Choose language

Compliance as a competitive advantage or a risk factor?

Lorem ipsum dolor sit amet consectetur. Sagittis quam est ultrices nulla aliquam ipsum malesuada congue etiam. Risus nibh aliquam sed tincidunt ipsum duis interdum id.

placeholder-image-blog

IT-säkerhet, GDPR och dataskydd. Det är begrepp som ofta förekommer både i medierna och i näringslivet. Men vad handlar det egentligen om? Och hur kan ni som organisation se till att ert tillvägagångssätt när det gäller exempelvis GDPR blir en konkurrensfördel istället för en riskfaktor?

I korthetEfterlevnaden av GDPR och dataskyddsbestämmelserna, som ofta ses som en börda, kan bli en verklig konkurrensfördel när den betraktas som en kvalitetsindikator vid valet av leverantörer och samarbetspartner. Acubiz hävdar att organisationer som använder certifierade SaaS-lösningar som uppfyller kraven kan etablera sig snabbare på nya marknader och vinna affärer från kunder som ser datasäkerhet som ett upphandlingskriterium.


Låt oss börja med att beskriva vad dessa begrepp handlar om. I vardagligt tal används det övergripande begreppet ”compliance” ofta när man talar om data – eller säkerhetsregler och säkerhetsåtgärder. Regler som vi vet finns av en anledning, men i vissa fall vet vi faktiskt inte varför. ”Compliance” är i själva verket ett ganska bra begrepp i detta sammanhang, och det kan också formuleras som något i stil med ”i full överensstämmelse med gällande regler”.


Förra året var regelefterlevnad på allas läppar. Och precis som vid alla kontroverser kring IT-säkerhet kring millennieskiftet var det många som undrade om den allmänna dataskyddsförordningen (GDPR) skulle innebära en tung börda för näringslivet och leda till att saker och ting skulle sluta fungera efter den 25 maj 2018, då reglerna trädde i kraft.


Precis som i fråga om millennieproblemet har näringslivet inte kollapsat, men vi måste självklart vara medvetna om att den nya verkligheten medför ökade risker för företagen, till exempel i samband med brist på datasäkerhet. Å andra sidan har de strängare reglerna inom flera områden, liksom det ökade fokuset på regelefterlevnad, skapat möjligheter att uppnå andra konkurrensfördelar.


En konkurrensfördel


Men hur kan regelefterlevnad utgöra en konkurrensfördel? Det kan den till exempel göra i de fall då er organisation väljer leverantörer och samarbetspartner som uppfyller nya eller reviderade regelverk eller till och med arbetar med högre säkerhetsnivåer än vad som är obligatoriskt. Detta gäller särskilt när ni köper molnbaserade / SaaS lösningar som uppfyller lagstiftningen för den nya IT-verkligheten.


Det innebär till exempel att du snabbt – förutsatt att SaaS-leverantören är på topp – kan börja verka på marknader där det kan vara komplicerat att följa de lokala tolkningarna av internationella regler, som i fallet med GDPR. Dessa kan variera kraftigt mellan olika länder. Det är också ett faktum att de flesta företag föredrar att samarbeta med leverantörer och partner som har ordning på sin säkerhet. Med andra ord: om du kan dokumentera en hög nivå av IT-säkerhet hos dina leverantörer och samarbetspartner – särskilt de viktigaste – kommer det att finnas tillfällen då du kan dra nytta av detta i försäljningssammanhang.


Välj rätt leverantör


När du väljer en leverantör av molnbaserad programvara är det mycket viktigt att samarbeta med någon som har de resurser som krävs för att skydda dina data. Det finns naturligtvis kategorier och verksamhetsområden som är mer kritiska än andra, beroende på vilken typ av data som behandlas. Det är dock mycket viktigt att du har fullständigt skydd för din verksamhet inom alla områden där du anlitar externa aktörer för att behandla data.


