IT-sikkerhed, GDPR og databeskyttelse. Det er alle udtryk, der ofte dukker op i både medierne og erhvervslivet. Men hvad går det egentlig ud på? Og hvordan sikrer man som organisation, at ens tilgang til eksempelvis GDPR bliver en konkurrencemæssig fordel i stedet for en risikofaktor?
TL;DROverholdelse af GDPR og databeskyttelsesreglerne, som ofte opfattes som en byrde, kan blive en reel konkurrencemæssig fordel, når den betragtes som et kvalitetskriterium i udvælgelsen af leverandører og partnere. Acubiz hævder, at virksomheder, der anvender certificerede SaaS-løsninger, der overholder reglerne, kan etablere sig hurtigere på nye markeder og vinde ordrer fra kunder, der betragter datasikkerhed som et indkøbskriterium.
Lad os starte med, hvad de her begreber dækker over. I daglig tale bliver samlebetegnelsen ”compliance” gerne brugt, når vi skal beskrive data- eller sikkerhedsregler, som vi ved er der af en årsag, men måske ikke helt er med på, hvorfor er der. Her er compliance egentlig en meget god betegnelse, som vi desværre ikke har en direkte dansk oversættelse af, men det kan oversættes til noget i stil med ”i overensstemmelse med gældende regler.”
Compliance kom for alvor på alles læber sidste år, og næsten i stil med polemikken omkring årtusindskiftet, så var der mange der var i tvivl om, hvorvidt General Data Protection Regulation (GDPR), ville lægge sig som en tung dyne over forretningsverden efter d. 25. maj 2018, hvor EU’s nye persondataforordning trådte i kraft.
Ligesom i forbindelse med årtusindskiftet er erhvervslivet ikke brudt sammen, men vi må naturligvis være opmærksomme på, at den nye virkelighed medfører øgede risici for virksomhederne, for eksempel i forbindelse med manglende Datasikkerhed. På den anden side har de strengere regler på en række områder samt det øgede fokus på overholdelse af reglerne skabt muligheder for at opnå andre konkurrencemæssige fordele.
En konkurrencemæssig fordel
Men hvordan kan overholdelse af regler udgøre en konkurrencemæssig fordel? Det kan den f.eks. i de tilfælde, hvor din organisation vælger leverandører og partnere, der lever op til nye eller reviderede regelsæt eller endda opererer med et højere sikkerhedsniveau end det, der er obligatorisk. Dette gælder især, når du køber cloudbaserede / SaaS løsninger, der lever op til lovgivningen i den nye IT-virkelighed.
Som eksempel betyder det, at man hurtigt og gnidningsløst kan begynde at operere på markeder, hvor det ellers kan være meget komplekst at leve op til de nationale fortolkninger af internationale regler, som f.eks. GDPR. Naturligvis forudsat, at din SaaS leverandør kan garantere sikkerhed der lever op til forskellige landekrav. Kravene kan nemlig være meget forskellige fra land til land. Det er samtidig et faktum at langt de fleste virksomheder foretrækker samarbejde med leverandører og partnere, der har sikkerheden i orden. Med andre ord, hvis du kan dokumentere et højt IT sikkerhedsniveau hos dine samarbejdspartnere, specielt de vigtigste af dem, så vil der helt sikker være tilfælde, hvor du kan drage fordel af dette i salgssituationer.
Vælg den rigtige leverandør
Når du vælger leverandør af f.eks. en cloud-software, så er det vigtigt at indgå samarbejde med en virksomhed, som har de nødvendige ressourcer til at sikre dine data. Der er naturligvis kategorier og forretningsområder, som er mere kritiske end andre, alt efter hvilke typer af data der behandles. Det er dog vigtigt at dække sig ordentligt ind på alle områder.
Det kan f.eks. kraftigt anbefales, at lave individuelle databehandleraftaler (DPA'er), som lever op til de krav og fortolkninger, der er i de lande, som du driver forretning i. Her er der en række standarder og certificeringer, som kan være vejledende, hvis du vil være sikker på at den leverandør, som vælges, nu også lever op til gældende krav, lovgivning og god IT-skik. De gode leverandører tilbyder dog, up front, mulighed for at indgå heldækkende databehandleraftaler. Husk altid på det.
Nogle leverandører vælger endda at gå et skridt videre og lade sig ISAE 3402 Type II-certificeret. Dette kan både ske som en direkte reaktion på krav fra kunder og forretningspartnere, men årsagen kan også være, at virksomheden ønsker at sende et signal om høj troværdighed til markedet. Denne specifikke certificering er en international standard for IT-tjenesteudbydere, hvor der kræves et højt sikkerheds- og kontrolniveau. Dette er især vigtigt inden for de mere følsomme brancher som bank- og finanssektoren, telekommunikation eller den offentlige sektor. Denne certificering sikrer, at leverandøren lever op til sit ansvar for at sikre »cloud«-infrastrukturen på en række parametre – herunder datasikkerhed.
Den afsluttende anbefaling vi vil give, er at du grundigt undersøger potentielle leverandørers tilgang til datasikkerhed tidligt i din research-fase. Det kan potentielt spare dig for tid og kræfter senere i din indkøbsproces. Det er i virkeligheden et banalt råd, men ikke desto mindre, er det nærmest det vigtigste råd.
Ofte stillede spørgsmål
Hvordan kan overholdelse af GDPR være en konkurrencemæssig fordel i stedet for blot en omkostning?
Når dine kunder vurderer leverandører, bliver overholdelse af lovgivning og datasikkerhed i stigende grad udtrykkelige kriterier. Virksomheder, der kan dokumentere korrekt overholdelse af GDPR, sikkerhedscertificeringer og strenge processer for datahåndtering, kan hurtigere trænge ind på regulerede markeder og vinde kontrakter fra købere, for hvem manglende overholdelse ville være en udelukkelsesgrund. Overholdelse af lovgivning bliver et salgsargument.
Hvad menes der med compliance i forbindelse med SaaS- og cloud-løsninger?
I forbindelse med cloud-løsninger betyder compliance, at SaaS-udbyderen driver sin virksomhed i fuld overensstemmelse med gældende databeskyttelsesbestemmelser, herunder GDPR, og at udbyderens systemer og processer er blevet uafhængigt revideret. For kunderne betyder det, at de kan benytte udbyderens løsning med tillid til, at deres data behandles i overensstemmelse med loven og i tråd med deres egne forpligtelser.
Hvilke risici er der for en virksomhed, der bruger cloud-software, hvis den ikke overholder GDPR?
Manglende overholdelse udsætter organisationen for bøder fra myndighederne, omdømmeskade og tab af kundernes tillid. Det medfører også indirekte omkostninger: hvis en leverandør eller partner ikke består en compliance-revision, kan kontrakter opsiges, og det kan blive umuligt at få nye kunder fra nye markeder. I indlægget bemærkes det, at selvom erhvervslivet ikke brød sammen, efter at GDPR trådte i kraft i maj 2018, er de vedvarende risici ved utilstrækkelig datasikkerhed reelle og stigende.
Hvordan vurderer jeg, om en SaaS-udbyder opfylder vores krav til overholdelse af lovgivningen?
Anmod om udbyderens uafhængige sikkerhedsrapporter, såsom ISAE 3000 vedrørende databeskyttelse og ISAE 3402 vedrørende it-kontroller. Disse rapporter udstedes af uafhængige revisorer og bekræfter, om udbyderens angivne kontroller rent faktisk fungerer effektivt. En rapport af type II uden forbehold, der dækker en periode på 12 måneder, giver en stærkere sikkerhed end en type I-vurdering på et bestemt tidspunkt.