Lösningar av typen Software as a Service (SaaS) har upplevt en kraftig tillväxt under de senaste åren. Denna trend verkar inte avta för tillfället. Tvärtom kommer SaaS-marknaden att växa under de kommande åren enligt en rapport från Gartner. Ert företag har förmodligen redan infört SaaS-lösningar, men jag kan garantera att ni kommer att införa ännu fler SaaS-lösningar i framtiden. Och det med rätta, eftersom ni då får tillgång till snabb, stabil, innovativ och kostnadseffektiv teknik och applikationsinfrastruktur.
I korthetEn rapport från Dell Technologies visar att 71 % av IT-beslutsfattarna anser att ny teknik som AI och 5G gör dataskyddet mer komplicerat, men att företagen ändå inför fler SaaS-lösningar än någonsin tidigare. Acubiz menar att säkerheten måste utvärderas lika noggrant som funktionalitet och pris vid valet av molnbaserad programvara, och inte behandlas som en eftertanke.
Ditt företag bör ta hänsyn till flera faktorer innan ni beslutar er för att investera i en SaaS-lösning. Dorthe, en av våra erfarna konsulter, har tidigare skrivit en artikel om förutsättningar som bidrar till att säkerställa ett framgångsrikt införande av en SaaS-lösning. Det är givetvis viktigt att undersöka hur programvaran är implementerad, men faktorerna – funktionalitet, ekonomi och datasäkerhet är lika viktiga. Vilka behov ska lösningen support tillgodose, hur ser ekonomin ut och hanteras uppgifterna på ett säkert sätt av leverantören?
I den här artikeln fokuserar jag särskilt på säkerhetsaspekten. Det kan snabbt bli en dålig och kostsam upplevelse om den valda leverantören inte klarar uppgiften och inte tar sitt ansvar när det gäller datasäkerhet.
Ny teknik, mer data, ökad risk
Danska företag tar i stor utsträckning till sig ny teknik och nya lösningar. I och med detta hanteras allt större datamängder via dessa lösningar. De stora datamängderna innebär också en större utmaning när det gäller att säkra uppgifterna, enligt rapporten ”Global Data Protection Index” från Dell Technologies.
71 % av de IT-beslutsfattare som tillfrågades i rapporten uppger att ny teknik, såsom artificiell intelligens, 5G och edge-infrastruktur, gör dataskyddet mer komplicerat. De svarar också att den nya tekniken potentiellt utgör ett reellt hot mot datasäkerheten.
Detta bidrar till att understryka blogginläggets trovärdighet; Se till att noggrant undersöka hur SaaS-leverantörer hanterar dina uppgifter.
Vem ansvarar för datasäkerheten?
Datasäkerhet är ett brett begrepp som omfattar allt från brandväggar, lösenordskontroll, programuppdateringar, säkerhetskopiering, personuppgifter osv. I det här blogginlägget kommer jag främst att ta upp skyddet av de data som hanteras via den aktuella SaaS-lösningen.
Olika system hanterar olika typer av data. Till exempel hanterar CRM-system kunddata medan lönesystem... hanterar löne- och personaluppgifter. På Acubiz hanterar vi kreditkortsuppgifter, fakturauppgifter och uppgifter om medarbetarnas tidsanvändning i vår lösning för digital tidsregistrering, Acubiz Time, används.
Jag har nämnt det här uttrycket i några av mina tidigare blogginlägg. Men det är viktigt, och därför upprepar jag det varje gång jag får tillfälle: Du och din SaaS-leverantör delar ansvaret för datasäkerheten. Leverantören sköter allt som rör den underliggande infrastrukturen, medan du ansvarar för att applikationen används på ett korrekt, säkert och tryggt sätt.
Det innebär att SaaS-leverantörerna naturligtvis tar på sig ansvaret för att förvara kundernas data i en säker miljö. Det vill säga att se till att serverkonfigurationen är säker, att brandväggar är installerade, att data är krypterade, att rutiner för säkerhetskopiering och återställning finns på plats, att programvaran uppdateras kontinuerligt, att de interna processerna för databehandling är i ordning osv. Företaget måste se till att användarna inte återanvänder lösenord eller skriver ner dem på platser där andra kan komma åt dem. I stället måste de se till att användarna är medvetna om hur de ska skydda sig själva, sin identitet, sitt användarnamn och sitt lösenord.
