6.5.2024
Stian Estil
IT-sikkerhet

Sjekkliste IT-sikkerhet: Krav og spørsmål du bør stille til systemleverandøren din

Når du velger en systemleverandør, må du vite hvordan leverandøren beskytter systemene og dataene dine – og hva som skjer hvis noe går galt.

Sammendrag:
Vis mer
Lukk

{{cta-1}}

Sikkerhet er et delt ansvar mellom deg som kunde og leverandøren. Derfor bør du stille konkrete spørsmål før du velger leverandør, og vite hvilken dokumentasjon du kan få tilgang til.

Her kommer en liste over noen av de viktigste områdene å undersøke.

Hvordan jobber dere systematisk med informasjonssikkerhet?

Spør leverandøren hvordan de organiserer sikkerhetsarbeidet, og hvordan de oppdager og håndterer sårbarheter og avvik.

Det kan for eksempel være relevant å spørre om dette:

  • Har dere et styringssystem for informasjonssikkerhet?
  • Hvem har ansvar for sikkerhet i organisasjonen?
  • Hvordan tester dere sikkerheten i produktene og tjenestene deres?
  • Hvordan oppdager og håndterer dere sårbarheter?
  • Hvor ofte oppdateres og sikkerhetstestes løsningene?
  • Kan dere dokumentere hvordan dere arbeider med informasjonssikkerhet?

En sertifisering som ISO 27001 kan være relevant dokumentasjon på at leverandøren har et systematisk arbeid med informasjonssikkerhet. Men sertifisering bør se i sammenheng med hva den faktisk omfatter, og annen dokumentasjon og revisjon kan også være relevant.

Hvordan beskytter dere dataene våre?

Spør hvordan data beskyttes både når de lagres og når de overføres.

Det er relevant å vite

  • om data krypteres i transitt og i hvile
  • hvordan krypteringsnøkler håndteres
  • hvordan data isoleres mellom kunder
  • hvilke sikkerhetsmekanismer som beskytter mot uautorisert tilgang
  • hvordan leverandøren oppdager og håndterer uvanlig aktivitet

Be gjerne om dokumentasjon som forklarer hvordan dette er løst i tjenesten.

Hvem kan få tilgang til dataene våre?

Leverandøren kan i noen tilfeller ha behov for tilgang til systemer eller data, for eksempel ved support, feilsøking eller drift. Det viktige er derfor ikke nødvendigvis at leverandøren aldri kan få tilgang, men hvordan slik tilgang kontrolleres.

Spør blant annet om disse tingene:

  • Hvem kan få tilgang til kundedata?
  • Når kan leverandørens ansatte få tilgang?
  • Kreves det godkjenning?
  • Logges og kontrolleres tilgangen?
  • Hvordan begrenses tilgangen til det som faktisk er nødvendig?
  • Hvordan fjernes tilgangen når behovet opphører?

Hvordan håndterer dere personopplysninger?

Hvis leverandøren behandler personopplysninger på vegne av virksomheten din, må dere ha kontroll på rollene og ansvaret etter personvernregelverket.

Spør blant annet om disse tingene:

  • Er leverandøren databehandler, og foreligger det en databehandleravtale?
  • Hvor behandles personopplysningene?
  • Hvilke underleverandører behandler personopplysninger?
  • Hvordan håndterer leverandøren sikkerhetsbrudd?
  • Hvordan bistår leverandøren kunden med å oppfylle relevante personvernforpliktelser?

Husk at en databehandleravtale er én del av ansvarsbildet. Som kunde har virksomheten fortsatt ansvar for egen behandling av personopplysninger og for å velge leverandører som gir tilstrekkelige garantier for sikkerhet.

Hva skjer hvis dere blir utsatt for et sikkerhetsbrudd?

Ingen leverandør kan garantere at et sikkerhetsbrudd aldri vil skje. Derfor er det minst like viktig å vite hvordan leverandøren håndterer en hendelse.

Spør om dette:

  • Hvordan oppdager og håndterer dere sikkerhetshendelser?
  • Hvem har ansvar når noe skjer?
  • Hvordan varsler dere kundene?
  • Hvilken informasjon får vi dersom våre data eller tjenester blir berørt?
  • Hvordan sikrer dere logger og annen dokumentasjon?
  • Hvordan gjenoppretter dere tjenesten etter en alvorlig hendelse?

Det er også lurt å be om informasjon om hvordan leverandøren tester beredskapen sin.

Hvordan sikkerhetskopieres og gjenopprettes data?

Her bør du ikke nøye deg med å spørre om leverandøren «tar backup». Du bør vite hva backup faktisk innebærer.

Spør om dette:

  • Hva sikkerhetskopieres?
  • Hvor ofte tas sikkerhetskopier?
  • Hvor lenge oppbevares de?
  • Hvordan beskyttes de mot sletting eller kompromittering?
  • Hvor raskt kan data gjenopprettes?
  • Hvor ofte testes gjenoppretting?

Det siste spørsmålet er ekstra viktig. En sikkerhetskopi som ikke kan gjenopprettes når dere trenger den, gir begrenset beskyttelse.

Hvem er leverandørens underleverandører?

Skytjenester er ofte avhengige av andre leverandører. Derfor bør du vite hvem som er involvert i leveransen og hvilke oppgaver de har.

Be leverandøren forklare

  • hvem underleverandørene er
  • hvilke tjenester de leverer
  • hvor tjenestene og dataene behandles
  • hvilken tilgang de eventuelt har til dataene
  • hvordan leverandøren følger opp sikkerheten hos underleverandørene

Det bør også være tydelig hvordan du som kunde blir informert dersom det skjer vesentlige endringer i leverandørkjeden.

Hva skjer når kundeforholdet avsluttes?

Dette er et spørsmål som ofte glemmes når man velger system.

Dette bør du finne ut av:

  • Hvordan dataene dine kan eksporteres
  • Hvilket format dataene leveres i
  • Hvor lenge data oppbevares etter avsluttet kundeforhold
  • Når data slettes
  • Hvordan slettingen dokumenteres

En god leverandør bør kunne forklare hele dataenes livsløp, ikke bare hvordan de beskyttes mens du er kunde.

En god leverandør bør kunne dokumentere svarene

Det er lett å få generelle forsikringer om at «sikkerheten er ivaretatt». Be derfor om konkret dokumentasjon der det er relevant, for eksempel sertifiseringer, revisjonsrapporter, sikkerhetsbeskrivelser og informasjon om beredskap og databehandling.

Du trenger ikke kunne vurdere alle tekniske detaljene selv. Det viktigste er å stille spørsmålene, forstå ansvarsfordelingen og vite hvilken dokumentasjon du kan forvente fra leverandøren.

Kort sagt: Ikke bare spør om leverandøren er sikker! Spør hvordan de vet det, og hvordan de kan dokumentere det.

{{cta-1}}

Dato publisert: 
14.2.2024
Dato oppdatert: 
6.5.2024

Kategorier