Dokument-ID: T-03
Version och datum: 1.0 - 21 augusti 2026
Version och brytdatum: 1.0 - 21 augusti 2026
Auktoritativa källor: I-04 Faktisk TOMS och I-09-I-11
Viktig slutsats: I-09 innehåller per brytdatumet inga godkännanderader. T-03 kan därför varken rättsligt eller fackmässigt framställa krav, kodfynd eller muntliga bekräftelser som verifierade TOMS. Dokumentet kan godkännas som ett korrekt utdrag av den faktiska statusen, men inte som ett säkerhetsgodkännande av produktionen.
1. Syfte och avgränsning
T-03 innehåller endast åtgärder som uppfyller samtliga följande kriterier:
-
Kontrollen är implementerad i den relevanta produktionskonfigurationen.
-
Acceptanskriteriet i I-09 är uppfyllt.
-
Det relevanta I-11-testprotokollet är avslutat med förväntat resultat.
-
Det nödvändiga beviset är arkiverat med referens, datum och i förekommande fall hash.
-
En relevant kontrollant har godkänt resultatet.
-
Nästa review eller annan utlösare är fastställd.
Ett designkrav, en kodfunktion, en leverantörsförsäkran, en faktura eller en skärmbild utan avslutad kontroll är inte tillräckligt.
2. Statusdefinitioner
| Status | Betydelse i detta utdrag |
|---|---|
| Godkänd | Implementerad, testad, dokumenterad och godkänd. Kan tas med som faktisk TOMS. |
| Öppen | Implementering, test eller dokumentation saknas. Utelämnas från listan över godkända TOMS och beskrivs som ett öppet förhållande. |
| Begränsad | Får endast användas inom en dokumenterad tillfällig begränsning. Tas inte med som fullt godkänd kontroll. |
| Ej relevant | Bedömd och motiverad som utanför det aktuella scopet. Är inte en säkerhetsåtgärd. |
3. Samlad kontrollstatus
| Kontrollområde | Antal kontroller | Godkänd | Öppen | Begränsad | Huvudtest |
|---|---|---|---|---|---|
| K-01 Åtkomst och kundseparation | 6 | 0 | 6 | 0 | TEST-01-TEST-03 |
| K-02 Dataskydd, radering och återställning | 9 | 0 | 9 | 0 | TEST-04-TEST-07 |
| K-03 Leverantörer och dataflöden | 10 | 0 | 7 | 3 | TEST-08-TEST-12 |
| K-04 AI | 6 | 0 | 6 | 0 | TEST-13 |
| K-05 Incidenter och kontinuitet | 5 | 0 | 5 | 0 | TEST-14 |
| K-06 Kund, avtal och exit | 8 | 0 | 8 | 0 | TEST-15-TEST-17 |
| Totalt | 44 | 0 | 41 | 3 | TEST-01-TEST-17 |
TEST-18 är en övergripande dokument-, versions- och publiceringskontroll och ingår inte som en självständig K-kontroll i räkningen.
4. Godkända faktiska åtgärder
Det finns inga poster i detta avsnitt per den 21 augusti 2026.
| Kontroll-ID | Faktisk åtgärd och scope | Testreferens | Bevisreferens/hash | Godkänd av/datum | Nästa review |
|---|---|---|---|---|---|
| Ingen | Ingen kontroll har ännu genomfört hela godkännandeflödet i I-09. | Ej relevant | Ej relevant | Ej relevant | Uppdateras efter det första godkännandet |
När en kontroll godkänns skapas ett nytt versionslåst T-03-utdrag. Den tidigare versionen ändras inte retroaktivt.
5. Observerade mekanismer som inte är godkända TOMS
I-04 beskriver mekanismer som har observerats i kod, arkitektur eller den senaste tekniska baselinen. De är relevanta för testplanen, men har inte tagits med i avsnitt 4, eftersom effektiv konfiguration, full täckning eller negativa tester saknas.
