Kort fortalt: Vettu samler så lite som mulig og beskytter det vi samler. Alt går kryptert, kontoene er adskilt, vi tar daglig sikkerhetskopi på tre steder og tester gjenoppretting hver uke. Vettu kjører på samme server og med de samme rutinene som skjerm.ai fra Enne AS. Under står hva vi har – og hva vi ikke har – sortert etter Nasjonal sikkerhetsmyndighets grunnprinsipper.
Merking: ● Etablert = i drift og etterprøvbart · ◐ Delvis = finnes, men ikke fullt ut · ○ Ikke etablert = mangler, og vi sier det.
Nøkkeltall
Prinsipp for prinsipp
NSM deler IKT-sikkerhet i fire kategorier og 21 prinsipper. Vi har vurdert Vettu mot hvert av dem.
1. Identifisere og kartlegge
| Prinsipp | Hva vi gjør | Status |
|---|---|---|
| 1.1 Kartlegg styringsstrukturer, leveranser og understøttende systemer | Enne AS er et lite selskap, og daglig leder har ansvaret for informasjonssikkerheten. Tjenesten, datamodellen og driften er beskrevet i versjonskontrollerte dokumenter som oppdateres ved endringer. Vi har ikke et formelt styringssystem for informasjonssikkerhet etter ISO 27001. | ◐ Delvis |
| 1.2 Kartlegg enheter og programvare | Vettu kjører på én dedikert virtuell server med Ubuntu 24.04 LTS og automatiske sikkerhetsoppdateringer. Programvareoversikt (SBOM, CycloneDX) for serveren vedlikeholdes. | ● Etablert |
| 1.3 Kartlegg brukere og behov for tilgang | Den som har konto, er medlem av en konto (organisasjon) med en rolle. Elever og andre spillere har ingen konto og ser bare quizen de er med i. Innlogging og endringer med vår driftsadministrator-tilgang i kundenes kontoer logges (hvem, hva, når) og beholdes i 24 måneder. | ● Etablert |
2. Beskytte og opprettholde
| Prinsipp | Hva vi gjør | Status |
|---|---|---|
| 2.1 Ivareta sikkerhet i anskaffelses- og utviklingsprosesser | All kode er versjonskontrollert. Endringer testes automatisk før de settes i drift, blant annet at kontoene holdes adskilt, at sletting virker og at sidene ikke henter noe fra andre selskaper. Deploy-verktøyet viser forskjellen mot produksjon og tar aldri med hemmeligheter. Leverandørene står i databehandleravtalen. Vettu har ikke hatt en egen, uavhengig sikkerhetsgjennomgang. | ◐ Delvis |
| 2.2 Etabler en sikker IKT-arkitektur | Én dedikert virtuell server hos Hetzner i Tyskland, bak en reverse proxy med automatisk TLS. Vettu kjører som egen prosess som bare lytter lokalt på serveren, og databasen og fillageret er ikke nåbare utenfra. Adskillelsen mellom kontoene håndheves i hver databasespørring. | ● Etablert |
| 2.3 Ivareta en sikker konfigurasjon | SSH bare med nøkler (passordinnlogging er slått av). Hemmeligheter ligger bare i én fil på serveren, aldri i koden. Sikkerhetshoder på svarene: HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy og Permissions-Policy, og en streng Content-Security-Policy med engangsnøkkel (nonce) for skript. Vi følger ikke en formell herdingsstandard for serveren. | ◐ Delvis |
| 2.4 Beskytt virksomhetens nettverk | Brannmur (ufw) på serveren med bare portene 22, 80 og 443 åpne. Databaseporten er ikke eksponert. | ● Etablert |
| 2.5 Kontroller dataflyt | Når elever spiller, sender ikke spillet noe om dem ut av EØS. Hvilke data som går til hvilken leverandør, og hvorfor, står i Bilag 2. De valgfrie hjelpeverktøyene for den som lager quizer får bare teksten brukeren selv skriver (om verktøyene våre). | ● Etablert |
| 2.6 Ha kontroll på identiteter og tilganger | Passord lagres bare som bcrypt-hash (kostfaktor 12) og må ha minst 8 tegn. Vern mot passordgjetting per konto og per IP-adresse. Innloggingskapselen er httpOnly, secure og sameSite og varer i 7 dager. Totrinnsbekreftelse kan ennå ikke slås på fra Vettu, og vi har ikke Feide eller annen felles innlogging. | ◐ Delvis |
| 2.7 Beskytt data i ro og i transitt | All trafikk er kryptert (TLS 1.2 eller nyere, HSTS). Serverdisken er ikke kryptert i hvile – den står i Hetzners fysisk sikrede datasenter, og databasen er bare nåbar lokalt på serveren. Sikkerhetskopiene overføres kryptert. | ◐ Delvis |
