Sikkervarsling.no
Sikkervarsling.no
Gjeldende teknisk whitepaper

Fra første uro til dokumentert oppfølging

Trygg teknologi.
Lavere terskel.
Bedre prosess.

En detaljert beskrivelse av tjenestemodell, varslingsløp, støtte til varsler og virksomhet, sikkerhetsmekanismer, modenhet og anbefalt kommersiell modell.

DokumentSV-WHITEPAPER-2026-07
Datert20. juli 2026
Teknisk grunnlagSikkervarsling produksjonsgrunnlag

Dokumentets rolle

Hva dette whitepaperet dokumenterer

Sikkervarsling er utviklet for å gjøre det enklere å si ifra, tryggere å følge opp og vanskeligere å gi flere personer tilgang enn saken krever. Dokumentet beskriver både den tekniske motoren og den menneskelige tjenestemodellen rundt den.

Dokumentert mot faktisk løsning

Funksjonene i dette dokumentet finnes i kildekoden og inngår i automatiserte, syntetiske eller nettleserbaserte kontroller. Før inntaket åpnes for reelle saker skal den uavhengige sikkerhetsgjennomgangen bekrefte at personvern- og kryptografikontrollene virker som beskrevet.

3Definerte varslingsløp

Fortrolig formidling, dobbelt anonym sikker innboks og vanlig varsel.

0 krFor varsleren

Ingen skal måtte betale for å forstå, formulere, sende eller følge opp et varsel.

2FAFor virksomhetsmottak

Personlige kontoer med obligatorisk TOTP før tilgang til saksinnhold.

Kort konklusjon

Sikkervarslings sterkeste kommersielle idé er kombinasjonen av gratis varslerlos, lokal forberedelse før innsending, flere tydelige personvernmodeller, saksavgrenset tilgang for virksomheten og et beskyttelsesspor som fortsetter etter at varselet er levert. Den undersøkte markedskombinasjonen er særpreget; hvert enkelt element finnes også i andre løsninger.

Innholdsfortegnelse

Finn riktig detaljnivå

  1. 1 Formål og designprinsipper
  2. 2 Det som skiller Sikkervarsling
  3. 3 De tre varslingsløpene
  4. 4 Hjelpen varsleren får
  5. 5 Hjelpen virksomheten får
  6. 6 Komplett funksjonsoversikt
  7. 7 Teknisk arkitektur og dataflyt
  8. 8 Sikkerhetsmekanismer
  9. 9 Identitet, tilgang og habilitet
  10. 10 Lagring, sletting, backup og hendelser
  11. 11 Personvern og norske rammer
  12. 12 Testbevis og modenhet
  13. 13 Hva som er gratis – og hvorfor
  14. 14 Anbefalt prismodell
  15. 15 Markedsgrunnlag og posisjonering
  16. 16 Produksjonskontroll
  17. FAQ Ofte stilte spørsmål
  18. A Datakatalog
  19. B Sikkerhetskontroller
  20. C Kilder og referanser
Bruksramme

Whitepaperet er produkt- og systemdokumentasjon. Det erstatter ikke juridisk rådgivning, virksomhetens varslingsrutine, DPIA, databehandleravtale, beredskapsplan eller konkret vurdering av kontradiksjon og innsyn i den enkelte saken.

Kapittel 1

Formål og designprinsipper

En varslingskanal må både beskytte mennesker og gjøre ansvarlig oppfølging mulig.

1.1 Formålet

Sikkervarsling skal hjelpe en person å forstå situasjonen, formulere et ryddig varsel, velge riktig grad av identitetsskjerming og følge opp det som skjer videre. Samtidig skal virksomheten få et avgrenset, dokumenterbart arbeidsrom for mottak, vurdering, undersøkelse og tilbakemelding.

1.2 Fem styrende prinsipper

To personer sorterer en bekymring før de velger videre retning
Trygg første avklaring. Veiviseren hjelper varsleren å skille type bekymring, egne observasjoner og mulige neste steg uten å avsi en juridisk eller faktisk konklusjon.
01

Varsleren først

Hjelp før innsending er ikke betinget av at arbeidsgiveren er kunde.

02

Minst mulig data

Forberedelsen forblir lokal til brukeren aktivt velger mottaker og bekrefter sending.

03

Minste privilegium

Virksomhetsbrukere får bare de sakene rollen og den konkrete tildelingen krever.

04

Lavest forsvarlige eskalering

Prosessen skal støtte avklaring og tidlig løsning uten å redusere alvorlige forhold til en uformell samtale.

05

Ettervern

Levering er starten på oppfølgingen, ikke slutten på tjenesten.

1.3 Tjenesten avgjør ikke saken

Motoren kategoriserer ikke automatisk om et forhold juridisk er et varsel, avgjør ikke om en påstand er sann, rangerer ikke varslerens troverdighet og fatter ikke automatiserte personalavgjørelser. Klassifisering, risikonivå og foreslåtte beskyttelsestiltak er strukturering og beslutningsstøtte.

Kapittel 2

Det som skiller Sikkervarsling

Det særpregede ligger i sammenhengen mellom støtte, personvern, overlevering og oppfølging.

2.1 En hel prosess – ikke bare et skjema

1SortereHva gjelder bekymringen?
2FormulereFakta, observasjon og ønsket handling.
3BeskytteIdentitetsnivå og tiltak mot gjengjeldelse.
4LevereLokalt, via Sikkervarsling eller direkte.
5BehandleRiktig og habil mottaker.
6Følge oppStatus, tidslinje og kontrollpunkter.

