Dette er et konsept. Byråkratix finnes ikke som produkt, og ingenting her er vedtatt. Skissen er laget i Digitaliseringsetaten for å ha noe konkret å diskutere.
Byråkratix

Byråkratix

Et operativsystem for offentlig sektor. Bygget på Ubuntu, laget for Oslo kommune, åpent for alle som vil bruke det.

Velg hvem du er, så tilpasser siden seg.

Hvorfor et eget operativsystem?

Offentlig sektor bruker milliarder på lisenser til programvare vi ikke kan lese, kontrollere eller ta med oss. Byråkratix flytter kontrollen tilbake til virksomheten: hver komponent er åpen kildekode, hver innstilling er dokumentert, og ingenting sender data ut uten en dokumentert grunn.

Forutsigbart

Fem års støtte per versjon, i takt med Ubuntu LTS. Ingen tvungne oppgraderinger midt i budsjettåret.

Reviderbart

All kildekode og alle konfigurasjoner kan leses av kommunens egne folk, Riksrevisjonen eller hvem som helst.

Uten innlåsing

Identitet, e-post og dokumenter følger åpne standarder. Leverandører kan byttes ut uten å bytte OS.

Norsk fra første oppstart

Bokmål og nynorsk er førstespråk, samiske tastaturoppsett er med, og datoformater er norske overalt.

Hva du får

For deg som eier budsjettet og risikoen: lavere lisenskostnad, bedre kontroll på data og et miljø som tåler revisjon.

For deg som skal drifte det: kjente verktøy, alt som kode, og et sikkerhetsnivå som er skrudd på fra fabrikk.

For deg som skal jobbe i det: en pc som starter raskt, ser ryddig ut og gjør det du forventer.

Ingen brukerlisens

Operativsystemet koster ingenting per ansatt. Kostnaden flyttes fra lisenser til drift, som kommunen kan gjøre selv eller kjøpe i konkurranse. Se kostnadsmodellen.

Data der du bestemmer

Standardinnstillingen er at ingenting sendes til utlandet. Skytjenester kobles til bevisst, ikke som en forutsetning.

Klar for revisjon

Innlogginger, programinstallasjoner og rettighetsbruk logges til kommunens eget SIEM. Dokumentasjonen følger med systemet.

Delbart

Alt Oslo-spesifikt ligger i én pakke. Andre kommuner og etater lager sin egen pakke og bruker resten som det er.

Lavere risiko

Full diskkryptering, sikker oppstart og automatiske sikkerhetsoppdateringer er på fra start, ikke noe som må kjøpes til. Se risikovurderingen.

Trinnvis innføring

Byråkratix kan kjøre side om side med dagens Windows-flåte og logge inn med samme identiteter. Ingen big bang.

Ubuntu LTS-basis

24.04 nå, 26.04 neste. Egen apt-speil med signerte pakker. Ingen snap som standard, Flatpak med kuratert remote i stedet.

Fleet + Landscape

Fleet (osquery) for inventar, policy og GitOps. Landscape for patching og pakkespeil. Ansible for ønsket tilstand.

Identitet

Fase 1: Entra ID via Himmelblau, med enhetsregistrering og Conditional Access-signaler. Fase 2: Kanidm + Keycloak for full uavhengighet.

Herding

LUKS forseglet mot TPM 2.0, Secure Boot med egne signerte kjerner, AppArmor i enforce, lokal admin deaktivert. Break-glass ligger i vault.

Logging

Journald beholdes lokalt. Vector filtrerer ut innlogging, sudo, pakkeendringer og AppArmor-avvisninger og sender bare dem til SIEM. Fleet gir tilstand, ikke loggstrøm.

Alt som kode

Image bygges reproduserbart i CI. Konfigurasjon versjoneres i Git. Én meta-pakke per organisasjon, ingen håndjustering på klienter. Se hele den tekniske riggen.

Logg inn som før

Samme brukernavn og passord som i dag, samme app for godkjenning på mobilen. Pinkode på selve pc-en når du er på kontoret.

Programmene du trenger

Nettleser, e-post og kalender, Word, Excel og Teams i nettleseren som i dag, og LibreOffice på pc-en. Alt ligger i menyen, klart til bruk.

Ryddig og rolig

Ingen reklame, ingen forslag, ingen popup som ber deg prøve noe nytt. Skrivebordet ser likt ut på alle kommunens maskiner.

Skriv ut uten driver

Skrivere på kontoret dukker opp av seg selv. Velg og skriv ut.

Oppdateres uten å plage deg

Sikkerhetsoppdateringer skjer i bakgrunnen. Du får beskjed når det er lurt å starte på nytt, aldri en tvungen omstart midt i et møte.

Ditt språk overalt

Menyer, stavekontroll, tastatur og datoer på bokmål eller nynorsk, med samisk tastatur innebygd. Trenger du engelsk, polsk, arabisk eller et annet språk, velger du det selv ved første innlogging eller senere i Innstillinger.

Spesifikasjoner

To utgaver: Kontor for arbeids-pc og Kiosk for låste enkeltformål som infoskjermer og selvbetjening.

