Hopp til hovedinnhold
OpenAI

Updated: 4. september 2026

Sikkerhetstiltak for leverandører

Disse sikkerhetstiltakene for leverandører gjelder for leverandøren når denne leverer varer, tjenester eller programvare til OpenAI, og er innlemmet i den gjeldende avtalen mellom leverandøren og OpenAI («avtalen»). Begreper som brukes her, men som ikke er definert her, er definert i avtalen.

Leverandøren skal opprettholde og gjennomføre et informasjonssikkerhetsprogram, som skal gjennomgås minst én gang i året, eller tidligere dersom det blir nødvendig på grunn av en sikkerhetshendelse eller en vesentlig endring i gjeldende lovgivning. Tilsynet med informasjonssikkerhetsprogrammet legges til ledende ansatte med tilstrekkelig kompetanse. 

For å oppfylle sine forpliktelser knyttet til sikkerhet og personvern i henhold til avtalen, skal leverandørens informasjonssikkerhetsprogram omfatte følgende:

1. Retningslinjer og etiske retningslinjer

  • Sørge for at skriftlige retningslinjer for informasjonssikkerhet og personvern er i samsvar med informasjonssikkerhetsprogrammet og alle gjeldende personvernlover. 
  • Informere alle berørte ansatte om disse retningslinjene og leverandørens etiske retningslinjer, og kreve en formell bekreftelse på at de er tatt til etterretning.
  • Overvåke etterlevelse og rette opp brudd på reglene gjennom dokumenterte prosesser. Brudd på retningslinjene vil bli håndtert med passende disiplinærtiltak.

2. Risikostyring

  • Opprettholde og gjennomføre et risikostyringsprogram som omfatter regelmessige risikovurderinger og kontrolltiltak for identifisering, analyse, overvåking, rapportering og korrigerende tiltak knyttet til risiko.
  • Minst én gang i året gjennomføre risikovurderinger (enten internt eller ved hjelp av eksterne, uavhengige ressurser) for å identifisere risikoer knyttet til OpenAI-data, risikoer knyttet til leverandørens forretningsaktiva (f.eks. teknisk infrastruktur), trusler mot disse elementene (både interne og eksterne), sannsynligheten for at disse truslene inntreffer, samt konsekvensene for organisasjonen.
  • Vurdere sikkerhetsrisikoer knyttet til OpenAI-data og prioritere tiltak for å avhjelpe dem.

3. Personell

  • Opprettholde og gjennomføre bransjestandardpraksis for bakgrunnssjekk, opplæring og ledelse av personell.
  • Gjennomføre, i den grad det er lovlig tillatt i den enkelte ansattes jurisdiksjon, bakgrunnssjekker før ansettelse for alt personell som skal ha tilgang til OpenAI-data eller bistå leverandøren i utførelsen av oppdraget.
  • Gjennomføre årlig opplæring i sikkerhet og personvern for leverandørens ansatte, samt supplerende sikkerhetsopplæring etter behov.
  • Kreve at leverandørpersonell undertegner en taushetserklæring, eller sørge for at leverandørens personell er underlagt taushetsplikt som samsvarer med den taushetsplikten leverandøren selv er underlagt i forbindelse med utførelsen av oppdrag for OpenAI, som en betingelse for ansettelse eller oppdrag, og at de følger retningslinjene for beskyttelse av kundeopplysninger og andre tredjepartsdata.
  • Kontrollere identiteten til ansatte og innleide arbeidstakere.
  • Ikke ansette eller innhente leverandørpersonell som befinner seg i et land eller territorium: (a) som er utpekt som gjenstand for omfattende sanksjoner av det amerikanske Office of Foreign Assets Control (OFAC); (b) som er omfattet av en reiseadvarsel på nivå 4 («Do Not Travel») fra det amerikanske utenriksdepartementet; eller (c) i regioner hvor det pågår aktiv væpnet konflikt.
  • Tillate OpenAI å gjennomføre ad hoc-sikkerhetskontroller av leverandørpersonell og umiddelbart dele all informasjon som OpenAI med rimelighet ber om til støtte for disse kontrollene.
  • OpenAI kan gjennomføre tilleggssikkerhetskontroller av leverandørpersonell som arbeider eksternt, forutsatt at dette ikke begrenser eller utelukker leverandørens forpliktelse til å gjennomføre egne bakgrunnssjekker og identitetskontroller i henhold til disse sikkerhetstiltakene eller avtalen.

