Dokument-ID: T-03
Versjon og dato: 1.0 - 21. august 2026
Versjon og skjæringsdato: 1.0 - 21. august 2026
Autoritative kilder: I-04 Faktisk TOMS og I-09-I-11
Viktig konklusjon: I-09 inneholder per skjæringsdatoen ingen godkjenningslinjer. T-03 kan derfor verken rettslig eller faglig fremstille krav, kodefunn eller muntlige bekreftelser som verifiserte TOMS. Dokumentet kan godkjennes som et korrekt uttrekk av den faktiske statusen, men ikke som en sikkerhetsgodkjenning av produksjonen.
1. Formål og avgrensning
T-03 inneholder bare tiltak som oppfyller alle følgende kriterier:
-
Kontrollen er implementert i den relevante produksjonskonfigurasjonen.
-
Akseptkriteriet i I-09 er oppfylt.
-
Den relevante I-11-testprotokollen er avsluttet med forventet resultat.
-
Det nødvendige beviset er arkivert med referanse, dato og eventuelt hash.
-
En relevant kontrollør har godkjent resultatet.
-
Neste review eller annen utløser er fastlagt.
Et designkrav, en kodefunksjon, en leverandørerklæring, en faktura eller et skjermbilde uten avsluttet kontroll er ikke tilstrekkelig.
2. Statusdefinisjoner
| Status | Betydning i dette uttrekket |
|---|---|
| Godkjent | Implementert, testet, dokumentert og godkjent. Kan tas med som faktisk TOMS. |
| Åpen | Implementering, test eller dokumentasjon mangler. Utelates fra listen over godkjente TOMS og beskrives som et åpent forhold. |
| Begrenset | Kan bare brukes innenfor en dokumentert midlertidig begrensning. Tas ikke med som fullt godkjent kontroll. |
| Ikke relevant | Vurdert og begrunnet som utenfor det aktuelle scopet. Er ikke et sikkerhetstiltak. |
3. Samlet kontrollstatus
| Kontrollområde | Antall kontroller | Godkjent | Åpen | Begrenset | Hovedtest |
|---|---|---|---|---|---|
| K-01 Tilgang og kundeadskillelse | 6 | 0 | 6 | 0 | TEST-01-TEST-03 |
| K-02 Personvern, sletting og gjenoppretting | 9 | 0 | 9 | 0 | TEST-04-TEST-07 |
| K-03 Leverandører og dataflyt | 10 | 0 | 7 | 3 | TEST-08-TEST-12 |
| K-04 KI | 6 | 0 | 6 | 0 | TEST-13 |
| K-05 Hendelser og kontinuitet | 5 | 0 | 5 | 0 | TEST-14 |
| K-06 Kunde, avtale og exit | 8 | 0 | 8 | 0 | TEST-15-TEST-17 |
| Totalt | 44 | 0 | 41 | 3 | TEST-01-TEST-17 |
TEST-18 er en tverrgående dokument-, versjons- og publiseringskontroll og inngår ikke som en selvstendig K-kontroll i opptellingen.
4. Godkjente faktiske tiltak
Det er ingen poster i denne delen per 21. august 2026.
| Kontroll-ID | Faktisk tiltak og scope | Testreferanse | Bevisreferanse/hash | Godkjent av/dato | Neste review |
|---|---|---|---|---|---|
| Ingen | Ingen kontroll har ennå gjennomført hele godkjenningsflyten i I-09. | Ikke relevant | Ikke relevant | Ikke relevant | Oppdateres etter første godkjenning |
Når en kontroll godkjennes, opprettes et nytt versjonslåst T-03-uttrekk. Den tidligere versjonen endres ikke med tilbakevirkende kraft.
5. Observerte mekanismer som ikke er godkjente TOMS
I-04 beskriver mekanismer som er observert i kode, arkitektur eller den siste tekniske baselinen. De er relevante for testplanen, men er ikke tatt inn i avsnitt 4, fordi effektiv konfigurasjon, full dekning eller negativ test mangler.
