Choose language

SaaS solutions and data security in the cloud

SaaS offers innovative and cost-effective tech solutions but raises data security concerns. Users must choose between the flexibility of cloud models and the control of on-premise setups. Effective SaaS security involves choosing reliable vendors, setting clear cloud usage rules, and considering added security tools. Trust between vendors and users is crucial.

man-sitting-with-phone

Der er mange fordele ved Software-as-a-Service (SaaS), eller hvad der også kaldes cloudbaserede softwareprodukter. Som kunde får du adgang til hurtig, stabil, innovativ og omkostningseffektiv teknologi og applikationsinfrastruktur. Mange organisationer anerkender disse fordele. Derfor er SaaS blevet den foretrukne leveringsmodel på mange områder. Men som vi alle ved, er der som regel også en bagside af medaljen, som man skal tage højde for.

TL;DRVed SaaS-løsninger deles ansvaret for datasikkerheden mellem leverandøren og kunden, hvilket gør det afgørende at vurdere en udbyders sikkerhedspraksis, inden man indgår en aftale. I modsætning til lokale installationer, hvor man selv har fuld kontrol, betyder cloudbaseret software, at ens følsomme økonomiske data opbevares i leverandørens infrastruktur, og det er derfor afgørende at foretage en grundig undersøgelse af leverandørens sikkerhedsniveau.

Når det gælder SaaS, så kan forholdene omkring datasikkerhed nemt være bagsiden af medaljen, og derfor er det et vigtigt element at forholde sig til.

Spørgsmålet er: "“Har du har gjort dit forarbejde ordentligt, når det handler om at vurdere dine SaaS leverandørers tilgang til datasikkerhed?”

Cloud eller on-premise?


I dag er de fleste nok klar over, hvad henholdsvis cloud og on-premise betyder, men for yderligere at sætte scenen, vil jeg helt kort opridse forskellene mellem de to leveranceformer. Ved en cloud-baseret tilgang ligger software og data eksternt. Når vi taler on-premise, så ligger hele setup’et med hardware og servere til at afvikle applikationer og opbevare data derimod hos dig selv – deraf betegnelsen, on-premise. Den primære fordel ved cloud-tilgangen, er at den er mere fleksibel og omkostningseffektiv. Som virksomhed, skal du ikke investere i den nødvendige hardware og software til selv at kunne afvikle applikationer. Derudover skal du heller ikke bekymre dig om vedligeholdelse og opdatering af de respektive softwareprodukter. Til gengæld har du dog ikke selv den fulde kontrol med tilgangen til datasikkerhed.


Når vi taler SaaS, så deler du og din leverandør i realiteten ansvaret for datasikkerheden – leverandøren tager sig af den del der handler om at sikre den underliggende infrastruktur, og du tager ansvaret for, at anvendelsen af selve applikationen sker korrekt og sikkerhedsmæssigt forsvarligt.

Spørgsmålet er: ”Kan du kan stole på, at din leverandør tager sin del af opgaven seriøst?”

Hvad du skal overveje


Jeg har 3 tips, som jeg vil dele med dig, når det gælder sikkerhed og SaaS løsninger. De er relevante, dels når du er ude og analysere markedet ift. ny software, og dels når du gennemgår dine eksisterende leverandører. Det er i øvrigt sundt at gøre med jævne mellemrum.


De 3 tips kommer her:

1. Vælg dine SaaS-leverandører med omhu


Det første tip er efter min mening det vigtigste. Det handler om tillid.

Udbuddet af SaaS-baserede løsninger er enormt. Der er masser af muligheder. For eksempel inden for vores ekspertiseområde, Expense Management og løsninger til styring af rejseudgifter, der er mange muligheder at vælge imellem i dag. Faktum er, at en stor del af ansvaret for datasikkerheden ligger hos softwareudbyderen, så man skal være forsigtig, når man vælger, hvem man vil samarbejde med.


Du skal kigge efter leverandører, som tilbyder god kontrol over brugernes rettigheder og adgang til data i løsningen og, hvis muligt, skal leverandøren også gerne tilbyde kryptering af data. Det er også vigtigt, at du spørger leverandørerne, hvor og hvordan de opbevarer data. Opbevares data her i landet, i EU, udenfor EU eller i en kælder et eller andet sted? Hvordan er server setup’et og sikkerheden omkring dette? Derudover skal du også undersøge hvordan procedurerne omkring backup og gendannelse af data fungerer.

Endelig skal du sikre dig, at du laver solide databehandleraftaler med dine SaaS leverandører – uden sådanne aftaler på plads, kan du komme til at stå i en vanskelig situation, hvis der sker brud på datasikkerheden hos leverandøren.

Husk også på, at det ikke er gratis for en SaaS leverandør, at etablere og vedligeholde et stærkt sikkerheds-setup med veldokumenterede omkringliggende processer. Pas derfor på med at tage den billigste løsning på din liste – det kan ende med at blive uhyggeligt dyrt i længden!

2. Indfør regler omkring anvendelsen af cloud løsninger​


Dette tip relaterer sig til din del af opgaven – dvs. den del, der handler om, at sikre den sikkerhedsmæssige korrekte anvendelse af SaaS produkterne. Du skal sørge for at formulere og implementere en tydelig politik og et regelsæt for anvendelsen af cloud baseret software.