4. System- og arbeidsstasjonsstyring

Leverandøren skal sikre alle bedriftens bærbare datamaskiner, mobile enheter, lokale servere og annen maskinvare som behandler OpenAI-data ved:

  • Sentralisert administrasjon av alle endepunkter og servere, inkludert lokal infrastruktur, gjennom en godkjent plattform for endepunktadministrasjon.
  • Automatisk håndheving av grunnleggende sikkerhetskonfigurasjoner og rettidige oppdateringer på operativsystemer, applikasjoner og fastvare på både arbeidsstasjoner og servere.
  • Krav om kryptering av lagrede data: full diskkryptering på bærbare og stasjonære datamaskiner og kryptering på volum- eller lagringsnivå på servere og lagringsenheter.
  • Deaktivering eller innføring av streng kontroll av bærbare og flyttbare lagringsmedier på alle enheter.

5. Identitets-, autentiserings- og autorisasjonskontroller

  • Opprettholde og gjennomføre bransjestandardpraksis for identitets-, autentiserings- og tilgangsstyring.
  • Dokumenter retningslinjer og prosedyrer for tilgangsstyring for leverandørpersonell og tjenestekontoer.
  • Føre en nøyaktig og oppdatert liste over alt leverandørpersonell som har tilgang til systemene. 
  • Deaktivere eller tilbakekalle tilgangsrettigheter innen én virkedag etter overføring eller oppsigelse.
  • Bruke enkel pålogging (SSO) for alle interaktive pålogginger til interne systemer og tredjepartstjenester som støtter leveringen av tjenestene.
  • Pålegge identitetsleverandøren å bruke flerfaktorautentisering som en del av SSO-påloggingsprosessen.. 
  • Implementere rollebasert tilgangskontroll (RBAC) i henhold til prinsippene om minst mulig tilgang og oppgavefordeling.
  • Kun bruke kontoer med spesielle rettigheter («root»/«administrator») når det er teknisk nødvendig i henhold til godkjente prosedyrer for endringskontroll og forby brukere uten spesielle rettigheter å utføre oppgaver som krever slike rettigheter.
  • Det skal kreves formell gjennomgang og godkjenning av alle tilgangsforespørsler til systemer som lagrer OpenAI-data, samt periodiske (minst kvartalsvise) tilgangsrevisjoner for å bekrefte at tilgangsrettighetene er hensiktsmessige.
  • Innføre prosedyrer for å rapportere og inndra kompromitterte påloggingsopplysninger (f.eks. passord, API-nøkler) og for å verifisere brukerens identitet før det utstedes tilbakestillinger eller midlertidige påloggingsopplysninger.
  • For sluttbrukere av OpenAI innebærer dette avhengighet av en tredjeparts tjeneste for identitets- og tilgangsstyring. Leverandøren lagrer ikke passord oppgitt av brukerne.

6. Sikkerhetshendelser

  • Opprettholde og gjennomføre en beredskapsplan for sikkerhetshendelser for å håndtere og løse hendelser som setter konfidensialiteten, tilgjengeligheten eller integriteten til leverandørens ytelse eller OpenAI-data i fare.
  • Gi skriftlig varsel til OpenAI på security@openai.com uten ugrunnet opphold etter å ha blitt kjent med en faktisk eller mistenkt sikkerhetshendelse og, i alle tilfeller, innen 48 timer etter å ha blitt kjent med sikkerhetshendelsen. Der det er mulig, skal et slikt varsel inneholde alle tilgjengelige opplysninger som kreves i henhold til personvernlovgivningen, slik at OpenAI kan oppfylle sine egne varslingsplikter overfor tilsynsmyndigheter eller personer som er berørt av sikkerhetshendelsen.
  • Iverksette rimelige tiltak for å redusere risikoen for ytterligere sikkerhetshendelser. Dersom sikkerhetshendelsen skyldes leverandørens brudd på disse sikkerhetstiltakene for leverandører, skal leverandøren (med forbehold om ansvarsbegrensningene som er fastsatt i avtalen) refundere OpenAI for de faktiske, direkte utgiftene til avhjelpende tiltak og kostnader som påløper som følge av tiltak som må iverksettes i henhold til personvernlovgivningen eller som er avtalt mellom partene i forbindelse med en sikkerhetshendelse, herunder, der det er relevant: (i) utarbeidelse og overføring av lovpålagte varsler til berørte personer; (ii) kundesupport for å besvare henvendelser; og (iii) lovpålagte kredittovervåkningstjenester for berørte personer. OpenAI skal ha enerett til å bestemme tidspunkt, innhold og form for eventuelle varsler som gis i henhold til dette avsnittet.

