SÄKERHET / HS–05

Säkerhet är en förutsättning, inte ett tillval.

Varje projekt får en säkerhetsnivå anpassad efter risk, datatyp och användning. Vi ger inga absoluta garantier – vi bygger tydliga lager av skydd och kontroll.

GRUNDPRINCIPER

Säkra beslut genom hela systemet.

Principerna påverkar arkitektur, kod, drift och hur AI får användas.

01

Privacy by design

Databehov, lagringstid och åtkomst diskuteras innan information samlas in.

02

Minsta möjliga åtkomst

Människor, system och tjänster får bara de rättigheter deras uppgift kräver.

03

Säkra standardinställningar

System ska vara restriktiva från början och öppnas först genom medvetna beslut.

04

Tydliga systemgränser

Klient, server, data och externa tjänster separeras så att känslig logik stannar på rätt plats.

05

Dataminimering

Vi undviker onödig persondata i formulär, loggar, testmiljöer och analysverktyg.

06

Validering och skydd

Indata behandlas som opålitlig och kontrolleras mot format, längd, ursprung och användning.

07

Kontrollerad deployment

Miljöer, hemligheter, beroenden och ändringar hanteras så att risker kan upptäckas och återställas.

08

Mänsklig kontroll i AI-flöden

Känsliga eller svårbedömda beslut får tydliga granskningspunkter och ansvarsroller.

LEVERANSKEDJA

Säkerhet följer projektet från första fråga till förvaltning.

Kontrollerna blir mer detaljerade när projektets verkliga risker är kända.

  1. 01

    Före utveckling

    Datatyper, hotbild, roller, behörigheter, leverantörer och konsekvenser vid fel.

  2. 02

    Under utveckling

    Servergränser, inmatningsvalidering, hemligheter, beroenden, loggning och kodgranskning.

  3. 03

    Inför lansering

    Deployment, headers, återställning, testmiljöer, åtkomst, övervakning och dokumentation.

  4. 04

    I förvaltning

    Uppdateringar, incidentvägar, behörighetsöversyn, backup och förändrad riskbild.

AI / ANSVAR

Människan ska veta när AI används – och när den ska ta över.

Modellens roll och begränsningar görs tydliga.

Känsliga beslut får mänsklig granskning.

Källor, instruktioner och dataåtkomst avgränsas.

Felvägar och osäkerhet hanteras som produktkrav.

Loggning utformas utan onödig persondata.

RISKBASERAD NIVÅ

Samma checklista passar inte alla system.

Ett internt verktyg utan persondata har en annan riskprofil än en kundportal, ett ekonomiflöde eller ett AI-system som påverkar människor. Därför anpassas krav på bland annat behörighet, kryptering, loggning, backup, återställning och mänsklig kontroll efter den faktiska konsekvensen.

Om projektet kräver juridisk, regulatorisk eller certifierad specialistkompetens görs det tydligt tidigt i processen.

STARTPUNKT

Behöver ni bedöma risk innan ni bygger?

Beskriv systemet, datan och de viktigaste konsekvenserna. Vi hjälper er att formulera rätt tekniska frågor och nästa steg.

Berätta vad ni behöver