1. Identifisere og kartlegge

PrinsippHva vi gjørStatus
1.1 Kartlegg styringsstrukturer, leveranser og understøttende systemerEnne AS er et lite selskap, og daglig leder har ansvaret for informasjonssikkerheten. Tjenesten, datamodellen og driften er beskrevet i versjonskontrollerte dokumenter som oppdateres ved endringer. Vi har ikke et formelt styringssystem for informasjonssikkerhet etter ISO 27001.◐ Delvis
1.2 Kartlegg enheter og programvareVettu kjører på én dedikert virtuell server med Ubuntu 24.04 LTS og automatiske sikkerhetsoppdateringer. Programvareoversikt (SBOM, CycloneDX) for serveren vedlikeholdes.● Etablert
1.3 Kartlegg brukere og behov for tilgangDen som har konto, er medlem av en konto (organisasjon) med en rolle. Elever og andre spillere har ingen konto og ser bare quizen de er med i. Innlogging og endringer med vår driftsadministrator-tilgang i kundenes kontoer logges (hvem, hva, når) og beholdes i 24 måneder.● Etablert

2. Beskytte og opprettholde

PrinsippHva vi gjørStatus
2.1 Ivareta sikkerhet i anskaffelses- og utviklingsprosesserAll kode er versjonskontrollert. Endringer testes automatisk før de settes i drift, blant annet at kontoene holdes adskilt, at sletting virker og at sidene ikke henter noe fra andre selskaper. Deploy-verktøyet viser forskjellen mot produksjon og tar aldri med hemmeligheter. Leverandørene står i databehandleravtalen. Vettu har ikke hatt en egen, uavhengig sikkerhetsgjennomgang.◐ Delvis
2.2 Etabler en sikker IKT-arkitekturÉn dedikert virtuell server hos Hetzner i Tyskland, bak en reverse proxy med automatisk TLS. Vettu kjører som egen prosess som bare lytter lokalt på serveren, og databasen og fillageret er ikke nåbare utenfra. Adskillelsen mellom kontoene håndheves i hver databasespørring.● Etablert
2.3 Ivareta en sikker konfigurasjonSSH bare med nøkler (passordinnlogging er slått av). Hemmeligheter ligger bare i én fil på serveren, aldri i koden. Sikkerhetshoder på svarene: HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy og Permissions-Policy, og en streng Content-Security-Policy med engangsnøkkel (nonce) for skript. Vi følger ikke en formell herdingsstandard for serveren.◐ Delvis
2.4 Beskytt virksomhetens nettverkBrannmur (ufw) på serveren med bare portene 22, 80 og 443 åpne. Databaseporten er ikke eksponert.● Etablert
2.5 Kontroller dataflytNår elever spiller, sender ikke spillet noe om dem ut av EØS. Hvilke data som går til hvilken leverandør, og hvorfor, står i Bilag 2. De valgfrie hjelpeverktøyene for den som lager quizer får bare teksten brukeren selv skriver (om verktøyene våre).● Etablert
2.6 Ha kontroll på identiteter og tilgangerPassord lagres bare som bcrypt-hash (kostfaktor 12) og må ha minst 8 tegn. Vern mot passordgjetting per konto og per IP-adresse. Innloggingskapselen er httpOnly, secure og sameSite og varer i 7 dager. Totrinnsbekreftelse kan ennå ikke slås på fra Vettu, og vi har ikke Feide eller annen felles innlogging.◐ Delvis
2.7 Beskytt data i ro og i transittAll trafikk er kryptert (TLS 1.2 eller nyere, HSTS). Serverdisken er ikke kryptert i hvile – den står i Hetzners fysisk sikrede datasenter, og databasen er bare nåbar lokalt på serveren. Sikkerhetskopiene overføres kryptert.◐ Delvis
2.8 Beskytt e-post og nettleserE-post fra Vettu sendes via en leverandør i EU. Sidene laster ingen reklame-, analyse- eller sporingsskript, og skrifter, figurer og lyd kommer fra vår egen server. Eneste unntak er Googles Cast-bibliotek når den som leder quizen, trykker «Cast til TV».● Etablert
2.9 Etabler evne til gjenoppretting av dataDaglig fullstendig kopi av databasen og filene, lagret på tre uavhengige steder: serveren, vårt eget utstyr i Norge og pCloud (EU-region). Ukentlig automatisk gjenopprettingstest av databasekopien. Daglige kopier beholdes i 14 dager, et offline arkiv i inntil 12 måneder.● Etablert
2.10 Integrer sikkerhet i prosess for endringshåndteringVettu kjører som egen tjeneste, så oppdateringer av resten av serveren påvirker ikke quizer som pågår. Deploy-verktøyet stopper en oppdatering av Vettu hvis en quiz er i gang, og hver oppdatering går gjennom forskjellskontroll og helsesjekk.● Etablert

