Teknik och säkerhet

Den här sidan är skriven för IT och informationssäkerhet: systemkrav, nätverkstrafik och skyddsåtgärder i översikt. Fullständig teknisk beskrivning och underlag för er leverantörsbedömning skickar vi på begäran.

Det viktigaste i korthet

Sex punkter som brukar avgöra IT-bedömningen. Detaljerna finns i den tekniska beskrivningen som vi skickar på begäran.

All granskning sker lokalt

Alyra är ett skrivbordsprogram. Inläsning, kontroll och bedömning sker i sin helhet på användarens dator – även teckenigenkänningen av skannade dokument. Inget dokumentinnehåll lämnar datorn.

Endast utgående HTTPS

Programmet initierar alla anslutningar själv, till en enda adress på port 443. Inga inkommande portar behöver öppnas och ingen serverkomponent driftas hos er.

Ingen integration krävs

Ingen koppling mot Active Directory, verksamhetssystem eller identitetslösning. Licensen är knuten till datorn, inte till en person, och programmet kräver ingen inloggning.

Fungerar utan internet

Utan kontakt med molntjänsten fortsätter all granskning att fungera i upp till 30 dagar. Ett driftavbrott hos oss stoppar inte handläggningen.

Inga verksamhetsuppgifter i molnet

Molntjänsten innehåller licenser, kontaktuppgifter och granskningsregler – aldrig dokument, transaktioner eller analysresultat.

Signerad kod och signerade uppdateringar

Installationsprogrammet är kodsignerat, och varje regeluppdatering är signerad och kontrolleras av programmet innan den tas emot. Regeluppdateringar kan endast ändra granskningsregler inom regelmotorns definierade funktionalitet och kan inte installera eller exekvera ny programkod.

Arkitekturen

Dokumentdata stannar i kommunens miljö. Det enda som passerar nätverket är licens- och regeltrafik över HTTPS.

Stannar hos er

Handläggarens dator

  • Kontoutdraget

    Läses in i arbetsminnet under granskningen

  • Granskningen

    Kontroll av transaktioner och dokumentets uppbyggnad sker på plats

  • Resultatet

    Visas i programmet och stannar hos er

Microsoft Azure, Sweden Central

Molntjänsten

  • Licensnyckel

    För aktivering och periodisk validering

  • Maskinfingeravtryck

    Envägsberäknad hash, knuten till en dator och inte till en person

  • Regelversion

    Versionsnummer för att hämta uppdaterade granskningsregler

Inga dokument, inget dokumentinnehåll och inga analysresultat passerar någonsin gränsen mellan de två rutorna.

Systemkrav

Alyra är ett skrivbordsprogram för Windows. Det finns ingen version för macOS, Linux eller webbläsare.

KomponentKrav
OperativsystemWindows 10 version 1809 eller senare, eller Windows 11 (64-bit)
Processor64-bitars x86-processor
ArbetsminneMinst 4 GB
LagringsutrymmeCirka 110 MB installerat
SkärmupplösningMinst 1280 × 800 pixlar
BeroendenInga separata körmiljöer – allt medföljer installationsprogrammet

Installation och utrullning

Alyra är avsiktligt enkelt att införa. Det finns ingen serverkomponent att drifta hos er, ingen databas att förvalta, ingen katalogtjänstintegration och inga användarkonton att etablera.

  • Installation sker via ett vanligt Windows-installationsprogram och kan distribueras med era befintliga rutiner. Vid första start aktiveras licensen med en licensnyckel.
  • Granskningsreglerna uppdateras därefter automatiskt från molntjänsten. Nya programversioner distribueras som ett nytt installationsprogram och installeras när det passar verksamheten.
  • Installationsprogrammet är kodsignerat med ett OV-certifikat. Signaturen går att kontrollera i filens egenskaper före utrullning och visar både vem som gett ut filen och att den inte har ändrats efter signeringen.
  • Fullständiga adressuppgifter för brandväggs- och proxyundantag lämnas i installationsanvisningen inför utrullning.

Vad behöver kommunen öppna?

KravAlyra
Inkommande brandväggsportarNej
Utgående HTTPS (port 443)Ja, till en enda adress
ProxyBefintlig proxy stöds. TLS-inspekterande proxy kräver undantag för Alyras adress – detaljer ingår i installationsanvisningen
Active Directory eller SSONej
Server eller databas hos erNej
Lokal administratörsbehörighetEndast vid installation och uppdatering, enligt er installationsmodell
InternetanslutningKrävs för licensvalidering och regeluppdateringar – granskningen fungerar offline i upp till 30 dagar
VPNNej

Nätverk och trafik

Alla anslutningar initieras av programmet och går som HTTPS till en enda adress – inga inkommande portar behöver öppnas. Ingen del av trafiken innehåller dokumentdata.

Utgående trafik – detta är allt som lämnar datorn

ÄndamålInnehåll
Licensaktivering och periodisk valideringLicensnyckel och maskinfingeravtryck som envägsberäknad hash
Uppdatering av granskningsreglerVersionsnummer ut, regeluppdateringar in
TillgänglighetskontrollEnkel kontroll av att molntjänsten svarar
Rapport om säkerhetshändelseAktiverings-id, händelsetyp och en kort beskrivning – exempelvis att licensfilen använts på en annan dator än den aktiverade
  • Utgående HTTPS på port 443. Inga inkommande portar behöver öppnas.
  • Bandbreddsbehovet är försumbart – under 1 MB per regeluppdatering.
  • Ingen analys, ingen spårning och inga tredjepartstjänster anropas från programmet.