2.2 Særpreget kombinasjon

ElementPraktisk verdiTeknisk status
Gratis varslerlosDen som vurderer å si ifra får hjelp uavhengig av arbeidsgiverens avtale.Implementert grunnflyt
Lokal forberedelse og lokal varselpakkeBrukeren kan forberede og ta med seg dokumentet uten serverinnsending.Implementert og testet
Valg av første mottakerDirekte kundemottak eller Sikkervarsling først.Implementert
Saksavgrenset virksomhetstilgangEn ikke-kunde kan åpne én sak med innholdsfri lenke og separat telefonkode.Implementert og testet
Dobbelt anonym overleveringIngen identitet oppgis, og nye meldinger etter overleveringen kan bare dekrypteres av varsleren og virksomhetens sikre innboks.Implementert og testet
Vern og oppfølging etter innsendingStøtter forebygging, private kontrollpunkter og rask hjelp ved mulige negative reaksjoner.12 varslerverktøy implementert

Dokumenterbar USP

Blant løsningene som ble gjennomgått i juli 2026, fant vi ikke en annen offentlig dokumentert tjeneste som kombinerer gratis individuell varslerlos, lokal forberedelse uten innsending, gratis enkel overlevering til ikke-kunde, tre eksplisitte anonymitetsarkitekturer og innebygd ettervern i én sammenhengende modell.

Kapittel 3

De tre varslingsløpene

Hvert løp har en annen tillitsmodell og en annen grense for hvem som kan vite hva.

Tre varslingsløp med markerte anonymitetsgrenser.
Oversikten viser hvem som kjenner identiteten, hvem som kan lese meldingene og hvor den tekniske personverngrensen går.

3.1 Fortrolig og anonymt overfor virksomheten

01

Sikkervarsling kjenner varsleren – virksomheten gjør det ikke

Varsleren kan ha full dialog med et autorisert mottak. Navn og kontakt lagres autentisert kryptert i et eget kontaktfelt, fysisk adskilt fra saksinnholdet virksomheten kan motta. Ved formidling tømmes identitetsfeltene defensivt en gang til.

  • Passer når arbeidsforholdet bør kunne verifiseres.
  • Gir mulighet for menneskelig støtte og avklaring før formidling.
  • Virksomheten mottar bare et avklart saksinnhold uten navn eller e-post.

Implementert og testet Regresjonstesten kontrollerer både kryptert kontaktlager, formidlet kundepayload og fravær av navn/e-post i rådatabaseklartekst.

En nøytral mellompart skjermer identitet og kontrollerer riktig mottaker
Identitetsvern og riktig mottaker. I det fortrolige løpet kan Sikkervarsling kjenne varsleren og samtidig stoppe identiteten ved grensen mot virksomheten. Identitetsdata og saksinnhold må derfor behandles som to adskilte informasjonsområder.

3.2 Dobbelt anonymt

02

Sikker innboks er bindeleddet – ingen kjenner varslerens identitet

Varsleren kommuniserer gjennom en tilfeldig sikker innboks. Sikkervarsling kan lese den opprinnelige saken i første fase, men mottar ingen identitet. Ved overlevering oppretter virksomhetens nettleser et eget RSA-OAEP-nøkkelpar. Varsleren godkjenner nøkkelfingeravtrykket og pakker samtalens tilfeldige AES-GCM-romnøkkel til virksomhetens offentlige nøkkel. Nye meldinger lagres bare som kryptert innhold.

  • Varsleren beholder en toveis kanal uten navn, e-post eller telefon.
  • Virksomheten kan be om presiseringer direkte i den sikre innboksen.
  • Sikkervarsling kan ikke dekryptere den videre dialogen fordi romnøkkelen ikke finnes på serveren.
  • En part kan blokkere dialogen eller frivillig dele én bestemt melding ved misbruksrapportering.

Implementert og testet Inntaket holdes stengt frem til den uavhengige sikkerhetsgjennomgangen har kontrollert nøkkellivsløp og nettlesertrusler.

Varsler og virksomhet kommuniserer gjennom en sikker innboks uten at identiteten deles
Toveis uten identitetsdeling. Illustrasjonen viser tillitsmodellen. I løsningen beskyttes meldingene med AES-GCM, mens virksomhetens romnøkkel overleveres med RSA-OAEP og et synlig nøkkelfingeravtrykk.

3.3 Vanlig varsel

03

Varsleren leverer via Sikkervarsling – virksomheten overtar behandlingen

Varsleren velger selv identitetsnivå og leverer varselet. En kundebedrift kan få saken direkte i sitt mottak. Når virksomheten ikke er kunde, kan Sikkervarsling kontrollere en habil mottaker og formidle saken med en innholdsfri lenke og separat telefonkode.

  • I kundesaker får både varsleren og virksomheten trinnvise tips, sjekklister, meldingsmaler og kontrollpunkter.
  • Kundebedriften får portal, tildeling, habilitet, status og dokumentert dialog.
  • Ikke-kunden får en enkel, saksavgrenset side uten tvungen systeminnføring.
  • Varsleren beholder statusadgang og 12 varslerrettede verktøy uavhengig av om virksomheten er kunde.

Implementert og testet Den tosidige prosesshjelpen tilpasser innholdet etter saksstatus og opplevd risiko.

Anonymitet er mer enn et navn-felt

Identitet og direkte digitale spor kan skjermes teknisk. Innhold, tidspunkt, rolle, avdeling eller en liten personkrets kan likevel gi indirekte holdepunkter. Tjenesten må derfor kombinere teknisk anonymitet med konkret innholdsveiledning.

Kapittel 4

Hjelpen varsleren får

Gratis støtte før, under og etter varsling reduserer terskelen og forbedrer informasjonskvaliteten.

