Säkerhet är en förutsättning, inte ett tillval.

Säkerheten behöver anpassas efter vad som byggs, vilken information som hanteras och vilka som ska använda lösningen. Jag går igenom de frågorna tidigt i arbetet.

GRUNDPRINCIPER

Säkra beslut genom hela systemet.

Principerna påverkar arkitektur, kod, drift och hur AI får användas.

01

Privacy by design

Databehov, lagringstid och åtkomst diskuteras innan information samlas in.

02

Minsta möjliga åtkomst

Människor, system och tjänster får bara den åtkomst som deras uppgift kräver.

03

Säkra standardinställningar

System ska vara restriktiva från början och öppnas först genom medvetna beslut.

04

Tydliga systemgränser

Klient, server, data och externa tjänster separeras så att känslig logik stannar på rätt plats.

05

Dataminimering

Vi undviker onödig persondata i formulär, loggar, testmiljöer och analysverktyg.

06

Validering och skydd

All indata kontrolleras mot format, längd, ursprung och avsedd användning.

07

Kontrollerad deployment

Miljöer, hemligheter, beroenden och ändringar hanteras så att risker kan upptäckas och ändringar kan återställas.

08

Mänsklig kontroll i AI-flöden

Känsliga eller svårbedömda beslut får tydliga granskningspunkter och ansvarsroller.

LEVERANSKEDJA

Säkerhet följer projektet från första fråga till förvaltning.

Kontrollerna blir mer detaljerade när projektets verkliga risker är kända.

  1. 01

    Före utveckling

    Datatyper, hotbild, roller, behörigheter, leverantörer och konsekvenser vid fel.

  2. 02

    Under utveckling

    Servergränser, inmatningsvalidering, hemligheter, beroenden, loggning och kodgranskning.

  3. 03

    Inför lansering

    Deployment, headers, återställning, testmiljöer, åtkomst, övervakning och dokumentation.

  4. 04

    I förvaltning

    Uppdateringar, incidentvägar, behörighetsöversyn, backup och förändrad riskbild.

AI / ANSVAR

Människan ska veta när AI används – och när den ska ta över.

Modellens roll och begränsningar görs tydliga.

Känsliga beslut får mänsklig granskning.

Källor, instruktioner och dataåtkomst avgränsas.

Felvägar och osäkerhet hanteras som produktkrav.

Loggning utformas utan onödig persondata.

RISKBASERAD NIVÅ

Samma checklista passar inte alla system.

Ett internt verktyg utan persondata har en annan riskprofil än en kundportal, ett ekonomiflöde eller ett AI-system som påverkar människor. Därför anpassas krav på bland annat behörighet, kryptering, loggning, backup, återställning och mänsklig kontroll efter den faktiska konsekvensen.

Om projektet kräver juridisk, regulatorisk eller certifierad specialistkompetens görs det tydligt tidigt i processen.

Vilka risker behöver ditt projekt hantera?

Beskriv systemet, informationen och vad som är viktigast att skydda. Jag hjälper dig att reda ut frågorna och hitta nästa steg.

Skriv till Oliwer