BasisUbuntu LTS (24.04 → 26.04). 5 års støtte, i takt med oppstrøm.
SkrivebordGNOME med Byråkratix-tema basert på Punkt. Ingen tredjeparts utvidelser forhåndsinstallert.
IdentitetEntra ID via Himmelblau, eller generisk OIDC/SAML. ID-porten for publikumsrettede kiosker. Lokal admin av som standard.
EnhetsstyringFleet (osquery, GitOps) + Canonical Landscape. Ansible for konfigurasjon. Samsvarsstatus rapporteres til Conditional Access.
SikkerhetLUKS med TPM 2.0, Secure Boot, AppArmor enforce, automatiske sikkerhetsoppdateringer, Flatpak med kuratert remote.
ProgrammerLibreOffice, Firefox ESR med policy, Thunderbird/Evolution med Exchange, Teams og Outlook som PWA, Nextcloud-klient, IPP Everywhere.
Språknb-NO og nn-NO som førstespråk. Samiske tastaturoppsett. Norske ordlister og formater systemvidt.
LoggingFull journald lokalt med 30 dagers rotasjon. Sikkerhetsrelevante hendelser filtreres på klienten (Vector) og sendes til SIEM. Tilstand og samsvar hentes via Fleet, kun avvik videresendes.
TilpasningAlt Oslo-spesifikt i byrakratix-oslo. Andre lager byrakratix-<org>. Basisimage har ingen kommunal profil.
MaskinvareMinimum 8 GB RAM, 128 GB SSD, TPM 2.0. Sertifisert på kommunens standard-laptoper.
Universell utformingWCAG 2.1 AA for alt kommunen selv lager. Skjermleser, forstørrelse, høykontrast og tastaturnavigasjon innebygd og tilgjengelig fra innloggingsskjermen. Mer om UU.
KioskEgen utgave uten skrivebord: låst nettleser eller app i fullskjerm, ingen innlogging, nullstilles ved omstart. Mer om Kiosk · simulator.
Hvorfor ikke Intune?
Linux-støtten i Intune er tynn, og verktøyet er laget for Windows-klienter. Fleet gir samme inventar- og policyfunksjoner med åpen kildekode, selvhosting og GitOps, og er transparent om hva agenten samler inn.
Hvordan fungerer innlogging mot Entra uten Intune?
Himmelblau er en PAM/NSS-modul som autentiserer direkte mot Entra ID, registrerer enheten og støtter PIN-innlogging. Det gir Conditional Access-signaler uten MDM, og lar oss bytte ut Windows først og vurdere Entra senere.
Hva med Windows-programmer vi er avhengige av?
Kartlegges per etat. De fleste fagsystemer i kommunen er allerede nettbaserte. Resten håndteres med Windows 365 / AVD i nettleser, eller beholdes på en mindre Windows-flåte i overgangsperioden.
Hvordan bygges imaget?
Reproduserbart i CI fra en Git-repo. Hver bygg signeres. Klienter henter oppdateringer fra kommunens eget apt-speil via Landscape.
  • Basis: ubuntu-desktop-minimal
  • Meta-pakke: byrakratix-core + byrakratix-oslo
  • Test: automatiske oppstartstester på referansemaskinvare
Kan jeg fortsatt bruke Word og Excel?
Ja. På kort sikt er det bare operativsystemet på pc-en som byttes. Word, Excel, Teams og Outlook bruker du i nettleseren, slik mange allerede gjør på jobb-pc og hjemmefra. LibreOffice ligger også installert og åpner og lagrer de samme filene. Først senere i veikartet, når kommunen eventuelt går over til Nextcloud eller lignende, vil kontorprogrammene endres. Da får du beskjed og opplæring i god tid.
Hva skjer med filene mine?
Ingenting med det første. Filene ligger der de ligger i dag, i OneDrive, SharePoint og på fellesområdene, og du kommer til dem fra nettleseren og fra filbehandleren på pc-en. Hvis kommunen senere flytter til Nextcloud eller lignende, flyttes filene dine samlet og med mappestrukturen intakt. Du trenger ikke gjøre noe selv.
Jeg bruker skjermleser eller andre hjelpemidler. Fungerer det?
Skjermleser, forstørrelse, høykontrast og tastaturnavigasjon er innebygd og kan slås på før du logger inn. Vi tester med brukere som trenger dette i piloten. Er du avhengig av et hjelpemiddel som ikke fungerer godt nok ennå, beholder du Windows-maskinen så lenge det trengs, uten å måtte søke. Mer om universell utforming.
Hva gjør jeg hvis noe ikke fungerer?
Kontakt brukerstøtte som før. De kan se maskinens tilstand og hjelpe deg uten å ta over skjermen din.
Hva koster det?
Operativsystemet har ingen lisens. Kostnadene er drift, støtte, opplæring og Ubuntu Pro. Den største besparelsen er lengre levetid på maskinvare. Kostnadsmodellen viser postene som må fylles inn.
Hvor stor er risikoen?
Ubuntu kjører allerede i kommunens serverpark. Klientdelen innføres gruppevis, med Entra som felles identitet, så en etat kan gå tilbake uten å påvirke andre.
Hvem andre kan bruke det?
Alle offentlige virksomheter. Basisimaget er uten Oslo-profil, og oppsettet for en ny organisasjon er én pakke. Deling skjer under åpen lisens, med DIG som eier og en plan for felles forvaltning. Eierskap og deling.

