Dokument-ID: T-03
Version og dato: 1.0 - 21. august 2026
Version og skæringsdato: 1.0 - 21. august 2026
Autoritative kilder: I-04 Faktisk TOMS og I-09-I-11
Vigtig konklusion: I-09 indeholder pr. skæringsdatoen ingen godkendelseslinjer. T-03 kan derfor ikke lovligt eller fagligt fremstille krav, kodefund eller mundtlige bekræftelser som verificerede TOMS. Dokumentet kan godkendes som et korrekt udtræk af den faktiske status, men ikke som en sikkerhedsgodkendelse af produktionen.
1. Formål og afgrænsning
T-03 indeholder kun foranstaltninger, som opfylder alle følgende kriterier:
-
Kontrollen er implementeret i den relevante produktionskonfiguration.
-
Acceptkriteriet i I-09 er opfyldt.
-
Den relevante I-11-testprotokol er afsluttet med forventet resultat.
-
Det nødvendige bevis er arkiveret med reference, dato og eventuelt hash.
-
En relevant kontrollant har godkendt resultatet.
-
Næste review eller anden udløser er fastlagt.
Et designkrav, en kodefunktion, en leverandørerklæring, en faktura eller et skærmbillede uden afsluttet kontrol er ikke tilstrækkeligt.
2. Statusdefinitioner
| Status | Betydning i dette udtræk |
|---|---|
| Godkendt | Implementeret, testet, dokumenteret og godkendt. Kan medtages som faktisk TOMS. |
| Åben | Implementering, test eller dokumentation mangler. Udelades fra listen over godkendte TOMS og beskrives som åbent forhold. |
| Begrænset | Må kun anvendes inden for en dokumenteret midlertidig begrænsning. Medtages ikke som fuldt godkendt kontrol. |
| Ikke relevant | Vurderet og begrundet som uden for det aktuelle scope. Er ikke en sikkerhedsforanstaltning. |
3. Samlet kontrolstatus
| Kontrolområde | Antal kontroller | Godkendt | Åben | Begrænset | Hovedtest |
|---|---|---|---|---|---|
| K-01 Adgang og kundeadskillelse | 6 | 0 | 6 | 0 | TEST-01-TEST-03 |
| K-02 Databeskyttelse, sletning og gendannelse | 9 | 0 | 9 | 0 | TEST-04-TEST-07 |
| K-03 Leverandører og dataflows | 10 | 0 | 7 | 3 | TEST-08-TEST-12 |
| K-04 AI | 6 | 0 | 6 | 0 | TEST-13 |
| K-05 Hændelser og kontinuitet | 5 | 0 | 5 | 0 | TEST-14 |
| K-06 Kunde, aftale og exit | 8 | 0 | 8 | 0 | TEST-15-TEST-17 |
| I alt | 44 | 0 | 41 | 3 | TEST-01-TEST-17 |
TEST-18 er en tværgående dokument-, versions- og publiceringskontrol og indgår ikke som en selvstændig K-kontrol i optællingen.
4. Godkendte faktiske foranstaltninger
Der er ingen poster i denne sektion pr. 21. august 2026.
| Kontrol-ID | Faktisk foranstaltning og scope | Testreference | Bevisreference/hash | Godkendt af/dato | Næste review |
|---|---|---|---|---|---|
| Ingen | Ingen kontrol har endnu gennemført hele godkendelsesflowet i I-09. | Ikke relevant | Ikke relevant | Ikke relevant | Opdateres efter første godkendelse |
Når en kontrol godkendes, oprettes et nyt versionslåst T-03-udtræk. Den tidligere version ændres ikke bagudrettet.
5. Observerede mekanismer, som ikke er godkendte TOMS
I-04 beskriver mekanismer, der er observeret i kode, arkitektur eller seneste tekniske baseline. De er relevante for testplanen, men er ikke optaget i afsnit 4, fordi effektiv konfiguration, fuld dækning eller negativ test mangler.