Därför rekommenderas det starkt att du ingår individuella avtal om databehandling (DPA:er) som följer de regler och tolkningar som gäller i de länder där du bedriver verksamhet. Flera standarder och certifieringar kan fungera som vägledning om du vill försäkra dig om att den leverantör du väljer uppfyller gällande regler, lagstiftning och god IT-praxis. De främsta SaaS-leverantörerna kommer dock att erbjuda dig möjligheten att ingå ett heltäckande avtal om databehandling (DPA) redan från början. Tänk på det.


Vissa leverantörer väljer till och med att gå ett steg längre och låta sig ISAE 3402 Typ II-certifierad. Detta kan både ske som ett direkt svar på krav från kunder och affärspartner, men anledningen kan också vara att företaget vill sända en signal om hög trovärdighet till marknaden. Denna specifika certifiering är en internationell standard för IT-tjänsteleverantörer, där en hög nivå av säkerhet och kontroll krävs. Detta är särskilt viktigt inom de mer känsliga branscherna, såsom bank- och finanssektorn, telekommunikation eller den offentliga sektorn. Certifieringen garanterar att leverantören lever upp till sitt ansvar när det gäller att säkra ”molninfrastrukturen” enligt fastställda parametrar – inklusive datasäkerhet.


Vår avslutande rekommendation är att ni redan så tidigt som möjligt i er undersökningsfas noggrant granskar potentiella leverantörers inställning till datasäkerhet. Detta kan potentiellt spara er tid och resurser senare i inköpsprocessen. Det är ett banalt råd, men ändå kanske det viktigaste av alla.

Vanliga frågor

Hur kan efterlevnad av GDPR utgöra en konkurrensfördel snarare än bara en kostnad?

När dina kunder utvärderar leverantörer blir efterlevnad och datasäkerhet allt tydligare kriterier. Organisationer som kan visa att de följer GDPR, har säkerhetscertifieringar och strikta processer för datahantering kan snabbare ta sig in på reglerade marknader och vinna kontrakt från köpare för vilka bristande efterlevnad skulle innebära att de diskvalificeras. Efterlevnad blir ett försäljningsargument.

Vad menas med efterlevnad i sammanhanget med SaaS- och molnlösningar?

I molnkontexten innebär regelefterlevnad att SaaS-leverantören bedriver sin verksamhet i full överensstämmelse med gällande dataskyddsbestämmelser, däribland GDPR, och att deras system och processer har granskats av oberoende revisorer. För kunderna innebär detta att de kan använda leverantörens lösning med förvissningen om att deras data hanteras i enlighet med lagen och i linje med deras egna skyldigheter.

Vilka risker medför bristande efterlevnad av GDPR för ett företag som använder molnbaserad programvara?

Bristande efterlevnad utsätter organisationen för böter från tillsynsmyndigheter, skada på anseendet och förlust av kundernas förtroende. Det medför också indirekta kostnader: om en leverantör eller samarbetspartner inte klarar en efterlevnadsgranskning kan avtal sägas upp och det blir svårt att få in nya kunder på nya marknader. I inlägget påpekas att även om näringslivet inte kollapsade efter att GDPR trädde i kraft i maj 2018, är de fortsatta riskerna med bristfällig datasäkerhet reella och växande.

Hur bedömer jag om en SaaS-leverantör uppfyller våra krav på regelefterlevnad?

Begär att få ta del av leverantörens oberoende granskningsrapporter, till exempel ISAE 3000 för dataskydd och ISAE 3402 för IT-kontroller. Dessa rapporter utfärdas av oberoende revisorer och bekräftar om leverantörens angivna kontroller faktiskt fungerar effektivt. En rapport av typ II utan anmärkningar som omfattar en 12-månadersperiod ger en starkare försäkran än en punktbedömning av typ I.

Martin Eriksen

Martin Eriksen

Martin is Acubiz’s Marketing Manager, the architect behind our marketing strategy. Additionally, he's a fantastic podcast host on our podcastshow 'Regnskabets Time.' Martin isn't just our leader; he guides our team toward successful outcomes.