Se hvordan det ser ut

Det de ansatte møter: et personalisert intranett, fellesskapene de er med i, og de samme verktøyene som i dag. En klikkbar simulator, ingen installasjon.

Terminal, innstillinger og personvernoversikt som viser nøyaktig hva som sendes fra maskinen. En klikkbar simulator av klienten, ingen installasjon.

E-posten, Teams-møtene og filene dine, på en pc som starter raskt og ser ryddig ut. Trykk deg rundt, ingenting kan gå galt.

Aktiviteter09:41
Nettleser · intranett.oslo.kommune.no
iFelles intranettBydel Grünerløkka · KN
God morgen, Kari3 oppgaver venter · Ledermøte kl. 13:00
Fellesskap
Aktiviteter10:00
Terminal
kari@bx-4471:~$ byråkratix statusbasis ............ ubuntu 24.04 ltsidentitet ........ entra id via himmelblauenhetsstyring .... fleet + landscapedisk ............. luks, tpm-forsegletsecure boot ...... påapparmor ......... enforcesamsvar .......... okkari@bx-4471:~$ sudo sukari er ikke i sudoers. Hendelsen er logget til SIEM.kari@bx-4471:~$
Innstillinger · Personvern
Aktiviteter12:30
E-post
Teams · Status før ledermøte
LSOHAYKN
Fem minutter er nok til å danne seg et bilde Prøv terminalen, innstillingene og personvernoversikten Prøv den før du får den Logg inn som Kari Nordmann, åpne intranettet og se hvordan innholdet er satt sammen for henne. Skriv status eller sudo i terminalen, og se hvilke innstillinger som er låst av policy. Bli med i et Teams-møte, svar på en e-post og åpne et dokument fra Filer.
Åpne simulatoren
Byråkratix Kiosk · kiosk-bgr-0207 · Fleet: OK
iServicetorget09:41
Nå betjenesA 142Skranke 3
Byråkratix KioskÉn app, ingen bruker, ingen data på maskinen. Fire profiler: infoskjerm, køskjerm, selvbetjening med ID-porten og publikums-pc. Dette er forpiloten.
Åpne kiosk-simulatoren

Vil du se business caset?

Vil du prøve imaget?

Vil du være med i piloten?

Vi legger frem tall for lisens, drift og risiko for din etat, sammenlignet med dagens oppsett.

Bygget ligger i kommunens Git. Pilotmaskiner deles ut mot registrering i Fleet.

Piloten med 50 ansatte trenger vanlige brukere fra vanlige avdelinger. Du får en ny pc og en direkte linje til teamet.

Ta kontakt
Byråkratix / Teknisk rigg

Teknisk rigg

Slik er det tenkt å henge sammen: klient, identitet, enhetsstyring, byggekjede og logging. Skissene er utgangspunkt for diskusjon, ikke ferdig design.

Oversikt

Fem løst koblede deler. Klienten snakker med alle over HTTPS, og hver del kan byttes ut uten å røre de andre.

flowchart LR
  subgraph K[Klient – Byråkratix Kontor]
    direction TB
    PAM[Himmelblau PAM/NSS]
    OSQ[osquery-agent]
    LSC[landscape-client]
    VEC[Vector]
    APT[apt / Flatpak]
  end
  subgraph ID[Identitet]
    ENTRA[Entra ID – fase 1]
    KANI[Kanidm + Keycloak – fase 2]
  end
  subgraph ST[Enhetsstyring]
    FLEET[Fleet-server]
    LS[Landscape]
    ANS[Ansible / AWX]
  end
  subgraph BY[Byggekjede]
    GIT[Git]
    CI[CI-bygg og test]
    MIR[Signert apt-speil + Flatpak-remote]
  end
  subgraph LOG[Logging]
    SIEM[SIEM]
  end
  PAM --> ENTRA
  PAM -.fase 2.-> KANI
  OSQ <--> FLEET
  LSC <--> LS
  ANS --> K
  GIT --> CI --> MIR
  MIR --> APT
  LS --> APT
  VEC --> SIEM
  FLEET -- kun avvik --> SIEM
  classDef k fill:#1b2a4a,stroke:#1b2a4a,color:#fff
  classDef acc fill:#e0604f,stroke:#e0604f,color:#fff
  class PAM,OSQ,LSC,VEC,APT k
  class SIEM,MIR acc

Vil du se klientsiden av dette? Simulatoren viser skrivebordet slik brukeren møter det. Heltrukne linjer er fase 1. Stiplet linje er fase 2, når identiteten flyttes ut av Entra. Ingen komponent er et krav for de andre: Fleet fungerer uten Landscape, Vector uten Fleet, og så videre.

Klientstabelen

Lagene nedenfra og opp. Alt under den røde streken er felles for alle organisasjoner; alt over er én pakke per organisasjon.