| Område | Observeret eller beskrevet mekanisme | Hvorfor den ikke er medtaget som godkendt | Krævet test |
|---|---|---|---|
| Identitet | AWS Cognito, central tokenvalidering og krav om personlige privilegerede konti/MFA | Effektiv MFA, tokenudløb, deaktivering og alle privilegerede adgangsveje er ikke samlet verificeret | TEST-01 |
| Kundeisolation | Applikationsfiltre, roller/relationer og beskrevne RLS-mekanismer | Negativ end-to-end test gennem UI, API og database samt privileged bypass-kontrol mangler | TEST-02 |
| Logning | Journal-/aktivitetslog og krav om alarmregler | Per-hit-dækning, denied paths, logfejl, manipulation, alarmer og kundens fortolkning er ikke afsluttet | TEST-03 |
| Kryptering | TLS, AWS KMS og feltkryptering er beskrevet | Migration, nøgler, metadata, historiske data, logs og klartekstkontrol mangler samlet bevis | TEST-04 |
| Cloud/netværk | AWS/RDS/S3/ECS og andre centrale tjenester anvendes | Produktionskonfiguration, netværk, adgang, sletningsbeskyttelse, availability-beslutning og supportkæde kræver godkendt udtræk | TEST-05/TEST-08 |
| Backup/restore | RDS-backup/PITR-mekanisme er observeret | Isoleret restore, målt RPO/RTO, integritet samt genanvendelse af sletninger/legal holds er ikke testet og godkendt | TEST-06 |
| Retention/sletning | Profil-, slette- og legal-hold-design findes | Kundeprofil, hele datakæden, fejl/genforsøg, forældreløse objekter, slettebevis og restore-respekt mangler test | TEST-07 |
| Leverandører | AWS, GatewayAPI, Stripe og øvrige integrationer/konti er kendt | Rolle, DPA, regioner, support, underkæde, overførsel og faktisk dataflow er ikke samlet godkendt pr. aktiv tjeneste | TEST-08-TEST-12 |
| AI | AI-kode og krav om menneskelig godkendelse findes | Use case, model, destination, retention, ingen træning, kvalitet, human gate og stopregel er ikke godkendt | TEST-13 |
| Hændelse/kontinuitet | Kontaktveje og procedurer er beskrevet | Mailflow, roller, tabletop, kundemeddelelse, nødprocedure og efterregistrering er ikke afsluttet | TEST-14 |
| Kunde/exit | DPA, kundebilag, eksport- og exitkrav er udarbejdet | Bemyndiget accept, pilotbilag, profiler, rettighedsflow, fuld eksport, switching og sletning er ikke end-to-end testet | TEST-15-TEST-17 |
6. Begrænsede kontroller
Tre K-03-kontroller er registreret som Begrænset. Begrænsning betyder ikke, at kontrollen er godkendt; det betyder, at den berørte funktion kun må anvendes inden for den dokumenterede midlertidige kontrol.
| Kontrol | Berørt funktion | Midlertidig begrænsning | Hvad der kræves for godkendelse |
|---|---|---|---|
| K-03.04 | GatewayAPI SMS | SMS er aktiv, og produktionen bruger efter kode-/ECS-kontrol gatewayapi.com, ikke dokumenteret .eu. Ledelsen har valgt GatewayAPI EU-setup; kun neutral tekst uden klient-, ydelses- eller eventnavn må anvendes indtil flytning og godkendelse. | S03/TEST-09: flyt senest 1. december 2026; dokumentér EU-konto/endpoint, netværkslog, EU-DPA, hosting/support, retention og skabelonstikprøve |
| K-03.05 | LiveKit video | Klinisk brug på generisk LiveKit Cloud-endpoint er begrænset. Koden anvender ikke recording, egress, ingress, agents, inference, transskription eller SIP; dashboardstatus og EU-residency er ikke bevist. | TEST-10: EU-residency, DPA, support, retention, featurestatus, tokens, webhook-rate-limit og sessionadskillelse |
| K-03.06 | Push | Serverintegration aktiv, men FCM/iOS/EAS-credentials mangler, så enhedsleverancen er ikke funktionsdygtig. Ikke frigivet til følsomme beskeder; teksten skal neutraliseres. | TEST-09: Expo/Apple/Google-kæde, credentials, enhedstest, sletning/retry og screenshot |
Andre åbne funktioner kan også være begrænset eller deaktiveret efter I-03/I-10, selv om deres K-status fortsat er Åben. Den strengeste dokumenterede begrænsning gælder.