4.1 Før innsending

Varslerlosen

  • Skiller mellom lovbrudd/fare, arbeidsmiljø, etikk og usikker kategori.
  • Forklarer at kategorien ikke avgjør rettighetene.
  • Veileder i å skille observasjoner fra vurderinger.
  • Strukturerer tidspunkt, dokumentasjon og ønsket oppfølging.
  • Viser akuttveiledning ved høy opplevd risiko.

Kontroll før deling

  • Forberedelsen ligger i nettleserøkten før aktiv sending.
  • Brukeren kan laste ned en lokal varselpakke.
  • Originaldokumenter beholdes hos varsleren til en sikker kanal og riktig mottaker er avklart.
  • Mottaker og leveringsmåte vises før bekreftelse.
  • Navn og e-post er ikke nødvendig ved anonymt løp.

4.2 Under innsending

ValgHva varsleren kontrollererTeknisk virkning
IdentitetsnivåAnonym, fortrolig eller i eget navn.Anonyme saker lagrer ikke navn/e-post i saksinnholdet.
BeskyttelsesønskerBegrenset identitetsdeling, fast kontakt, støtteperson og vurdering av gjengjeldelsesfare.Strukturerte felter følger den krypterte saken.
Første mottakerLokal pakke, Sikkervarsling først eller registrert kunde direkte.Serveren avviser ukjent mottakerkode og krever aktiv bekreftelse.
OppfølgingsnøkkelQR med separat PIN, QR uten PIN eller manuelle koder.Rå QR-token/PIN lagres ikke i databasen.

4.3 Etter innsending

Varsler og støtteperson følger en sak gjennom tydelige kontrollpunkter over tid
Oppfølging over tid. Saksreferanse, sikker tilgang, status og avtalte kontrollpunkter skal gjøre det mulig å følge fremdriften, forebygge gjengjeldelse og reagere raskt dersom varsleren opplever negative handlinger etter varslingen.
1Kvittering

Varsleren får saksreferanse og hemmelig tilgangsmekanisme.

2Status

Mottatt, bekreftet, vurderes, undersøkes, følges opp eller avsluttet.

3Melding

Virksomheten eller Sikkervarsling kan gi en kryptert statusmelding tilbake.

4Vern mot gjengjeldelse

En privat tidslinje og planlagte kontrollpunkter hjelper varsleren å oppdage og dokumentere endringer. Virksomheten minnes om å vurdere forebyggende tiltak og følge opp arbeidsmiljøet.

Kapittel 5

Hjelpen virksomheten får

Riktig mottaker, tydelige roller og rolig fremdrift gjør det enklere å håndtere alvorlige opplysninger forsvarlig.

5.1 Saksavgrenset grunnmottak

1. Kontrollert mottaker

Sikkervarsling finner et offentlig verifiserbart kontaktpunkt og kontrollerer hvem som er habil til å motta.

TO KANALER

2. Saksavgrenset tilgang

En innholdsfri e-postlenke kombineres med en sekssifret kode gitt separat på telefon.

Mottakeren åpner én saksavgrenset visning og kan bekrefte mottak, velge status, beskrive neste steg og avslutte saken. Grunnløpet fungerer uten virksomhetskonto eller installasjon.

5.2 Kunde: fast mottak og organisatorisk kontroll

ADMIN

Administrator

Ser ufordelte saker, oppretter mottakere, tildeler og fjerner tilgang.

SAK

Saksbehandler

Ser bare tildelte saker og kan oppdatere status og melding.

LES

Lesetilgang

Ser bare tildelte saker og kan ikke endre saksstatus.

5.3 Tosidig prosesshjelp i kundesaker

Tre personer behandler et varsel med en synlig og strukturert tidslinje
Rolig saksbehandling. Mottakeren ledes til å skille påstand, undersøkelse og beslutning, samtidig som habilitet, beskyttelse og neste oppdatering får egne kontrollpunkter.
SaksstegHjelp til varslerenHjelp til virksomhetenFelles mål
MottakHva skjer nå, hva kan forventes, og hvordan brukes den private tidslinjen?Bekreft mottak, kontroller habilitet, avgrens tilgang og angi neste oppdatering.Trygg start uten forhastede konklusjoner.
AvklaringSkill egne observasjoner, dokumenterte opplysninger og antakelser. Svar på nøytrale presiseringsspørsmål.Lag en undersøkelsesplan, still åpne spørsmål og skill varsel, påstand og bevist faktum.Bedre informasjonskvalitet og mindre misforståelse.
UndersøkelseFølg status, suppler trygt og få råd om hva som bør dokumenteres.Bruk sjekkliste for habilitet, konfidensialitet, kontradiksjon og forholdsmessig undersøkelse.Forsvarlig fremdrift med minst mulig unødig belastning.
Tiltak og svarForstå hva statusen betyr, hva som kan deles og hvilke muligheter som finnes videre.Skill funn, vurdering og tiltak; gi en forståelig status uten å dele opplysninger virksomheten må skjerme.Raskere avklaring og mindre konflikt.
OppfølgingKontrollpunkter og privat logg for endringer i arbeidssituasjonen.Vurder forebyggende tiltak mot gjengjeldelse og følg opp arbeidsmiljøet for alle involverte.Varig løsning og tidlig reaksjon på nye problemer.

5.4 Interaktiv beredskap og tilpasset kundereise

Virksomhetssiden lar beslutningstakeren velge situasjon, virksomhetsstørrelse og beredskapsstatus. Svarene behandles lokalt i nettleseren og gir en tilpasset plan i tre tydelige kolonner.

Virksomheten må ivaretaSikkervarsling hjelper medVirksomheten trenger ikke
Undersøkelse innen rimelig tid, vern mot gjengjeldelse, forsvarlig arbeidsmiljø, beslutninger og personvernansvar.Sikker kanal, riktig mottaker, habilitet, minste tilgang, rollebasert saksstøtte, status og dokumenterte neste steg.Konkludere ved mottak, avvise anonyme varsel, spre saken bredt eller etablere full portal for å følge opp én saksavgrenset henvendelse.

