Choose language

Make data security a top priority when selecting SaaS solutions

Lorem ipsum dolor sit amet consectetur. Sagittis quam est ultrices nulla aliquam ipsum malesuada congue etiam. Risus nibh aliquam sed tincidunt ipsum duis interdum id.

placeholder-image-blog

Software as a Service (SaaS) -ratkaisujen suosio on kasvanut räjähdysmäisesti viime vuosina. Tämä suuntaus ei näytä pysähtyvän ainakaan toistaiseksi. Päinvastoin, SaaS-markkinat kasvavat tulevina vuosina Gartnerin raportin mukaan. Yrityksellänne on todennäköisesti jo käytössä SaaS-ratkaisuja, mutta voin taata, että tulevaisuudessa niitä tulee vielä lisää. Tähän on hyvä syy, sillä saatte käyttöösi nopean, vakaan, innovatiivisen ja kustannustehokkaan teknologian ja sovellusinfrastruktuurin.

TL;DRDell Technologiesin raportin mukaan 71 % IT-päätöksentekijöistä katsoo, että tekoälyn ja 5G:n kaltaiset uudet teknologiat monimutkaistavat tietosuojaa, mutta yritykset ottavat kuitenkin käyttöön enemmän SaaS-ratkaisuja kuin koskaan aiemmin. Acubizin mukaan tietoturvaa on arvioitava yhtä perusteellisesti kuin toiminnallisuutta ja hintaa valittaessa mitä tahansa pilvipohjaista ohjelmistoa, eikä sitä pidä jättää huomioimatta vasta jälkikäteen.


Yrityksesi on otettava huomioon useita tekijöitä ennen kuin se päättää investoida SaaS-ratkaisuun. Dorthe, yksi osaavista konsultteistamme, on aiemmin kirjoittanut artikkeli tekijöistä, jotka edistävät SaaS-ratkaisun onnistunutta käyttöönottoa. On tietenkin tärkeää tarkastella, miten ohjelmisto on toteutettu, mutta tekijät, kuten toiminnallisuus, kustannustehokkuus ja tietoturva ovat yhtä tärkeitä. Mitä tarpeita ratkaisun support on tarkoitus täyttää, millainen on sen taloudellinen tilanne ja käsitteleekö toimittaja tietoja turvallisesti?


Tässä artikkelissa keskityn erityisesti tietoturva-aspektiin. Tilanne voi muuttua nopeasti ikäväksi ja kalliiksi kokemukseksi, jos valittu palveluntarjoaja ei ole tehtäväänsä kykenevä eikä täytä tietoturvaan liittyviä velvollisuuksiaan.


Uudet teknologiat, enemmän dataa, suurempi riski


Tanskalaiset yritykset ottavat laajamittaisesti käyttöön uusia teknologioita ja ratkaisuja. Niiden myötä ratkaisujen kautta kulkee yhä suurempia tietomääriä. Raportin mukaan suuret tietomäärät asettavat myös entistä suuremman haasteen tietoturvan varmistamiselle. Dell Technologiesin ”Global Data Protection Index”.


Raportissa haastatelluista IT-päätöksentekijöistä 71 % toteaa, että uudet teknologiat, kuten tekoäly, 5G ja reuna-infrastruktuuri, monimutkaistavat tietosuojaa. He myös vastaavat, että uudet teknologiat saattavat muodostaa todellisen uhan tietoturvalle.


Tämä auttaa korostamaan blogikirjoituksen uskottavuutta; tutki huolellisesti, miten SaaS-palveluntarjoajat käsittelevät tietojasi.


Kuka vastaa tietoturvasta?


Tietoturva on laaja käsite, joka kattaa kaiken palomuureista, salasanahallinnasta, ohjelmistopäivityksistä, varmuuskopioinnista ja henkilötiedoista jne. Tässä blogikirjoituksessa keskityn pääasiassa kyseisen SaaS-ratkaisun kautta kulkevien tietojen suojaamiseen.


Eri järjestelmät hallinnoivat erilaisia tietotyyppejä. Esimerkiksi CRM-järjestelmät hallinnoivat asiakastietoja, kun taas palkkajärjestelmä...hallinnoivat palkka- ja henkilöstötietoja. Me Acubizilla hallinnoimme luottokorttitietoja, laskutietoja sekä työntekijöiden ajankäyttötietoja, jos digitaalinen ratkaisumme työajan kirjaaminen, Acubiz Time, on käytössä.


