01
Åtkomstkontroll
Börja med vem som får se vad. Styrelsematerial behöver ofta mer än en enda privat arbetsyta: ledamöter, chefer, assistenter, kommittémedlemmar, observatörer och gäster kan alla behöva olika behörigheter.
En säker styrelseportal ska låta administratörer ändra åtkomst utan att flytta filer mellan mappar eller bygga om hela styrelsepaketet.
- Rollbaserad åtkomst för ledamöter, chefer och observatörer
- Kommittéspecifika ytor och mötesregister
- Begränsningar på dagordningspunkts- eller dokumentnivå
- Återkallelse efter cirkulation
- Tydlig hantering av jäv och frånträden
| Fråga i upphandlingen | Ja/Nej | Bevis att begära |
|---|---|---|
| Kan åtkomst begränsas per styrelseroll, kommitté, observatörsstatus och möte? | Ja/Nej | Livedemo med en ledamot, en observatör och ett underlag endast för kommittén |
| Kan åtkomst återkallas efter att styrelsepaketet cirkulerats? | Ja/Nej | Revisionsexport som visar återkallelsehändelsen och resulterande åtkomstläge |
| Kan portalen visa vem som öppnat eller laddat ner ett känsligt underlag? | Ja/Nej | Revisionsrapport på mötesnivå för ett dokument och en användare |
| Kan tidigare ledamöter avregistreras utan att historiska register går förlorade? | Ja/Nej | Flöde för avregistrering och exempel på bevarat register |
Där BoardKite hjälper
BoardKite stödjer granulära organisations- och mötesroller så att åtkomsten kan följa styrningskontexten i stället för en generisk mappstruktur.
02
Kryptering och dataskydd
Kryptering ska täcka data under överföring och i vila. För styrelseportaler är den viktigare frågan omfattningen: vilka register krypteras, hur hanteras nycklar, och omfattas känsliga flöden av samma skydd?
Fråga leverantörer om dagordningar, protokoll, transkriptioner, beslut och bilagor omfattas — inte bara uppladdade filer.
- TLS för trafik under överföring
- Kryptering i vila för lagrade register
- Tydlig modell för nyckelhantering
- Skyddade transkriptioner och AI-genererade utkast
- Dokumenterad hållning för säkerhetskopiering och återställning
Där BoardKite hjälper
BoardKite krypterar dagordningar, protokoll, transkriptioner, beslut och bilagor i vila med en datanyckel per organisation, och TLS skyddar trafiken under överföring.
03
Revisionsloggar och bevis
Säkerhetskontroller är bara användbara om styrelsen i efterhand kan förstå vad som hände. Revisionsloggar ska visa viktiga händelser kring åtkomst, dokument, godkännanden och styrning på ett sätt som administratörer kan granska.
De bästa loggarna kopplar aktivitet till mötet, dagordningspunkten, dokumentversionen, användaren och rollen.
- Dokument uppladdat, ersatt, visat, nedladdat eller borttaget
- Åtkomst beviljad, ändrad eller återkallad
- Styrelsepaket cirkulerat eller reviderat
- Protokoll godkänt eller undertecknat
- Säkerhetskänsliga inställningar ändrade
04
Kontroller för AI och transkription
AI och transkription kan förbättra styrelseflöden, men de utökar också säkerhetsgranskningen. Styrelser bör veta vilka leverantörer som behandlar data, om AI är valfritt och hur transkriptioner lagras.
En säker styrelseportal ska göra dessa kontroller uttryckliga i stället för att gömma dem bakom en allmän AI-etikett.
- AI kan inaktiveras eller begränsas av policy
- Organisationen kan välja eller ta med sin egen leverantör
- Transkription är opt-in per möte
- Utkast hålls åtskilda från godkända register
- Uppgifter om leverantörer och underleverantörer är synliga
Där BoardKite hjälper
BoardKite låter organisationer välja vilken AI-leverantör de tillåter, inklusive hostade standardval, kundägda leverantörsnycklar eller egenhostade modeller. Transkription är opt-in per möte.
05
Granskningsfrågor till leverantörer
Använd samma frågor med varje leverantör så att jämförelsen blir konkret. Be om en demonstration med realistiskt styrelsematerial: en finansiell rapport, en juridisk promemoria, en kommittéuppdatering och ett reviderat styrelsepaket.
Om en leverantör inte kan visa hur åtkomst, revisionsloggar, AI-kontroller och bevarande fungerar i det scenariot är säkerhetsställningen förmodligen inte tillräckligt mogen för känsligt styrningsarbete.
- Var lagras och behandlas data?
- Vilka underleverantörer kan komma åt styrelsedata?
- Kan åtkomst återkallas efter att dokument delats?
- Kan revisionsbevis exporteras för ett möte?
- Hur hanteras AI-prompter, transkriptioner och utdata?
- Vilka kontroller finns tillgängliga innan enterpriseprissättning?
06
Praktiskt exempel: finanskommitté i en ideell organisation
En ideell styrelse granskar en budgetfråga som är känslig för givare. Finanskommittén ska se hela bilagan, den bredare styrelsen ska se den godkända sammanfattningen, och en extern observatör ska inte se någondera. Risken är inte bara en hackare; det är oavsiktlig överdelning av en välmenande volontär.
Be leverantören skapa exakt det mötet i säkerhetsgranskningen: en förtroendevald, en medlem i finanskommittén, en observatör, ett känsligt underlag och ett reviderat styrelsepaket. Be dem sedan visa det slutliga åtkomstläget och exportera revisionsspåret.
| Hot | Kontroll att verifiera | Bevis |
|---|---|---|
| Läckt styrelsepaket | Inga publika länkar, begränsad åtkomst, valfria nedladdningsrestriktioner | Inställningar för dokumentåtkomst och revisionshändelser |
| Åtkomst för tidigare ledamot | Flöde för avregistrering och återkallelse av roll | Logg över borttagen användare och bevarat historiskt register |
| Oro kring AI-bevarande | Val av leverantör, opt-in för AI, bevarandepolicy, insyn i underleverantörer | Konfigurationsvy för AI och villkor för databehandling |
| Fel mottagare för ett kommittéunderlag | Åtkomst på kommitté- eller dagordningspunktsnivå | Demo där observatören nekas åtkomst |
07
Demomanus för leverantörer
Utvärdera inte säkerhet enbart utifrån en PDF. Be leverantörer visa kontrollerna i en realistisk styrelsecykel och jämför sedan vad de kan bevisa på skärmen.
Ett bra demomanus är kort: ladda upp ett konfidentiellt ekonomiunderlag, cirkulera paketet, återkalla åtkomsten för en observatör efter cirkulation, ersätt filen med en ny version, godkänn protokollet och exportera revisionsspåret för mötet.
- Visa mig återkallelse efter cirkulation
- Visa mig vem som såg det reviderade styrelsepaketet
- Visa mig revisionsexport för ett möte
- Visa mig var AI aktiveras, inaktiveras och loggas
- Visa mig hur en tidigare ledamot tas bort medan registren förblir intakta