| Område | Observert eller beskrevet mekanisme | Hvorfor den ikke er tatt med som godkjent | Påkrevd test |
|---|---|---|---|
| Identitet | AWS Cognito, sentral tokenvalidering og krav om personlige privilegerte kontoer/MFA | Effektiv MFA, tokenutløp, deaktivering og alle privilegerte tilgangsveier er ikke samlet verifisert | TEST-01 |
| Kundeisolasjon | Applikasjonsfiltre, roller/relasjoner og beskrevne RLS-mekanismer | Negativ ende-til-ende-test gjennom UI, API og database samt kontroll av privilegert bypass mangler | TEST-02 |
| Logging | Journal-/aktivitetslogg og krav om alarmregler | Per-hit-dekning, denied paths, loggfeil, manipulasjon, alarmer og kundens tolkning er ikke avsluttet | TEST-03 |
| Kryptering | TLS, AWS KMS og feltkryptering er beskrevet | Migrasjon, nøkler, metadata, historiske data, logger og klartekstkontroll mangler samlet bevis | TEST-04 |
| Sky/nettverk | AWS/RDS/S3/ECS og andre sentrale tjenester brukes | Produksjonskonfigurasjon, nettverk, tilgang, slettebeskyttelse, availability-beslutning og supportkjede krever godkjent uttrekk | TEST-05/TEST-08 |
| Backup/restore | RDS-backup-/PITR-mekanisme er observert | Isolert restore, målt RPO/RTO, integritet samt gjenbruk av slettinger/legal holds er ikke testet og godkjent | TEST-06 |
| Oppbevaring/sletting | Profil-, slette- og legal-hold-design finnes | Kundeprofil, hele datakjeden, feil/nye forsøk, foreldreløse objekter, slettebevis og restore-respekt mangler test | TEST-07 |
| Leverandører | AWS, GatewayAPI, Stripe og øvrige integrasjoner/kontoer er kjent | Rolle, DPA, regioner, support, underleverandørkjede, overføring og faktisk dataflyt er ikke samlet godkjent per aktiv tjeneste | TEST-08-TEST-12 |
| KI | KI-kode og krav om menneskelig godkjenning finnes | Use case, modell, destinasjon, oppbevaring, ingen trening, kvalitet, human gate og stoppregel er ikke godkjent | TEST-13 |
| Hendelse/kontinuitet | Kontaktveier og prosedyrer er beskrevet | Mailflyt, roller, tabletop, kundemelding, nødprosedyre og etterregistrering er ikke avsluttet | TEST-14 |
| Kunde/exit | DPA, kundevedlegg, eksport- og exitkrav er utarbeidet | Bemyndiget aksept, pilotvedlegg, profiler, rettighetsflyt, full eksport, switching og sletting er ikke ende-til-ende-testet | TEST-15-TEST-17 |
6. Begrensede kontroller
Tre K-03-kontroller er registrert som Begrenset. En begrensning betyr ikke at kontrollen er godkjent; den betyr at den berørte funksjonen bare kan brukes innenfor den dokumenterte midlertidige kontrollen.
| Kontroll | Berørt funksjon | Midlertidig begrensning | Hva som kreves for godkjenning |
|---|---|---|---|
| K-03.04 | GatewayAPI SMS | SMS er aktiv, og produksjonen bruker etter kode-/ECS-kontroll gatewayapi.com, ikke dokumenterte .eu. Ledelsen har valgt GatewayAPI EU-oppsett; bare nøytral tekst uten klient-, tjeneste- eller eventnavn kan brukes inntil flytting og godkjenning. | S03/TEST-09: flytt senest 1. desember 2026; dokumenter EU-konto/endpoint, nettverkslogg, EU-DPA, hosting/support, oppbevaring og stikkprøve av maler |
| K-03.05 | LiveKit video | Klinisk bruk på et generisk LiveKit Cloud-endpoint er begrenset. Koden bruker ikke recording, egress, ingress, agents, inference, transkripsjon eller SIP; dashboardstatus og EU-residency er ikke bevist. | TEST-10: EU-residency, DPA, support, oppbevaring, featurestatus, tokener, webhook-rate-limit og sesjonsadskillelse |
| K-03.06 | Push | Serverintegrasjonen er aktiv, men FCM-/iOS-/EAS-credentials mangler, slik at leveransen til enheter ikke fungerer. Ikke frigitt for sensitive meldinger; teksten skal nøytraliseres. | TEST-09: Expo-/Apple-/Google-kjede, credentials, enhetstest, sletting/retry og skjermbilde |
Andre åpne funksjoner kan også være begrenset eller deaktivert etter I-03/I-10, selv om K-statusen deres fortsatt er Åpen. Den strengeste dokumenterte begrensningen gjelder.