7. Loggføring, revisjon og ansvarlighet

  • Opprette og oppbevare revisjonslogger for alle systemer, nettverk og tilhørende infrastruktur som benyttes til å levere tjenestene, slik at det blir mulig å overvåke, analysere, undersøke og rapportere om ulovlig eller uautorisert aktivitet.
  • Loggføre alle handlinger med spesielle rettigheter slik at hver hendelse knyttes til en navngitt person.
  • Registrere og overvåke kontinuerlig aktivitet med spesielle rettigheter på endepunkter, servere og støttende infrastruktur for å oppdage uautoriserte endringer eller brudd på retningslinjer.
  • Kontinuerlig overvåke sikkerhet og tilgjengelighet, inkludert nettverkstrafikk og tjenestelogger, og umiddelbart reagere på eventuelle varsler. 
  • Gjennomgå og analysere sikkerhets- og driftslogger jevnlig for å oppdage mistenkelig aktivitet, brudd på retningslinjer eller hendelser som kan påvirke konfidensialiteten, integriteten eller tilgjengeligheten til OpenAI-data.
  • Levere revisjonslogger til OpenAI på forespørsel.

8. Sikker utviklingslivssyklus (SDLC)

  • Opprettholde og gjennomføre en dokumentert prosess for sikker utvikling / «Security-by-Design» som omfatter planlegging, koding, testing, implementering og vedlikehold av programvare eller tjenester som selskapet leverer til OpenAI.
  • SDLC-prosessen må omfatte trusselmodellering, kodegjennomgang, automatisert skanning av sårbarheter i avhengigheter og sikkerhetstesting (statisk, dynamisk og skanning av containere eller IaC) før koden settes i produksjon. 
  • Resultatene av disse aktivitetene, sammen med dokumentasjon på utbedringstiltak for funn med høy risiko, skal oppbevares i minst 12 måneder og gjøres tilgjengelig for OpenAI på forespørsel.

9. Skyinfrastruktur og nettverkssikkerhet

  • Skille mellom miljøer for å holde produksjons- og ikke-produksjonsmiljøer adskilt og sikre at OpenAI-data kun finnes i produksjonsmiljøer.
  • Logisk skille OpenAI-data fra alle andre kundedata og sikre tydelige grenser på brukernivå innenfor hver OpenAI-kundeorganisasjon.
  • Sørge for at primære backend-ressurser er distribuert bak private nettverkskontroller (VPN, privat forbindelse eller tilsvarende «zero-trust»-arkitektur).
  • Retningslinjer for nettverkssikkerhet og brannmurer er konfigurert for tilgang med minst mulig rettigheter, basert på et forhåndsdefinert sett tillatte trafikkstrømmer. 
  • Ulovlige trafikkstrømmer blir blokkert.

10. Håndtering av sårbarheter

  • Vedlikeholde og drifte et program for sårbarhetshåndtering i henhold til bransjestandarden, som er utformet for å sikre rask utbedring av sårbarheter som påvirker tjenestene leverandøren tilbyr.
  • Opprettholde og gjennomføre et program for sårbarhetshåndtering, som regelmessig skanner etter sårbarheter, abonnerer på en varslingstjeneste for sårbarheter, prioriterer utbedring ut fra risiko og fastsetter tidsrammer for utbedring basert på risikovurdering.
  • Når en oppdatering er utgitt, og den tilhørende sikkerhetsrisikoen er gjennomgått og vurdert i forhold til relevans og alvorlighetsgrad, blir oppdateringen installert og kontrollert innen en tidsramme som står i forhold til risikoen for systemene.
  • Ta i bruk en løsning for loggadministrasjon og oppbevare logger generert av inntrengingsdeteksjonssystemer i minst ett år.

