Software-as-a-Service -mallissa (SaaS), eli niin sanottuja pilvipohjaisia ohjelmistotuotteita. Asiakkaana saat käyttöösi nopean, vakaan, innovatiivisen ja kustannustehokkaan teknologian sekä sovellusinfrastruktuurin. Monet organisaatiot tunnustavat nämä edut. Siksi SaaS-mallista on tullut suosituin toimitusmalli monilla aloilla. Mutta kuten kaikki tiedämme, kolikolla on yleensä myös kääntöpuoli, joka on otettava huomioon.
TL;DRSaaS-ratkaisuissa vastuu tietoturvasta jaetaan palveluntarjoajan ja asiakkaan kesken, minkä vuoksi on erittäin tärkeää arvioida palveluntarjoajan tietoturvakäytännöt ennen sopimuksen solmimista. Toisin kuin paikallisissa järjestelmissä, joissa kaikki on asiakkaan hallinnassa, pilvipohjaisessa ohjelmistossa arkaluonteiset taloudelliset tiedot sijaitsevat palveluntarjoajan infrastruktuurissa, joten palveluntarjoajan tietoturvatilanteen huolellinen arviointi on välttämätöntä.
SaaS-palveluiden kohdalla tietoturvaan liittyvät seikat voivat helposti muodostua juuri tuoksi kääntöpuoleksi, minkä vuoksi niiden tarkastelu on erittäin tärkeää.
Kysymys kuuluu: ”Oletko tehnyt perusteellista valmistelutyötä arvioidessasi SaaS-palveluntarjoajiesi lähestymistapaa tietoturvaan?”
Pilvipalvelu vai paikallinen ratkaisu?
Useimmat teistä luultavasti jo tietävät, mitä termit ”pilvi” ja ”paikallinen ratkaisu” tarkoittavat. Jotta tilanne selkeytyisi entisestään, esittelen lyhyesti näiden kahden toimitusmallin väliset erot. Pilvipohjaisessa mallissa ohjelmistot ja tiedot toimitetaan yrityksen ulkopuolelta. Sen sijaan paikallisessa ratkaisussa koko järjestelmä – sovellusten ajamiseen ja tietojen tallentamiseen tarvittava laitteisto ja palvelimet – sijaitsee yrityksen omissa tiloissa – tästä juontuu nimikin ”paikallinen ratkaisu”. Pilvipohjaisen mallin suurin etu on sen joustavuus ja kustannustehokkuus. Yrityksenä sinun ei tarvitse investoida sovellusten käyttämiseen tarvittavaan laitteistoon tai ohjelmistoihin. Sinun ei myöskään tarvitse huolehtia kyseisten ohjelmistotuotteiden ylläpidosta ja päivityksistä. Toisaalta menetät mahdollisuuden hallita tietoturvaa täysin itse.
Kun puhutaan SaaS-palveluista, vastuu tietoturvasta jakautuu sinun ja palveluntarjoajan kesken – palveluntarjoaja huolehtii kaikesta, mikä liittyy taustalla olevaan infrastruktuuriin, ja sinä olet vastuussa tuotteen asianmukaisesta, turvallisesta ja suojatusta käytöstä.
Kysymys kuuluu: ”Voiko luottaa siihen, että SaaS-palveluntarjoajasi suhtautuu vakavasti omaan osuuteensa työstä?”
Mitä sinun on otettava huomioon
Minulla on teille kolme vinkkiä, jotka liittyvät tietoturvaan ja SaaS-ratkaisuihin. Ne ovat hyödyllisiä niin silloin, kun etsitte uutta ohjelmistoa ja kartoitatte markkinoita, kuin myös silloin, kun harkitsette nykyisten palveluntarjoajienne arviointia. Se on muuten hyvä tehdä silloin tällöin.
No niin, aloitetaanpa:
1. Valitse SaaS-palveluntarjoajasi huolellisesti
Ensimmäinen vinkki on mielestäni tärkein. Kyse on luottamuksesta.
SaaS-pohjaisten ratkaisujen tarjonta on valtava. Vaihtoehtoja on runsaasti. Esimerkiksi omalla asiantuntija-alueellamme, Kulujen hallinta ja ratkaisut hallintaan matkakulut, nykyään valinnanvaraa on runsaasti. Tosiasia on, että suuri osa tietoturvavastuusta kuuluu ohjelmistotoimittajalle, joten sinun on oltava varovainen valitessasi yhteistyökumppania.