7. Organisatoriske krav uten godkjent effektivitetsbevis
FlowDules interne retningslinjer fastsetter blant annet:
-
navngitte roller og ledelsesgodkjenning;
-
konfidensialitet og behovsbestemt tilgang;
-
endringsstyring, kodegjennomgang og sikkerhetstest;
-
hendelsesrapportering og kundebistand;
-
leverandørkontroll og dokumentert instruks;
-
opplæring i sikkerhet, personvern og KI;
-
risikobasert kontroll og dokumentasjon.
Disse kravene tas ikke med som godkjente TOMS før implementering, deltakere, dato, test eller annet egnet effektivitetsbevis er registrert. En vedtatt retningslinje er relevant governance, men ikke alene bevis for faktisk etterlevelse.
8. Produksjons- og risikobeslutning
I-03 tillater bare fortsatt begrenset pilot under konkrete produksjonsbegrensninger. TEST-03 endrer ikke denne beslutningen.
Følgende gjelder fortsatt:
-
ingen nye produksjonskunder eller vesentlig utvidelse av piloten før relevante P0-kontroller er godkjent;
-
pilotkundens I-12 skal ferdigstilles og aksepteres;
-
mindreårige og verge-/fullmaktsmodeller forblir utenfor godkjent produktscope og skal ikke brukes; det finnes for tiden ingen automatisk teknisk aldersblokkering. Forskning, journalavledede anonyme datasett og autonome KI-funksjoner forblir utenfor scope eller deaktivert slik det er særskilt beskrevet;
-
åpne leverandør-, delings-, KI-, video-, push-, kort- og kommunikasjonsflyter brukes bare innenfor dokumenterte begrensninger;
-
kritisk feil uten tilstrekkelig midlertidig kontroll medfører stopp eller ytterligere begrensning.
Det er en ledelsesbeslutning å fortsette piloten på disse vilkårene. Beslutningen gjør ingen sikkerhetskontroll godkjent.
9. Slik oppdateres T-03
Når en kontroll er ferdig:
-
Gjennomfør den relevante I-11-testprotokollen med den fastlagte populasjonen og de negative scenarioene.
-
Arkiver bevis i det tilgangsbegrensede evidensarkivet.
-
Registrer testreferanse, bevisreferanse/hash, dato, kontrollør og neste review i I-09.
-
Lukk eller oppdater relaterte avvik i I-10.
-
Kontroller at I-04, I-03, I-07, kundevedlegget og de offentlige tekstene fortsatt er rettvisende.
-
Generer et nytt T-03-uttrekk med den godkjente kontrollen i avsnitt 4.
-
Versjonslås og godkjenn uttrekket; bevar den tidligere versjonen.
10. Minimumsinnhold for en godkjent TOMS-post
| Felt | Krav |
|---|---|
| Kontroll-ID | Entydig referanse til I-09 |
| Scope | Miljø, system, kunde-/datakategori, funksjon og relevante unntak |
| Faktisk tiltak | Hva som reelt er konfigurert og håndhevet, uten måltilstandsspråk |
| Test | Metode, populasjon, positive/negative scenarioer, dato og resultat |
| Bevis | Tilgangsbegrenset referanse og SHA-256 der det er relevant |
| Avvik | Eventuelle begrensninger, restrisiko og I-10-referanse |
| Godkjenning | Navngitt kontrollør, dato og beslutning |
| Review | Neste dato eller teknisk/juridisk endringsutløser |
11. Utlevering av rå bevis
T-03 inneholder status og bevisreferanser, ikke credentials, rå journaldata eller unødvendige sikkerhetsdetaljer. Rå testuttrekk, skykonfigurasjoner, logger og kontrakter utleveres bare når de er nødvendige for tilsynets gjenstand, via sikker kanal og etter T-00s sladde- og mottakerkontroll.
Sladding skal ikke skjule et relevant sikkerhetsproblem eller gjøre statusen misvisende.
12. Godkjenning av uttrekket
| Rolle | Navn | Dato | Godkjenning/referanse |
|---|---|---|---|
| Dokumenteier | [FYLLES UT VED UTLEVERING] | [FYLLES UT] | [FYLLES UT] |
| Teknisk kontrollør | [FYLLES UT VED UTLEVERING] | [FYLLES UT] | [FYLLES UT] |
| CEO/endelig godkjenner | [FYLLES UT VED UTLEVERING] | [FYLLES UT] | [FYLLES UT] |
Godkjenningen bekrefter at uttrekket korrekt viser null godkjente kontroller per skjæringsdatoen. Den bekrefter ikke at produksjonen oppfyller alle kravene i artikkel 32.