Hopp til innhold
← Tilbake til innsikt

Offentlig sektor · 23. juni 2026 · 9 min lesetid

Revisjonsloggen i Entra ID varer 30 dager. Dokumentasjonsplikten varer lenger.

Microsoft sletter revisjonsloggen i Entra ID etter 30 dager. Dokumentasjonsplikten etter arkivlova varer langt lenger. Her er gapet — og de tre måtene å lukke det på.

Hånd skriver notater i en notisbok ved siden av kalkulator
Hånd skriver notater i en notisbok ved siden av kalkulator
LisensRevisjonslogg (audit logs)Innloggingslogg (sign-in logs)
Microsoft Entra ID Free7 dager7 dager
Microsoft Entra ID P130 dager30 dager
Microsoft Entra ID P230 dager30 dager

Tre ting er verdt å merke seg med en gang.

P2 gir ikke lengre oppbevaring enn P1. Begge er 30 dager. Governance-tillegget endrer heller ikke tallet. Det er en vanlig antakelse at den dyreste lisensen gir den lengste loggen, og den er feil.

Oppgradering er ikke tilbakevirkende. Går du fra Free til P1, får du 30 dager fra det tidspunktet. Data som allerede passerte 7-dagersgrensen er borte, permanent.

Entra ID-loggene er ikke det samme som Microsoft 365 Unified Audit Log. De er to separate logger med hver sine regler. En kommune som har Purview Audit på plass for e-post og SharePoint har ikke dermed dekket katalogendringer.

Hvorfor 30 dager er for kort

En forvaltningsrevisjon undersøker typisk en periode på ett til tre år. En innsynsbegjæring kan gjelde en sak fra i fjor. Et personvernbrudd oppdages i gjennomsnitt lenge etter at det skjedde — angrepet mot Lørenskog kommune i 2026 startet ifølge kommunens egen redegjørelse med nedlastet skadevare rundt 7. april, beveget seg videre inn i serverne rundt 22. april, og hovedangrepet kom 8.–9. mai. Det er over en måned fra første fotfeste til hovedhendelsen.

Med 30 dagers oppbevaring var de første loggpostene i den kjeden allerede borte da krisen ble erklært.

Dette er ikke en kritikk av Microsoft. 30 dager er en driftslogg, og en driftslogg er ikke ment å være et arkiv. Problemet oppstår når en virksomhet med dokumentasjonsplikt behandler den som om den var det.

Hva norsk rett faktisk krever

Her må vi være presise, fordi feilinformasjonen på dette punktet er utbredt.

Det finnes ingen generell lovbestemt bevaringstid for tekniske tilgangslogger i norsk offentlig sektor. Ingen paragraf sier tre år, fem år eller ti år.

Det som finnes, er dette:

  • NSM anbefaler at logger lagres i minst ett år. En anbefaling, ikke et krav — men den brukes som målestokk i revisjon.
  • Normen anbefaler minst tre år for helse- og omsorgssektoren.
  • Personvernforordningen artikkel 5 nr. 1 bokstav e krever lagringsminimering: ikke lenger enn nødvendig for formålet.
  • Personvernforordningen artikkel 5 nr. 2 og artikkel 24 krever at du kan påvise etterlevelse.

De to siste peker i motsatt retning, og det er med vilje. Forordningen krever at du gjør en begrunnet vurdering og skriver den ned — ikke at du treffer et bestemt tall.

Det er den nedskrevne vurderingen som mangler i de fleste kommuner. Ikke loggen.

Ny arkivlov fra 1. januar 2026

Dette er den viktigste endringen på dokumentasjonssiden, og den er fortsatt så fersk at mye publisert materiale bygger på det gamle regelverket.

Norge fikk ny arkivlov (LOV-2025-06-20-96), lov om dokumentasjon og arkiv, sanksjonert 20. juni 2025 og i kraft 1. januar 2026. Den erstatter arkivlova fra 1992. Samtidig kom ny arkivforskrift (FOR-2025-12-17-2647), og Arkivverket skiftet navn til Nasjonalarkivet.

Loven utvider virkeområdet til også å omfatte andre rettssubjekter enn stat, fylke og kommune i saker der de gjør enkeltvedtak eller gir forskrift. For kommunalt eide selskaper er det en reell endring som er verdt å sette seg inn i.

Betyr det at tilgangslogger nå er arkivpliktige? Nei — og det er verdt å si tydelig. Vi har ikke funnet en kilde som fastslår at tekniske tilgangslogger i seg selv er arkivpliktig materiale etter det nye regelverket. Det som er arkivpliktig, er dokumentasjonen av saksbehandlingen.

Men det er nettopp der koblingen ligger. En tilgang som ble gitt fordi noen ba om den, og noen godkjente den, er en saksbehandling. Begrunnelsen og godkjenningen er saksdokumenter. Den tekniske utførelsen er bare kvitteringen på at vedtaket ble effektuert.

Har du bare den tekniske loggen, har du kvitteringen uten vedtaket. Har du bare e-posttråden, har du vedtaket uten kvitteringen. Ingen av delene er tilstrekkelig alene.

Innsyn gjelder også teknisk materiale

To uttalelser fra Sivilombudet, begge 5. desember 2019, er verdt å kjenne:

Sak 2019/3186 gjaldt innsyn i en kommunes henvendelser til IT-leverandør om driftsfeil, og leverandørens feillogg. Kommunen avslo. Ombudet kritiserte klagebehandlingen og uttalte at «for at klageretten skal være en reell rettsikkerhetsgaranti, må klageinstansen foreta et gjennomsyn av dokumentene innsynskravet gjelder».