| Område | Observerad eller beskriven mekanism | Varför den inte tas med som godkänd | Krävd test |
|---|---|---|---|
| Identitet | AWS Cognito, central tokenvalidering och krav på personliga privilegierade konton/MFA | Effektiv MFA, tokenutgång, avaktivering och samtliga privilegierade åtkomstvägar är inte samlat verifierade | TEST-01 |
| Kundisolering | Applikationsfilter, roller/relationer och beskrivna RLS-mekanismer | Negativa end-to-end-tester genom UI, API och databas samt kontroll av privilegierad bypass saknas | TEST-02 |
| Loggning | Journal-/aktivitetslogg och krav på larmregler | Per-hit-täckning, denied paths, loggfel, manipulation, larm och kundens tolkning är inte avslutade | TEST-03 |
| Kryptering | TLS, AWS KMS och fältkryptering är beskrivna | Migration, nycklar, metadata, historiska data, loggar och klartextkontroll saknar samlat bevis | TEST-04 |
| Moln/nätverk | AWS/RDS/S3/ECS och andra centrala tjänster används | Produktionskonfiguration, nätverk, åtkomst, raderingsskydd, availability-beslut och supportkedja kräver ett godkänt utdrag | TEST-05/TEST-08 |
| Backup/restore | RDS-backup-/PITR-mekanism är observerad | Isolerad restore, uppmätt RPO/RTO, riktighet samt återanvändning av raderingar/legal holds är inte testade och godkända | TEST-06 |
| Lagring/radering | Profil-, raderings- och legal-hold-design finns | Kundprofil, hela datakedjan, fel/omförsök, föräldralösa objekt, raderingsbevis och restore-respekt saknar test | TEST-07 |
| Leverantörer | AWS, GatewayAPI, Stripe och övriga integrationer/konton är kända | Roll, DPA, regioner, support, underleverantörskedja, överföring och faktiskt dataflöde är inte samlat godkända per aktiv tjänst | TEST-08-TEST-12 |
| AI | AI-kod och krav på mänskligt godkännande finns | Use case, modell, destination, lagring, ingen träning, kvalitet, human gate och stoppregel är inte godkända | TEST-13 |
| Incident/kontinuitet | Kontaktvägar och rutiner är beskrivna | Mailflöde, roller, tabletop, kundmeddelande, nödrutin och efterregistrering är inte avslutade | TEST-14 |
| Kund/exit | DPA, kundbilaga, export- och exitkrav är utarbetade | Behörig accept, pilotbilaga, profiler, rättighetsflöde, full export, switching och radering är inte end-to-end-testade | TEST-15-TEST-17 |
6. Begränsade kontroller
Tre K-03-kontroller är registrerade som Begränsad. En begränsning betyder inte att kontrollen är godkänd; den betyder att den berörda funktionen endast får användas inom den dokumenterade tillfälliga kontrollen.
| Kontroll | Berörd funktion | Tillfällig begränsning | Vad som krävs för godkännande |
|---|---|---|---|
| K-03.04 | GatewayAPI SMS | SMS är aktivt, och produktionen använder efter kod-/ECS-kontroll gatewayapi.com, inte dokumenterade .eu. Ledningen har valt GatewayAPI EU-setup; endast neutral text utan klient-, tjänste- eller eventnamn får användas fram till flytt och godkännande. | S03/TEST-09: flytta senast den 1 december 2026; dokumentera EU-konto/endpoint, nätverkslogg, EU-DPA, hosting/support, lagring och mallstickprov |
| K-03.05 | LiveKit video | Klinisk användning på ett generiskt LiveKit Cloud-endpoint är begränsad. Koden använder inte recording, egress, ingress, agents, inference, transkription eller SIP; dashboardstatus och EU-residency är inte bevisade. | TEST-10: EU-residency, DPA, support, lagring, featurestatus, tokens, webhook-rate-limit och sessionsseparation |
| K-03.06 | Push | Serverintegrationen är aktiv, men FCM-/iOS-/EAS-credentials saknas, så leveransen till enheter fungerar inte. Inte frisläppt för känsliga meddelanden; texten ska neutraliseras. | TEST-09: Expo-/Apple-/Google-kedja, credentials, enhetstest, radering/omförsök och skärmbild |
Andra öppna funktioner kan också vara begränsade eller avaktiverade enligt I-03/I-10, även om deras K-status fortfarande är Öppen. Den strängaste dokumenterade begränsningen gäller.
