Teknik och säkerhet
Den här sidan är skriven för IT och informationssäkerhet: systemkrav, nätverkstrafik och skyddsåtgärder i översikt. Fullständig teknisk beskrivning och underlag för er leverantörsbedömning skickar vi på begäran.
Det viktigaste i korthet
Sex punkter som brukar avgöra IT-bedömningen. Detaljerna finns i den tekniska beskrivningen som vi skickar på begäran.
All granskning sker lokalt
Alyra är ett skrivbordsprogram. Inläsning, kontroll och bedömning sker i sin helhet på användarens dator – även teckenigenkänningen av skannade dokument. Inget dokumentinnehåll lämnar datorn.
Endast utgående HTTPS
Programmet initierar alla anslutningar själv, till en enda adress på port 443. Inga inkommande portar behöver öppnas och ingen serverkomponent driftas hos er.
Ingen integration krävs
Ingen koppling mot Active Directory, verksamhetssystem eller identitetslösning. Licensen är knuten till datorn, inte till en person, och programmet kräver ingen inloggning.
Fungerar utan internet
Utan kontakt med molntjänsten fortsätter all granskning att fungera i upp till 30 dagar. Ett driftavbrott hos oss stoppar inte handläggningen.
Inga verksamhetsuppgifter i molnet
Molntjänsten innehåller licenser, kontaktuppgifter och granskningsregler – aldrig dokument, transaktioner eller analysresultat.
Signerad kod och signerade uppdateringar
Installationsprogrammet är kodsignerat, och varje regeluppdatering är signerad och kontrolleras av programmet innan den tas emot. Regeluppdateringar kan endast ändra granskningsregler inom regelmotorns definierade funktionalitet och kan inte installera eller exekvera ny programkod.
Arkitekturen
Dokumentdata stannar i kommunens miljö. Det enda som passerar nätverket är licens- och regeltrafik över HTTPS.
Stannar hos er
Handläggarens dator
Kontoutdraget
Läses in i arbetsminnet under granskningen
Granskningen
Kontroll av transaktioner och dokumentets uppbyggnad sker på plats
Resultatet
Visas i programmet och stannar hos er
Microsoft Azure, Sweden Central
Molntjänsten
Licensnyckel
För aktivering och periodisk validering
Maskinfingeravtryck
Envägsberäknad hash, knuten till en dator och inte till en person
Regelversion
Versionsnummer för att hämta uppdaterade granskningsregler
Inga dokument, inget dokumentinnehåll och inga analysresultat passerar någonsin gränsen mellan de två rutorna.
Systemkrav
Alyra är ett skrivbordsprogram för Windows. Det finns ingen version för macOS, Linux eller webbläsare.
| Komponent | Krav |
|---|---|
| Operativsystem | Windows 10 version 1809 eller senare, eller Windows 11 (64-bit) |
| Processor | 64-bitars x86-processor |
| Arbetsminne | Minst 4 GB |
| Lagringsutrymme | Cirka 110 MB installerat |
| Skärmupplösning | Minst 1280 × 800 pixlar |
| Beroenden | Inga separata körmiljöer – allt medföljer installationsprogrammet |
Installation och utrullning
Alyra är avsiktligt enkelt att införa. Det finns ingen serverkomponent att drifta hos er, ingen databas att förvalta, ingen katalogtjänstintegration och inga användarkonton att etablera.
- Installation sker via ett vanligt Windows-installationsprogram och kan distribueras med era befintliga rutiner. Vid första start aktiveras licensen med en licensnyckel.
- Granskningsreglerna uppdateras därefter automatiskt från molntjänsten. Nya programversioner distribueras som ett nytt installationsprogram och installeras när det passar verksamheten.
- Installationsprogrammet är kodsignerat med ett OV-certifikat. Signaturen går att kontrollera i filens egenskaper före utrullning och visar både vem som gett ut filen och att den inte har ändrats efter signeringen.
- Fullständiga adressuppgifter för brandväggs- och proxyundantag lämnas i installationsanvisningen inför utrullning.
Vad behöver kommunen öppna?
| Krav | Alyra |
|---|---|
| Inkommande brandväggsportar | Nej |
| Utgående HTTPS (port 443) | Ja, till en enda adress |
| Proxy | Befintlig proxy stöds. TLS-inspekterande proxy kräver undantag för Alyras adress – detaljer ingår i installationsanvisningen |
| Active Directory eller SSO | Nej |
| Server eller databas hos er | Nej |
| Lokal administratörsbehörighet | Endast vid installation och uppdatering, enligt er installationsmodell |
| Internetanslutning | Krävs för licensvalidering och regeluppdateringar – granskningen fungerar offline i upp till 30 dagar |
| VPN | Nej |
Nätverk och trafik
Alla anslutningar initieras av programmet och går som HTTPS till en enda adress – inga inkommande portar behöver öppnas. Ingen del av trafiken innehåller dokumentdata.
Utgående trafik – detta är allt som lämnar datorn
| Ändamål | Innehåll |
|---|---|
| Licensaktivering och periodisk validering | Licensnyckel och maskinfingeravtryck som envägsberäknad hash |
| Uppdatering av granskningsregler | Versionsnummer ut, regeluppdateringar in |
| Tillgänglighetskontroll | Enkel kontroll av att molntjänsten svarar |
| Rapport om säkerhetshändelse | Aktiverings-id, händelsetyp och en kort beskrivning – exempelvis att licensfilen använts på en annan dator än den aktiverade |
- Utgående HTTPS på port 443. Inga inkommande portar behöver öppnas.
