Säkerhet

Säkerhet på Nordic Riser AB

En faktabaserad redogörelse för hur våra produkter skyddar data i dag — inklusive det som ännu inte är klart. Om något inte listas här, anta att vi inte har byggt det.

Senast uppdaterad: 5 september 2026

Den här sidan beskriver de säkerhetsrutiner som faktiskt är implementerade i våra produkter — Medlemsportalen och NR-BOS — verifierade direkt mot vår egen källkod innan publicering. Det är inte ett certifieringsintyg, och det ersätter inte din egen due diligence.

Där något ännu håller på att färdigställas snarare än att vara helt byggt säger vi det rakt ut, med samma statusetiketter som används på andra ställen på webbplatsen.

Autentisering och åtkomstkontroll Tillgänglig nu

NR-BOS: Autentiserar användare med kortlivade JWT-åtkomsttoken och roterande refresh-token. Lösenord hashas med bcrypt — lagras aldrig i klartext. Varje förfrågan kontrolleras mot en av fyra roller (Admin, Projektledare, Fältarbetare, Kund), och användare ser endast det deras roll tillåter.

Medlemsportalen: Använder Firebase Authentication (e-post och lösenord). Säkerhetsregler i Firestore och Storage begränsar varje användare till sina egna dokument, ärenden, fakturor och filer — verkställt på serversidan, inte bara dolt i gränssnittet. Administratörsåtkomst är begränsad till Nordic Riser AB:s e-postadresser.

Data under överföring Tillgänglig nu

Båda produkterna levereras via HTTPS som standard — Firebase Hosting kräver detta för Medlemsportalen, och vår infrastruktur gör detsamma för NR-BOS. Cross-origin-förfrågningar till NR-BOS API:et begränsas till en uttrycklig lista över tillåtna ursprung, inte öppet för vilken webbplats som helst.

Varje förfrågan till NR-BOS API:et valideras, och oväntade fält avvisas direkt, vilket minskar ytan för felaktig eller skadlig indata.

Data i vila Verifiering krävs

Uppladdade filer i Medlemsportalen är storleks- och typbegränsade vid uppladdning. Kryptering av data i vila beror på våra underliggande värdleverantörers egen infrastrukturnivåkryptering — vi har ännu inte fastställt och granskat den exakta konfigurationen, så vi kommer inte att hävda en skyddsnivå vi inte själva har verifierat.

Det vi fortfarande bygger

Planerad

Formell certifiering

Vi har ännu inte ansökt om någon formell säkerhetscertifiering (t.ex. ISO 27001, SOC 2).

Planerad

Automatiserad sårbarhetsskanning

Skanning av beroenden och sårbarheter är ännu inte inkopplad i vår byggprocess.

Planerad

Hastighetsbegränsning för inloggning

Skydd mot brute-force-attacker på inloggningsendpoints, utöver lösenordshashning, är ännu inte på plats.

Planerad

Säkerhetsrelaterade svarshuvuden

Huvuden som HSTS och en Content Security Policy är ännu inte konfigurerade i NR-BOS API:et.

Planerad

Granskningslogg för NR-BOS

Medlemsportalen loggar ärende- och dokumentaktivitet; NR-BOS saknar ännu en motsvarande granskningslogg.

Planerad

Dokumenterad säkerhetskopiering och incidenthantering

Vi säkerhetskopierar vår infrastruktur, men en skriftlig, testad plan för återställning och incidenthantering är ännu inte tillräckligt färdigställd för att publiceras här.

Rapportera ett säkerhetsproblem

Har du hittat något? Berätta för oss innan någon annan — mejla info@nordicriser.com med vad du hittat och hur det kan återskapas. Vi har ännu inget bug bounty-program, men vi tar rapporter på allvar och svarar direkt.

För en fullständig lista över vilka som behandlar data för vår räkning, se vår Underbiträden →