ProgrammerLibreOffice, Firefox ESR med policy, Thunderbird/Evolution, Teams og Outlook som PWA, Nextcloud, Flatpak fra kuratert remote
byrakratix-osloPunkt-tema, bakgrunner, skriverkøer, proxy, standardapper, SIEM-endepunkt. Andre lager byrakratix-<org>
SkrivebordGNOME med Byråkratix-tema. Ingen tredjeparts utvidelser
byrakratix-coreAgenter (Himmelblau, osquery, landscape-client, Vector), herdingsprofil, norsk lokalisering, apt-kilder
Ubuntu LTSubuntu-desktop-minimal, 24.04 → 26.04. Snap fjernet
Kjerne og sikkerhetSignert kjerne, AppArmor enforce, automatiske sikkerhetsoppdateringer
DiskLUKS2, nøkkel forseglet i TPM 2.0 mot Secure Boot-tilstand. Passord kreves bare ved endret oppstartskjede
MaskinvareUEFI Secure Boot med kommunens egne nøkler, TPM 2.0, minst 8 GB RAM og 128 GB SSD

Rekkefølgen i oppstart: UEFI verifiserer shim og kjerne, TPM låser opp disken bare hvis målingene stemmer, systemd starter agentene, og Himmelblau viser innloggingsskjermen. Brukeren ser ett passordfelt.

Identitet

Fase 1 bruker Entra ID som i dag, men uten Intune. Fase 2 bytter identitetsleverandør uten at klienten merker det, fordi PAM-laget er det samme.

sequenceDiagram
  autonumber
  actor B as Bruker
  participant G as GDM (innlogging)
  participant H as Himmelblau
  participant E as Entra ID
  participant F as Fleet
  B->>G: Brukernavn og passord / PIN
  G->>H: PAM-forespørsel
  H->>E: OAuth2 token-forespørsel + enhets-ID
  E->>E: Conditional Access: er enheten registrert og i samsvar?
  E-->>F: (asynkront) leser samsvarsstatus rapportert av Fleet
  E-->>H: Tokens + gruppemedlemskap
  H->>H: Cacher legitimasjon for frakoblet innlogging
  H-->>G: OK
  G-->>B: Skrivebord, med SSO til M365-web og andre OIDC-apper

Himmelblau registrerer maskinen i Entra ved første oppstart og støtter Windows Hello-lignende PIN. Samsvar (kryptering på, Secure Boot på, agent i live) rapporteres av Fleet til Entra via Graph, så eksisterende Conditional Access-policyer fortsetter å virke.

Fase 1 – Entra uten Intune

Ingen endring for brukeren eller for appene som allerede federerer med Entra. Gevinsten er å slippe Intune-lisens og Windows på klienten, og å få et PAM-lag som ikke er Microsofts.

Fase 2 – Kanidm og Keycloak

Kanidm blir katalog og innlogging for maskinene, med egne PAM/NSS-klienter, passkeys og SSH-nøkler. Keycloak står foran for OIDC/SAML mot apper og federerer mot ID-porten. Entra kan beholdes som ekstern IdP i en overgang.

Enhetsstyring

Tre verktøy med hvert sitt ansvar. Ingen av dem kjører vilkårlige skript på klienten uten at det ligger i Git først.

flowchart TB
  GIT[Git: policyer, spørringer, playbooks] --> |GitOps| FLEET[Fleet-server]
  GIT --> AWX[Ansible / AWX]
  FLEET <--> |osquery, TLS| C1[Klient]
  FLEET <--> C2[Klient]
  FLEET <--> C3[Klient …]
  LS[Landscape] --> |patch-vindu, apt-speil| C1
  LS --> C2
  LS --> C3
  AWX --> |ansible-pull hver time| C1
  AWX --> C2
  AWX --> C3
  FLEET --> |samsvar| ENTRA[Entra ID]
  FLEET --> |kun brudd| SIEM[SIEM]
  classDef k fill:#1b2a4a,stroke:#1b2a4a,color:#fff
  classDef acc fill:#e0604f,stroke:#e0604f,color:#fff
  class C1,C2,C3 k
  class SIEM acc

Fleet

Inventar, policyer og samsvar via osquery. Svarer på «hvor mange maskiner mangler denne patchen» på sekunder. Policyer er YAML i Git. Åpen kildekode, selvhostet.

Landscape

Patching i vinduer, pakkespeil og utrulling av nye Ubuntu-versjoner. Følger med Ubuntu Pro, som også gir ti års sikkerhetsvedlikehold.

Ansible

Ønsket tilstand: filer, tjenester, innstillinger. Klientene henter selv (pull), så det trengs ingen inngående forbindelse til dem.

Skala: Fleet drives i produksjon hos organisasjoner med flere hundre tusen enheter. For 35 000 klienter er en redundant server og en MySQL/Redis-backend tilstrekkelig.

Byggekjede

Imaget er et byggeprodukt, ikke et gullimage noen har klikket sammen. Hver endring går gjennom test og signering før klientene ser den.

flowchart LR
  DEV[Endring i Git] --> PR[Kodegjennomgang]
  PR --> BUILD[CI: bygg pakker og image]
  BUILD --> TEST[Automatiske tester på referansemaskinvare]
  TEST --> SIGN[Signering: pakker, image, Secure Boot]
  SIGN --> STAGE[Staging-speil: pilotgruppe]
  STAGE --> |etter 7 dager uten feil| PROD[Produksjonsspeil]
  PROD --> LS[Landscape ruller ut i vinduer]
  classDef acc fill:#e0604f,stroke:#e0604f,color:#fff
  class SIGN acc

Nyinstallasjon skjer fra PXE eller USB med et signert image som partisjonerer, krypterer og registrerer maskinen i Fleet og Entra automatisk. Ingen manuelle steg på maskinen; den kan sendes direkte fra leverandør til bruker.