7. Organisatoriska krav utan godkänt effektivitetsbevis
FlowDules interna policyer fastställer bland annat:
-
namngivna roller och ledningsgodkännande;
-
konfidentialitet och behovsbaserad åtkomst;
-
ändringshantering, kodgranskning och säkerhetstest;
-
incidentrapportering och kundbistånd;
-
leverantörskontroll och dokumenterad instruktion;
-
utbildning i säkerhet, dataskydd och AI;
-
riskbaserad kontroll och dokumentation.
Dessa krav tas inte med som godkända TOMS förrän implementering, deltagare, datum, test eller annat lämpligt effektivitetsbevis har registrerats. En antagen policy är relevant governance, men inte i sig bevis för faktisk efterlevnad.
8. Produktions- och riskbeslut
I-03 tillåter endast fortsatt begränsad pilot under konkreta produktionsbegränsningar. TEST-03 ändrar inte detta beslut.
Följande gäller fortfarande:
-
inga nya produktionskunder eller väsentlig utvidgning av piloten innan relevanta P0-kontroller är godkända;
-
pilotkundens I-12 ska färdigställas och accepteras;
-
minderåriga och vårdnadshavar-/fullmaktsmodeller förblir utanför det godkända produktscopet och får inte användas; det finns för närvarande ingen automatisk teknisk åldersspärr. Forskning, journalhärledda anonyma datamängder och autonoma AI-funktioner förblir utanför scopet eller avaktiverade enligt särskild beskrivning;
-
öppna leverantörs-, delnings-, AI-, video-, push-, kort- och kommunikationsflöden används endast inom dokumenterade begränsningar;
-
ett kritiskt fel utan tillräcklig tillfällig kontroll medför stopp eller ytterligare begränsning.
Det är ett ledningsbeslut att fortsätta piloten på dessa villkor. Beslutet gör ingen säkerhetskontroll godkänd.
9. Så uppdateras T-03
När en kontroll är klar:
-
Genomför det relevanta I-11-testprotokollet med den fastställda populationen och de negativa scenarierna.
-
Arkivera bevis i det åtkomstbegränsade evidensarkivet.
-
Registrera testreferens, bevisreferens/hash, datum, kontrollant och nästa review i I-09.
-
Stäng eller uppdatera relaterade avvikelser i I-10.
-
Kontrollera att I-04, I-03, I-07, kundbilagan och de offentliga texterna fortfarande är rättvisande.
-
Generera ett nytt T-03-utdrag med den godkända kontrollen i avsnitt 4.
-
Versionslås och godkänn utdraget; bevara den tidigare versionen.
10. Minimiinnehåll för en godkänd TOMS-post
| Fält | Krav |
|---|---|
| Kontroll-ID | Entydig referens till I-09 |
| Scope | Miljö, system, kund-/datakategori, funktion och relevanta undantag |
| Faktisk åtgärd | Vad som faktiskt är konfigurerat och upprätthållet, utan måltillståndsspråk |
| Test | Metod, population, positiva/negativa scenarier, datum och resultat |
| Bevis | Åtkomstbegränsad referens och SHA-256, där det är relevant |
| Avvikelse | Eventuella begränsningar, restrisk och I-10-referens |
| Godkännande | Namngiven kontrollant, datum och beslut |
| Review | Nästa datum eller teknisk/juridisk ändringsutlösare |
11. Utlämnande av råa bevis
T-03 innehåller status och bevisreferenser, inte credentials, rå journaldata eller onödiga säkerhetsdetaljer. Råa testutdrag, molnkonfigurationer, loggar och avtal lämnas endast ut när de är nödvändiga för tillsynens föremål, via säker kanal och efter T-00:s masknings- och mottagarkontroll.
Maskning får inte dölja ett relevant säkerhetsproblem eller göra statusen missvisande.
12. Godkännande av utdraget
| Roll | Namn | Datum | Godkännande/referens |
|---|---|---|---|
| Dokumentägare | [FYLLS I VID UTLÄMNANDE] | [FYLLS I] | [FYLLS I] |
| Teknisk kontrollant | [FYLLS I VID UTLÄMNANDE] | [FYLLS I] | [FYLLS I] |
| CEO/slutlig godkännare | [FYLLS I VID UTLÄMNANDE] | [FYLLS I] | [FYLLS I] |
Godkännandet bekräftar att utdraget korrekt visar noll godkända kontroller per brytdatumet. Det bekräftar inte att produktionen uppfyller samtliga krav i artikel 32.