At flytte sine kritiske forretningsdata til en cloud-baseret softwareløsning giver enorm fleksibilitet og effektivitet. Men det betyder også, at man lægger en stor del af ansvaret for datasikkerhed over på sin leverandør. For en CFO er det derfor afgørende ikke blot at vurdere en platforms funktioner, men også at have fuld tillid til leverandørens sikkerheds-setup og governance. Her er en 5-punkts tjekliste, du kan bruge til at vurdere, om din leverandør tager sikkerhed lige så alvorligt som dig.
1. Datacenter og fysisk sikkerhed
Spørgsmålet: “Hvor bliver vores data fysisk opbevaret, og hvordan er de sikret?”
Det gode svar: En seriøs leverandør bruger anerkendte, store cloud-udbydere som Microsoft Azure, Google Cloud eller Amazon Web Services (AWS). Disse giganter har en fysisk sikkerhed (adgangskontrol, overvågning, brandsikring etc.) på et niveau, som ingen normal virksomhed selv kan matche. Sørg for, at data opbevares inden for EU for at sikre overholdelse af GDPR. Et svar som “på en server i vores egen kælder” er et stort, rødt flag.
2. Datakryptering
Spørgsmålet: “Hvordan beskytter I vores data mod uautoriseret adgang?”
Det gode svar: Data skal være krypteret på to niveauer. “Encryption in transit” betyder, at al kommunikation mellem din computer og serveren er krypteret (via HTTPS, ligesom din netbank). “Encryption at rest” betyder, at selve datafilerne på serveren også er krypteret, så de er ulæselige, selv hvis nogen skulle få fysisk adgang til harddisken. Begge dele bør være standard.
3. Backup og Disaster Recovery
Spørgsmålet: “Hvad sker der, hvis jeres primære datacenter rammes af en katastrofe? Hvor ofte tager I backup?”
Det gode svar: Der skal være en klar og testet “disaster recovery plan”. Data bør løbende blive replikeret til et geografisk adskilt backup-datacenter. Det betyder, at selv hvis det primære datacenter i f.eks. Irland brænder ned, vil en kopi af dine data være sikker i f.eks. Holland, og driften kan hurtigt genoptages derfra. Backup bør tages mindst dagligt.
4. Adgangskontrol og brugerrettigheder
Spørgsmålet: “Hvordan styrer vi, hvem der kan se og gøre hvad i systemet? Og hvem af jeres medarbejdere har adgang til vores data?”
Det gode svar: Platformen skal have et finkornet system til at styre brugerroller og rettigheder, så du kan sikre, at en almindelig medarbejder ikke kan se følsomme lønoplysninger. Leverandøren skal have en streng intern politik, der begrænser deres egne medarbejderes adgang til kundedata til et absolut minimum (typisk kun efter eksplicit anmodning i en supportsag), og al adgang skal logges.
5. Certificeringer og overholdelse af standarder (GDPR, ISO 27001)
Spørgsmålet: “Er I GDPR-compliant? Har I nogen anerkendte sikkerhedscertificeringer?”
Det gode svar: Overholdelse af GDPR er et absolut minimumskrav for enhver leverandør, der behandler data for europæiske kunder. En ISO 27001-certificering er et stærkt plus. Det er en internationalt anerkendt standard for informationssikkerhed, som beviser, at leverandøren har en systematisk og professionel tilgang til at styre og beskytte data.
Konklusion: Stil krav til din leverandør
At lægge sine data i skyen er en tillidssag. Som CFO er det dit ansvar at sikre, at den tillid er velbegrundet. Vær ikke bange for at stille kritiske spørgsmål til din softwareleverandørs sikkerhedsprocedurer. En seriøs og sikkerhedsbevidst leverandør vil byde dine spørgsmål velkommen og vil med glæde kunne fremvise en robust og gennemtænkt sikkerhedsarkitektur. At vælge en leverandør, der har styr på sikkerheden, er lige så vigtigt som at vælge en med de rigtige funktioner.