Ubuntu-oppgraderinger (24.04 → 26.04) bygges og testes som et eget image og rulles ut gjennom samme kjede, gruppe for gruppe, minst tre måneder etter oppstrøms utgivelse.

Andre organisasjoner forker bare mappen for byrakratix-oslo, bytter navn og innhold, og kjører samme CI. Resten av kjeden er lik.

Logging

Alt beholdes lokalt. Bare det sikkerhetsteamet trenger i sanntid forlater maskinen. Det holder volumet på 5–15 GB per dag for hele flåten i stedet for flere hundre.

flowchart LR
  J[journald – alt, 30 dagers rotasjon] --> V[Vector: filtrer]
  V --> |innlogging, sudo, pakker, AppArmor, agentstatus| S[SIEM]
  V -. resten forkastes .-> X(( ))
  O[osquery] --> F[Fleet]
  F --> |kun policybrudd og endringer| S
  F --> D[Dashbord og spørringer]
  classDef k fill:#1b2a4a,stroke:#1b2a4a,color:#fff
  classDef acc fill:#e0604f,stroke:#e0604f,color:#fff
  class J,O k
  class S acc

Sendes til SIEM

Vellykkede og feilede innlogginger, sudo og annen eskalering, pakkeinstallasjon og -fjerning, AppArmor-avvisninger, endring i kryptering eller Secure Boot, USB-lagring, agent som stopper. Anslått noen hundre KB per klient per dag.

Blir på maskinen

NetworkManager, GNOME, systemd-enheter, applikasjonslogger. Tilgjengelig for brukerstøtte og etterforskning via Fleet live query eller lokal pålogging, uten å belaste SIEM.

Filterreglene er Vector-konfigurasjon i samme Git-repo som imaget. SIEM kan byttes ved å endre ett endepunkt i byrakratix-oslo.

Nettverk

Klienten antar at nettet er fiendtlig. Alt går over TLS til navngitte tjenester, og maskinen fungerer likt på kontoret, hjemme og på kafé.

  • Ingen inngående forbindelser til klienten. Fleet, Landscape og Ansible bruker alle pull eller klient-initiert TLS.
  • Alle tjenester er tilgjengelige over 443 fra internett, bak identitetsbasert tilgang. VPN trengs bare for eldre interne systemer.
  • Frakoblet innlogging fungerer med cachet legitimasjon fra Himmelblau. Fleet og Vector bufrer og sender når nettet er tilbake.
  • Brannmur på klienten slipper ut, ikke inn. DNS over TLS til kommunens resolver.
  • Skrivere oppdages via IPP Everywhere på kontornettet. Ingen drivere, ingen printserver-avhengighet.

Komponentliste

Alt er åpen kildekode eller allerede i bruk i kommunen. Basis-OS er fast; for resten viser kolonnen «kan byttes med» at valget ikke er endelig.

RolleValgLisensKan byttes med
Basis-OSUbuntu LTSÅpen, Ubuntu Pro valgfrittFast valg. Byråkratix er en Ubuntu-avledning, ikke en distribusjon
Innlogging fase 1Himmelblau mot Entra IDÅpen (MPL)SSSD mot AD
Identitet fase 2Kanidm + KeycloakÅpenFreeIPA + Keycloak, Authentik
Inventar og policyFleet (osquery)Åpen, Premium valgfrittPuppet, Wazuh
PatchingCanonical LandscapeUbuntu ProKun apt + unattended-upgrades
KonfigurasjonAnsible (pull)ÅpenPuppet, Salt
LoggfilterVectorÅpen (MPL)Fluent Bit, Sentinel AMA
SIEMKommunens eksisterendeWazuh, Elastic
ApperFlatpak, kuratert remoteÅpenKun apt
SkrivebordGNOME + Punkt-temaÅpenKDE Plasma
FilerNextcloud + OneDrive via nettleserÅpen / eksisterendeKun én av dem
Fellesskap og kunngjøringerHumHub (erstatter Viva Engage, fase 2)Åpen kjerneDiscourse, Open Social

Uenig i noe her?

Det er meningen. Riggen er en skisse, og alle valgene er ment å utfordres før en pilot. Det som ikke er teknologi står på Innføring og styring.

Tilbake til oversikten
Byråkratix / Innføring og styring

Innføring og styring

Det som må være på plass rundt teknologien for at Byråkratix skal kunne vedtas, innføres og leve videre: lovkrav, økonomi, risiko, støtte, personvern og eierskap.

Veikart

Retningen er fra Windows til åpen kildekode, ett lag om gangen. Først operativsystemet på klienten, så identitet og samhandling etter hvert som åpne alternativer er gode nok. Aldri alt samtidig.

Forpilot

Byråkratix Kiosk

Infoskjermer og publikums-pc-er kjører Kiosk-utgaven. Gir driftserfaring med Fleet, Landscape og byggekjeden uten ansatte som brukere. ROS, personvernvurdering og medbestemmelse landes parallelt.

Pilot

50 ansatte tester

Byråkratix Kontor til 50 ansatte i DIG og kundesenteret på Grünerløkka, med Himmelblau mot Entra. Brukerstøtte er opplært på forhånd. Erfaringene avgjør om og hvordan fase 1 starter.