Etter innlogging endres saksstøtten med statusen: mottatt, bekreftet, innledende vurdering, undersøkelse, oppfølging eller avsluttet. Hvert steg viser prioriterte handlinger, en viktig avgrensning og et redigerbart forslag til statusmelding.

Målet med hjelpen

En kundesak skal få raskere avklaring, lavere konfliktnivå og mindre økonomisk og omdømmemessig belastning for de involverte og virksomheten. Det betyr ikke minst mulig alvor eller svakere undersøkelse. En blokkert rømningsvei kan ofte rettes raskt; trakassering, økonomiske misligheter eller alvorlig fare krever et grundigere og mer uavhengig løp.

Kapittel 6

Komplett funksjonsoversikt

En etterprøvbar katalog over funksjonene som inngår i løsningen.

OmrådeFunksjonStatus
VarslerflateFemstegs veiviser og lokal øktlagringImplementert
Lokal varselpakke uten serverinnsendingImplementert
Anonym, fortrolig og navngitt innsendingImplementert og testet
Beskyttelsesvalg og risikoskalaImplementert
QR + valgfri separat PIN og manuelle koderImplementert
QR-rotasjon og sperring av gammel nøkkelImplementert
Dobbelt anonym toveis meldingshistorikkImplementert og testet
Personlig tidslinje, ettervern og 12 varslerverktøyImplementert og statustilpasset
LeveringDirekte til aktiv kundekodeImplementert og testet
Sikkervarsling som første mottakerImplementert og testet
Enkeltmottak med innholdsfri lenke + telefonkodeImplementert og testet
Nøytral attest for identitet/arbeidsforholdValgfri og kryptografisk kontrollert
Dobbelt anonym innboksoverleveringImplementert og testet
VirksomhetsmottakPersonlige kontoer og påtvunget passordbytteImplementert
Obligatorisk TOTP og åtte gjenopprettingskoderImplementert
Administrator, saksbehandler og leserImplementert
Saksvis tildeling og tilbakekallingImplementert
Permanent habilitetsfratreden per sakImplementert
Status, kryptert melding og statustilpasset veiledningImplementert
17 lagrede virksomhetsverktøy med frister og oppfølgingImplementert og statustilpasset
DriftGlobal stoppbryter for nye sakerImplementert
Ratebegrensning med HMAC-pseudonymisert IP-nøkkelImplementert
Retensjonsjobb med tørrkjøringImplementert med kontrollert policy
Konsistent backup med manifest, HMAC og integritetstestImplementert og øvelsestestet
Revisjon uten rå IP og uten saksinnhold i loggenImplementert
Innholdsfrie mottakerlenker og separat telefonkodeImplementert og testet
Kapittel 7

Teknisk arkitektur og dataflyt

En liten, forståelig arkitektur reduserer angrepsflate og gjør kontrollene etterprøvbare.

7.1 Lagmodellen

NETTLESERLokal veiviser

Forberedelse i sessionStorage, lokal QR-generering og lokal varselpakke.

HTTPS + CSP
APPLIKASJONPHP 8 API

Validering, CSRF, ratebegrensning, roller, økter og tjenestebryter.

Autentisert kryptering
DATAPrivat SQLite

Kryptert saksinnhold, separate tilgangstabeller, revisjon og kontrollstatus.

CLI-only
DRIFTOperatørverktøy

Formidling, kontroll, backup, retensjon og tjenestestyring utenfor webroot.

7.2 Data som holdes adskilt

DatasettInnholdAdskillelse
SaksinnholdKategori, beskrivelse, identitetsvalg, beskyttelse, risiko og eventuell sanitert verifikasjon.Én autentisert kryptert payload uten fortrolig kontakt.
Fortrolig varslerkontaktNavn og valgfri e-post når varsleren ønsker kontakt med Sikkervarsling.Eget autentisert kryptert felt, avgrenset til mottaket og aldri med i virksomhetens payload.
OppfølgingsadgangHMAC av manuell kode eller QR-token; eventuell PIN som passordhash.Ingen rå hemmelighet i databasen.
VirksomhetsadgangBruker, rolle, passordhash, kryptert MFA-hemmelighet og sesjonsversjon.Separate tabeller og saksvis autorisasjon.
RevisjonHandling, tid, bruker og pseudonym øktfingeravtrykk.Ingen rå IP, token eller saksfritekst.
AMIQ-interesseVirksomhetskontakt og ønsket kartlegging.Separat kryptert tabell uten saksreferanse.
Dobbelt anonym dialogOffentlig virksomhetsnøkkel, kryptert privatnøkkel, pakket romnøkkel, IV, chiffertekst og minimale meldingsmetadata.Serveren mottar ikke romnøkkel eller meldingsklartekst. Frivillig misbruksdeling lagres separat og kryptert.

7.3 Nøkkelprinsipp

Saksinnhold krypteres med PHP Sodium secretbox, en autentisert symmetrisk krypteringsmekanisme med en tilfeldig 24-byte nonce og 256-bit nøkkel. Applikasjonsnøkkelen brukes også til domeneavgrensede HMAC-er. Nøkkelen ligger utenfor offentlig webrot og databasefilen har restriktiv filmodus.

7.4 Separat nøkkelmodell for dobbelt anonym dialog

Den opprinnelige saken og den videre dialogen har forskjellige kryptografiske tillitsmodeller. Den opprinnelige saken kan åpnes av autorisert operatør før overlevering. Den videre dialogen krypteres i nettleseren med en tilfeldig AES-GCM-romnøkkel. Virksomhetens nettleser lager et RSA-OAEP-nøkkelpar og krypterer privatnøkkelen lokalt med en separat gjenopprettingshemmelighet. Serveren lagrer bare chiffertekst, offentlig nøkkel, kryptert privatnøkkel og romnøkkelen pakket til den offentlige nøkkelen.

