# Från sandbox till produktion

Access till riktiga dörrar ges stegvis. Här är nivåerna, vad som krävs mellan dem och checklistan ni intygar innan ni får en PROD-nyckel.

## Tre accessnivåer

| Nivå | Vad ni får | Vad som krävs |
| --- | --- | --- |
| **1. Publikt** | Hela den här dokumentationen och API-referensen | Ingenting. Inget avtal, ingen registrering. |
| **2. Registrerad utvecklare** | STAGE-/sandbox-konto mot `https://staging.zesec.com/api` med testenheter | Ett lättviktigt click-through-[utvecklaravtal](/legal/terms). Ingen manuell NDA. |
| **3. Verifierad partner** | PROD-access mot `https://api.zesec.com/api` med riktiga enheter | Ömsesidig NDA + [databehandlaravtal (DPA)](/legal/dpa), samt checklistan nedan. |

> **Avtal gäller access, inte kunskap** — NDA och DPA hör hemma i steget till PROD, eftersom det är där riktiga enheter och persondata finns. Dokumentationen kräver inget avtal — se [Säkerhetsmodell](/docs/security-model#agreements).

## Självcertifiering före PROD

Gå igenom listan och intyga varje punkt när ni ansöker om PROD-access. Punkterna är inte formaliteter — varje rad motsvarar ett fel vi sett i skarp drift.

- [ ] Inloggning sker server-side
- [ ] Proaktiv refresh implementerad
- [ ] 401-fallback implementerad
- [ ] Roterad refresh-token sparas korrekt
- [ ] Enhetslistan cachelagras
- [ ] Hanterar "en aktiv session per konto"
- [ ] Felhantering/retry mot slutanvändare

Varje punkt beskrivs i detalj på [Autentisering & tokens](/docs/authentication#checklist) och [Golden path](/docs/golden-path#checklist).

## Så ansöker ni

Skicka en ansökan till developers@kiion.io, eller använd den kanal ni fått vid onboarding. Se [Få access](/docs/access) för formuläret och för hur ni får ert STAGE-konto.

- Företag, organisationsnummer och teknisk kontaktperson.
- Kort beskrivning av användningsfallet och ungefärlig volym upplåsningar per dygn.
- Vilka platser/dörrar som ska omfattas.
- Den ifyllda checklistan ovan.
- Namngiven incidentkontakt som ska hållas aktuell efter driftsättning.

## Efter driftsättning

- Håll incidentkontakten aktuell — se [Support](/docs/support) för eskaleringsvägar.
- Använd separata API-konton för STAGE och PROD. Ett testskript mot produktionskontot slår ut produktionssessionen.
- Följ [Changelog & status](/docs/changelog) för ändringar i den publika API-ytan.