Fase 1

Fra Windows til Byråkratix

Byråkratix Kontor erstatter Windows for etater som melder seg. Entra, Exchange og Office på nett brukes som før, i nettleseren. Business case oppdateres med reelle tall.

Fase 2

Mer åpen kildekode i tjenestene

Kanidm + Keycloak overtar for Entra når ID-porten og SaaS-federasjonene er flyttet. Filer, samhandling og fellesskap vurderes flyttet til Nextcloud og HumHub. Hvert bytte gjøres bare når det åpne alternativet er godt nok. Byråkratix deles med andre kommuner.

Universell utforming

Offentlige virksomheter er pålagt universell utforming av IKT, også på arbeidsplassen. Byråkratix skal oppfylle WCAG 2.1 nivå AA i alt som er kommunens eget, og dokumentere avvik i det som kommer fra oppstrøm.

Innebygd fra start

GNOME leveres med skjermleser (Orca), forstørrelse, høykontrast, stor tekst, tastaturnavigasjon og skjermtastatur. Alt ligger i Innstillinger → Tilgjengelighet og kan slås på fra innloggingsskjermen, før man er logget inn.

Testet, ikke antatt

Piloten inkluderer minst fem brukere med ulike behov, rekruttert via bedriftshelsetjenesten og tillitsvalgte. Kritiske arbeidsflyter testes med skjermleser og kun tastatur før hver etat får maskiner.

Punkt-temaet er UU-testet

Byråkratix-temaet bygger på Punkt, som allerede er kontrastsjekket. Ingen egne farger eller kontroller uten at de går gjennom samme sjekk.

Nettleseren gjør det meste

Fagsystemene kjører i nettleseren, og der er UU-ansvaret leverandørens, uavhengig av operativsystem. Byråkratix endrer ikke det bildet, men skjermleseren må fungere godt mot Firefox, og det testes.

Kjente hull

LibreOffice og enkelte Flatpak-apper har svakere skjermleserstøtte enn Office på Windows. Brukere som er avhengige av skjermleser kan få Windows-maskin i overgangen, uten begrunnelse eller søknad.

Tilgjengelighetserklæring

Byråkratix får egen erklæring på uustatus.no, oppdatert per hovedversjon, med kjente avvik og plan for å lukke dem.

Økonomi

Kostnaden flyttes, den forsvinner ikke. Modellen under viser hva som endres per klient per år. Tallene er plassholdere som fylles inn fra kommunens egne avtaler før saken legges frem.

Post per klient og årDagens klientByråkratixKommentar
OperativsystemInngår i Microsoft-avtalen0 krUbuntu er gratis. Besparelsen realiseres først når M365-lisensnivået kan senkes.
EnhetsstyringIntune (inngår i M365 E3/E5)Fleet (åpen) + Ubuntu Pro [pris]Ubuntu Pro gir Landscape og 10 års sikkerhetsvedlikehold. Rabatt for offentlig sektor.
SikkerhetsprogramvareDefender for Endpoint [pris]Innebygd (AppArmor, osquery) + EDR ved behov [pris]Om sikkerhetsavdelingen krever EDR, finnes Linux-agenter fra dagens leverandører.
Drift og brukerstøtte[pris][pris] + 15 % første årNy kompetanse koster i starten. Forventet lik eller lavere fra år 2.
Opplæring[pris] engangs1 time e-læring per bruker, 2 dager for brukerstøtte.
MaskinvareUtskifting hvert 4. årUtskifting hvert 6. årSe Maskinvare og livsløp. Største enkeltbesparelse.
Sum[sum][sum]Fylles inn av økonomiseksjonen. Sammenlign over 6 år, ikke 1.

Det som ikke skal loves: at Byråkratix er gratis, eller at M365-lisensen kan sies opp i fase 1. E-post, Teams og Office på nett krever fortsatt lisens. Den store lisensgevinsten kommer i fase 2, og bare hvis kommunen faktisk flytter samhandlingen. Business caset må vise begge fasene hver for seg.

Det som kan loves: lavere maskinvarekostnad fra dag én, null lisens på selve klienten, og at pengene går til norsk kompetanse i stedet for utenlandske lisenser.

Risiko og sårbarhet

ROS-analysen gjøres før piloten, etter kommunens mal, med sikkerhetsavdelingen som eier. Under er det som er kjent så langt.

RisikoKonsekvensTiltak i Byråkratix
Tapt eller stjålet maskinTilgang til data og kommunens nettLUKS med TPM: disken er ulesbar uten riktig oppstartskjede. Fleet kan fjernslette nøkler og sperre enheten i Entra. Ingen lokale passord.
Skadelig programvareKryptering av filer, spredningBare signerte pakker fra kommunens speil, Flatpak i sandkasse, AppArmor enforce, ingen lokal admin. Mindre målskive enn Windows, men ikke immun: EDR-agent vurderes i ROS.
Phishing og tapte påloggingsopplysningerKontoovertakelseUendret fra i dag: Entra med MFA og Conditional Access. Himmelblau støtter passordløs innlogging med PIN og passkey.
Feil i eget image rulles utMange maskiner slutter å virke samtidigStaging-gruppe i 7 dager, utrulling i grupper via Landscape, mulighet for å rulle tilbake til forrige image.
Kompromittert byggekjedeBakdør i alle klienterSignering med nøkler i HSM, kodegjennomgang fra to personer, reproduserbare bygg som kan verifiseres av tredjepart.
KompetansemangelSakte feilretting, avhengighet av enkeltpersonerMinst fire personer sertifiseres før pilot. Rammeavtale med leverandør for tredjelinje. Alt dokumentert i Git.
Oppstrøm slutter å levereIngen sikkerhetsoppdateringerUbuntu LTS har 5 år standard og 10 år med Pro. Debian er et realistisk alternativ om Canonical faller bort. Kildekoden er tilgjengelig uansett.
Hendelseshåndtering på ukjent plattformLengre tid til å oppdage og stoppeSIEM får de samme hendelsestypene som fra Windows. Beredskapsøvelse med Linux-klient før fase 1.