Kontrollert restrisiko

Server og applikasjonsnøkkel må aldri oppbevares i samme backup. Løsningen bruker separat offsite nøkkelkopi, integritetskontroll og gjenopprettingsøvelse. Den uavhengige gjennomgangen skal kontrollere denne grensen og vurdere videre nøkkelseparasjon ved økt volum.

Kapittel 8

Sikkerhetsmekanismer

Kontroller legges i flere lag slik at ett enkelt feilpunkt ikke alene skal gi bred sakstilgang.

8.1 Konfidensialitet

01

Kryptert saksinnhold

Autentisert secretbox-kryptering før lagring.

02

Ingen rå adgangskoder

Tilgangskoder og invitasjonstokener lagres som HMAC; PIN og passord som passordhash.

03

Lokal QR

QR-bildet genereres i nettleseren uten ekstern QR-tjeneste.

04

Ingen tredjepartssporing

CSP tillater bare egne ressurser; ingen analyse- eller markedsføringsskript.

05

Nettleserkryptert dialog

AES-GCM-meldinger og RSA-OAEP-overlevering gjør at serveren ikke kan lese den videre dobbelt anonyme samtalen.

8.2 Tilgangskontroll

06

Obligatorisk MFA

TOTP kreves før virksomhetsmottak kan lese saker.

07

Saksvis minste privilegium

Ikke-administratorer ser bare aktivt tildelte saker.

08

Éngangsinvitasjon

Lenke og separat telefonkode åpner én sak og kan bare brukes én gang.

09

Øktgrenser

Inaktivitet og absolutt levetid håndheves for følsomme økter.

8.3 Integritet og misbruksvern

8.4 QR-nøkkelens sikkerhetsmodell

QR-tokenet er tilfeldig 256-bit data i URL-fragmentet. Fragmentet sendes normalt ikke som del av HTTP-forespørselen, og klienten fjerner det fra adresselinjen før første API-kall. Serveren lagrer bare HMAC av tokenet. Separat PIN anbefales fordi QR-bildet alene ellers er en bærernøkkel.

Kapittel 9

Identitet, tilgang og habilitet

Identitet er et eget risikoområde – ikke bare et felt i varselet.

9.1 Tre identitetsnivåer

NivåHvem kjenner identiteten?Bruk
AnonymIngen identitet lagres i den krypterte saken.Når skjerming veier tyngst og dialog kan skje pseudonymt.
FortroligSikkervarslings mottak kan kjenne identiteten. Kontakt lagres kryptert og separat og følger aldri saken til virksomheten.Når kontroll eller støtte krever kjent identitet, men virksomheten ikke skal få den.
I eget navnNavn følger saken til valgt mottaker.Når varsleren ønsker direkte og identifisert oppfølging.

9.2 Nøytral verifikasjon

Løsningen kan lagre en sanitert opplysning om at identitet og eventuelt arbeidsforhold er kontrollert, uten å lagre legitimasjon, fødselsnummer, arbeidsavtale eller kontrollkode i saken. En ekstern attest kan signeres med Ed25519 og bindes til virksomhet, kort levetid og engangskontroll. Attesten bekrefter tilknytning – aldri at påstanden er sann.

9.3 Habilitetsvern

Virksomhetsmottakeren kan erklære standardisert konfliktgrunn. Systemet fjerner da aktiv tildeling, registrerer hendelsen og sperrer ny tildeling av samme bruker i saken. Dette støtter prinsippet om habil behandling, men virksomheten må fortsatt ha en navngitt stedfortreder og prosedyre når administrator eller ledelse er berørt.

Konfidensialitet og kontradiksjon må balanseres

Arbeidstilsynet beskriver konfidensialitet, habilitet og kontradiksjon som grunnleggende prinsipper. Den omvarslede kan ha rett til informasjon og til å imøtegå opplysninger, samtidig som varsleridentiteten ikke skal spres mer enn nødvendig. Det krever konkret saksbehandling – ikke én universell automatisk regel.

Kapittel 10

Lagring, sletting, backup og hendelser

Sikker drift handler like mye om livsløpet etter lagring som om kryptering ved mottak.

10.1 Retensjon

Retensjonsverktøyet kjører som standard i tørrmodus. Det kan slette lukkede saker etter valgt frist, fjerne rå saksreferanse fra mottakerrevisjonen og bevare en HMAC-pseudonymisert slettekvittering. SQLite secure_delete og WAL-checkpoint brukes for å redusere rester i databasefilen.

Frister styres av behandlingsformålet

Standardpolicyen bruker 365 dager etter lukking for saker og 90 dager for separate AMIQ-henvendelser. Virksomheten dokumenterer eventuelle avvik i behandlingsprotokoll, kundeavtale og legal-hold-prosedyre.

10.2 Backup

1Konsistent kopiVACUUM INTO produserer snapshot.
2ManifestFilnavn, størrelse og SHA-256.
3HMACManifestet autentiseres med servernøkkelen.
4VerifikasjonIntegritet og dekrypterbarhet kontrolleres.

Backupopplegget omfatter kryptert offsite-lagring, separat nøkkelkopi, autentisert manifest og automatisert kontroll av integritet og dekrypterbarhet. Gjenoppretting inngår i driftsøvelsen.

10.3 Hendelsesbryter

Nye varslingssaker kan stanses uten å stenge oppfølgingen av eksisterende saker. Pausen lagres med begrunnelse uten saksinnhold. Lokale varselpakker skal fortsatt kunne lages mens inntaket er stengt.

