bruk · helse

Helseapper: bygget for kravene i Normen

Etterprøvbar hendelseslogg, data som blir i Norge, databehandleravtale og rad-nivå-sikkerhet — håndhevet i plattformen, ikke lovet i policy.

audit-postureResidens i NorgeDPA

Bygget for kravene i Normen

Normen (Norm for informasjonssikkerhet og personvern i helse- og omsorgssektoren) stiller krav til hvor data behandles, hvordan tilgang etterprøves og hvordan databehandlerforholdet reguleres. nysky er bygget for disse kravene: garantiene håndheves i plattformen, ikke lovet i policy. Vi er ikke sertifisert mot Normen eller ISO 27001 — det vi tilbyr er funksjoner du kan vise til, og et styringssystem (ISMS) strukturert etter ISO/IEC 27001:2022 som er under oppbygging.

Kode, data, logger og backup behandles fysisk i Norge — replikering krysser aldri landegrenser.

Audit-posture gir en append-only, hash-kjedet hendelseslogg der endringer i ettertid kan oppdages.

Databehandleravtalen utstedes som en maskinlesbar, hash-forankret kontrakt.

Audit: hash-kjedet WORM-logg

Hver app velger loggnivå (posture). Med audit skrives en append-only, hash-kjedet WORM-logg av appens egen konsoll-output i Norge — aldri innholdet i forespørsler. Kjedingen gjør loggen manipulasjonsbevisbar: en endring i ettertid bryter kjeden og kan oppdages.

Grensen: loggen er ikke object-lock-beskyttet, og vi bruker derfor ikke betegnelsen «uforanderlig». Administrative handlinger på plattformen skrives i tillegg til en egen append-only, hash-kjedet styringslogg som ikke kan omskrives stille.

Trenger appen det motsatte — at ingenting kan logges — er zero-knowledge standard: det finnes ingen loggvei for innhold, og logg-uthenting svarer 403 per kontrakt.

Data som beviselig blir i Norge

All kode, data, prosessering, logging og backup kjører fysisk i Norge — i et sikret datasenter i Norge. Datasenteret driftes uten underdatabehandlere, og data flyttes ikke ut av valgt datasenter uten uttrykkelig instruks. UpCloud Oy er sertifisert etter ISO/IEC 27001:2022.

Ett deklarert unntak: transaksjonell varslings-e-post kan i dag videreformidles av en leverandør utenfor EØS. Unntaket gjelder kun e-postmeldingene selv — aldri applikasjonsdata — og er ført i databehandleravtalen. Egen norsk e-postinfrastruktur er besluttet og bygges.

Databehandleravtale og rad-nivå-sikkerhet

DPA: der nysky behandler personopplysninger på dine vegne, inngås en databehandleravtale. Den utstedes som en maskinlesbar, hash-forankret kontrakt ved kundeforholdets start og kan hentes av deg når som helst. Ved motstrid om personvern går DPA-en foran øvrige vilkår.

RLS: hver app får ekte PostgreSQL med mulighet for rad-nivå-sikkerhet — én brukers data er da teknisk utilgjengelig for en annen, ikke bare skjult av appkode. Hemmeligheter (API-nøkler) er write-only: de kan settes og roteres, men aldri leses ut igjen — heller ikke av oss.

All kundekode kjører i sandkasse med default-deny nettverk og eksplisitt utgående allowlist, og apper kan deklarere sone (ÅPEN, INTERN, FORTROLIG) for å si hvor sensitivt dataplanet er.

Videre