Olen maininnut tämän lauseen joissakin aiemmissa blogikirjoituksissani. Se on kuitenkin tärkeä, ja siksi toistan sen aina, kun siihen on tilaisuus: Sinä ja SaaS-palveluntarjoajasi jaatte vastuun tietoturvasta. Palveluntarjoaja huolehtii kaikesta, mikä liittyy taustalla olevaan infrastruktuuriin, kun taas sinä olet vastuussa sovelluksen asianmukaisesta, turvallisesta ja suojatusta käytöstä.


Tämä tarkoittaa, että SaaS-palveluntarjoajat ottavat luonnollisesti vastuun asiakkaan tietojen säilyttämisestä turvallisessa ympäristössä. Toisin sanoen niiden on varmistettava, että palvelinympäristö on suojattu, palomuuritoimenpiteet on asennettu, tiedot on salattu, varmuuskopiointi- ja palautusmenettelyt ovat käytössä, ohjelmisto päivitetään jatkuvasti, sisäiset tietojenkäsittelyprosessit ovat kunnossa jne. Yrityksen on varmistettava, että käyttäjät eivät käytä samoja salasanoja uudelleen tai kirjoita niitä muistiin helposti saatavilla oleviin paikkoihin. Sen sijaan yrityksen on varmistettava, että käyttäjät tietävät, miten suojella itseään, identiteettiään, käyttäjätunnustaan ja salasanaansa.


Mitkä turvallisuusnäkökohdat sinun on otettava huomioon?


SaaS-ratkaisut voivat sisältää suuren määrän yritys- ja henkilötietoja. Ja koska niihin pääsee käsiksi mistä tahansa laitteesta ja useat käyttäjät voivat käyttää niitä samanaikaisesti, ne voivat mahdollisesti aiheuttaa merkittävän tietoturvariskin. Siksi on tärkeää, että muistat tehdä valmistelutyön ja selvittää SaaS-palveluntarjoajan lähestymistavan tietoturvaan. En voi korostaa tätä tarpeeksi. Totuus on, että tietoturvaloukkauksen välttäminen on toivottavaa – sekä SaaS-palveluntarjoajan että yrityksesi kannalta.


SaaS-palveluntarjoajat ovat hyvin tietoisia tästä. Siksi valtaosalla niistä on käytössä sekä vankat että tehokkaat tietoturvatoimenpiteet, ja ne panostavat voimakkaasti tietoturvaan. Ne käyttävät usein kehittyneitä ja turvallisia pilvi-infrastruktuureja, joita valvotaan ja hallitaan ympäri vuorokauden. Käydään läpi muutamia seikkoja, jotka kannattaa ottaa huomioon, kun olet etsimässä uutta SaaS-ratkaisua.


1. Millaisia ovat toimittajien sisäiset tietojenkäsittelyprosessit?


Useimmat ovat yhtä mieltä siitä, että asiakas- tai henkilöstötietoja sisältäviä sähköposteja ei pitäisi lähettää edestakaisin työntekijöiden tai yhteistyökumppaneiden välillä ilman asianmukaisia turvatoimenpiteitä. SaaS-palveluntarjoajien on jatkuvasti testattava ja varmennettava omia prosessejaan varmistaakseen tietojesi asianmukaisen käsittelyn. Samalla niiden on asetettava vaatimuksia hosting-kumppaneille, liikekumppaneille ja muille palveluntarjoajille, joiden kanssa ne saattavat tehdä yhteistyötä. On tärkeää määritellä, kenellä ja kuinka monella henkilöllä on pääsy tiettyihin asiakastietoihin. Samoin on tärkeää, että käytössä on dokumentoidut tietohallintaprosessit, jotta tietoturva voidaan varmistaa asianmukaisesti.


Silloin saatat ajatella: ”Miten saamme sen selville?”. Ja se on hyvä kysymys, johon yksinkertainen vastaus on kysyä palveluntarjoajalta sen sisäisistä prosesseista. Tai selvittää, teetetäänkö palveluntarjoajan menettelytavoista ulkoisia auditointeja, jolloin se voi esittää sertifikaatteja, jotka todistavat tietojenkäsittelyn turvallisen lähestymistavan. Sertifikaatti voi olla esimerkiksi ISAE 3402 Type II-, ISAE 3000- tai ISO 27001 -sertifikaatti. Ensimmäinen on sertifikaatti, jonka Acubiz on saanut vuodesta 2016 lähtien. Sertifiointi on kansainvälinen standardi, jota IT-palveluntarjoajat käyttävät tilanteissa, joissa vaaditaan korkeaa turvallisuus- ja valvontatasoa.