Kapittel 11

Personvern og norske rammer

Produktet skal støtte virksomhetens plikter, men kan ikke overta det juridiske ansvaret gjennom programvare alene.

11.1 Varslingsrutinen

Arbeidsmiljøloven § 2 A-6 krever skriftlige rutiner for virksomheter som jevnlig har minst fem arbeidstakere, og også i mindre virksomheter når forholdene tilsier det. Rutinen skal utarbeides sammen med arbeidstakerne og deres tillitsvalgte og beskrive oppfordring, fremgangsmåte og arbeidsgivers behandling og oppfølging.

11.2 Rollemodell

FlytRollemodellDokumentasjon
Direkte kundeleveringKunden er normalt behandlingsansvarlig; Sikkervarsling teknisk databehandler for kundens instruks.Kundeavtale, databehandleravtale, underleverandører og behandlingsprotokoll.
Sikkervarsling førstSikkervarsling er selvstendig behandlingsansvarlig frem til kontrollert overføring; arbeidsgiver er ansvarlig for egen videre behandling.Eget behandlingsgrunnlag, personverninformasjon, overføringspunkt og rettighetsprosedyre.
Dobbelt anonymtRollen følger lesetilgangen i hver fase: Sikkervarsling behandler første innsending, mens partenes videre dialog er ende-til-ende-kryptert.Rollebeskrivelse, DPIA og dokumentert nøkkel- og tilgangsmodell.

11.3 DPIA

Sakene kan inneholde opplysninger om helse, fagforening, straffbare forhold, trakassering og andre opplysninger med høy konsekvens. DPIA-en følger derfor hele behandlingsløpet. Rettsgrunnlag etter artikkel 6, eventuelt artikkel 9 og 10, fastsettes per aktør og behandling.

11.4 Arbeidsgivers ansvar består

Arbeidsgiveren skal undersøke innen rimelig tid, følge opp også anonyme varsler, beskytte mot gjengjeldelse og sikre forsvarlig arbeidsmiljø for både varsler og andre involverte. Sikkervarsling kan gi struktur, spor og sikker kanal; den kan ikke automatisk oppfylle aktivitetsplikten på virksomhetens vegne.

Kapittel 12

Testbevis og modenhet

Påstander bindes til konkrete kontroller, ikke bare til ønsket funksjon.

12.1 Syntetisk ende-til-ende-bevis

Den lokale testpakken har bestått direkte kundeløp, Sikkervarsling-først, dobbelt anonym nettleserdialog, passordbytte, TOTP, mottak, statusmelding, avslutning, varsleroppfølging, sletting og databaseintegritet med kun syntetiske data.

KontrollDokumentert resultatVidere kontroll
Direkte kundeløpKunden får saken; operatørverktøyet avviser direkte sak.Løpende driftskontroll av mottakerregisteret.
Fortrolig formidlingKontakt krypteres separat; navn og e-post følger ikke kundepayloaden og finnes ikke i rådatabaseklartekst.Uavhengig gjennomgang av hele identitetsgrensen.
Dobbelt anonym dialogBedriftens QR + PIN, nøkkelfingeravtrykk, RSA-OAEP-pakket romnøkkel, AES-GCM-meldinger begge veier, frivillig misbruksdeling og blokkering. Databasen inneholder ikke romnøkkel eller meldingsklartekst.Uavhengig kryptografisk og nettleserteknisk gjennomgang.
Retensjon og backupLukkede saker slettes med pseudonym kvittering; offsite backup, separat nøkkelkopi og dekrypteringskontroll inngår i testpakken.Periodisk gjenopprettingsøvelse.
BrukerflaterMobil og desktop er klikketestet for alle sentrale valg, overflyt, tilgjengelige navn og JavaScript-feil.Regresjonstest ved hver utgivelse.

12.2 Siste produksjonsport

Kontrollert åpning

Nye varslingssaker holdes stengt med tjenestens fail-closed-bryter frem til den uavhengige kontrollen er godkjent. Eksisterende oppfølging og lokale varselpakker fungerer også mens inntaket er stengt.

Kapittel 13

Hva som er gratis – og hvorfor

Betaling skal finansiere beredskap og kvalitet, ikke skape en terskel for å si ifra.

13.1 Alltid gratis for varsleren

0 kr

Varsleren betaler aldri

Varslerlos, lokal varselpakke, innsending, sikker oppfølgingsadgang, grunnleggende status og varslerrettet veiledning skal være gratis.

Begrunnelsen er både etisk og kommersiell: betaling fra en person i et mulig makt- eller avhengighetsforhold reduserer bruken, svekker tillit og gjør tjenesten mindre verdifull også for arbeidsgiveren. Virksomheten har størst økonomisk nytte av tidlig oppdagelse og bør finansiere infrastrukturen.

13.2 Gratis saksavgrenset grunnmottak

Når et varsel allerede finnes, kan virksomheten motta én saksavgrenset lenke, bekrefte mottak og gi en enkel status. Det gir rask oppfølging også når virksomheten ikke har etablert en fast kanal på forhånd.

13.3 Dette finansieres av virksomheten

Kapittel 14

Anbefalt prismodell

En tydelig norsk SMB-pris under de tyngste løsningene, uten å underprise sikker drift og menneskelig ansvar.

Kommersiell prismodell

Abonnement faktureres årlig. Månedsbeløpet gjør sammenligningen enkel, mens menneskelig bistand prises separat og forutsigbart.

START

kr 490/mnd

kr 5 880 per år eks. mva.

1–49 ansatte
  • Direkte sikker kanal
  • Én juridisk enhet
  • Administrator + to mottakere
  • MFA, tildeling og habilitet
  • Standard rutinepakke

PROFESJONELL

kr 1 990/mnd

kr 23 880 per år eks. mva.