Sak 2019/2154 gjaldt innsyn i en sammenstilling fra et saksbehandlingssystem, som måtte bestilles hos ekstern systemleverandør. Ombudet uttalte at ordlyden «enkle framgangsmåtar» ikke begrenser seg til fremgangsmåter organets egne ansatte kan utføre, og at innsynsretten ikke kan avskjæres fordi organet har valgt en ekstern leverandør.

Konsekvensen for et interkommunalt IKT-selskap er direkte: at loggen ligger hos dere og ikke hos kommunen, avskjærer ikke innsynsretten. Det gjør bare at kommunen må be dere om den — og at responstiden deres blir kommunens responstid.

De tre måtene å lukke gapet

Microsoft har tre mekanismer for oppbevaring utover 30 dager. De løser ulike problemer og koster ulikt.

1. Diagnostikkinnstillinger til lagringskonto

Konfigureres i Entra-administrasjonssenteret under diagnostikkinnstillinger. Loggene strømmes til en Azure Storage Account, og du setter oppbevaringstiden selv.

Billigst av de tre. Gir råe loggdata i JSON, som er utmerket for arkivering og elendig for å svare på et spørsmål. Skal noen faktisk søke i dette, trenger de enten Log Analytics eller et eget verktøy.

2. Strømming til Event Hub eller SIEM

Samme mekanisme, annet endepunkt. Loggene sendes videre til et sikkerhetsanalyseverktøy.

Dette er riktig valg dersom kommunen allerede har en driftsavtale for sikkerhetsovervåking. Er svaret på «hvem ser på dette» fortsatt ingen, har du flyttet problemet og betalt for flyttingen.

3. Microsoft Purview Audit (Premium)

Gir lengre oppbevaring innenfor Microsofts eget økosystem, men krever Microsoft 365 E5, Office 365 E5, Purview-pakken eller et eget tilleggsabonnement. For en kommune som ikke allerede har E5, er dette den dyreste veien.

Det ingen av de tre gjør

Alle tre bevarer den tekniske hendelsen. Ingen av dem bevarer begrunnelsen.

En arkivert Entra-logg forteller at brukeren jonas.aune@kommune.no la til ida.brekke@kommune.no i gruppen Fagsystem-Barnevern-Lese klokken 09:14:38 den 14. mars. Den forteller ikke hvem som ba om det, hvorfor, eller hvem som godkjente det.

Det er den delen en revisor, et personvernombud og en innsynsbegjæring faktisk spør etter. Den ligger som regel i en e-post, en sak i saksbehandlingssystemet, eller ingen steder.

Fire ting å gjøre denne måneden

1. Sjekk hvilken oppbevaringstid dere faktisk har. Åpne Entra-administrasjonssenteret og se om diagnostikkinnstillinger er konfigurert i det hele tatt. I mange miljøer er de ikke det, og da er svaret 7 eller 30 dager.

2. Skriv den begrunnede vurderingen av oppbevaringstid. En side. Hvilke logger, hvor lenge, hvorfor, og hvordan det balanserer dokumentasjonsbehov mot lagringsminimering. Dette er det ansvarlighetsprinsippet krever, og det er det som mangler.

3. Avklar hvem som svarer på en innsynsbegjæring om loggdata, og hvor lang tid det tar. Er loggen hos et interkommunalt IKT-selskap, avklar det skriftlig med dem.

4. Test spørsmålet. Be noen finne ut hvem som ga en bestemt tilgang for seks måneder siden, med begrunnelse. Mål hvor lang tid det tar. Det tallet er den reelle statusen på dokumentasjonen deres.

Entra Logic er norsk programvare for styrt administrasjon av Microsoft Entra ID. Forretningsbegrunnelsen, godkjenningen og den tekniske utførelsen er samme post fra første sekund — søkbar og eksporterbar, uavhengig av hvor lenge Microsoft selv beholder driftsloggen. Vi tilbyr en gratis tilgangsgjennomgang av Entra ID-miljøet, der vi blant annet ser på hva som faktisk logges i dag og hva som ikke gjør det. Skriftlig rapport, ingen endringer underveis.

Start gratis → · Les mer om Entra Logic for kommune og interkommunalt IT →

Kilder

  • Microsoft: Microsoft Entra-rapporter — oppbevaring av data (learn.microsoft.com/entra/identity/monitoring-health/reference-reports-data-retention), hentet 19.08.2026
  • Lov om dokumentasjon og arkiv (arkivlova), LOV-2025-06-20-96, i kraft 01.01.2026
  • Forskrift om dokumentasjon og arkiv (arkivforskrifta), FOR-2025-12-17-2647
  • Nasjonalarkivet: Det nye arkivregelverket
  • Personvernforordningen artikkel 5 nr. 1 bokstav e, 5 nr. 2 og 24
  • Sivilombudet, sak 2019/3186 og sak 2019/2154, begge 05.12.2019
  • Lørenskog kommune: Slik skjedde dataangrepet i Lørenskog kommune (kommunens egen redegjørelse, 2026)
  • NSM og Helsedirektoratet (Normen v7.0) om anbefalt loggoppbevaringstid

RELEVANT LØSNING

Se hvordan dette løses i praksis for din type virksomhet:

Vil dere se hvordan dette ser ut i egen portefølje? Logg inn med Microsoft, gi lesetilgang, og få gjennomgangen av egen tenant med én gang.

Start gratis