7. Organisatoriske krav uden godkendt effektivitetsbevis
FlowDules interne politikker fastlægger blandt andet:
-
navngivne roller og ledelsesgodkendelse;
-
fortrolighed og behovsbestemt adgang;
-
ændringsstyring, kodegennemgang og sikkerhedstest;
-
hændelsesrapportering og kundebistand;
-
leverandørkontrol og dokumenteret instruks;
-
træning i sikkerhed, privacy og AI;
-
risikobaseret kontrol og dokumentation.
Disse krav er ikke medtaget som godkendte TOMS, før implementering, deltagere, dato, test eller andet passende effektivitetsbevis er registreret. En vedtaget politik er relevant governance, men ikke alene bevis for faktisk efterlevelse.
8. Produktions- og risikobeslutning
I-03 tillader kun fortsat begrænset pilot under konkrete produktionsbegrænsninger. TEST-03 ændrer ikke denne beslutning.
Følgende gælder fortsat:
-
ingen nye produktionskunder eller væsentlig udvidelse af piloten før relevante P0-kontroller er godkendt;
-
pilotkundens I-12 skal færdiggøres og accepteres;
-
mindreårige og værge-/fuldmagtsmodeller forbliver uden for godkendt produktscope og må ikke anvendes; der findes aktuelt ikke en automatisk teknisk aldersblokering. Forskning, journalafledte anonyme datasæt og autonome AI-funktioner forbliver uden for scope eller deaktiveret som særskilt beskrevet;
-
åbne leverandør-, delings-, AI-, video-, push-, kort- og kommunikationsflows anvendes kun inden for dokumenterede begrænsninger;
-
kritisk fejl uden tilstrækkelig midlertidig kontrol medfører stop eller yderligere begrænsning.
Det er en ledelsesbeslutning at fortsætte piloten under disse betingelser. Beslutningen gør ingen sikkerhedskontrol godkendt.
9. Sådan opdateres T-03
Når en kontrol er færdig:
-
Udfør den relevante I-11-testprotokol med den fastlagte population og negative scenarier.
-
Arkivér bevis i det adgangsbegrænsede evidensarkiv.
-
Registrér testreference, bevisreference/hash, dato, kontrollant og næste review i I-09.
-
Luk eller opdater relaterede afvigelser i I-10.
-
Kontrollér, at I-04, I-03, I-07, kundebilag og offentlige tekster fortsat er retvisende.
-
Generér et nyt T-03-udtræk med den godkendte kontrol i afsnit 4.
-
Versionslås og godkend udtrækket; bevar den tidligere version.
10. Minimumsindhold for en godkendt TOMS-post
| Felt | Krav |
|---|---|
| Kontrol-ID | Entydig reference til I-09 |
| Scope | Miljø, system, kunde-/datakategori, funktion og relevante undtagelser |
| Faktisk foranstaltning | Hvad der reelt er konfigureret og håndhævet, uden måltilstandssprog |
| Test | Metode, population, positive/negative scenarier, dato og resultat |
| Bevis | Adgangsbegrænset reference og SHA-256, hvor relevant |
| Afvigelse | Eventuelle begrænsninger, residualrisiko og I-10-reference |
| Godkendelse | Navngiven kontrollant, dato og beslutning |
| Review | Næste dato eller teknisk/juridisk ændringsudløser |
11. Udlevering af rå beviser
T-03 indeholder status og bevisreferencer, ikke credentials, rå journaldata eller unødvendige sikkerhedsdetaljer. Rå testudtræk, cloudkonfigurationer, logs og kontrakter udleveres kun, når de er nødvendige for tilsynets genstand, via sikker kanal og efter T-00’s redaktions- og modtagerkontrol.
Redaktion må ikke skjule et relevant sikkerhedsproblem eller gøre status misvisende.
12. Godkendelse af udtrækket
| Rolle | Navn | Dato | Godkendelse/reference |
|---|---|---|---|
| Dokumentejer | [UDFYLDES VED UDLEVERING] | [UDFYLDES] | [UDFYLDES] |
| Teknisk kontrollant | [UDFYLDES VED UDLEVERING] | [UDFYLDES] | [UDFYLDES] |
| CEO/endelig godkender | [UDFYLDES VED UDLEVERING] | [UDFYLDES] | [UDFYLDES] |
Godkendelsen bekræfter, at udtrækket korrekt viser nul godkendte kontroller pr. skæringsdatoen. Den bekræfter ikke, at produktionen opfylder alle artikel 32-krav.