250–999 ansatte
  • Alt i Standard
  • Flere mottaksgrupper
  • Utvidet revisjon/eksport
  • Navngitt kontaktperson
  • Tilpasset øvelse og SLA

14.1 Enterprise og konsern

Fra kr 3 490 per måned, priset etter antall juridiske enheter, integrasjoner, SSO, databehandlerkrav, språk, beredskap og responstid.

14.2 Oppstart

TjenesteAnbefalt prisInnhold
Standard digital oppstartInkludert ved årlig betalingMottakere, kanal, standard rutinepakke og 60 min opplæring.
Tilpasset implementeringkr 4 900Rolleverksted, rutinetilpasning, test, kommunikasjonsplan og dokumentert overlevering.
Ekstra juridisk enhetfra kr 290/mndEget mottak, roller og rapporteringsgrense.

14.3 Menneskelig bistand

TjenesteAnbefalt prisAvgrensning
Uavhengig første mottakkr 1 490/mnd + kr 1 900 per åpnet sakMottak, habilitetskontroll, første risikovurdering, bekreftelse og sikker ruting. Ikke undersøkelse.
Prosess-startkr 3 900 per sak90 minutters oppstart, prosesskart, roller, frister og beskyttelsespunkter.
Veiledet saksbehandlingkr 1 950 per timeProsessstøtte, dokumentstruktur og møtestøtte. Ikke juridisk konklusjon.
Ekstern utredningTilbud etter mandatEget habilitetskontrollert oppdrag, separat avtale og kvalifisert fagperson.

Hvorfor disse nivåene?

Startprisen ligger over de enkleste selvbetjeningskanalene og under flere fullverdige norske/internasjonale løsninger. Standard følger et synlig norsk markedsnivå. Menneskelig arbeid prises separat, slik at uforutsigbare saker ikke underfinansieres eller skjules i et for lavt abonnement.

Kapittel 15

Markedsgrunnlag og posisjonering

Prisforslaget er kontrollert mot offentlig tilgjengelige priser 20. juli 2026.

LøsningOffentlig priseksempelKommentar
Whitenoise Anonym varslingFra kr 200/mnd; «ubegrenset» kr 500Lavpris, selvbetjent og ende-til-ende-kryptert kanal.
HMSVarslingkr 599/mnd for 5–49; 990 for 50–249; 1 990 konsern; oppsett 4 990Norsk modulplattform; ekstern enkeltsak oppgitt til 6 900.
MittVarsel / MyVoiceVed 100 ansatte: Core 1 950/mnd, Advanced 2 250/mnd; implementering 10 000Norsk støtte, mange språk og avansert saksbehandling.
WhistlelinkUSD 119/mnd for 0–49; 149 for 50–149; 229 for 150–249Årlig abonnement med omfattende funksjons- og sikkerhetspakke.

15.1 Anbefalt posisjon

Ikke lavest prisMer hjelp enn en ren kanal
+
Ikke tung enterpriseEnklere for norske SMB-er
=
Sikker VarslingReporter-first trygg prosess

15.2 Budskap

«Varsleren får gratis hjelp til å si ifra på en trygg og ryddig måte. Virksomheten betaler for beredskap, sikker saksbehandling og den støtten som gjør at varselet faktisk kan følges opp.»
Kapittel 16

Produksjonskontroll

Tekniske, metodiske og operative kontroller er samlet i en etterprøvbar åpning.

  1. Separat fortrolig kontakt

    Navn og e-post krypteres i et eget mottaksfelt og fjernes teknisk fra innholdet virksomheten får.

  2. Dobbelt anonym innboks og toveis dialog

    Separat meldingslager, nettleserkryptering, saksavgrenset bedriftsnøkkel, nøkkelfingeravtrykk, misbruksvern og automatiserte kryptografi- og nettlesertester.

  3. Tosidig saksveiledning og ettervern

    12 varslerverktøy og 17 virksomhetsverktøy vises etter saksstatus og risiko, med privat tidslinje, 7/30/90-kontrollpunkter og vern mot gjengjeldelse.

  4. Drift, retensjon og gjenoppretting

    Fail-closed tjenestebryter, sikkerhetslogger, konsistent backup, separat nøkkelkopi, retensjonsjobb og øvelsestester inngår i utgivelseskontrollen.

  5. Full klikk- og regresjonskontroll

    Alle sentrale tastevalg kontrolleres på mobil og desktop sammen med roller, autorisasjon, QR, E2E, personverngrenser og transportvern.

  6. EKSTERN

    Uavhengig sikkerhetsgjennomgang

    En ekstern kontrollør vurderer nøkkellivsløp, nettlesertrusler, kryptografiske valg, gjenoppretting og misbruksflyt. Inntaket åpnes når kontrollen er godkjent uten kritiske eller høye funn.

FAQ

Ofte stilte spørsmål

Er Sikkervarsling en advokattjeneste?

Tjenesten gir struktur, sikker kanal og prosessveiledning. Juridiske vurderinger utføres av kvalifisert rådgiver under eget mandat når saken trenger det.

Hvordan beskytter tjenesten identiteten?

Navn og direkte digitale identifikatorer holdes utenfor virksomhetens saksinnhold i anonyme løp. Veiledningen minner samtidig om at selve fortellingen kan gi indirekte holdepunkter.

Hvorfor kan varsleren bruke tjenesten gratis?

Fordi betaling reduserer tilgangen for den mest sårbare parten. Virksomheten finansierer beredskap og oppfølging fordi den har plikt og størst nytte av tidlig informasjon.

Må virksomheten være kunde for å motta et varsel?

En ikke-kunde får enkel, saksavgrenset tilgang. Abonnement gir fast kanal, portal, organisasjonskontroller og utvidet støtte.