Brukerstøtte

Samme telefonnummer og samme førstelinje som i dag. Det som endres er verktøyene bak, og de blir bedre, ikke dårligere.

flowchart LR
  B[Bruker] --> |02180, chat, Hjelp-appen| L1[Førstelinje: brukerstøtte]
  L1 --> |ser tilstand i Fleet| L1
  L1 --> |kan ikke løse| L2[Andrelinje: klientteam DIG]
  L2 --> |feil i image eller policy| L3[Tredjelinje: leverandør / Canonical]
  L2 --> |retting| GIT[Git → ny utgivelse]
  classDef k fill:#1b2a4a,stroke:#1b2a4a,color:#fff
  class L1,L2 k

Førstelinje ser maskinen

Fleet gir førstelinjen inventar, siste feil og samsvarsstatus for maskinen uten å ta over skjermen. De fleste henvendelser løses uten fjernstyring.

Fjernhjelp med samtykke

Når skjermdeling trengs, brukes GNOME Remote Desktop over kommunens egen relé (RustDesk-server eller tilsvarende). Brukeren må godta hver gang, og sesjonen logges.

Selvhjelp i Hjelp-appen

Hjelp-appen på maskinen viser maskinnavn, status og de vanligste svarene, og kan sende diagnose til brukerstøtte med ett trykk. Se simulatoren.

Opplæring av førstelinje

To dager kurs og en egen Byråkratix-maskin til hver i brukerstøtte, tre måneder før pilotstart. Kunnskapsbasen skrives på norsk i Git og vises på intranettet.

Leverandørens rolle

Dagens driftsavtale utvides med Linux-klient som tjeneste: tredjelinje, imagebygg ved behov og beredskap. Kravet er at alt leveres som kode i kommunens Git, så avtalen kan avsluttes uten tap.

Mål

Samme løsningsgrad i førstelinje som for Windows innen seks måneder etter fase 1. Måles i dagens servicedesk-verktøy.

Kiosk-utgaven

Byråkratix Kiosk er den enkleste veien til produksjon: én applikasjon, ingen bruker, ingen data på maskinen. Infoskjermer, køsystemer, selvbetjening på servicetorg og bibliotek-pc-er.

Slik er den bygget

Samme basis og samme herding som Kontor, men uten skrivebord: maskinen starter rett inn i en låst Firefox i fullskjerm, eller i en angitt app. Ingen innlogging, ingen lokal lagring, nullstilles ved omstart. Styres av Fleet og Landscape som alle andre.

Innlogging for publikum

Selvbetjening som krever identitet bruker ID-porten i nettleseren, aldri lokal innlogging. Sesjonen avsluttes automatisk etter inaktivitet og alt slettes.

Hvorfor dette er forpiloten

Ingen brukeropplæring, ingen fagsystem-avhengigheter, ingen UU-utfordringer utover selve nettsiden som vises. Gir driftserfaring med Fleet, Landscape og byggekjeden før 50 ansatte tester Kontor-utgaven i piloten.

Prøv den

Egen simulator med fire kiosk-profiler: infoskjerm, køskjerm, selvbetjening med ID-porten og publikums-pc. Viser også admin-panelet som bare kan lese. Åpne Kiosk-simulatoren.

Kandidater

Infoskjermer i rådhuset og bydelene, køskjermer på servicetorg, publikums-pc-er på Deichman, sjekk-inn på helsestasjoner. Mange av disse kjører i dag på gamle Windows-maskiner som ikke får Windows 11.

Windows-avhengigheter

Kartleggingen skal svare på ett spørsmål per etat: hvilke programmer må kjøre lokalt på Windows, og for hvem. Svaret bestemmer rekkefølgen i utrullingen.

Metode. Intune har allerede inventar over installert programvare og bruksfrekvens på alle dagens maskiner. Det eksporteres og sorteres i fire kategorier:

  • Nettbasert – kjører i nettleser i dag. Ingen endring. Antatt 80–90 prosent av fagsystemene.
  • Har Linux- eller nettversjon – Teams, Office, Adobe Acrobat (nett), de fleste møte- og videoverktøy.
  • Kan erstattes – programmer med åpen ekvivalent der arbeidsflyten tåler bytte. Vurderes med fagmiljøet, ikke av IT alene.
  • Må ha Windows – spesialprogrammer for teknisk etat, helse, kart og økonomi som bare finnes for Windows.

