En revisjonslogg — audit trail — er en uforanderlig oversikt over hvem som gjorde hva, når og med hvilket resultat i et system. Manuell loggkontroll skalerer dårlig: ingen leser tusenvis av linjer i uken. Automatisering handler derfor ikke om å samle mer logg, men om å få systemet til å si fra når noe i loggen fortjener oppmerksomhet.
Hvorfor norske virksomheter trenger dette
Tre regelverk driver behovet, og de stiller ulike krav:
| Regelverk | Hva det handler om | Praktisk konsekvens |
|---|---|---|
| Bokføringsloven og bokføringsforskriften | Sporbarhet mellom dokumentasjon, spesifikasjoner og regnskap, begge veier | Endringer i regnskapsdata må kunne følges tilbake til kilden, og oppbevaringstiden må overholdes |
| Personvernforordningen (GDPR) | Behandlingsprotokoll (art. 30) og sikkerhet ved behandling (art. 32) | Tilgang til personopplysninger bør logges, og logger er ofte selv personopplysninger |
| ISO 27001 / kundekrav | Logging og overvåking som sikkerhetskontroll | Kunder i offentlig sektor og finans krever ofte dokumentert loggpraksis i anbud |
Legg merke til dobbeltheten i GDPR: loggen er både et sikkerhetstiltak og noe som må sikres. En logg som viser hvilke ansatte som åpnet hvilke kundejournaler er selv en behandling av personopplysninger, med eget behandlingsgrunnlag og egen slettefrist.
Hva bør faktisk logges
- Autentisering: vellykkede og mislykkede innlogginger, MFA-hendelser, passordbytte
- Rettighetsendringer: hvem fikk hvilke tilganger, av hvem, og når de ble fjernet
- Datauttrekk: eksport, nedlasting og masseoppslag — det er her datalekkasjer starter
- Endringer i mesterdata: kontonummer, leverandørregister, lønnsopplysninger
- Systemendringer: konfigurasjon, integrasjoner, nye API-nøkler
- Sletting: hva ble slettet, av hvem, og om det kan gjenopprettes
Det som ikke bør logges ukritisk: innholdet i det brukerne skriver, hele HTTP-forespørsler med personopplysninger, og alt som gir detaljert innsyn i den enkelte ansattes arbeidsmønster uten et selvstendig grunnlag.
Ti verktøy å kjenne til
Utvalget spenner fra rene loggsamlere til fullverdige SIEM-plattformer. Priser endres ofte og avhenger av datavolum — bruk tabellen til å avgrense, og hent alltid inn tilbud før dere sammenligner kostnad.
| Verktøy | Best til | Merk |
|---|---|---|
| Splunk Enterprise | Store datamengder, avansert søk og korrelasjon | Kraftigst i klassen, og priset deretter |
| Elastic Stack (Elasticsearch, Logstash, Kibana) | Egendefinert oppsett med full kontroll | Åpen kildekode i bunn, men krever egen drift |
| Datadog | Skybasert drift der logger, metrikker og sporing henger sammen | Prises per vert og per loggvolum |
| Graylog | Sentralisert logg for mellomstore miljøer | Gratisversjon dekker mye |
| Microsoft Sentinel | Virksomheter som allerede kjører Microsoft 365 og Entra ID | Tett integrert med resten av Microsoft-stakken |
| ManageEngine ADAudit Plus | Active Directory, filservere og endringssporing i Windows-miljø | Ferdige rapportmaler for etterlevelse |
| SolarWinds Security Event Manager | Mindre IT-avdelinger som vil ha noe ferdig konfigurert | Kortere vei til første rapport |
| LogRhythm | Sikkerhetsteam med behov for hendelseshåndtering | SIEM med innebygd arbeidsflyt |
| Wazuh | Åpen kildekode med filintegritetsovervåking | Gratis lisens, betal for drift eller støtte |
| Innebygd logg i fagsystemet | De fleste små bedrifter | Regnskaps-, HR- og driftssystemer har ofte brukbare logger allerede — start her |
Slik velger dere
- Start med kravet, ikke verktøyet. Er drivkraften bokføringsloven, en kundekontrakt eller en konkret hendelse? Svaret bestemmer hva som må logges og hvor lenge.
- Kartlegg hva dere allerede har. Microsoft 365, regnskapssystemet og skyleverandøren logger mye. Ofte mangler bare varsling og oppbevaring.
- Regn på datavolum. Prisen på loggverktøy følger volum. Filtrer bort støy før innsamling, ikke etter.
- Sett oppbevaringstid per loggtype. Sikkerhetslogger og regnskapsrelaterte spor har ulike frister — og GDPR krever at dere ikke lagrer lenger enn nødvendig.
- Beskytt loggen mot endring. En revisjonslogg som administratorer kan redigere, er ikke en revisjonslogg.
- Test at det virker. Gjør en kontrollert handling og se om den dukker opp med riktig bruker og tidsstempel.
De vanligste feilene
Å samle logger uten å definere hvem som ser på dem. Å sette varsler så følsomme at alle blir ignorert innen en måned. Å lagre logger i det samme systemet de skal overvåke. Og å glemme at loggen selv inneholder personopplysninger som må slettes etter en definert frist.
Videre lesing
Loggkrav henger tett sammen med resten av etterlevelsesarbeidet. Se juridiske verktøy og etterlevelse for verktøy som holder orden på dokumentasjonen, og regnskapsprogram for småbedrifter for sporbarhetskravene i bokføringen. Norske fagressurser som dib og Sticos holder oppdaterte oppslagsverk på regelverket.
Hvor lenge må revisjonslogger oppbevares?
Det avhenger av hva loggen dokumenterer. Regnskapsrelatert dokumentasjon følger bokføringslovens oppbevaringsfrister, mens sikkerhetslogger med personopplysninger skal slettes når formålet er oppfylt. Sett en frist per loggtype og skriv den ned.
Er innebygd logging i skytjenester nok?
Ofte ja for små virksomheter — men sjekk hvor lenge leverandøren beholder loggene som standard. Mange sletter etter 30 eller 90 dager, som er kortere enn de fleste etterlevelseskrav.
Er en revisjonslogg det samme som en systemlogg?
Nei. En systemlogg dokumenterer drift. En revisjonslogg dokumenterer handlinger knyttet til en identifiserbar bruker, og skal være beskyttet mot endring.
Trenger en liten bedrift et eget loggverktøy?
Sjelden. Start med å skru på og forlenge lagringen av loggene i systemene dere allerede betaler for, og kjøp et eget verktøy først når flere kilder skal ses i sammenheng.
Kan vi logge ansattes aktivitet?
Til drift- og sikkerhetsformål, ja, men det krever et behandlingsgrunnlag og at de ansatte informeres. Bruk av driftslogger til å vurdere enkeltansattes innsats er en egen vurdering — søk juridisk råd før dere gjør det.