2. Tee tietojenkäsittelysopimusSaaS-toimittajan kanssa


Tämä näkökohta liittyy edelliseen siinä mielessä, että sen avulla tarkastellaan, noudattaako SaaS-palveluntarjoaja voimassa olevia tietoturvavaatimuksia ja -standardeja – mukaan lukien henkilötietojen tallennusta ja käsittelyä koskevat vaatimukset, ks. EU:n yleinen tietosuoja-asetus.


Suosittelen vahvasti, että solmit tietojenkäsittelysopimukset SaaS-palveluntarjoajiesi kanssa. Tietojenkäsittelysopimus on kahden yrityksen välinen sopimus, jossa määritellään, miten tietoja käsittelevän yrityksen tulee käsitellä tietoja. Muista, että tietojenkäsittelysopimuksen on täytettävä ne vaatimukset ja tulkinnat, joita sovelletaan niissä maissa, joissa harjoitat liiketoimintaa. Tietojenkäsittelijä voi myös solmia tietojenkäsittelysopimuksia alihankkijoidensa kanssa.


Ilman tietojenkäsittelysopimusta saatat joutua vaikeaan tilanteeseen, jos palveluntarjoajan tietoturva vaarantuu. Rikkomukset ja tietoturvaloukkaukset on ilmoitettava Tanskan tietosuojavirastolle. Tietoturvaloukkauksen seuraukset osapuolille riippuvat tietenkin loukkauksen luonteesta. Se voi mahdollisesti johtaa identiteettivarkauksiin, taloudellisiin menetyksiin, pseudonymisoinnin kumoamiseen, luottamuksellisuuden menettämiseen jne.


On selvää, että tietojenkäsittelysopimus ei estä tietoturvaloukkausta, mutta se takaa, että loukkauksen käsittelyyn on olemassa menettelytapa ja että tietojen käsittelytapa on kuvattu.


3. Mitä SaaS-palveluntarjoaja tarjoaa turvallisuutta parantavien lisätoimenpiteiden osalta?


Selvitä, tarjoaako SaaS-palveluntarjoaja palveluita, joilla tietoturvaa voidaan parantaa entisestään. Yhden kirjautumisen (Single Sign-On) kautta toteutettu pääsynhallinta on esimerkki palvelusta, joka auttaa varmistamaan tietojen turvallisuuden.


Yhden kirjautumisen ratkaisu (Single Sign-On) on useiden toisiinsa liittyvien, mutta itsenäisten IT-järjestelmien ja sovellusten pääsynhallinta. Yritys voi myöntää käyttäjälle pääsyn useisiin järjestelmiin yhdellä ainoalla kirjautumisella. Se parantaa tietoturvaa, sillä identiteetin ja pääsyn hallintaa voidaan ohjata sekä keskitetysti että sisäisesti. Samalla yhden kirjautumisen ratkaisu vähentää käyttäjien eri käyttäjätunnusten ja salasanojen määrää, kirjautumistietojen syöttämiseen kuluvaa aikaa sekä IT-osastolle tulevien unohtuneita salasanoja koskevien tiedustelujen määrää. Acubizissa voimme tarjota kertakirjautumisen sekä verkkosovelluksellemme että mobiilisovelluksellemme, mikä tuo etuja sekä käyttäjillemme että asiakkaillemme.


Yhden kirjautumisen (Single Sign-On) määrittäminen edellyttää pääsyä Active Directory Federation Services (ADFS) -infrastruktuuriin. Yhden kirjautumisen käyttö ei sinänsä ole kattava turvatoimenpide, joka kerralla parantaisi tietoturvaasi merkittävästi. Yhdessä muiden turvatoimenpiteiden kanssa se kuitenkin auttaa parantamaan ja vahvistamaan tietoturvaasi kokonaisuudessaan.