Tekniska skyddsåtgärder

Åtgärderna nedan gäller molntjänsten och kommunikationen med den. Själva granskningen skyddas av att den aldrig lämnar datorn.

Våra säkerhetsåtgärder är strukturerade med utgångspunkt i etablerade principer för informationssäkerhet, bland annat ISO/IEC 27001. Underlag för informationsklassning och riskbedömning kan lämnas vid leverantörsbedömning.

Kryptering

All kommunikation sker över HTTPS med TLS 1.2 eller senare. Programmet begränsar dessutom sin tillit till två utvalda rotcertifikat och signerar sina anrop, vilket försvårar avlyssning i mellanled.

Lagring inom EU

Molntjänsten driftas i Microsoft Azure i regionen Sweden Central. Data i vila krypteras med AES-256. Molntjänsten innehåller aldrig dokumentdata eller analysresultat.

Åtkomstkontroll

Molntjänsten och dess administrationsgränssnitt används enbart av oss – ni har inga konton där och behöver inte förvalta några. Åtkomsten sker med individuella konton skyddade med tvåfaktorsautentisering.

Ingen användar- eller beteendespårning

Alyra samlar inte in användarbeteende, användningsstatistik, dokumentmetadata eller analysresultat. Programmet innehåller ingen analys- eller marknadsföringsspårning och anropar inga andra tjänster än vår egen.

Underlag för er leverantörsbedömning

Cybersäkerhetslagen (2025:1506) ställer bland annat krav på riskhantering i leveranskedjan, och Alyra är byggt för att vara enkelt att bedöma. Fördjupat underlag för er leverantörsbedömning lämnas på begäran.

  • Angreppsytan mot er miljö är avsiktligt liten: inga exponerade tjänster, ingen inkommande trafik, ingen serverkomponent hos er och ingen integration mot katalogtjänst eller verksamhetssystem.
  • Regeluppdateringarna är den kanal som återstår att bedöma. Varje uppdatering är signerad och kontrolleras av programmet innan den tas emot, och den kan endast ändra granskningsregler inom regelmotorns definierade funktionalitet – inte installera eller exekvera ny programkod.
  • Ett avbrott hos oss stoppar inte er handläggning, och konsekvensen av ett intrång hos oss är avgränsad – molntjänsten innehåller inga verksamhetsuppgifter.
  • Vi underrättar er kontaktperson om säkerhetsincidenter som berör er inom 24 timmar från upptäckt. Rutinen framgår av vår support- och incidentrutin, som lämnas på begäran.

Produktsäkerhet och sårbarhetshantering

Alyra utvecklas med strukturerad sårbarhetshantering och regelbundna säkerhetsuppdateringar. Sårbarheter kan rapporteras till oss på kontakt@alyrasystem.se – vi bekräftar mottagandet och återkopplar om bedömning och åtgärd.

Vår tekniska dokumentation beskriver processen för identifiering, bedömning, åtgärd och rapportering. Fördjupat underlag lämnas på begäran.

Loggning och spårbarhet

  • Programmet skriver lokala loggar på användarens dator för felsökning. Inget dokumentinnehåll, inga transaktioner, inga belopp och inga filnamn förekommer i någon logg.
  • Administrativa åtgärder i molntjänsten loggas med användare, åtgärd, tidpunkt och IP-adress.
  • Säkerhetshändelser som avvikande maskinfingeravtryck eller försök att använda en spärrad licens registreras och följs upp.

Observera att Alyra inte för någon ärendelogg åt kommunen och inte registrerar vem som granskat vilket underlag. Bakgrunden till det beskrivs på sidan om dataskydd.

Support, kontinuitet och avslut

  • Support lämnas på svenska via e-post, helgfri vardag klockan 08–17. Vi eftersträvar svar inom två arbetsdagar, och allvarliga fel prioriteras.
  • Ett driftavbrott hos oss stoppar inte handläggningen – granskningen är lokal och programmet fortsätter fungera i upp till 30 dagar utan kontakt med molntjänsten.
  • Vid avtalets slut avinstalleras programmet lokalt. Eftersom vi aldrig haft några verksamhetsuppgifter finns ingen dataexport och ingen migrering att planera.
  • Vad som gäller om vi som leverantör skulle upphöra regleras i avtalet – villkoren för hur licenser låses upp vid en avveckling lämnas på begäran.

Tillgänglighet

Alyra utvecklas mot tillämpliga krav i EN 301 549. Tangentbordsnavigering och skalning stöds. Skärmläsarstöd finns för centrala funktioner men är ännu inte komplett. Dokumentation om programmets tillgänglighet lämnas på begäran.

Fördjupning och dokumentation

Teknisk beskrivning med arkitektur och säkerhetsspecifikation, fullständig redovisning av dataflöden och nätverkskrav samt support- och incidentrutin – allt lämnas på begäran. Dokumenten är färdigskrivna och skickas normalt samma eller nästa arbetsdag.

Hela listan över dokumentationen, och hur ni begär den, finns på sidan om dataskydd.

Vill er IT-avdelning gå igenom detaljerna?

Vi lämnar gärna ut den fullständiga tekniska beskrivningen och deltar i ett möte med er IT- eller informationssäkerhetsfunktion.