11. Fysisk sikkerhet og miljøsikkerhet

  • Sørge for fysisk sikkerhet på alle steder der OpenAI-data kan lagres eller hentes frem.
  • Kontroller tilgangen til kontorer og datasentre ved hjelp av adgangskort, biometrisk identifikasjon eller tilsvarende autentiseringsmetoder.
  • Registrere og ledsage alle besøkende.
  • Drifte videoovervåkings- og fysiske innbruddsdeteksjonssystemer 24 timer i døgnet, 7 dager i uken.
  • Håndtere og avhende fysiske medier på en sikker måte ved hjelp av låst oppbevaring, sporing av overføringer og sertifisert destruksjon.

12. Tilgjengelighet, driftskontinuitet og katastrofegjenoppretting

Leverandøren skal sikre konfidensialiteten, integriteten og tilgjengeligheten til tjenestene og eventuelle OpenAI-data gjennom:

  • Tilgjengelighetsstyring
    • Kontinuerlig overvåking, analyse og evaluering av systemets ytelse og tilgjengelighet.
    • Oppdage og rapportere feil i god tid, og gjenopprette tjenestene raskt etter et avbrudd.
    • Overvåke, bekrefte og dokumentere tjenestens oppetid og hendelser samt overholdelse av avtalte tjenestenivåmål.
    • På forespørsel skal OpenAI få tilsendt relevante ytelsesindikatorer som viser at tjenestenivåene overholdes.
  • Driftskontinuitet og katastrofegjenoppretting (BC/DR)
    • Opprettholde dokumenterte BC/DR-planer som omhandler nødsituasjoner eller andre hendelser som kan forstyrre tjenestene eller sette OpenAI-data i fare.
    • Ta sikkerhetskopi av kritiske systemer og data etter en fast tidsplan i samsvar med BC/DR-planene.
    • Teste BC/DR-planene minst én gang i året, og utbedre eventuelle vesentlige mangler som avdekkes under testingen.
    • Innhente skriftlig forhåndssamtykke fra OpenAI før det foretas endringer som i vesentlig grad vil redusere beskyttelsen som disse planene gir. Dette samtykket skal ikke avvises uten rimelig grunn.

13. Risikostyring knyttet til tredjeparter og teknologiforsyningskjeden

  • Oppretthold og drift et risikostyringsprogram i henhold til bransjestandarden for alle underbehandlere, underleverandører og kritiske underleverandører som har tilgang til OpenAI-data eller som yter støtte til programvaren eller tjenestene
  • Inngå skriftlige avtaler med hver tredjepart som stiller krav om sikkerhetstiltak som er minst like strenge som de som er angitt i disse sikkerhetstiltakene for leverandører.
  • Alle tredjeparter skal gjennomgå leverandørens formelle sikkerhetsvurderingsprosess før oppstart og med jevne mellomrom deretter, og den resulterende dokumentasjonen skal oppbevares.
  • På forespørsel fra OpenAI skal alle kritiske underleverandører, deres opprinnelsesland og eventuelle sentrale avhengighetsforhold som er relevante for leverandørens ytelse, oppgis.
  • Oppretthold prosesser som evaluerer risikoer knyttet til IKT og produktforsyningskjeden, og varsle umiddelbart OpenAI om eventuelle forstyrrelser, sårbarheter eller nye trusler som kan sette konfidensialiteten, integriteten eller tilgjengeligheten til programvaren, tjenestene, leverandørens ytelse eller OpenAI-data i fare.

14. Datakryptering

  • Beskytte OpenAI-data under overføring i alle offentlige eller private nettverk ved hjelp av sterke, bransjestandardiserte kryptografiske protokoller (TLS 1.2 eller nyere, SSH 2, IPsec eller tilsvarende). Eldre eller usikre protokoller (f.eks. SSL v3, TLS 1.0/1.1) må deaktiveres. 
  • Kryptere alle OpenAI-data som er lagret på et hvilket som helst permanent medium, herunder databaser, objektlagre, filsystemer, sluttbrukerutstyr og sikkerhetskopier, ved hjelp av sterke, bransjeanerkjente algoritmer (f.eks. AES-256 eller tilsvarende) og kryptografiske moduler som er validert i henhold til FIPS 140-2/3, ISO/IEC 19790 eller tilsvarende standarder. 
  • Krypteringsnøkler skal administreres ved hjelp av et eget nøkkeladministrasjonssystem. Tilgang til nøklene skal være begrenset til autorisert personell, og nøklene skal byttes ut minst én gang i året eller ved mistanke om at sikkerheten er kompromittert. Leverandøren skal sørge for at øyeblikksbilder, replikaer og sikkerhetskopier som er lagret offline, er beskyttet av de samme sikkerhetstiltakene.

