Choose language

Make data security a top priority when selecting SaaS solutions

Your company need to consider several security factors before deciding to invest in a SaaS solution. We guide you through the most important ones.

woman-walking-down-the-stairs-smilling

Software as a Service (SaaS)-løsninger har oplevet en kraftig vækst i de seneste mange år. Denne tendens ser ikke ud til at stoppe foreløbig. Tværtimod vil SaaS-markedet vokse i de kommende år ifølge en rapport fra Gartner. Jeres virksomhed har sandsynligvis allerede implementeret SaaS-løsninger, men jeg kan garantere, at I vil indføre endnu flere SaaS-løsninger i fremtiden. Og det er der god grund til, da I dermed får adgang til hurtig, stabil, innovativ og omkostningseffektiv teknologi og applikationsinfrastruktur.

TL;DREn rapport fra Dell Technologies viser, at 71 % af IT-beslutningstagerne mener, at nye teknologier som AI og 5G gør databeskyttelsen mere kompleks, men alligevel indfører virksomhederne flere SaaS-løsninger end nogensinde før. Acubiz hævder, at sikkerheden skal vurderes lige så grundigt som funktionalitet og pris, når man vælger cloudbaseret software, og ikke blot betragtes som en eftertanke.


Din virksomhed bør tage højde for en række faktorer, inden den beslutter sig for at investere i en SaaS-løsning. Dorthe, en af vores erfarne konsulenter, har tidligere skrevet en artikel om de forudsætninger, der bidrager til en vellykket implementering af en SaaS-løsning. Det er bestemt vigtigt at undersøge, hvordan softwaren er implementeret, men faktorerne: funktionalitet, økonomi og Datasikkerhed er lige så vigtige. Hvilke behov skal løsningen support opfylde, hvordan ser økonomien ud, og behandler leverandøren dataene på en sikker måde?


Jeg kigger specifikt på sikkerhedsaspektet i denne artikel. Det kan nemlig hurtigt blive en grim fornøjelse, hvis uheldet er ude og den valgte leverandør ikke er sin opgave voksen og ikke lever op til sine forpligtelser omkring datasikkerhed.


Nye teknologier, flere data, øget risiko


Danske virksomheder tager i stor stil nye teknologier og løsninger i brug. I takt hermed strømmer der stadig større datamængder gennem disse løsninger. De store datamængder udgør ifølge rapporten også en større udfordring med hensyn til datasikkerheden »Global Data Protection Index« fra Dell Technologies.


Rapporten viser også, at nye teknologier som fx kunstig intelligens og 5G- og edgeinfrastruktur gør databeskyttelse mere kompleks. Sådan svarer 71% af de adspurgte IT-beslutningstagere i rapporten. De svarer også, at nye teknologier potentielt udgør en reel trussel mod datasikkerheden.


Dette er med til at understrege blogindlæggets troværdighed; Sørg for at undersøge grundigt, hvordan SaaS-udbydere behandler dine data.


Hvem er ansvarlig for datasikkerheden?


Datasikkerhed er et vidt begreb og dækker over alt fra firewalls, adgangskodekontrol, softwareopdateringer, backup, persondata mv. I dette blogindlæg taler jeg primært om beskyttelsen af de data, som løber igennem den pågældende SaaS-løsning.


Forskellige systemer håndterer forskellige typer data. For eksempel håndterer CRM-systemer kundedata, mens lønordning... administrerer løn- og personaledata. Hos Acubiz administrerer vi kreditkortdata, fakturadata og data om medarbejdernes tidsforbrug, hvis vores løsning til digital Tidsregistrering, Acubiz Time, anvendes.


Jeg har nævnt dette udtryk i nogle af mine tidligere blogindlæg. Men det er vigtigt, og derfor gentager jeg det, hver gang jeg får lejlighed til det: Du og din SaaS-leverandør deler ansvaret for datasikkerheden. Leverandøren tager sig af alt, hvad der vedrører den underliggende infrastruktur, mens du er ansvarlig for, at applikationen anvendes korrekt, sikkert og på en forsvarlig måde.


Med dette menes, at SaaS-leverandøren naturligvis påtager sig ansvaret for at holde kundens data i et sikkert miljø. Altså sørge for at server setup’et er sikkert, at der er installeret gode firewallforanstaltninger, at data er krypteret, at backup og gendannelsesprocedurer er på plads, at softwaren løbende bliver opdateret, at interne processer for databehandling foregår ansvarligt mv. For virksomheden gælder det, at de naturligvis skal sikre, at brugere ikke genanvender kodeord eller skriver dem ned tilgængelige steder. Derimod skal virksomheden sikre, at brugere er beviste om at beskytte sig selv, sin identitet, brugernavn og adgangskode.