Vilka säkerhetsaspekter måste du ta hänsyn till?
SaaS-lösningar kan innehålla stora mängder affärs- och personuppgifter. Eftersom många användare kan komma åt dem samtidigt från vilken enhet som helst kan de potentiellt utgöra en betydande säkerhetsrisk. Därför är det viktigt att du kommer ihåg att göra dina förberedelser och granska SaaS-leverantörens strategi för datasäkerhet. Jag kan inte nog betona detta. Sanningen är att det är önskvärt att undvika säkerhetsöverträdelser – både för SaaS-leverantören och för dig som företag.
SaaS-leverantörerna är väl medvetna om detta. Det är därför som de allra flesta har både gedigna och kraftfulla säkerhetsåtgärder på plats och lägger stort fokus på datasäkerhet. De använder ofta sofistikerade och säkra molninfrastrukturer som övervakas och kontrolleras dygnet runt. Låt oss gå igenom några aspekter som du kan ta hänsyn till när du är på jakt efter en ny SaaS-lösning.
1. Hur ser leverantörernas interna processer för databehandling ut?
De flesta är överens om att e-postmeddelanden som innehåller kund- eller personaluppgifter inte bör skickas fram och tillbaka mellan anställda eller samarbetspartner utan att säkerhetsåtgärder har vidtagits. SaaS-leverantörer måste kontinuerligt testa och validera sina egna processer för att säkerställa en korrekt hantering av dina uppgifter. Samtidigt måste de ställa krav på hostingpartner, affärspartner och andra leverantörer som de eventuellt samarbetar med. Det är viktigt att definiera vilka och hur många personer som har tillgång till specifika kunduppgifter. På samma sätt är det viktigt att ha dokumenterade processer för datahantering på plats för att kunna garantera rätt datasäkerhet.
Då kanske du tänker: ”Hur tar vi reda på det?”. Och det är en bra fråga, där det enkla svaret är att fråga leverantören om deras interna processer. Eller att undersöka om leverantören genomgår externa revisioner av sina rutiner och därmed kan uppvisa certifieringar som dokumenterar ett säkert tillvägagångssätt vid databehandling. Certifieringen kan till exempel vara en ISAE 3402 Typ II-, ISAE 3000- eller en ISO 27001-certifiering. Den förstnämnda är en certifiering som Acubiz har erhållit sedan 2016. Certifieringen är en internationell standard som används av IT-tjänsteleverantörer där det ställs höga krav på säkerhet och kontroll.
Denna aspekt hänger samman med den föregående när det gäller att undersöka om SaaS-leverantören uppfyller gällande säkerhetskrav och standarder – inklusive krav på lagring och behandling av personuppgifter, jfr EU:s allmänna dataskyddsförordning.
Jag rekommenderar starkt att du ser till att ingå personuppgiftsbehandlingsavtal med dina SaaS-leverantörer. Ett personuppgiftsbehandlingsavtal är ett avtal mellan två företag som beskriver hur det företag som behandlar uppgifterna ska göra detta. Tänk på att personuppgiftsbehandlingsavtalet måste uppfylla de olika krav och tolkningar som gäller i de länder där du bedriver verksamhet. Personuppgiftsbehandlaren kan också ingå personuppgiftsbehandlingsavtal med underleverantörer.
Utan ett avtal om databehandling kan du hamna i en besvärlig situation om leverantörens datasäkerhet bryts. Överträdelser och säkerhetsincidenter måste anmälas till den danska dataskyddsmyndigheten. Konsekvenserna av en säkerhetsincident för de berörda beror naturligtvis på vilken typ av incident det rör sig om. Det kan potentiellt leda till identitetsstöld, ekonomiska förluster, upphävande av pseudoanonymisering, förlust av sekretess osv.
Det är uppenbart att ett databehandlingsavtal inte förhindrar att ett dataintrång inträffar, men det säkerställer att det finns en process för att hantera det samt en beskrivning av hur uppgifterna behandlas.
3. Vilka ytterligare säkerhetshöjande åtgärder erbjuder SaaS-leverantören?
Undersök om SaaS-leverantören erbjuder tjänster som kan stärka säkerheten ytterligare. Åtkomstkontroll via Single Sign-On är ett exempel på en tjänst som bidrar till att skydda data.