15. Oppbevaring av data

Ved avtalens utløp eller oppsigelse skal leverandøren, etter OpenAIs valg, slette eller returnere alle OpenAI-data (med unntak av eventuelle sikkerhetskopier eller arkivkopier, som skal slettes i henhold til leverandørens retningslinjer for datalagring), med mindre leverandøren er pålagt å oppbevare kopier i henhold til gjeldende lovgivning. I slike tilfeller skal leverandøren isolere og beskytte disse OpenAI-dataene mot videre behandling, bortsett fra i den utstrekning det kreves av gjeldende lovgivning. Leverandøren skal gi OpenAI muligheten til å konfigurere datalagringsperioder i produktet, dersom dette er relevant for tjenestene leverandøren tilbyr.

16. Sikker avhending

  • Gjennomføre kontrolltiltak som er utformet for å sikre sikker sletting av OpenAI-data i samsvar med gjeldende lovgivning og med hensyn til tilgjengelig teknologi, slik at OpenAI-data ikke kan leses eller rekonstrueres. 
  • Slett elektroniske medier på en sikker måte før avhending ved å bruke metodene beskrevet i standarden NIST SP 800-88 eller tilsvarende, enten ved overskriving eller avmagnetisering, eller ved å ødelegge dem fysisk før avhending eller overføring til et annet system.

17. Interne sikkerhetsvurderinger og varsling om endringer

  • Vurder jevnlig effektiviteten av sikkerhetstiltakene, gjennom automatisert skanning, manuelle gjennomganger og samsvarskontroller av retningslinjer, opp mot rammeverk som er bransjestandard og egne retningslinjer. 
  • Gi OpenAI beskjed på forhånd om eventuelle vesentlige endringer i infrastruktur, arkitektur, tredjepartsavhengigheter, dataflyt eller sikkerhetsstatus som med rimelighet kan påvirke konfidensialiteten, integriteten eller tilgjengeligheten til OpenAI-data.

18. Uavhengige revisjoner og sertifiseringer

Minst én gang i året skal leverandøren:

  • Engasjere en kvalifisert, uavhengig revisor til å gjennomgå selskapets sikkerhetskontroller opp mot en anerkjent bransjestandard (f.eks. SOC 2 Type 2 eller ISO 27001-overvåking/resertifisering).  
  • Levere et sammendrag eller fullstendige rapporter (etter behov) til OpenAI på forespørsel.

19. Penetrasjonstesting

Hvis leverandøren tilbyr hostede tjenester eller nettbaserte tjenester, skal leverandøren:

  • Sørge for at det årlig gjennomføres uavhengige penetrasjonstester som omfatter: (i) de hostede tjenestene eller tjenestene; (ii) hele den internettvendte perimeteren; og (iii) leverandørens interne bedriftsnettverk.
  • Dele dokumentasjon på at testene ble gjennomført, samt sammendrag av resultatene, under en konfidensialitetsavtale (NDA). 
  • Rette opp kritiske og alvorlige sikkerhetsproblemer som berører OpenAI-data innen 60 dager etter at de er oppdaget, eller informere OpenAI umiddelbart om kompenserende kontrolltiltak og gjenværende risiko.

20. OpenAIs verifiseringsrettigheter

  • I løpet av avtalens gyldighetsperiode og i ett år etterpå kan OpenAI (eller dennes utpekte revisor), etter å ha gitt rimelig varsel, gjennomgå relevante regnskaper, dokumentasjon og lokaler for å bekrefte at leverandørens sikkerhetstiltak overholdes. Gjennomgangene vil være begrenset til opplysninger som er rimelig nødvendige for dette formålet, og vil gjennomføres i henhold til taushetsplikt. 
  • Leverandøren skal også gjøre en kommersielt rimelig innsats for å fylle ut sikkerhetsspørreskjemaer som OpenAI fra tid til annen kan sende ut.