Hvilke sikkerhedsaspekter skal du overveje?


SaaS-løsninger kan rumme en stor mængde virksomheds- og personfølsomme data, og da de samtidig kan tilgås fra enhver enhed af rigtig mange brugere, kan de potentielt udgøre en signifikant sikkerhedsrisiko. Derfor er det vigtigt, at I husker at gøre jeres forarbejde og undersøge den pågældende SaaS-leverandørs tilgang til datasikkerhed. Det kan jeg ikke understrege nok gange. For sandheden er, at det er ønskværdigt at undgå et sikkerhedsbrud – både for SaaS-leverandøren og jer som virksomhed.


Alt dette er SaaS-leverandører udmærket klar over. Langt størstedelen har solide og stærke sikkerhedsforanstaltninger og et enormt stort fokus på datasikkerhed. De benytter sig ofte af sofistikerede og sikre cloud-infrastrukturer, der overvåges og kontrolleres døgnet rundt. Lad os alligevel gennemgå hvad du med fordel kan undersøge, når I er på markedet efter en ny SaaS-løsning.


1. Hvordan er leverandørens interne processer for databehandling?


De fleste kan nok blive enige om at det ikke er den rette arbejdsgang, hvis person- og/eller kundedata fx flyver frem og tilbage i e-mails mellem medarbejdere og samarbejdspartnere. SaaS-leverandører skal løbende teste og validere egne processer for at sikre den rette håndtering af jeres data. Og samtidig stille krav til hostingpartnere, samarbejdspartnere og andre leverandører, som de måtte samarbejde med. Det er vigtigt at afgrænse hvem og hvor mange, der får adgang til specifikke kundedata. Ligeledes er det vigtigt at have dokumenterede datahåndteringsprocesser for at yde den rette datasikkerhed.


Så tænker du måske: »Hvordan finder vi ud af det?”. Og det er et godt spørgsmål, hvor det enkle svar er at spørge leverandøren om deres interne processer. Eller at undersøge, om leverandøren får foretaget eksterne revisioner af sine procedurer og dermed kan fremvise certificeringer, der dokumenterer en sikker tilgang til databehandling. Certificeringen kan for eksempel være en ISAE 3402 Type II-, ISAE 3000- eller en ISO 27001-certificering. Den første er en certificering, som Acubiz har haft siden 2016. Certificeringen er en international standard, der anvendes af IT-tjenesteudbydere, hvor der stilles krav om en høj grad af sikkerhed og kontrol.


2. Lav aftale om databehandlings med SaaS-udbyderen


Punktet spiller sammen med forrige ift. at undersøge hvorvidt SaaS-leverandøren lever op til aktuelle sikkerhedsmæssige krav og standarder – herunder krav om opbevaring og behandling af persondata jf. persondataforordningen.


Jeg anbefaler på det kraftigste at lave individuelle databehandleraftaler. En databehandleraftale er en aftale mellem to virksomheder der beskriver, hvordan virksomheden, der behandler dataen, skal behandle dem. Husk at databehandleraftalen skal leve op til de forskellige krav og fortolkninger, som gør sig gældende i de lande, hvor I driver forretning. Databehandleren kan også indgå databehandleraftaler med eventuelle underleverandører, hvilket kan være nødvendigt for at få SaaS-løsningen til at fungere ordentligt.


Uden en databehandleraftale kan du risikere at stå i en vanskelig situation, hvis der sker brud på datasikkerheden hos leverandøren. Brud skal anmeldes til datatilsynet. Hvilke konsekvenser et brud på datasikkerheden betyder for de involverede afhænger naturligvis af hvilket brud der er tale om. Det kan potentielt medføre identitetstyveri, finansielle tab, ophævelse af pseudoanonymisering, tab af fortrolighed mv.


En databehandleraftale forhindrer selvsagt ikke bruddet i at ske, men den sikrer, at der er en proces for at tage hånd om det og en beskrivelse af hvordan data behandles.


3. Hvad tilbyder SaaS-leverandøren ellers af sikkerhedsfremmende foranstaltninger?


Undersøg også om SaaS-leverandøren tilbyder services som styrker sikkerheden yderligere. Adgangskontrol gennem Single Sign-On er et eksempel på en service, som bidrager til at holde data mere sikkert.


