Den aktuelle sag om uautoriseret adgang til CPR-oplysninger har sat datasikkerhed højt på dagsordenen i Danmark. Millioner af danskeres personoplysninger er blevet kompromitteret, og sagen har rejst spørgsmål om CPR-systemet, vores brug af personoplysninger og måden, vi identificerer os på. Datatilsynet arbejder i øjeblikket på højtryk for at komme til bunds i sagen.
Men sagen bør også få virksomheder til at stille sig selv et spørgsmål:
Hvem har egentlig adgang til de data, vi overlader til vores digitale leverandører?
For datasikkerhed handler ikke kun om, hvordan virksomheden selv beskytter sine systemer. I takt med at processer flytter ud i cloudbaserede tjenester, bliver leverandørernes sikkerhed en del af virksomhedens egen sikkerhed.
Sikkerhed stopper ikke ved egne systemer
De fleste virksomheder har i dag etableret politikker, adgangskontrol og procedurer for at beskytte deres data. Men dine data befinder sig ikke længere alene i egen infrastruktur. De ligger også hos SaaS-leverandører, integrationspartnere og andre digitale services.
Det betyder, at du er afhængig af, hvordan en ekstern leverandør beskytter de data, du har overladt til dem. Det gælder også for digitale signerings- og identitetsløsninger.
For når du sender kontrakter til underskrift, kan dokumentet indeholde oplysninger om kunder, medarbejdere, lejere eller samarbejdspartnere. Det kan være CPR-numre, adresser, økonomiske oplysninger eller andre fortrolige informationer.
Når dokumentet håndteres gennem eksterne services, bliver din leverandør derfor en del af din egen sikkerhed.
Sikkerhed skal være en del af leverandørvalget
Når du vælger digitale løsninger, er funktionalitet, pris og brugeroplevelse naturligvis vigtige. Men sikkerhed bør fylde mindst lige så meget.
Du skal vide, hvordan dine data behandles og opbevares. Hvem der har adgang. Hvilke underleverandører der har adgang til dine data. Hvad der sker, hvis noget går galt. Hvor længe data opbevares. Og måske vigtigst:
Hvordan kan leverandøren dokumentere sin sikkerhed?
Det er ikke nok, at en leverandør siger, at de har en høj datasikkerhed. Din leverandør skal kunne dokumentere det. Du skal se dokumentation for de processer og kontroller, der skal beskytte din virksomheds data.
Datasikkerhed er en del af Addo
Hos Addo mener vi, at den aktuelle sag understreger, hvor vigtigt det er at have fokus på korrekt håndtering af datasikkerhed som leverandør.
Når din virksomhed bruger Addo Sign til håndtering af dokumenter, underskrifter og identitet, så påtager vi os et ansvar. For os er datasikkerhed ikke noget, der ligger ved siden af vores produkter. Det er en grundlæggende del af dem.
Vi har etablerede sikkerheds- og compliance-standarder og har processer og kontroller, der løbende gennemgås og dokumenteres gennem uafhængige revisioner og erklæringer, herunder ISAE 3000 og ISAE 3402.
For os handler det ikke kun om at sige, at vi tager datasikkerhed alvorligt.
Det handler om at kunne dokumentere, hvordan vi gør det.
Du kan læse mere om datasikkerhed i vores Trust Center.
5 spørgsmål du bør stille din digitale leverandør
Når du overlader personoplysninger eller fortrolige dokumenter til en ekstern digital service, er det rimeligt at stille krav til, hvordan dine data bliver behandlet og beskyttet. Her er fem spørgsmål, du bør kunne få klare svar på.
Du bør vide, hvor dine data fysisk befinder sig, hvilke geografiske områder de behandles i, og hvilke regler og sikkerhedskrav der gælder for opbevaringen.
Det bør være tydeligt, hvem hos leverandøren der kan få adgang til dine data, under hvilke omstændigheder og hvordan adgangen er begrænset og kontrolleret.
En digital løsning består ofte af flere services og underleverandører. Derfor bør du vide, hvem der indgår i leverandørens setup, og hvordan de samme krav til sikkerhed og databehandling bliver håndhævet.
En leverandør bør have klare processer for at opdage, håndtere og rapportere sikkerhedshændelser. Det handler både om at begrænse skaden og om at kunne reagere hurtigt, hvis dine data bliver kompromitteret.
Det er ikke nok, at en leverandør fortæller, at sikkerheden er høj. Spørg efter dokumentation for de processer, kontroller og standarder, der skal beskytte dine data – eksempelvis uafhængige revisioner og erklæringer.
Frederik Peter Volkers
Jeg deler især perspektiver på softwareudvikling, nye teknologier og digital produktudvikling – og på, hvordan teknologi kan bruges til at forenkle arbejdsgange, lykkes med forretningsmål og skabe reel værdi i virksomheder.
I dag er jeg Head of Development hos Addo Sign. Her arbejder jeg med udviklingen af vores platform og med, hvordan nye teknologier kan omsættes til sikre, skalerbare og brugervenlige løsninger.