| 2.8 Beskytt e-post og nettleser | E-post fra Vettu sendes via en leverandør i EU. Sidene laster ingen reklame-, analyse- eller sporingsskript, og skrifter, figurer og lyd kommer fra vår egen server. Eneste unntak er Googles Cast-bibliotek når den som leder quizen, trykker «Cast til TV». | ● Etablert |
| 2.9 Etabler evne til gjenoppretting av data | Daglig fullstendig kopi av databasen og filene, lagret på tre uavhengige steder: serveren, vårt eget utstyr i Norge og pCloud (EU-region). Ukentlig automatisk gjenopprettingstest av databasekopien. Daglige kopier beholdes i 14 dager, et offline arkiv i inntil 12 måneder. | ● Etablert |
| 2.10 Integrer sikkerhet i prosess for endringshåndtering | Vettu kjører som egen tjeneste, så oppdateringer av resten av serveren påvirker ikke quizer som pågår. Deploy-verktøyet stopper en oppdatering av Vettu hvis en quiz er i gang, og hver oppdatering går gjennom forskjellskontroll og helsesjekk. | ● Etablert |
3. Oppdage
| Prinsipp | Hva vi gjør | Status |
|---|---|---|
| 3.1 Oppdag og fjern kjente sårbarheter og trusler | Daglig automatisk sårbarhetsskanning av programvareavhengighetene, med varsel ved alvorlige funn. Operativsystemet installerer sikkerhetsrettelser selv. | ● Etablert |
| 3.2 Etabler sikkerhetsovervåkning | Serverens kapasitet og Vettus helse måles hvert minutt (prosessor, minne, disk, database, svartider, antall spillere og om Vettu svarer), med automatiske varsler til oss. Gjentatte feilede innlogginger sperres. Administrativ tilgang logges i 24 måneder. Serverloggene slettes etter 30 dager, og Vettu logger bare feil og trege svar – ikke hver forespørsel. | ● Etablert |
| 3.3 Analyser data fra sikkerhetsovervåkning | En daglig automatisk revisjon sjekker blant annet sårbarheter og frister og sender en rapport hver morgen. Vi har ikke et eget system for sikkerhetsanalyse (SIEM). | ◐ Delvis |
| 3.4 Gjennomfør inntrengningstester | Ingen ekstern, uavhengig inntrengningstest er gjennomført for Vettu. | ○ Ikke etablert |
4. Håndtere og gjenopprette
| Prinsipp | Hva vi gjør | Status |
|---|---|---|
| 4.1 Forbered virksomheten på håndtering av hendelser | Skriftlig rutine for sikkerhetshendelser og avvik, med varsling ved brudd på personopplysningssikkerheten: dere varsles innen 48 timer, slik at dere rekker fristen på 72 timer til Datatilsynet. Kontaktpunkt: hei@skjerm.ai og security.txt. | ● Etablert |
| 4.2 Vurder og klassifiser hendelser | Driftsavvik varsles automatisk med alvorsgrad (gult og rødt). Sikkerhetshendelser og avvik graderes som kritisk, alvorlig eller mindre etter hendelsesrutinen, og vurderes av daglig leder. | ● Etablert |
| 4.3 Kontroller og håndter hendelser | Sikkerhetskopier og en kontinuitets- og beredskapsplan med scenarier og mål for gjenoppretting. Vettu kjører adskilt fra resten av serveren og kan rulles tilbake for seg. Full gjenoppbygging av serveren er ikke øvd. | ● Etablert |
| 4.4 Evaluer og lær av hendelser | Avvik føres i en avvikslogg med årsak og tiltak, og tiltakene gjøres om til automatiske kontroller der det går. Eksempel fra september 2026: da loggene vokste for raskt på serveren, ble loggingen redusert og kapasitetsvarsler lagt inn. | ● Etablert |
Dokumentasjon vi kan levere
- Databehandleravtalen med underdatabehandlere, sikkerhetstiltak og sletterutine – klar til å signeres.
- Om verktøyene våre – leverandør, dataflyt og merking.
- Risikovurdering og personvernkonsekvenser, rutinen for hendelser og avvik, kontinuitets- og beredskapsplanen og drift og planlagt nedetid.
- Utfylt sikkerhetsspørreskjema (deres mal eller våre standardsvar) – vederlagsfritt.
- Programvareoversikt (SBOM, CycloneDX), beskrivelse av sikkerhetskopiering og gjenoppretting, og utdrag av revisjonsloggen for administrativ tilgang til deres data – på forespørsel.
- Sletterapport når dere slutter (sletterutinen).
Fant du en sårbarhet?
Send det du fant, og hvordan det kan gjenskapes, til hei@skjerm.ai. Adressen står også maskinlesbart i /.well-known/security.txt.
Vi bekrefter at vi har fått meldingen, holder deg orientert og går ikke rettslig etter noen som melder fra i god tro og holder seg unna andres data. Ikke test mot quizer som pågår – be oss om en testkonto.