Sist oppdatert 2. september 2026
Informasjonssikkerhet
Sikkerhet håndterer opplysninger om virksomheters sikkerhetsarbeid. Her beskriver vi hvordan portalen og W-Tek AS beskytter dataene, slik at du vet hva du kan forvente.
Identitet og pålogging
- Passord lagres kun som bcrypt-hash. Påloggingen bruker samme svar og responstid uansett om kontoen finnes, for å hindre kontoopptelling.
- Tofaktor (TOTP) med authenticator-app og recovery-koder kan slås på per bruker.
- Passkeys (WebAuthn/FIDO2) gir phishing-resistent pålogging uten passord.
- SSO via OpenID Connect, for eksempel Microsoft Entra ID, med egen konfigurasjon per kunde og automatisk valg av riktig identitetsleverandør ut fra e-postdomene.
- SCIM-provisjonering lar virksomheten styre brukere og grupper fra egen katalog, slik at tilganger fjernes når ansatte slutter.
Sesjoner og tilgangsstyring
- Sesjoner er lagret på serversiden, utløper etter 12 timer og bruker HttpOnly-kapsler.
- Rollebasert tilgangsstyring med rettigheter per funksjon. MSP-brukere og kundebrukere har adskilte roller.
- Data er isolert per kunde. Alle oppslag scopes til virksomheten brukeren tilhører, også i API-et.
- IP-hvitelisting kan kreves for pålogging per virksomhet.
- API-nøkler er scopet til én virksomhet og kan trekkes tilbake når som helst.
Vern mot angrep
- Rate-limiting på pålogging, passordtilbakestilling og oppslag, per IP-adresse og per konto.
- Strenge sikkerhetsheadere: Content Security Policy, HSTS, X-Frame-Options, nosniff og referrer-policy.
- Vern mot åpen videresending etter pålogging og mot kryssforespørsler (form-action og same-site-kapsler).
- All inndata valideres på serveren, og databasen nås kun gjennom parametriserte spørringer.
Kryptering
- All trafikk går over TLS (HTTPS).
- Hemmeligheter som lagres i databasen, for eksempel SSO-klienthemmeligheter og API-nøkler til integrasjoner, krypteres med AES-256-GCM.
- Passord hashes med bcrypt. Passkeys lagres kun som offentlige nøkler.
Logging og sporbarhet
Portalen fører en aktivitetslogg over pålogginger, sikkerhetshendelser (blokkerte forsøk, endringer i tofaktor og passkeys) og vesentlige endringer i data. Loggen viser hvem som gjorde hva og når, og brukes til revisjon og hendelseshåndtering.
Sikkerhetskopi og gjenoppretting
- Full sikkerhetskopi av databasen med testet gjenoppretting.
- Per-kunde eksport som ZIP med lesbare CSV-filer, og per-kunde gjenoppretting.
- Kunden kan når som helst ta med seg egne data ut av portalen.
Drift og utvikling
- Portalen kjører containerisert med minst mulig rettigheter, og avhengigheter holdes oppdatert.
- Koden gjennomgås jevnlig mot ISO 27001, SOC 2 og GDPR, med fokus på tilgangskontroll, kryptering, hemmeligheter og logging.
- Endringer testes før de settes i produksjon, og alle leveranser dokumenteres i versjonsloggen.
Styringssystem hos W-Tek AS
W-TEK AS arbeider systematisk med informasjonssikkerhet og kvalitet etter ISO/IEC 27001:2022 og ISO 9001:2015, med risikovurderinger, internrevisjon, avvikshåndtering, ledelsens gjennomgang og leverandøroppfølging. Databehandleravtale inngås med alle kunder som en del av tjenesteavtalen.
Rapportere en sårbarhet
Oppdager du en sårbarhet i portalen, setter vi pris på at du sier fra så vi kan rette den raskt. Kontakt W-TEK AS på telefon 38 28 21 00 eller via www.wtek.no. Ikke del detaljer offentlig før vi har fått mulighet til å rette.
Se også personvernerklæringen for hvilke opplysninger som behandles og hvorfor.