Suosittelen, että etsit SaaS-palveluntarjoajia, jotka pystyvät tarjoamaan turvallisuustoimenpiteitä, jotka menevät pidemmälle kuin pelkkä ”välttämätön taso”. Kyseessä voi olla esimerkiksi kertakirjautuminen (Single Sign-On), mutta myös esimerkiksi digitaalisen arkistoinnin ratkaisu.


Tässä on muutamia asioita, jotka kannattaa pitää mielessä


Olet hyvällä tiellä löytämään SaaS-palveluntarjoajan, joka ottaa tietoturvavastuunsa vakavasti, jos voit merkitä tämän kohdan rastiin:

  • SaaS-palveluntarjoaja hallinnoi sisäisiä tietojenkäsittelyprosesseja ja sillä voi olla ISAE 3402 Type II -sertifikaatti tai vastaava
  • SaaS-palveluntarjoaja ehdottaa heti alusta alkaen, että solmitaan kattava tietojenkäsittelysopimus
  • SaaS-palveluntarjoaja voi tarjota turvallisuustoimenpiteitä, jotka menevät pidemmälle kuin ”välttämättömät” toimenpiteet

Edellä mainitun lisäksi on välttämätöntä, että SaaS-palveluntarjoaja huolehtii ”perusasioista”, kuten palomuurien asennuksista, tietojen salauksesta, ohjelmistopäivityksistä jne. Ja tämä koskee valtaosaa palveluntarjoajista. Me Acubizilla olemme erittäin tietoisia vastuustamme asiakkaidemme tietoturvan suhteen. Uskomme, että vahva tietoturvajärjestelmä auttaa suojelemaan luottamusta ja investointeja, joita asiakkaamme ovat tehneet palveluumme kulujen hallinta.

Usein kysyttyjä kysymyksiä

Miten SaaS-ratkaisujen yleistyminen on lisännyt yritysten tietoturvariskejä?

Jokainen SaaS-ratkaisu käsittelee ja tallentaa yritystietoja ulkoisessa infrastruktuurissa. Kun organisaatiot ottavat käyttöön yhä enemmän työkaluja, yhä suurempi osa tiedoista siirtyy niiden suoran hallinnan ulkopuolelle. Dell Technologiesin raportin mukaan 71 % IT-päätöksentekijöistä katsoo, että tekoälyn ja 5G:n kaltaiset teknologiat tekevät tietosuojasta yhä monimutkaisempaa.

Mitä tietoturvakysymyksiä sinun tulisi esittää SaaS-palveluntarjoajalle ennen sopimuksen allekirjoittamista?

Kysy tietojen tallennuspaikoista ja sijaintivaatimuksista, siirron aikana ja tallennettuna olevien tietojen salauksesta, pääsynvalvonnasta ja auditointilokituksesta, tietoturvaloukkausten hallintamenettelyistä, kolmansien osapuolten myöntämistä tietoturvasertifikaateista, tunkeutumistestien suorittamistiheydestä sekä GDPR-vaatimusten noudattamisesta. Tarkista myös, miten tiedot poistetaan sopimuksen päättyessä.

Mitkä sertifikaatit osoittavat, että SaaS-palveluntarjoaja suhtautuu tietoturvaan vakavasti?

Tarkista, onko palveluntarjoajalla ISO 27001 -sertifikaatti, SOC 2 Type II -raportit ja GDPR-tietojenkäsittelysopimukset. Nämä ovat riippumattomia todisteita tietoturvakäytännöistä. Jos palveluntarjoaja ei suostu jakamaan näitä asiakirjoja tai keskustelemaan avoimesti tietoturvatilanteestaan, se on merkittävä varoitusmerkki.

Riittääkö se, että luotetaan SaaS-palveluntarjoajan turvallisuuslupauksiin ilman niiden tarkistamista?

Ei. Tietoturvaloukkauksen seuraukset voivat olla vakavia sekä taloudellisesti että maineen kannalta. Markkinointimateriaaleissa esitetyt turvallisuusväittämät tulisi varmistaa asiakirjojen avulla ja, mikäli mahdollista, riippumattomien tarkastusten avulla. Toimittajan valitseminen ilman tällaista huolellista tarkastelua aiheuttaa riskin, joka on täysin vältettävissä.

Michelle Bendix Lauritzen

Michelle Bendix Lauritzen

Michelle is our Creative & Growth Marketing Lead. While juggling the pen herself, she primarily handles the strategic planning of relevant content about our product and Expense Management in general.