Single Sign-On är en lösning för åtkomstkontroll av flera relaterade, men oberoende, IT-system och applikationer. Företaget kan ge användaren åtkomst till flera system med endast en inloggning. Det ökar datasäkerheten, eftersom identitets- och åtkomstkontrollen kan hanteras både centralt och internt. Samtidigt minskar Single Sign-On antalet olika användarnamn och lösenord bland användarna, den tid som läggs på att ange inloggningsuppgifter samt antalet förfrågningar till IT-avdelningen angående glömda lösenord. I Acubiz kan vi erbjuda både Single Sign-On för vår webb- och mobilapp, vilket ger fördelar för både våra användare och kunder.
Konfigurationen av Single Sign-On kräver åtkomst till din Active Directory Federation Services (ADFS)-infrastruktur. Single Sign-On är i sig inte en heltäckande säkerhetsåtgärd som omedelbart ökar datasäkerheten avsevärt. Men i kombination med andra säkerhetsåtgärder bidrar det till att stärka och förbättra den övergripande datasäkerheten.
Jag rekommenderar att du letar efter SaaS-leverantörer som kan erbjuda ytterligare säkerhetsåtgärder utöver det som bara är ”nödvändigt”. Det kan handla om Single Sign-On, men det kan till exempel också vara en lösning för digital arkivering.
Här är några saker att tänka på
Du är på god väg att hitta en SaaS-leverantör som tar sitt ansvar för datasäkerheten på allvar om du kan sätta en bock bredvid följande:
- SaaS-leverantören har kontroll över de interna databehandlingsprocesserna och kan ha en ISAE 3402 Typ II-certifiering eller motsvarande
- SaaS-leverantören erbjuder redan från början att ingå ett avtal om databehandling som täcker alla aspekter
- SaaS-leverantören kan erbjuda ytterligare säkerhetsåtgärder utöver det som är ”nödvändigt”
Utöver det ovanstående är det en förutsättning att SaaS-leverantören har kontroll över ”grundläggande åtgärder” som installation av brandväggar, datakryptering, programuppdateringar osv. Och detta gäller för de allra flesta. På Acubiz är vi mycket medvetna om vårt ansvar när det gäller våra kunders datasäkerhet. Vi anser att en robust datasäkerhetslösning tjänar syftet att skydda det förtroende och den investering som våra kunder har lagt i vår tjänst för kostnadshantering.
Vanliga frågor
På vilket sätt har tillväxten inom SaaS-lösningar ökat datasäkerhetsriskerna för företag?
Alla SaaS-lösningar bearbetar och lagrar företagsdata på extern infrastruktur. I takt med att organisationer inför fler verktyg hamnar allt mer data utanför deras direkta kontroll. En rapport från Dell Technologies visar att 71 % av IT-beslutsfattarna anser att teknik som AI och 5G gör dataskyddet allt mer komplicerat.
Vilka frågor om datasäkerhet bör man ställa till en SaaS-leverantör innan man tecknar ett avtal?
Fråga om var data lagras och vilka krav som gäller för datalagringens geografiska placering, kryptering både under överföring och i lagring, åtkomstkontroller och revisionsloggning, rutiner för hantering av säkerhetsincidenter, säkerhetscertifieringar från tredje part, hur ofta penetrationstester genomförs samt efterlevnad av GDPR. Kontrollera också hur de hanterar radering av data när avtalet upphör.
Vilka certifieringar visar att en SaaS-leverantör tar datasäkerheten på allvar?
Se efter ISO 27001-certifiering, SOC 2 Typ II-rapporter och GDPR-avtal om databehandling. Dessa utgör en oberoende verifiering av säkerhetsrutinerna. En leverantör som inte är villig att dela med sig av dessa dokument eller öppet diskutera sin säkerhetsnivå är ett tydligt varningssignal.
Räcker det att lita på en SaaS-leverantörs säkerhetslöften utan att kontrollera dem?
Nej. Konsekvenserna av ett dataintrång kan bli allvarliga, både ekonomiskt och vad gäller företagets anseende. Säkerhetspåståenden i marknadsföringsmaterial bör verifieras genom dokumentation och, där så är möjligt, oberoende revisioner. Att välja en leverantör utan att genomföra denna noggranna granskning medför en risk som helt och hållet går att undvika.