Sikkerhet Logg inn

Sist oppdatert 2. september 2026

Informasjonssikkerhet

Sikkerhet håndterer opplysninger om virksomheters sikkerhetsarbeid. Her beskriver vi hvordan portalen og W-Tek AS beskytter dataene, slik at du vet hva du kan forvente.

Identitet og pålogging

  • Passord lagres kun som bcrypt-hash. Påloggingen bruker samme svar og responstid uansett om kontoen finnes, for å hindre kontoopptelling.
  • Tofaktor (TOTP) med authenticator-app og recovery-koder kan slås på per bruker.
  • Passkeys (WebAuthn/FIDO2) gir phishing-resistent pålogging uten passord.
  • SSO via OpenID Connect, for eksempel Microsoft Entra ID, med egen konfigurasjon per kunde og automatisk valg av riktig identitetsleverandør ut fra e-postdomene.
  • SCIM-provisjonering lar virksomheten styre brukere og grupper fra egen katalog, slik at tilganger fjernes når ansatte slutter.

Sesjoner og tilgangsstyring

  • Sesjoner er lagret på serversiden, utløper etter 12 timer og bruker HttpOnly-kapsler.
  • Rollebasert tilgangsstyring med rettigheter per funksjon. MSP-brukere og kundebrukere har adskilte roller.
  • Data er isolert per kunde. Alle oppslag scopes til virksomheten brukeren tilhører, også i API-et.
  • IP-hvitelisting kan kreves for pålogging per virksomhet.
  • API-nøkler er scopet til én virksomhet og kan trekkes tilbake når som helst.

Vern mot angrep

  • Rate-limiting på pålogging, passordtilbakestilling og oppslag, per IP-adresse og per konto.
  • Strenge sikkerhetsheadere: Content Security Policy, HSTS, X-Frame-Options, nosniff og referrer-policy.
  • Vern mot åpen videresending etter pålogging og mot kryssforespørsler (form-action og same-site-kapsler).
  • All inndata valideres på serveren, og databasen nås kun gjennom parametriserte spørringer.

Kryptering

  • All trafikk går over TLS (HTTPS).
  • Hemmeligheter som lagres i databasen, for eksempel SSO-klienthemmeligheter og API-nøkler til integrasjoner, krypteres med AES-256-GCM.
  • Passord hashes med bcrypt. Passkeys lagres kun som offentlige nøkler.

Logging og sporbarhet

Portalen fører en aktivitetslogg over pålogginger, sikkerhetshendelser (blokkerte forsøk, endringer i tofaktor og passkeys) og vesentlige endringer i data. Loggen viser hvem som gjorde hva og når, og brukes til revisjon og hendelseshåndtering.

Sikkerhetskopi og gjenoppretting

  • Full sikkerhetskopi av databasen med testet gjenoppretting.
  • Per-kunde eksport som ZIP med lesbare CSV-filer, og per-kunde gjenoppretting.
  • Kunden kan når som helst ta med seg egne data ut av portalen.

Drift og utvikling

  • Portalen kjører containerisert med minst mulig rettigheter, og avhengigheter holdes oppdatert.
  • Koden gjennomgås jevnlig mot ISO 27001, SOC 2 og GDPR, med fokus på tilgangskontroll, kryptering, hemmeligheter og logging.
  • Endringer testes før de settes i produksjon, og alle leveranser dokumenteres i versjonsloggen.

Styringssystem hos W-Tek AS

W-TEK AS arbeider systematisk med informasjonssikkerhet og kvalitet etter ISO/IEC 27001:2022 og ISO 9001:2015, med risikovurderinger, internrevisjon, avvikshåndtering, ledelsens gjennomgang og leverandøroppfølging. Databehandleravtale inngås med alle kunder som en del av tjenesteavtalen.

Rapportere en sårbarhet

Oppdager du en sårbarhet i portalen, setter vi pris på at du sier fra så vi kan rette den raskt. Kontakt W-TEK AS på telefon 38 28 21 00 eller via www.wtek.no. Ikke del detaljer offentlig før vi har fått mulighet til å rette.

Se også personvernerklæringen for hvilke opplysninger som behandles og hvorfor.