Sinun on etsittävä toimittajia, joiden ratkaisu tarjoaa luotettavan hallinnan käyttöoikeuksien ja tietojen käyttöoikeuksien suhteen, ja jos mahdollista, on myös eduksi, jos toimittaja pystyy tarjoamaan tietojen salauksen. On myös tärkeää kysyä, missä ja miten tiedot tallennetaan. Säilytetäänkö tietoja kotimaassa, EU:ssa, EU:n ulkopuolella vai jossain kellarissa? Millainen on palvelinympäristö ja siihen liittyvä tietoturva?
Lisäksi sinun on tarkistettava, miten varmuuskopiointiin ja tietojen palauttamiseen liittyvä prosessi toimii.
Muista myös, että vahvan tietoturvajärjestelmän luominen ja ylläpitäminen hyvin dokumentoitujen prosessien avulla ei ole SaaS-palveluntarjoajalle ilmaista. Siksi suosittelen, että mietit asiaa kahdesti ennen kuin valitset ehdokaslistaltasi halvimman ratkaisun – se voi pitkällä aikavälillä osoittautua kalliiksi!
2. Otetaan käyttöön säännöt pilvipohjaisten sovellusten käytöstä
Tämä vinkki liittyy juuri sinun työtehtäviisi – toisin sanoen kyse on SaaS-tuotteiden asianmukaisesta ja turvallisesta käytöstä. Sinun on laadittava ja otettava käyttöön selkeät ohjeet ja säännöt pilvipohjaisten ohjelmistojen käytöstä.
Ihannetapauksessa tämän käytäntöohjeen on kohdistuttava sekä käyttäjiin että ohjelmistoja hankkiviin päätöksentekijöihin. Sen on oltava sääntökokoelma, jossa määritellään, minkä tyyppisille työntekijöille myönnetään pääsy kyseisiin työkaluihin ja millaiset käyttöoikeustasot eri työntekijöille tulisi myöntää. Lisäksi siinä on määriteltävä, miten tuotteisiin pääsee käsiksi – eli millä laitteilla.
Lisäksi tällaisen käytäntöjen tulisi liittyä siihen, miten yrityksesi kouluttaa työntekijöitään noudattamaan oikeita toimintatapoja internetpohjaisten ohjelmistoratkaisujen käytössä. Miten työntekijät esimerkiksi suojaavat itseään, henkilöllisyyttään, käyttäjätunnuksiaan ja salasanojaan parhaalla mahdollisella tavalla?
3. Mieti, tarvitsetko erillisen työkalun SaaS-tietojesi suojaamiseen
Ehkä käytät jo useiden arvostettujen toimittajien SaaS-tuotteita, joissa on tehokkaat tietoturvatoimenpiteet. Toisaalta sovellusympäristösi on ehkä muuttunut niin monimutkaiseksi, että nyt on järkevää investoida omaan tietoturvakerrokseen.
Tämä vinkki liittyy selvästi vinkkiin numero 2, sillä markkinoilla on ratkaisuja, jotka auttavat sinua hoitamaan oman osuutesi tietoturvatehtävistä. On kuitenkin hyvä idea luoda sääntöjä ja käytäntöjä sisältävä viitekehys (vinkin numero 2 mukaisesti) ennen kuin alat etsiä työkalua, jonka avulla voit valvoa niiden noudattamista. Tietoturvaloukkauksia voi tapahtua monin eri tavoin, esimerkiksi tietojen epäasianmukaisen jakamisen, varkauden (kuten työntekijöiden suorittaman tietojen varastamisen), heikkojen salasanojen vuoksi vaarantuneiden käyttäjätilien tai liiallisten käyttöoikeuksien kautta. Nämä ovat juuri niitä loukkauksia, joihin sinun on puututtava.
Asia on niin, että kun otat käyttöön sääntöjä organisaatiosi pilvipohjaisten työkalujen käytöstä, sinun on myös varmistettava, että työntekijät noudattavat näitä sääntöjä. Tämä voi olla haastavaa, jos järjestelmäympäristö on kasvanut laajaksi ja monimutkaiseksi. Tarjolla on melko paljon ratkaisuja, jotka auttavat sinua tässä, ja aluksi voit tutustua siihen, mitä jotkut suuret toimijat, kuten McAfee ja RSI, tarjoaa.
