Her er hvordan systemene vi bygger faktisk er satt opp, med de standardene vi bruker.
AES-256 i lagring, TLS i transitt.
Les mer ↓PostgreSQL i et datasenter i EU.
Les mer ↓Rollebasert, sjekket på serveren.
Les mer ↓Audit-logg på hver endring.
Les mer ↓Feil fanges og varsles automatisk.
Les mer ↓Nattlig kopi + løpende logg.
Les mer ↓Databehandleravtale, alt i EU og EØS.
Les mer ↓Nødutlevering av kode og data.
Les mer ↓Data krypteres med AES-256 når det lagres, og sendes alltid over en kryptert forbindelse med TLS 1.2 eller nyere. Det er den samme krypteringsstandarden som banker og offentlige tjenester bruker.
I praksis betyr det at ingen kan lese eller tukle med dataene, verken mens de er på vei mellom enheten og serveren, eller når de ligger lagret.
Dataene ligger i en PostgreSQL-database, en av de mest brukte og etterprøvde databasene som finnes. Den driver tjenester hos blant andre Apple, Spotify og Instagram.
Databasen kjører på skyinfrastruktur i et datasenter i EU, uavhengig sikkerhetssertifisert etter ISO 27001 og SOC 2, og overvåket døgnet rundt.
Når alt lagres innenfor EU og EØS, oppfyller databehandlingen kravene i GDPR og norsk personvernlov. Dataene havner aldri under andre lands regelverk.
Mange programvarer tar en alvorlig snarvei: de sender alt ut til brukeren og lar skjermen gjemme det man ikke skal se. All data er da tilgjengelig for alle som vil grave. Løsningen er utrolig simpel, men krever litt arbeid, så mange hopper fortsatt over det.
Hos oss er all data låst bak et sentralt, versjonert API som avgjør på serveren hva hver enkelt får se, før noe sendes ut. Har du ikke tilgang, får du aldri dataene.
Å sette det opp krever litt arbeid, men det er en ganske standard og simpel ting å gjøre. Det overraskende er hvor mange som likevel lar være, selv om konsekvensene kan bli store.
Å stole på filtrering hos brukeren regnes som en av de vanligste sikkerhetsfeilene på nettet, og svikt i tilgangskontroll står øverst på OWASP Top 10, bransjens liste over de største risikoene.
Hver endring i systemet skrives til en audit-logg: hvem som gjorde det, hva som ble endret, når, og hvilket objekt det gjaldt. Loggen er append-only, den kan ikke redigeres i etterkant, så historikken er alltid etterprøvbar.
Du havner dermed aldri i en situasjon der noe er endret eller borte uten at det går an å spore hva som faktisk skjedde.
Systemene overvåkes automatisk døgnet rundt. Oppstår det en feil, fanges den opp og utløser et varsel i samme øyeblikk, i stedet for at den blir stående til en kunde ringer og sier at noe ikke virker.
For å sikre dataene dine bruker vi to funksjoner som utfyller hverandre, og det er ikke noe vi har laget selv. Begge er innebygd standardteknologi i PostgreSQL, den samme databasen som driver noen av verdens største tjenester, og er kjørt og testet i massiv skala i årevis. Så du slipper å lure på om det faktisk virker når det trengs.
Hver natt tas en full kopi av hele databasen, et komplett øyeblikksbilde vi kan sette rett tilbake. Den er ferdig og rask å bruke, men siden den bare tas én gang i døgnet, mangler den alt som har skjedd siden i natt. For å fylle dette rommet, så bruker vi en transaksjonslogg.
Transaksjonsloggen skriver alle endringer som skjer live, så vi har alt som har skjedd etter forrige kopi. Hvorfor ikke bare bruke dette? Å gjenskape data fra loggen er tregt, så å spille av alt helt fra starten ville tatt altfor lang tid. Vi bruker derfor nattkopien som utgangspunkt, og loggen fyller bare inn timene siden.
De nattlige fulle kopiene (punktene) er faste punkter vi kan hoppe tilbake til, og transaksjonsloggen (båndet) fyller inn hver endring i mellomtiden. Skjer det en feil kl. 14:36, tar vi den siste nattkopien og spiller av loggen oppå den frem til kl. 14:35. Dette kalles point-in-time recovery (å hente data tilbake slik den var på et helt bestemt tidspunkt), og betyr at du ikke mister det som skjedde etter siste nattkopi.
