Cybersäkerhe
Säkerhet genom
hela livscykeln.
LivKoll arbetar riskbaserat med säkerhet från produktval och installation till uppdatering, incidenthantering och verifierad avveckling.
Verifierbara kontroller – inga tomma garantier
Ingen uppkopplad produkt kan garanteras vara helt fri från sårbarheter. LivKoll åtar sig därför att förebygga, upptäcka, hantera och kommunicera risker på ett systematiskt och dokumenterat sätt.
Åtgärder ska skydda konfidentialitet, riktighet och tillgänglighet utan att i onödan försämra larmets användbarhet eller möjligheten att få hjälp.
Syfte, omfattning och ekonomiska aktörsroller
Policyn gäller för LivKoll365 AB:s uppkopplade larmenheter, appar, IoT-SIM, moln- och larmfunktioner samt de system som stödjer dem. Den omfattar produktval, utveckling eller anpassning, driftsättning, användning, underhåll, sårbarhetshantering och avveckling.
LivKolls rättsliga ansvar kan skilja sig beroende på om bolaget är tillverkare, importör, distributör eller tjänsteleverantör för en viss produkt. Rollen, produktens avsedda användning, leverantörskedjan och tillämplig överensstämmelsebedömning ska fastställas och dokumenteras innan produkten erbjuds.
Styrning, ansvar och säkerhetskultur
Ledningen ansvarar för att cybersäkerhet ingår i verksamhetens riskstyrning och får tillräckliga resurser. Varje system och produkt ska ha en utsedd ägare, dokumenterad risknivå, godkända säkerhetskrav och en ansvarig för sårbarheter och incidenter.
- Behörig personal utbildas före åtkomst och regelbundet därefter.
- Undantag från säkerhetskrav ska vara tidsbegränsade, riskbedömda och godkända av ansvarig.
- Kontroller och risker granskas vid större ändringar, incidenter och minst årligen.
- Säkerhetsarbete, beslut, tester och korrigerande åtgärder dokumenteras så att efterlevnad kan visas.
Säker utveckling, produktval och leveranskedja
LivKoll ska ställa proportionerliga säkerhetskrav på egenutvecklad kod, inköpt Utrustning, firmware, app, backend och tredjepartskomponenter innan de tas i bruk.
Produkt, version, bibliotek, firmware, tjänst, leverantör och beroenden hålls aktuella. SBOM upprättas där LivKoll har tillverkaransvar eller det annars är motiverat.
Avtal reglerar uppdateringar, supportperiod, sårbarhetsbesked, incidenter, underleverantörer, åtkomst och säker avveckling.
Kodgranskning, separerade miljöer, beroendekontroll, hemlighetsskanning och säker releaseprocess används utifrån risk.
Ändringar granskas, testas, godkänns och kan spåras. Kritiska ändringar har återställningsplan.
Viktigt: Ett leverantörsintyg ersätter inte LivKolls egen bedömning av vilken roll bolaget har och om produkten får släppas ut eller tillhandahållas på EU-marknaden.
Hotmodellering, riskanalys och säkerhetsverifiering
Före lansering och vid väsentlig ändring identifieras tillgångar, beroenden, angreppsytor, hotaktörer, missbruksscenarier och konsekvenser för användaren. Särskild vikt läggs vid obehörig larmaktivering, falsk position, kontoövertagande, avlyssning, utpressning, överbelastning och att trygghetsfunktionen blir otillgänglig.
Kontroller verifieras genom proportionerliga tester, exempelvis konfigurationsgranskning, sårbarhetsskanning, firmware- och apptest, återställningstest och oberoende penetrationstest för högriskfunktioner. Identifierade brister riskklassas, får ägare och följs till verifierad stängning.
Säker provisionering och installation
- Enhetens modell, identitet, äkthet, godkända firmwareversion och säkerhetsstatus kontrolleras före aktivering.
- Kända kritiska sårbarheter åtgärdas eller riskbehandlas innan enheten lämnas till användaren.
- Universella standardlösenord används inte. Enheter får unik identitet och säkra autentiseringsuppgifter eller certifikat.
- Onödiga tjänster, portar, debuggränssnitt och standardkonton stängs av eller skyddas.
- Kommunikation och larmfunktion testas utan att verkliga larmkedjor störs.
- Kunden får begripliga instruktioner om uppdatering, konto, batteri, nätberoende och hur en säkerhetsincident rapporteras.
Godkänd programvarubas: En testad och godkänd firmwareversion installeras efter kontroll av kompatibilitet, signatur och risk. Nyast versionsnummer är inte ensamt ett bevis på att en version är säker för den aktuella produkten.
Identitet, autentisering och behörighet
Varje enhet och administrativ användare ska kunna identifieras unikt. Behörighet följer principerna minsta privilegium, behov av åtkomst och åtskillnad mellan roller.
- MFA används för privilegierade konton, fjärradministration och andra högriskåtkomster. För kundkonton används MFA eller en jämförbar riskanpassad kontroll där tekniken medger det.
- Maskin-till-maskin-kommunikation använder starka nycklar eller certifikat i stället för delade människolösenord.