Yhteinen vastuu
Kuten aiemmin tässä blogikirjoituksessa mainitsin, sinulla ja palveluntarjoajallasi on yhteinen vastuu tietoturvasta, kun kyse on SaaS-ratkaisuista. Mielestäni tämä on tärkeää muistaa. Ja juuri tähän pyrin näillä kolmella vinkillä. Joten riippumatta siitä, kuinka huolellisesti oma organisaatiosi suhtautuu SaaS-turvallisuuteen, sillä ei ole merkitystä, jos olet valinnut palveluntarjoajan, joka ei hoida omaa osuuttaan tehtävästä. Ja tietenkin päinvastoin.
Yritykseni, Acubiz, on vakiintunut pilvipohjaisten ohjelmistojen toimittaja, joka tarjoaa ratkaisuja työntekijöiden kulujen ja matkakulujen hallintaan. Suhtaudumme tietoturvaan erittäin vakavasti. Todella vakavasti. Se on tärkeä osa tuotestrategiaamme, sillä uskomme, että vahva tietoturvajärjestelmä suojaa asiakkaidemme palveluumme tekemää investointia.
Muista, että sinulla on oikeus asettaa vaatimuksia toimittajillesi. Niin sen kuuluukin olla luottamussuhteessa.
Kysymys kuuluu: ”Luotatko nykyisiin SaaS-palveluntarjoajiisi?”
Usein kysyttyjä kysymyksiä
Kuka vastaa tietoturvasta SaaS-ratkaisua käytettäessä?
SaaS-mallissa vastuu tietoturvasta on jaettu. Palveluntarjoaja vastaa taustalla olevasta infrastruktuurista, palvelimista ja alustan tietoturvasta. Asiakas puolestaan vastaa ohjelmiston käytöstä: pääsynvalvonnasta, käyttäjähallinnasta ja turvallisista toimintatavoista. Tämän jaon ymmärtäminen on ratkaisevan tärkeää ennen minkään pilvipohjaisen ohjelmiston valitsemista.
Mikä ero on pilvipohjaisen ja paikallisesti asennetun ohjelmiston välillä tietoturvan kannalta?
Paikallisesti asennettu ohjelmisto tarkoittaa, että yrityksesi omistaa ja hallinnoi kaikkea laitteistoa, palvelimia ja tietovarastoja. Pilvipohjaisen ohjelmiston ylläpidosta huolehtii toimittaja, minkä vuoksi sinulla on vähemmän suoraa hallintaa tietoturvan suhteen, mutta enemmän joustavuutta ja alhaisemmat infrastruktuurikustannukset. Tästä seuraa, että sinun on luotettava siihen, että toimittaja suojaa infrastruktuuria puolestasi.
Mitä seikkoja kannattaa tarkistaa arvioitaessa SaaS-palveluntarjoajan tietoturvaa?
Tärkeimpiä tarkasteltavia seikkoja ovat palveluntarjoajan tietoturvasertifikaatit, tietojen säilytyspaikat, salausstandardit, tietoturvaloukkausten hallintamenettelyt sekä aiempi toimintahistoria. Sinun tulisi myös tutustua palveluntarjoajan tietojenkäsittelysopimuksiin ja varmistaa, että ne ovat asiaankuuluvien säädösten, kuten GDPR:n, mukaisia.
Ovatko pilvipohjaiset taloushallinnon ratkaisut todella turvallisia yrityksen arkaluonteisten tietojen kannalta?
Luotettavat SaaS-palveluntarjoajat panostavat voimakkaasti tietoturvaan, koska se on niiden liiketoiminnan ydin. Kysymys ei ole siitä, onko pilvipalvelu luonnostaan vähemmän turvallinen kuin paikallinen ratkaisu, vaan siitä, suhtautuuko juuri sinun palveluntarjoajasi tietoturvavastuuseensa vakavasti. Oikeiden kysymysten esittäminen ja sertifikaattien tarkistaminen ovat keinoja selvittää tämä.