Alle dokumenter

Hendelseshåndtering

Oppdatert: 28. september 2026

Retningslinjen sier hva Verid gjør fra en sikkerhetshendelse blir oppdaget til den er lukket: oppdage, vurdere, begrense, varsle, logge og følge opp. Den gjelder alle hendelser som kan påvirke konfidensialitet, integritet eller tilgjengelighet i Verid. Når en hendelse gjelder personopplysninger, gjelder også ../rutine-for-brudd, som har fristene og varselmalen.

Sist oppdatert: 28.09.2026.


1. Hva som er en hendelse

  • Uautorisert tilgang til en konto, et foretak eller en sak.
  • En sårbarhet i Verid som noen har meldt eller utnyttet.
  • En hemmelighet (API-nøkkel, databasenøkkel, privat nøkkel) som kan ha lekket.
  • Personopplysninger i en logg, en e-post eller en fil der de ikke skal være.
  • Feil som endrer eller sletter saksdata utenom slettejobben.
  • Nedetid i Verid eller hos en underleverandør som stopper kundetiltakene.
  • Et brudd hos en underleverandør som gjelder Verids data.

2. Roller

Verid er et lite team. Én person kan ha flere roller, men rollene skal være navngitt i hver hendelse.

RolleAnsvar
HendelseslederEier hendelsen fra start til slutt. Bestemmer tiltak. Sørger for at fristene holdes
Teknisk ansvarligUndersøker, begrenser og retter. Sikrer spor før noe endres
Kontaktperson mot kundenSkriver og sender varsel til de berørte meglerforetakene

Er det bare én person tilgjengelig, har den personen alle tre.

3. Hvor hendelser oppdages

KildeHva den viserBegrensning
hendelse (database)Hvem gjorde hva og når, per foretak og sak: sak opprettet, part lagt til, kjøring startet og feilet, rapport godkjent, medlem invitert, fjernet og rolle endret, kundeerklæring åpnet og signert (packages/db/src/skjema.ts)Slettes med saken etter fem år. Innlogginger logges ikke her. «Bare skriving» er en regel i koden, ikke i databasen
driftlogg (database)Hva Verids egne folk har gjort: innsyn med grunn, økter logget ut, passordlenke sendt, plattformrolle endret. Vises på /drift/loggDekker bare handlinger gjort gjennom /drift og skriptet plattformrolle. Direkte endringer i databasen logges ikke
Vercel-loggenFeilmeldinger fra serveren, én linje per feil (apps/web/lib/logg.ts). Utfallet av slettejobbenKort lagringstid, avhengig av Vercel-planen. Ikke eksportert. Ingen varsling
Vercel cronSlettejobben svarer 500 når den feiler, og Vercel merker kjøringen som mislykket (apps/web/app/api/cron/slett-utlopte/route.ts)Ingen varsling er satt opp
/drift/kjoringerKjøringer som har feiletMå åpnes manuelt
Melding utenfraKunde, forsker eller leverandør skriver til oss (../ansvarlig-varsling)—

Verid har ingen feilsporingstjeneste og ingen automatisk varsling. En hendelse oppdages i dag fordi noen ser den.

4. Fremgangsmåte

1. Registrer. Opprett et hendelsesnotat med en gang: tidspunkt oppdaget, hvem som oppdaget, hva som ble sett. Klokken for 48-timersfristen starter her.

2. Vurder. Innen fire timer, i arbeidstid:

  • Hva skjedde, og pågår det fortsatt?
  • Gjelder det personopplysninger? Da gjelder ../rutine-for-brudd i tillegg.
  • Hvilke foretak, saker og registrerte er berørt?
  • Alvorlighet: høy (personopplysninger på avveie, pågående angrep, lekket hemmelighet), middels (sårbarhet uten tegn til misbruk, nedetid over fire timer), lav (alt annet).

3. Sikre spor. Før noe endres: ta ut rader fra hendelse og driftlogg for perioden, og lagre Vercel-loggen for perioden. Vercel-loggen har kort levetid.

4. Begrens. Etter hva hendelsen er:

SituasjonTiltak
En konto er overtattLogg ut alle økter fra /drift/brukere/<id>. Send lenke for nytt passord
En plattformkonto er overtattFjern rollen på /drift/tilgang, eller med skriptet plattformrolle
En hemmelighet har lekketBytt den hos leverandøren og i Vercel, og rull ut på nytt (kryptering-og-nokler)
En utrulling har innført feilenRull tilbake i Vercel (kontinuitet-og-gjenoppretting)
Data er endret eller slettetGjenopprett fra Neon (kontinuitet-og-gjenoppretting)

5. Varsle. Gjelder hendelsen personopplysninger Verid behandler for et meglerforetak: varsle foretaket uten ugrunnet opphold, og senest 48 timer etter at Verid ble kjent med den (databehandleravtalen punkt 8). Innholdet og malen står i ../rutine-for-brudd.

6. Rett og lukk. Rett årsaken i koden. Legg til en test som ville fanget feilen, når det går an. Hendelsen er lukket når årsaken er rettet og de berørte har fått endelig varsel.

7. Følg opp. Innen to uker etter lukking: skriv en kort gjennomgang (hva skjedde, hvorfor, hva endres). Oppdater ../sikkerhetstiltak og denne retningslinjen hvis tiltakene endres.

5. Hendelsesloggen

Hver hendelse får et notat som tas vare på i minst fem år. Notatet har:

  • tidspunkt oppdaget, vurdert, begrenset, varslet og lukket
  • hvem som hadde hvilken rolle
  • hva som skjedde, og hvilke foretak og registrerte som var berørt
  • tiltak og beslutninger, med begrunnelse
  • kopi av varsler som ble sendt

Også hendelser som ikke førte til varsel, skal logges. Personvernforordningen artikkel 33 nr. 5 krever at alle brudd dokumenteres.


Gjenstår

MangelRisikoPlan
Ingen automatisk varsling ved feil, feilet slettejobb eller mange mislykkede innloggingerEn hendelse kan gå lenge uten at noen ser denVarsling fra Vercel ved feilet cron, og en daglig sjekk av /drift/kjoringer
Vercel-loggen har kort levetid og eksporteres ikkeSpor kan være borte før hendelsen blir oppdagetLog drain til en lagring i EU, uten personopplysninger
hendelse er ikke håndhevet som «bare skriving» i databasenSporet kan endres av en feil i kodenTrigger som avviser UPDATE og DELETE utenom slettejobben
Direkte endringer i databasen (Neon-konsollen, skript) logges ikkeVerids egne endringer utenfor appen kan ikke sporesLogg bruk av produksjonsnøkkelen, eller begrens hvem som har den
Innlogginger og mislykkede innlogginger logges ikke i hendelseEn overtatt konto er vanskelig å oppdage og sporeLogg innlogging per bruker, uten passord og uten IP lenger enn nødvendig
Ingen fast plass for hendelsesnotaterNotater kan bli borte eller spredtVelg ett sted, med tilgang bare for Verid
Rutinen er ikke øvdFristene kan bli oversittet første gangGjennomfør én skrivebordsøvelse før første kunde signerer