Dataene i systemet ditt er dine. Juridisk er du behandlingsansvarlig og vi er databehandler. Det betyr at vi kun behandler dataene for å drifte systemet ditt, etter dine instrukser, og aldri til noe eget.
Hver leveranse kommer med en ferdig databehandleravtale. Den beskriver nøyaktig hva som behandles, hvordan det sikres, og hvilke underleverandører som er involvert. All data lagres i EU og EØS, og hele behandlingen følger GDPR og norsk personvernlov.
Sier du opp, får du alle dataene dine eksportert i et lesbart format, og vi sletter vårt. Skulle det skje et sikkerhetsbrudd, varsler vi deg umiddelbart, slik at du kan overholde dine egne frister mot Datatilsynet.
Det er et ærlig spørsmål, og det fortjener et konkret svar. Den reelle risikoen med en liten leverandør er ikke at noe krasjer. Driften av systemene vi bygger er velprøvd og standardisert, og den er forhåndsbetalt flere måneder frem i tid, så ingenting stenges ned over natten selv om vi skulle bli helt borte. Den reelle risikoen er hva som skjer etterpå: at du en dag trenger koden og dataene dine, for eksempel ved konkurs eller dødsfall, og at det ikke lenger finnes noen å spørre.
For det har vi ikke funnet opp noe eget. Vi bruker en standard ordning som kalles kildekode-deponering: en komplett kopi av systemet ditt ligger til enhver tid klar utenfor Lauvico, på egen infrastruktur som er betalt flere år frem og ikke er avhengig av oss. Utleveringen utløser du selv, helt automatisk, uten at noen hos oss trenger å være i live for at det skal skje. Slik fungerer det, steg for steg.
Hver gang systemet ditt oppdateres, pakkes en fersk og komplett kopi automatisk: hele kildekoden, en full kopi av databasen din (aldri mer enn ett døgn gammel), alle opplastede filer, og en bruksanvisning som beskriver nøyaktig hvordan systemet settes opp. Ingenting av dette gjøres for hånd, så kopien kan ikke bli glemt eller utdatert. Hver måned testes den i tillegg automatisk, ved at systemet bygges opp fra kopien i et tomt miljø.
Ved kontraktsignering får du innlogging til en egen nødportal. Den kjører på egen infrastruktur, adskilt fra alt annet vi drifter, med hosting betalt flere år forskuddsvis. Poenget er at portalen ikke kan dø sammen med Lauvico: selv om selskapet skulle forsvinne over natten, står den der og virker. I portalen finnes én knapp: Start nødutlevering.
Trykker du på knappen, starter en nedtelling på én måned, og vi varsles hver eneste dag så lenge den pågår. Er vi tilgjengelige, avbryter vi med ett klikk og tar kontakt med deg, for da finnes det en bedre løsning enn nødutlevering. Er vi faktisk borte, er det ingen som avbryter, og utleveringen skjer av seg selv. Måneden finnes altså kun for å skille «utilgjengelig noen dager» fra «borte for godt».
Når måneden har gått uten at noen avbrøt, låses pakken fra steg 1 opp i nødportalen, og du laster den ned direkte der du allerede er innlogget. Den gir du til en IT-konsulent eller utvikler, hvem som helst, og bruksanvisningen tar dem gjennom oppsettet punkt for punkt. Målet pakken er bygget for: systemet kjører igjen på under én dag, uten at den som setter det opp trenger å snakke med noen fra Lauvico.
Måneden med nedtelling er ikke nedetid. Systemet ditt kjører som normalt hele veien, for driften er forhåndsbetalt flere måneder frem og stopper ikke selv om vi gjør det. Nedtellingen handler bare om når du overtar kontrollen, ikke om når ting virker igjen. De virker hele tiden.
Til sammenligning: går et vanlig byrå konkurs, må du vente på et konkursbo i måneder eller år, og som regel får du verken kode eller data til slutt.
Vi går gjerne gjennom, i ro og mak, nøyaktig hvordan systemet ditt settes opp, og svarer på alt du måtte lure på.
Book en gjennomgang →