- Bandbreddsbehovet är försumbart – under 1 MB per regeluppdatering.
- Ingen analys, ingen spårning och inga tredjepartstjänster anropas från programmet.
Tekniska skyddsåtgärder
Åtgärderna nedan gäller molntjänsten och kommunikationen med den. Själva granskningen skyddas av att den aldrig lämnar datorn.
Våra säkerhetsåtgärder är strukturerade med utgångspunkt i etablerade principer för informationssäkerhet, bland annat ISO/IEC 27001. Underlag för informationsklassning och riskbedömning kan lämnas vid leverantörsbedömning.
Kryptering
All kommunikation sker över HTTPS med TLS 1.2 eller senare. Programmet begränsar dessutom sin tillit till två utvalda rotcertifikat och signerar sina anrop, vilket försvårar avlyssning i mellanled.
Lagring inom EU
Molntjänsten driftas i Microsoft Azure i regionen Sweden Central. Data i vila krypteras med AES-256. Molntjänsten innehåller aldrig dokumentdata eller analysresultat.
Åtkomstkontroll
Molntjänsten och dess administrationsgränssnitt används enbart av oss – ni har inga konton där och behöver inte förvalta några. Åtkomsten sker med individuella konton skyddade med tvåfaktorsautentisering.
Ingen användar- eller beteendespårning
Alyra samlar inte in användarbeteende, användningsstatistik, dokumentmetadata eller analysresultat. Programmet innehåller ingen analys- eller marknadsföringsspårning och anropar inga andra tjänster än vår egen.
Underlag för er leverantörsbedömning
Cybersäkerhetslagen (2025:1506) ställer bland annat krav på riskhantering i leveranskedjan, och Alyra är byggt för att vara enkelt att bedöma. Fördjupat underlag för er leverantörsbedömning lämnas på begäran.
- Angreppsytan mot er miljö är avsiktligt liten: inga exponerade tjänster, ingen inkommande trafik, ingen serverkomponent hos er och ingen integration mot katalogtjänst eller verksamhetssystem.
- Regeluppdateringarna är den kanal som återstår att bedöma. Varje uppdatering är signerad och kontrolleras av programmet innan den tas emot, och den kan endast ändra granskningsregler inom regelmotorns definierade funktionalitet – inte installera eller exekvera ny programkod.
- Ett avbrott hos oss stoppar inte er handläggning, och konsekvensen av ett intrång hos oss är avgränsad – molntjänsten innehåller inga verksamhetsuppgifter.
- Vi underrättar er kontaktperson om säkerhetsincidenter som berör er inom 24 timmar från upptäckt. Rutinen framgår av vår support- och incidentrutin, som lämnas på begäran.
Produktsäkerhet och sårbarhetshantering
Alyra utvecklas med strukturerad sårbarhetshantering och regelbundna säkerhetsuppdateringar. Sårbarheter kan rapporteras till oss på kontakt@alyrasystem.se – vi bekräftar mottagandet och återkopplar om bedömning och åtgärd.
Vår tekniska dokumentation beskriver processen för identifiering, bedömning, åtgärd och rapportering. Fördjupat underlag lämnas på begäran.
Loggning och spårbarhet
- Programmet skriver lokala loggar på användarens dator för felsökning. Inget dokumentinnehåll, inga transaktioner, inga belopp och inga filnamn förekommer i någon logg.
- Administrativa åtgärder i molntjänsten loggas med användare, åtgärd, tidpunkt och IP-adress.
- Säkerhetshändelser som avvikande maskinfingeravtryck eller försök att använda en spärrad licens registreras och följs upp.
Observera att Alyra inte för någon ärendelogg åt kommunen och inte registrerar vem som granskat vilket underlag. Bakgrunden till det beskrivs på sidan om dataskydd.
Support, kontinuitet och avslut
- Support lämnas på svenska via e-post, helgfri vardag klockan 08–17. Vi eftersträvar svar inom två arbetsdagar, och allvarliga fel prioriteras.
- Ett driftavbrott hos oss stoppar inte handläggningen – granskningen är lokal och programmet fortsätter fungera i upp till 30 dagar utan kontakt med molntjänsten.
- Vid avtalets slut avinstalleras programmet lokalt. Eftersom vi aldrig haft några verksamhetsuppgifter finns ingen dataexport och ingen migrering att planera.
- Vad som gäller om vi som leverantör skulle upphöra regleras i avtalet – villkoren för hur licenser låses upp vid en avveckling lämnas på begäran.
Tillgänglighet
Alyra utvecklas mot tillämpliga krav i EN 301 549. Tangentbordsnavigering och skalning stöds. Skärmläsarstöd finns för centrala funktioner men är ännu inte komplett. Dokumentation om programmets tillgänglighet lämnas på begäran.
Fördjupning och dokumentation
Teknisk beskrivning med arkitektur och säkerhetsspecifikation, fullständig redovisning av dataflöden och nätverkskrav samt support- och incidentrutin – allt lämnas på begäran. Dokumenten är färdigskrivna och skickas normalt samma eller nästa arbetsdag.
Hela listan över dokumentationen, och hur ni begär den, finns på sidan om dataskydd.
Vill er IT-avdelning gå igenom detaljerna?
Vi lämnar gärna ut den fullständiga tekniska beskrivningen och deltar i ett möte med er IT- eller informationssäkerhetsfunktion.