Ideelt set skal den både henvende sig til brugerne og til de beslutningstagere, som indkøber software. Det skal være et regelsæt, som definerer hvilke typer af medarbejdere, der skal have adgang til hvilke produkter, herunder også hvilke adgangsniveauer forskellige medarbejdere skal tildeles. Ligeledes skal det præciseres, hvordan produkterne kan tilgås – dvs. via hvilke enheder.

Herudover bør en sådan politik også koble sig til, hvordan din virksomhed opdrager medarbejderne i den rette adfærd omkring anvendelsen af internetbaserede softwareløsninger. Dvs. hvordan beskytter den enkelte medarbejder sig selv, sin identitet, brugernavne og adgangskoder bedst muligt?

3. Overvej, om du har brug for et separat værktøj til at beskytte dine SaaS-data


Måske anvender du SaaS produkter fra flere respekterede udbydere med sikkerheden i orden, men samtidig er dit applikationslandskab muligvis også ved at være så tilpas komplekst, at det nu giver mening at investere i dit eget sikkerhedslag.

Dette tip kommer naturligvis i forlængelse af tip nummer 2, fordi der findes løsninger på markedet, som netop hjælper dig med at styre din del af opgaven. Det er dog en rigtig god idé at have rammeværket for regler og politikker på plads først (jf. tip nr. 2). Sikkerhedsbrud kan ske på mange forskellige måder, f.eks. igennem uhensigtsmæssig deling af data, tyveri (medarbejdere, der stjæler data), kompromitterede brugerkonti pga. dårlig sikkerhed med passwords, tildeling af for mange brugerrettigheder osv. Det er den slags sikkerhedsbrud du skal til livs.


Pointen er, at når man indfører regler for brugen af organisationens cloudbaserede værktøjer, skal man også sikre sig, at medarbejderne overholder disse regler. Og det kan være en udfordring, hvis miljøet er blevet stort og komplekst. Der findes en hel del løsninger, der kan hjælpe med dette, og som et første skridt kan man se nærmere på, hvad nogle af de store aktører, som f.eks. McAfee og RSI, har at byde på.

Et fælles ansvar


Som jeg har været inde på i dette indlæg, så deler du og din leverandør ansvaret for sikkerheden, når vi taler SaaS løsninger. Netop det, er efter min mening vigtigt at huske på. Og det er der, jeg vil hen med disse 3 tips. Så tænk på, at hvor god og omhyggelig din organisation end måtte være ift. sikkerheden omkring jeres SaaS løsninger, så nytter det ikke ret meget, hvis du har valgt en leverandør, som ikke er sin del af opgaven voksen. Og omvendt, naturligvis.


Min egen forretning, Acubiz, er en veletableret udbyder af cloud-baseret software til at håndtere medarbejderrelaterede udgifter og rejseafregninger. Vi tager vores del af opgaven omkring datasikkerhed seriøst. Meget seriøst endda. Det er en væsentlig komponent i vores produktstrategi, fordi vi tror på, at et stærkt setup omkring datasikkerhed er med til at beskytte den investering, som vores kunder har gjort i vores service.

Husk, at det er tilladt at stille krav til sine leverandører. Sådan skal det være i et tillidsforhold.

Spørgsmålet er: ”Stoler du på dine nuværende SaaS leverandører?”

Ofte stillede spørgsmål

Hvem har ansvaret for datasikkerheden, når man bruger en SaaS-løsning?

Med SaaS er sikkerhedsansvaret delt. Leverandøren er ansvarlig for den underliggende infrastruktur, serverne og platformsikkerheden. Kunden er ansvarlig for, hvordan softwaren anvendes: adgangskontrol, brugeradministration og sikre driftsprocedurer. Det er afgørende at forstå denne opdeling, inden man vælger en hvilken som helst cloudbaseret software.

Hvad er forskellen mellem cloudbaseret og lokal software, når det gælder datasikkerhed?

On-premise-software betyder, at din virksomhed ejer og styrer al hardware, alle servere og al datalagring. Cloudbaseret software hostes af leverandøren, hvilket giver dig mindre direkte kontrol over sikkerheden, men til gengæld større fleksibilitet og lavere infrastrukturomkostninger. Ulempen er, at du er nødt til at stole på, at din leverandør beskytter infrastrukturen på dine vegne.

Hvad bør man være opmærksom på, når man vurderer en SaaS-leverandørs datasikkerhed?

De vigtigste områder, der skal undersøges, omfatter deres sikkerhedscertificeringer, placeringen af datalagring, krypteringsstandarder, procedurer for håndtering af sikkerhedshændelser samt deres hidtidige resultater. Du bør desuden gennemgå deres databehandlingsaftaler og sikre dig, at de overholder relevante lovgivninger, såsom GDPR.

Er cloudbaserede økonomiløsninger egentlig sikre for følsomme virksomhedsdata?

Anerkendte SaaS-udbydere investerer massivt i sikkerhed, fordi det er afgørende for deres forretning. Spørgsmålet er ikke, om cloud-løsninger i sig selv er mindre sikre end lokale løsninger, men om netop din udbyder tager sit sikkerhedsansvar alvorligt. Det finder du ud af ved at stille de rigtige spørgsmål og kontrollere certificeringerne.

Michelle Bendix Lauritzen

Michelle Bendix Lauritzen

Michelle is our Creative & Growth Marketing Lead. While juggling the pen herself, she primarily handles the strategic planning of relevant content about our product and Expense Management in general.