- Misslyckade inloggningar begränsas och avvikande beteende följs upp utan att skapa en enkel överbelastningsrisk.
- Behörigheter granskas regelbundet och tas bort omedelbart när behovet upphör.
Kryptering, nycklar och känsliga hemligheter
Kommunikation mellan enhet, app, backend och administrativa gränssnitt skyddas med aktuella och lämpliga protokoll som ger autenticitet, riktighet och – när det behövs – konfidentialitet. Känsliga data i lagring krypteras eller skyddas med jämförbar kontroll utifrån risk.
Nycklar, certifikat, API-hemligheter och återställningskoder lagras inte i källkod eller okrypterad firmware. De genereras, distribueras, roteras, återkallas och förstörs genom en dokumenterad livscykel. Föråldrade algoritmer och protokoll fasas ut innan de blir en oskälig risk.
Säkra firmware- och programuppdateringar
Säkerhetsuppdateringar prioriteras efter sårbarhetens allvar, exponering, aktivt utnyttjande och påverkan på trygghetsfunktionen.
- Endast behöriga processer får publicera och initiera uppdateringar.
- Uppdateringspaket signeras och signaturen verifieras innan installation. Paket utan giltig signatur avvisas.
- Överföring sker över skyddad kanal och nedgradering till en känd sårbar version motverkas där tekniken medger det.
- Uppdateringar testas och distribueras stegvis med övervakning, möjlighet att pausa och en säker återställningsplan.
- Kritiska korrigeringar kan installeras automatiskt när detta behövs för att skydda användare och framgår av produktinformationen.
- Säkerhetsuppdateringar under den publicerade supportperioden tillhandahålls utan särskild avgift.
Fjärrhantering, supportåtkomst och loggning
Fjärrhantering används endast när den behövs för drift, support, säkerhet eller en funktion som Kunden beställt. Åtkomst ska vara individuellt identifierad, starkt autentiserad, tids- och behörighetsbegränsad samt loggad.
LivKoll får inte ge generell eller permanent leverantörsåtkomst utan dokumenterat behov och skydd. Känsliga supportsessioner ska godkännas eller på annat sätt vara transparenta för Kunden när detta är praktiskt och inte motverkar en akut säkerhetsåtgärd.
Loggar ska skyddas mot manipulation, innehålla så lite persondata som möjligt och gallras enligt integritetspolicyn. Loggning får aldrig användas för dold eller oproportionerlig övervakning.
Övervakning, detektion och förbättring
LivKoll övervakar relevanta signaler för driftfel, missbruk, obehörig åtkomst, sårbara komponenter och avvikande kommunikation. Larmregler och trösklar testas så att de inte i onödan stör Tjänsten eller skapar falsk trygghet.
LivKoll beskriver inte planerad AI som en befintlig säkerhetskontroll. Om AI-baserad detektion införs ska den riskbedömas, testas, övervakas av människor och utvärderas för felaktiga larm, diskriminerande effekter, dataskydd och leverantörsrisk innan den används i produktion.
Samordnad rapportering av sårbarheter
Säkerhetsforskare, kunder och leverantörer kan rapportera en misstänkt sårbarhet till info@livkoll.se med ämnet ”Säkerhetsrapport – konfidentiellt”. Ange berörd produkt eller tjänst, version, reproduktionssteg, möjlig påverkan och kontaktväg. Skicka inte känsliga personuppgifter eller fungerande skadlig kod om det inte uttryckligen överenskommits.
Vårt arbetssätt
- Vi bekräftar mottagandet inom tre arbetsdagar och gör en första prioritering inom tio arbetsdagar.
- Rapportören får status minst var 30:e dag tills ärendet har lösts eller avslutats, om kontaktuppgifter lämnats.
- Vi samordnar tidpunkt för offentliggörande så att användare hinner skyddas och relevanta parter kan korrigera bristen.
- Ingen belöning utlovas om detta inte avtalats separat.
God tro
LivKoll avser inte att vidta rättsliga åtgärder mot en person som i god tro följer denna policy och lagen, undviker integritetsintrång, datanedladdning, fysisk skada, social manipulation, utpressning och störning av verkliga larm. Testning ska avbrytas om personuppgifter eller säkerhetskritisk funktion riskerar att påverkas.
Säkerhetsincidenter, kontinuitet och återställning
LivKoll har en incidentprocess för att upptäcka, klassificera, begränsa, utreda, återställa och lära. Roller, kontaktvägar, beslutsmandat, bevisbevarande och externa rapporteringskrav ska vara dokumenterade och övade.
- Trygghetskritiska funktioner prioriteras och har rimliga reserv- och manuella rutiner.
- Säkerhetskopior skyddas separat och återställning testas.
- Berörda användare informeras skyndsamt när de behöver agera eller när lag kräver det.
- Efter en allvarlig incident genomförs rotorsaksanalys och korrigerande åtgärder följs till avslut.
Flera regelverk kan gälla samtidigt: en händelse kan behöva bedömas enligt GDPR, cybersäkerhetslagen, Cyber Resilience Act, avtal och produktregler – med olika trösklar och tidsfrister.