Hvordan åpnes dobbelt anonymt?

Den tekniske implementasjonen og nettleserflyten har bestått kryptografi- og ende-til-ende-tester. Reell innsending åpnes når den uavhengige sikkerhetsgjennomgangen bekrefter kontrollene.

Kan Sikkervarsling lese krypterte saker?

Autorisert mottak kan lese den opprinnelige saken når Sikkervarsling er første mottaker. I den dobbelt anonyme dialogen kan Sikkervarsling ikke dekryptere nye meldinger etter nøkkeloverleveringen, fordi AES-GCM-romnøkkelen ikke lagres på serveren.

Hvordan håndteres dokumenter?

Originaldokumenter beholdes hos varsleren til riktig mottaker og en sikker kanal er avklart. Det reduserer risiko fra metadata, skadevare og utilsiktede identifikatorer.

Hva skjer hvis tjenesten må stenges?

Nye innsendinger kan pauses, mens lokale varselpakker fortsatt kan lages og eksisterende saker følges opp. Alternative akutt- og myndighetskanaler er alltid synlige.

Vedlegg A

Datakatalog

ObjektEksemplerBeskyttelseSletting
VirksomhetNavn, org.nr., mottakerkode, aktiv statusTilgangsstyrt konfigurasjonEtter avtale/opphør
VarslingssakBeskrivelse, identitetsvalg, beskyttelse, risikoSecretbox-kryptert payloadForeslått 365 dager etter lukking
QR-adgangToken-HMAC, PIN-hash, tid og sperringIngen rå token/PINKaskade med saken
MottakerinvitasjonToken-HMAC, PIN-hash, utløp og brukÉngangsbruk, to kanalerKaskade med saken
MottakerkontoNavn, rolle, passordhash, kryptert TOTPMFA og sesjonsversjonEtter avtale/tilgangsbehov
E2E-romOffentlig nøkkel, kryptert privatnøkkel, pakket romnøkkel, nøkkelfingeravtrykk og sperrestatusIngen rå privatnøkkel eller romnøkkel på serverenKaskade med saken
E2E-meldingAvsenderrolle, tilfeldig IV, chiffertekst og klientgenerert meldings-IDAES-GCM; ingen meldingsklartekst på serverenKaskade med saken
RevisjonBruker, handling, tid, pseudonym øktIngen rå IP eller saksfritekstFrist må godkjennes
SlettekvitteringHMAC-pseudonym, policy og tidIngen rå saksreferanseFrist må godkjennes

Vedlegg B

Sikkerhetskontroller og testdekning

KontrollImplementasjonTest/etterprøving
Autentisert krypteringPHP Sodium secretbox, tilfeldig nonceBackupverifikasjon dekrypterer alle krypterte felt
Passordpassword_hash/password_verifyInnlogging, bytte og reset i testløp
TOTPRFC 6238-modell med replayvernMFA-innrullering og gjenbrukstest
AutorisasjonRolle + saksvis tildeling + konfliktfilterReceiver-role smoke-test
QR256-bit token, fragment, HMAC, PIN, rotasjonQR access smoke-test
Mottakerlenke256-bit token + separat seks-sifret kodeCase-invite smoke-test
LeveringsgrenseDirekte saker avvises av operatørverktøyDelivery-route og E2E-test
Dobbelt anonym nøkkeloverleveringRSA-OAEP-nøkkelpar, AES-GCM-romnøkkel og synlig SHA-256-fingeravtrykkDouble-anonymous E2E smoke-test
Dobbelt anonym dialogAES-GCM med meldingsbundet AAD, tilfeldig IV, unik klient-ID, blokkering og selektiv misbruksdelingFull nettlesertest begge veier uten klartekst eller romnøkkel i databasen
RetensjonTørrkjøring, secure_delete, WAL checkpointRetention smoke-test
StoppbryterFail-closed kontrolltabellService-control smoke-test
BackupSnapshot, SHA-256, HMAC og integritetverify-backup

Vedlegg C

Kilder og referanser

  1. Arbeidsmiljøloven § 2 A-6. Plikt og minimumsinnhold for interne varslingsrutiner. lovdata.no
  2. Arbeidstilsynet: Ansvar, rettigheter og roller. Oppfølging, anonymitet og bindeleddsrollen. arbeidstilsynet.no
  3. Arbeidstilsynet: Slik bør arbeidsgiver håndtere varsling. Konfidensialitet, habilitet, kontradiksjon og gjengjeldelse. arbeidstilsynet.no
  4. Datatilsynet: Varsling og personopplysninger. Anonymitet, identifiseringsfare og roller. datatilsynet.no
  5. Datatilsynet: Innebygd personvern. Dataminimering, pseudonymisering og tilgangsstyring. datatilsynet.no
  6. PHP Manual: sodium_crypto_secretbox. Autentisert symmetrisk kryptering. php.net
  7. RFC 6238. Time-Based One-Time Password Algorithm. rfc-editor.org
  8. OWASP Cheat Sheet Series. Sesjonshåndtering, autentisering, autorisasjon og sikkerhetslogging. owasp.org
  9. SQLite-dokumentasjon. secure_delete, WAL checkpoint og integrity check. sqlite.org
  10. Whitenoise Anonym varsling – priser. Offentlig prisinformasjon kontrollert 20.07.2026. varsling.whitenoise.no
  11. HMSVarsling – priser. Offentlig prisinformasjon kontrollert 20.07.2026. hmsvarsling.no
  12. MittVarsel/MyVoice – priser. Offentlig prisinformasjon kontrollert 20.07.2026. digitaliq.no
  13. Whistlelink – priser og funksjoner. Offentlig prisinformasjon kontrollert 20.07.2026. whistlelink.com