Når en privat eller offentlig virksomhed lægger sine kritiske forretningsprocesser og følsomme data i hænderne på en ekstern leverandør, følger der et stort ansvar med.
Kunden skal ikke alene kunne stole på, at løsningen fungerer. Kunden skal også have tillid til, at leverandøren arbejder systematisk med informationssikkerhed, risici og de lovkrav, kunden selv er underlagt.
Det er i den sammenhæng, SOA People Denmark ser sin re-certificering efter ISO/IEC 27001.
”ISO-certificering er ikke blot et konkurrenceparameter og et kvalitetsstempel. For vores kunder er det en dokumentation for, at vi som leverandør arbejder systematisk med sikkerhed, kvalitet, compliance og risikostyring. Det skaber tillid til vores SAP-leverancer og reducerer den risiko, vores kunder påtager sig ved at vælge os som samarbejdspartner,” siger Ivan Juhl Nielsen, kundeansvarlig hos SOA People Denmark.
Fra leverandørkrav til konkret kundeværdi
Informationssikkerhed er relevant for både private virksomheder og offentlige organisationer. Særligt offentlige kunder skal i dag leve op til omfattende krav til sikkerhed, dokumentation og leverandørstyring – ikke mindst i sundhedsvæsenet, hvor beskyttelse af person- og sundhedsdata er afgørende.
For SOA People skal informationssikkerhed derfor være en del af den måde, virksomheden leverer og samarbejder med kunderne på.
”Når vi arbejder med vores leverancer, arbejder vi også på at beskytte kundernes forretningskritiske informationer. Det handler blandt andet om at sikre kundedata og undgå sårbarheder. Derfor arbejder vi struktureret med risikostyring. Det må ikke være et tilfældighedsprincip.”
Compliance skal fungere i hverdagen
Kravene til informationssikkerhed er i de senere år blevet mere omfattende og konkrete. GDPR, NIS2 og den stigende anvendelse af AI, som nu reguleres af EU’s AI Act, betyder, at sikkerhed og compliance i højere grad bliver en del af kundernes krav til leverandører.
Kravene kan blandt andet handle om datasuverænitet, sikkerhed og EU-regulering. For SOA People er målet derfor ikke at håndtere de forskellige regelsæt som separate discipliner, forklarer Kristina Zeemann, Nordic General Counsel i SOA People Denmark:
”Vi har lavet et meget simpelt og intuitivt system, hvor vi håndterer alle former for compliance. Vi har ikke forskellige siloer for NIS2, GDPR, AI Act og ISO-systemet. Det hele har vi flettet ind i vores daglige forretningsprocesser. På den måde bliver compliance en indlejret og naturlig del af vores arbejde.”
Leverandørens rolle i kundens risikostyring
For organisationer med ansvar for kritiske data kan konsekvenserne af mangelfuld sikkerhed være betydelige – økonomisk, juridisk og omdømmemæssigt.
Derfor bliver det vigtigt at kunne dokumentere, at de leverandører, man samarbejder med, arbejder struktureret med sikkerhed og compliance.
”Når kunderne skal købe en cloudleverance, er de naturligvis optagede af, hvordan de kan håndtere deres risici. Når vi kan vise, hvordan vi strukturerer vores arbejde med risikostyring, giver det forhåbentlig kunderne mere ro i forhold til at købe ind hos os,” siger Ivan Juhl Nielsen.
For offentlige kunder kan certificering være et konkret krav, mens den for private kunder kan dokumentere, at leverandøren understøtter kundens egne krav til sikkerhed og governance.
Sikkerhed handler også om, hvor data befinder sig
ISO 27001 står ikke alene. Sikkerheden i en cloudleverance afhænger af hele kæden – fra processer og medarbejdere til teknologi, infrastruktur og samarbejdspartnere.
Her spiller både SOA People’s partnerskab med SAP og SOA People’s eget europæiske set-up en vigtig rolle.
”SAP har omfattende kompetencer inden for informations- og datasikkerhed, mens vi med SOA People’s ”Made in Europe”-koncept kan tilbyde vores kunder en europæisk baseret leverance med fokus på blandt andet datasuverænitet,” forklarer Ivan Juhl Nielsen.
Datasikkerhed handler dermed ikke kun om, hvordan data beskyttes, men også om hvor data fysisk befinder sig – og hvilke rammer de behandles under.
Dette er ifølge Ivan Juhl Nielsen blevet et stadig vigtigere spørgsmål i takt med den geopolitiske udvikling og kundernes øgede fokus på kontrol over kritiske data.
Re-certificering er del af et løbende arbejde
En ISO 27001-certificering er ikke en engangsøvelse. Den årlige re-certificering er en ekstern evaluering af, om SOA People’s arbejde med informationssikkerhed fortsat er forankret i organisationen.
”Vi bliver bedre for hver gang, og vi øver os også i at blive bedre. Vi fik senest rigtig meget ros for det arbejde, der er lagt i at gøre compliance til en naturlig del af vores dagligdag. For os er certificeringen både en vigtig dokumentation over for markedet og en motiverende, faglig bekræftelse internt i vores egen organisation. Vores kunder skal kunne se, at informationssikkerhed ikke bare er et løfte, men noget vi arbejder systematisk med som IT-leverandør. Det skaber et bedre grundlag for tillid – og gør sikkerhed til en naturlig del af de SAP-løsninger, vi leverer.”
ISO/IEC 27001 kort fortalt
ISO/IEC 27001 er en international standard for ledelsessystemer inden for informationssikkerhed.
Standarden understøtter et systematisk arbejde med:
- risikovurdering og risikostyring
- beskyttelse af informationer
- processer og ansvar
- dokumentation og kontrol
- løbende forbedring af informationssikkerheden
For kunder er certificeringen være en vigtig del af dokumentationen af, at en leverandør arbejder struktureret med informationssikkerhed, compliance og risikostyring.
Du er måske også interesseret i
Fortsæt med at udforske for at opdage mere fra SOA People!