Kundens och Användarens säkerhetsroll
Kunden och Användaren ska följa säkerhetsinstruktioner, skydda konto och kod, installera eller tillåta rekommenderade uppdateringar, hålla kontaktuppgifter aktuella och rapportera förlust, misstänkt intrång eller avvikande beteende utan onödigt dröjsmål.
Utrustningen får inte manipuleras, rootas, jailbreakas eller anslutas till otillåtna tjänster om detta äventyrar säkerheten. LivKoll ska samtidigt ge begriplig information, rimlig support och säkra standardinställningar. Kundens ansvar befriar inte LivKoll från ansvar för egna eller leverantörers brister.
Supportperiod, säkerhetsuppdateringar och End of Life
Supportperioden för varje produkt ska anges tydligt före köp och i produktdokumentationen. Perioden bestäms utifrån förväntad användningstid, produktens trygghetsfunktion, komponenternas stöd, användarnas rimliga förväntningar och tillämplig lag.
För produkter som omfattas av Cyber Resilience Act ska LivKoll, i den roll bolaget har, säkerställa den lagstadgade supportperioden. Huvudregeln är minst fem år, om produktens förväntade användningstid inte är kortare; en produkt som rimligen används längre kan kräva längre stöd.
- Under supportperioden tas sårbarhetsrapporter emot, bedöms och korrigeras eller mildras utifrån risk.
- LivKoll informerar om supportens slut i rimlig tid och, när möjligt, minst tolv månader i förväg.
- Efter supportens slut marknadsförs produkten inte som fortsatt säker. Kunden får vägledning om begränsning, byte, retur eller säker avveckling.
Supportperioden räknas och dokumenteras för varje produkt. Ett otydligt ”upp till”-löfte eller ett slutdatum som Kunden inte fått före köp används inte.
Säker avveckling, radering och återvinning
När konto eller enhet tas ur bruk ska LivKoll följa en verifierbar avvecklingsprocess:
- koppla bort enheten från Kunden, appen, larmkedjan och administrativa system,
- återkalla certifikat, tokens, nycklar, SIM-behörighet och fjärråtkomst,
- radera data med verifierad säker radering eller kryptografisk radering där tekniken medger det,
- kontrollera att återställning till fabriksinställning inte lämnar kunddata eller aktiva hemligheter,
- förstöra lagringsmedia på godkänt sätt när säker radering inte kan verifieras, och
- återanvända eller återvinna elektronik genom behörig aktör med dokumenterad spårbarhet.
Terminologi: Kryptering är inte i sig radering. Nycklar och data måste hanteras så att återställning inte längre är praktiskt möjlig.
Regelverk, produktöverensstämmelse och rapportering
| Regelverk | Status den 2 juli 2026 | LivKolls åtgärd |
|---|---|---|
| Radioutrustningsdirektivets cyberkrav | Skärpta krav gäller sedan 1 augusti 2025 för berörd internetansluten, kroppsburen och annan radioutrustning. | Fastställ produktomfattning och ekonomisk aktörsroll, säkerställ relevant bedömning, teknisk dokumentation, EU-försäkran och CE-krav. EN 18031-serien används där relevant. |
| Svensk cybersäkerhetslag | Cybersäkerhetslagen (2025:1506) gäller sedan 15 januari 2026. | Bedöm och dokumentera om LivKolls telekom- eller andra tjänster omfattas, samt fullgör registrerings-, styrnings-, säkerhets-, utbildnings- och incidentkrav där lagen gäller. |
| Cyber Resilience Act – rapportering | Artikel 14 börjar tillämpas 11 september 2026. | Om LivKoll är tillverkare: förbered 24-timmarsvarning, 72-timmarsanmälan och slutrapport via den gemensamma rapporteringsplattformen för rapporteringspliktiga sårbarheter och incidenter. |
| Cyber Resilience Act – huvudkrav | Huvudskyldigheterna börjar tillämpas 11 december 2027. | Förbered säkerhetskrav, supportperiod, SBOM/komponentdata, teknisk dokumentation, sårbarhetsprocess, användarinformation och rätt bedömningsförfarande. |
| GDPR | Gäller när säkerhetsarbete behandlar personuppgifter. | Tillämpa dataminimering, laglig grund, behörighet, gallring och incidentbedömning enligt integritetspolicyn. |
Roll först, krav sedan: LivKoll ska inte anta att en leverantör ensam bär produktansvaret. Tillverkare, importör, distributör och tjänsteleverantör har olika men överlappande skyldigheter.
Kontakt, giltighet och ändringar
LivKoll365 AB
Organisationsnummer 559481-0656
Sallyhillsvägen 6, 853 53 Sundsvall
Policyn granskas minst årligen och vid större produkt-, leverantörs-, hot- eller regeländringar. Väsentliga ändringar kommuniceras tydligt och äldre versioner arkiveras.
Säkerhet är ett pågående arbete.
Rapportera misstänkta sårbarheter eller incidenter så att vi kan undersöka, begränsa och åtgärda dem på ett ansvarsfullt sätt.
Rapportera säkerhetsproblem