Single Sign-On er en adgangskontrol til flere relaterede, men uafhængige IT-systemer og applikationer. Virksomheden kan give brugeren adgang til flere systemer med blot én login. Det øger datasikkerheden, da identitets- og adgangskontrol kan styres både centralt og internt. Samtidig reducerer Single Sign-On antallet af forskellige brugernavne og adgangskoder blandt brugerne, den tid, der bruges på at indtaste loginoplysninger, samt antallet af henvendelser til IT-afdelingen vedrørende glemte adgangskoder. Hos Acubiz kan vi tilbyde Single Sign-On til både vores web- og mobilapplikation, hvilket skaber fordele for både vores brugere og kunder.


Opsætningen af Single Sign-On kræver adgang til jeres ADFS (Active Directory Federation Services) infrastruktur. Single Sign-On er i sig selv ikke nogen vidtfavnende sikkerhedsforanstaltning som med ét øger jeres datasikkerhed markant. Men i det store billede, er det med til at højne den samtlige sikkerhedsindsats sammen med øvrige sikkerhedsforanstaltninger.


Jeg anbefaler derfor, at I kigger efter SaaS-leverandører som kan tilbyde yderligere sikkerhedsforanstaltninger end hvad der er ”need to have”. Det kunne eksempelvis være Single Sign-On, men fx også en løsning til digital arkivering.


Her er, hvad du skal huske på


Du er godt på vej mod at finde en SaaS-leverandør der tager sin opgave omkring datasikkerhed seriøst, hvis du kan sætte flueben ved mine pointer i denne artikel:

  • SaaS-leverandøren har styr på interne processer for databehandling og har eventuelt en ISAE 3402 Type II certificering
  • SaaS-leverandøren tilbyder, up front, at indgå heldækkende databehandleraftaler
  • SaaS-leverandøren kan tilbyde yderligere sikkerhedsforanstaltninger end hvad der er ”need to have”

Ud over ovenstående er det en forudsætning, at SaaS-udbyderen har styr på de »grundlæggende elementer« som installation af firewall, datakryptering, softwareopdateringer osv. Og det er tilfældet for langt de fleste. Hos Acubiz er vi meget bevidste om vores ansvar med hensyn til vores kunders datasikkerhed. Vi mener, at en solid datasikkerhedsløsning tjener til at beskytte den tillid og den investering, som vores kunder har lagt i vores tjeneste for udgiftsstyring.

Ofte stillede spørgsmål

Hvordan har udbredelsen af SaaS-løsninger øget datasikkerhedsrisikoen for virksomhederne?

Alle SaaS-løsninger behandler og lagrer virksomhedsdata på ekstern infrastruktur. I takt med at organisationer tager flere værktøjer i brug, flyttes stadig flere data uden for deres direkte kontrol. En rapport fra Dell Technologies viser, at 71 % af IT-beslutningstagerne mener, at teknologier som AI og 5G gør databeskyttelsen stadig mere kompleks.

Hvilke spørgsmål om datasikkerhed bør man stille en SaaS-leverandør, inden man underskriver en kontrakt?

Spørg ind til datalagringssteder og krav til datalagring i landet, kryptering under overførsel og i hvile, adgangskontrol og revisionslogning, procedurer for håndtering af sikkerhedshændelser, sikkerhedscertificeringer fra tredjeparter, hyppigheden af penetrationstest samt overholdelse af GDPR. Undersøg også, hvordan de håndterer sletning af data, når kontrakten udløber.

Hvilke certificeringer viser, at en SaaS-udbyder tager datasikkerhed alvorligt?

Se efter ISO 27001-certificering, SOC 2 Type II-rapporter og GDPR-databehandlingsaftaler. Disse udgør en uafhængig verifikation af sikkerhedspraksis. En leverandør, der ikke er villig til at dele disse dokumenter eller åbent drøfte sin sikkerhedspraksis, er et tydeligt advarselstegn.

Er det nok at stole på en SaaS-udbyders sikkerhedsløfter uden at kontrollere dem?

Nej. Konsekvenserne af et datalæk kan være alvorlige, både økonomisk og med hensyn til omdømmet. Sikkerhedspåstande i markedsføringsmateriale bør underbygges med dokumentation og, hvor det er muligt, uafhængige revisioner. At vælge en leverandør uden at foretage denne due diligence medfører en risiko, der fuldt ud kan undgås.

Michelle Bendix Lauritzen

Michelle Bendix Lauritzen

Michelle is our Creative & Growth Marketing Lead. While juggling the pen herself, she primarily handles the strategic planning of relevant content about our product and Expense Management in general.