For de som må ha Windows er det tre veier, i prioritert rekkefølge: leverandøren leverer nettversjon innen kontraktsfornyelse (kravet legges inn i alle nye anskaffelser fra nå), programmet kjøres på Windows 365 eller AVD i nettleser fra Byråkratix-maskinen, eller brukeren beholder Windows-maskin. Den siste gruppen forventes å være under 10 prosent og krymper for hver anskaffelse.

Rekkefølge. Etater og avdelinger sorteres etter andel nettbaserte arbeidsflyter. Kundesentre, administrasjon, skole-administrasjon og bibliotek kommer først. Teknisk etat, plan og bygg, og deler av helse kommer sist eller aldri.

Maskinvare og livsløp

Windows 10 gikk ut av støtte i 2025, og en stor del av kommunens flåte oppfyller ikke kravene til Windows 11. Byråkratix gjør de maskinene brukbare i flere år til.

Lengre levetid

Ubuntu kjører godt på maskiner fra 2017 og nyere med 8 GB RAM. Utskiftingstakten kan gå fra 4 til 6 år uten at brukerne merker det. For 35 000 klienter er det tusenvis av maskiner som ikke må kjøpes.

Mindre elektronisk avfall

Hver laptop som lever to år lenger sparer produksjonsutslippet til en ny, typisk 200–300 kg CO₂-ekvivalenter. Det er et målbart bidrag til kommunens klimamål, ikke bare en påstand.

Sertifisert utvalg

Tre referansemodeller fra kommunens rammeavtale testes fullt før hver hovedversjon. Alt annet «fungerer sannsynligvis» og støttes med lavere prioritet. Kravene er UEFI Secure Boot, TPM 2.0, 8 GB RAM og 128 GB SSD.

Ombruk internt

Maskiner som byttes ut i etater med høye krav, flyttes til kiosk-bruk eller til roller med lavere behov før de leveres til gjenvinning.

Nye maskiner uten Windows-lisens

Rammeavtalen bør åpne for å kjøpe maskiner uten forhåndsinstallert Windows. Flere leverandører tilbyr det, og det senker innkjøpsprisen.

Mørk modus som standard

Lavere strømforbruk på skjermer med OLED og god dimming, og lengre batteritid. Effekten er reell men beskjeden; livsløpet over er det som betyr noe for klimaregnskapet.

Personvern og medvirkning

Inventar fra Fleet og hendelser fra Vector er personopplysninger om ansatte. Det krever en vurdering, et rettslig grunnlag og at de ansatte er involvert før det settes i drift.

Vurdering av personvernkonsekvenser

Gjøres før piloten, sammen med personvernombudet. Formålet er sikkerhet og drift, ikke kontroll av ansatte. Hva som samles inn er begrenset til det som står under Personvern i Innstillinger på hver maskin, og listen er den samme i vurderingen, i Git og på skjermen.

Hva som ikke samles inn

Nettleserhistorikk, tastetrykk, skjermbilder, filinnhold, e-post, plassering. Fleet konfigureres eksplisitt uten disse tabellene, og konfigurasjonen er åpen for tillitsvalgte å lese.

Innsyn og sletting

Ansatte kan be om å se hva som er registrert om maskinen sin. Inventar slettes når maskinen leveres inn. Hendelseslogger i SIEM følger kommunens vanlige frister.

Medvirkning

Tillitsvalgte og verneombud er med i styringsgruppen for piloten, ikke bare informert. Avtalen om kontrolltiltak etter arbeidsmiljøloven oppdateres, og innføringen drøftes i medbestemmelsesapparatet før hver fase.

Eierskap og deling

«Kan brukes av andre» krever at noen eier det, at lisensen er klar, og at det finnes en vei inn for bidrag og en vei ut om Oslo slutter.

Eier

Digitaliseringsetaten eier Byråkratix som produkt, med en navngitt produkteier og et klientteam. Beslutninger om innhold i imaget tas der; etatene bestiller, de bygger ikke egne varianter.

Lisens

Kildekode, konfigurasjon og dokumentasjon publiseres under EUPL 1.2 eller MIT på kommunens GitHub. Oslo-spesifikke pakker (byrakratix-oslo) er også åpne, så andre ser et fullstendig eksempel.

Bidrag fra andre

Andre kommuner bidrar via pull requests. Kjernen (byrakratix-core) styres av DIG med en åpen prosess for endringer; hver organisasjon eier sin egen profilpakke fullt ut.

Felles forvaltning på sikt

Når to eller flere kommuner bruker Byråkratix, flyttes kjernen til en felles forvaltning, for eksempel gjennom KS eller Digdir, med spleiselag for kostnadene. Oslo beholder sin profil.

Exit

Alt er standard Ubuntu under. Om Byråkratix legges ned, står maskinene igjen med et fullt støttet Ubuntu LTS og en Git-repo enhver leverandør kan overta. Det finnes ingen del av løsningen som bare DIG kan drifte.

Navnet

Byråkratix er et arbeidsnavn. Det er humoristisk og fungerer internt, men bør vurderes før noe publiseres eksternt. Logo og profil er laget slik at navnet kan byttes uten å endre resten.

Dette er listen over det som ikke er teknologi

Hvert punkt her er en sak som må landes før piloten. Teknologien er den enkleste delen.

Tilbake til oversikten