3. Oppdage

PrinsippHva vi gjørStatus
3.1 Oppdag og fjern kjente sårbarheter og truslerDaglig automatisk sårbarhetsskanning av programvareavhengighetene, med varsel ved alvorlige funn. Operativsystemet installerer sikkerhetsrettelser selv.● Etablert
3.2 Etabler sikkerhetsovervåkningServerens kapasitet og Vettus helse måles hvert minutt (prosessor, minne, disk, database, svartider, antall spillere og om Vettu svarer), med automatiske varsler til oss. Gjentatte feilede innlogginger sperres. Administrativ tilgang logges i 24 måneder. Serverloggene slettes etter 30 dager, og Vettu logger bare feil og trege svar – ikke hver forespørsel.● Etablert
3.3 Analyser data fra sikkerhetsovervåkningEn daglig automatisk revisjon sjekker blant annet sårbarheter og frister og sender en rapport hver morgen. Vi har ikke et eget system for sikkerhetsanalyse (SIEM).◐ Delvis
3.4 Gjennomfør inntrengningstesterIngen ekstern, uavhengig inntrengningstest er gjennomført for Vettu.○ Ikke etablert

4. Håndtere og gjenopprette

PrinsippHva vi gjørStatus
4.1 Forbered virksomheten på håndtering av hendelserSkriftlig rutine for sikkerhetshendelser og avvik, med varsling ved brudd på personopplysningssikkerheten: dere varsles innen 48 timer, slik at dere rekker fristen på 72 timer til Datatilsynet. Kontaktpunkt: hei@skjerm.ai og security.txt.● Etablert
4.2 Vurder og klassifiser hendelserDriftsavvik varsles automatisk med alvorsgrad (gult og rødt). Sikkerhetshendelser og avvik graderes som kritisk, alvorlig eller mindre etter hendelsesrutinen, og vurderes av daglig leder.● Etablert
4.3 Kontroller og håndter hendelserSikkerhetskopier og en kontinuitets- og beredskapsplan med scenarier og mål for gjenoppretting. Vettu kjører adskilt fra resten av serveren og kan rulles tilbake for seg. Full gjenoppbygging av serveren er ikke øvd.● Etablert
4.4 Evaluer og lær av hendelserAvvik føres i en avvikslogg med årsak og tiltak, og tiltakene gjøres om til automatiske kontroller der det går. Eksempel fra september 2026: da loggene vokste for raskt på serveren, ble loggingen redusert og kapasitetsvarsler lagt inn.● Etablert

Dokumentasjon vi kan levere

Fant du en sårbarhet?

Send det du fant, og hvordan det kan gjenskapes, til hei@skjerm.ai. Adressen står også maskinlesbart i /.well-known/security.txt.

Vi bekrefter at vi har fått meldingen, holder deg orientert og går ikke rettslig etter noen som melder fra i god tro og holder seg unna andres data. Ikke test mot quizer som pågår – be oss om en testkonto.