21. Tilgang til data utenfor USA

Leverandøren erkjenner at den endelige forskriften som gjennomfører presidentordre nr. 14117, utstedt av det amerikanske justisdepartementet, forbyr eller begrenser tilgang til omfattede data i bulk til land som gir grunn til bekymring eller omfattede personer (slik disse begrepene og andre begreper med store bokstaver som brukes i dette avsnittet, er definert i den endelige forskriften).

  • Hvis tjenestene som leverandøren yter innebærer tilgang til beskyttede data tilhørende OpenAI eller dets tilknyttede selskaper, erklærer og garanterer leverandøren at: (i) verken leverandøren eller noen av dets tilknyttede selskaper er eller vil bli stiftet eller registrert i et berørt land, har eller vil ha sitt hovedkontor i et berørt land, eller er eller vil bli eid med 50 % eller mer, direkte eller indirekte, hver for seg eller samlet, av ett eller flere berørte land eller berørte personer; og (ii) verken leverandøren, noen av dets tilknyttede selskaper eller noen ansatt eller oppdragstaker hos leverandøren som har tilgang til slike omfattede data, befinner seg eller vil befinne seg i et berørt land, er blitt fastslått av den amerikanske justisministeren å være en omfattet person, eller på annen måte kvalifiserer eller vil kvalifisere som en omfattet person. Hvis (a) eller (b) endres, skal leverandøren umiddelbart underrette OpenAI om dette.
  • Leverandøren og dennes tilknyttede selskaper skal ikke delta i noen transaksjoner med omfattet data som involverer OpenAI-data med et land av spesiell betydning eller en omfattet person. Hvis leverandøren gjennomfører en begrenset transaksjon knyttet til OpenAIs omfattede data, skal leverandøren gi OpenAI all informasjon som er nødvendig for at OpenAI skal kunne oppfylle kravene i den endelige forskriften.

22. Definisjoner

  • Omfattede data betyr en stor mengde sensitive opplysninger fra USA eller opplysninger knyttet til den amerikanske regjeringen, slik dette kan bli nærmere definert i den endelige forskriften som gjennomfører presidentordre nr. 14117, utstedt av det amerikanske justisdepartementet.
  • Personvernlover betyr all personvernlovgivning som gjelder for leverandørens oppfyllelse av avtalen.
  • Hostede tjeneste betyr Software-as-a-Service, Platform-as-a-Service eller andre lignende hostede eller nettbaserte tjenester som leverandøren tilbyr OpenAI.
  • Informasjonssikkerhetsprogram betyr et strukturert rammeverk av retningslinjer, prosedyrer og kontrolltiltak som omfatter administrative, tekniske og fysiske kontrolltiltak i tråd med bransjestandarder, og som alle er utformet for å ivareta konfidensialiteten, integriteten og tilgjengeligheten til OpenAI-data.
  • OpenAI-data betyr informasjon som leverandøren har fått eller innhentet fra eller på vegne av OpenAI i forbindelse med leverandørens oppdrag for OpenAI. OpenAI-data omfatter blant annet, men er ikke begrenset til, personopplysninger. 
  • Personopplysninger har den betydningen som er tilordnet begrepet «personopplysninger» eller «personlig informasjon» i henhold til gjeldende personvernlovgivning.
  • Behandling betyr enhver operasjon som utføres på data, uansett om den skjer automatisk eller ikke, herunder innsamling, registrering, organisering, lagring, bruk, utlevering og sletting.
  • Sikkerhetshendelse betyr enhver faktisk eller mistenkt hendelse som innebærer uautorisert tilgang til, bruk av, utlevering av, endring av eller ødeleggelse av OpenAI-data, eller forstyrrelse av tilgjengeligheten eller integriteten til disse, innenfor leverandørens eller underbehandlerens systemer.
  • Leverandørens etiske retningslinjer betyr OpenAI-leverandørens etiske retningslinjer på: https://openai.com/policies/supplier-code/.
  • Leverandørpersonell betyr alt personell som utfører noen del av leverandørens oppdrag i forbindelse med samarbeidet med OpenAI, og omfatter ansatte, oppdragstakere, vikarer og underleverandører.
  • Systemer betyr informasjonssystemer som brukes av leverandøren eller dennes underbehandlere til å behandle, overføre eller lagre OpenAI-data. Dette omfatter den integrerte maskinvaren, programvaren, personalet og prosedyrene som støtter disse funksjonene.