Helt afgørende: Sådan får du sikkerheden skrevet ind i kontrakten

Klumme: Sådan undgår du, at sikkerheden går tabt, når du outsourcer din it-drift.

Artikel top billede

For nylig havde jeg den fornøjelse at holde indlæg på den årlige DeiC-konference. DeIC (Danish e-Infrastructure Cooperation) er en virtuel organisation, der blandt andet omfatter forskningsnettet og DKCERT.

Mit indlæg handlede om aktuelle trends inden for sikkerhed. Der var især ét emne, som vakte interesse: Sikkerhed og SLA'er (service level agreement).

Jeg tror, aktuelle sager som Se & Hør-skandalen har øget opmærksomheden om outsourcing som en sikkerhedsudfordring - det skrev jeg også om i en tidligere klumme: Det kan vi lære af Se og Hør-skandalen

Nets havde outsourcet driften af dankortsystemet til IBM.

En ansat hos IBM misbrugte øjensynlig sin adgang til systemet.
Hvem har nu ansvaret? Er det Nets, der står for dankortsystemet, eller IBM, som driften er outsourcet til?

Det spørgsmål kan vi kun besvare, hvis vi kender kontrakten mellem parterne.

Leverandørens sikkerhed er din sikkerhed

Spørgsmålet om ansvaret for informationssikkerheden er vigtigt at overveje for alle, der lægger dele af deres it ud til eksterne leverandører.

Hvordan er din virksomhed stillet, hvis din leverandør ikke har styr på sikkerheden?

Mange virksomheder placerer deres websted på et webhotel.

Hvad betyder det for jer, hvis webhotellet bliver hacket eller sat ud af drift?

Hvis I tager imod ordrer via jeres webshop, kan det hurtigt blive dyrt at stå uden websted.

Hvad siger kontrakten med webhotellet om den situation?

Hvis den er som de fleste, fraskriver udbyderen sig ethvert ansvar for skader, der skyldes hackerangreb og lignende.

Jeg vil råde dig til at kigge dine kontrakter efter i sømmene med fokus på sikkerheden.

Som regel vil spørgsmål om sikkerhed blive placeret i en SLA.

SLA'en er det dokument, der definerer kontraktens indhold i praksis.

SLA'en konkretiserer jeres aftale: Hvad du som kunde forventer at modtage.

Hvad leverandøren lover at levere. Hvordan I måler det, der leveres. Hvad leverandøren skal betale i bod for overskridelser.

Tjek sikkerhedspolitik

Helt overordnet skal I se på leverandørens sikkerhedspolitik og tjekke, at den stemmer overens med jeres ønsker.

Derudover skal en SLA med fokus på sikkerhed for eksempel give svar på disse spørgsmål:

• Hvordan beskytter leverandøren de systemer, kunden bruger, mod virusangreb?

• Hvordan sikrer leverandøren data mod at komme i de forkerte hænder?

• Hvilke garantier for oppetid giver leverandøren?

• Hvordan beskytter leverandøren mod ansatte, der misbruger adgangen til jeres data?

• Hvor hurtigt informerer leverandøren kunden om brud på sikkerheden?

Med cloud-tjenester, der leveres som SaaS (Software as a Service), placerer du dine data i leverandørens system.

Vigtige data om din virksomheds kunder, deres kontaktinformationer og indkøbshistorik ligger i den slags systemer.

Her skal kontrakten tage højde for, hvordan du som kunde kan få fat i de data.

Hvordan tager I sikkerhedskopi?

Kan I få dataene udleveret? Og i hvilket format?

Når jeres virksomhed behandler persondata, skal den overholde lovgivningens krav. For eksempel må personfølsomme data som regel kun opbevares inden for EU's grænser.

Vær forsigtig

Her skal I være forsigtige: Jeg har været ude for, at en cloud-udbyder havde sine servere i Europa. Men det viste sig, at sikkerhedskopien lå i USA.

Mange it-firmaer har lagt deres support ud i lande med billig arbejdskraft. Hvis supporteren i Manila kan slå op i data om dine kunder, er det også et tegn på, at kravene ikke bliver overholdt.

Støt jer til standarder

Det kan være en god ide at koble sig på eksisterende standarder.

For eksempel kan kunden i kontrakten kræve dokumentation for, at leverandøren overholder kravene i ISO 27001.

Det garanterer, at leverandøren har etableret et system til at holde styr på sikkerheden.

Men det er ikke nok, at jeres leverandør kan vise et ISO 27001-stempel. I skal gennemgå det såkaldte SoA-dokument (Statement of Applicability).

Det fortæller, hvordan certificeringen er afgrænset.

Det kan være, at de dele af leverandørens system, der er certificeret, er nogle helt andre end dem, I skal bruge.

Spørg også ind til, hvordan leverandøren konkret sikrer jeres data:

Hvordan er deres firewall-setup? Bruger de et IPS (Intrusion Prevention System)? Hvordan overvåger de løbende systemet? Hvilke procedurer har de for logfiler, og hvor tit gennemgår de dem?

Sårbarheder i it-systemer er stadig et ømt punkt i mange organisationer.

Når et system ikke er opdateret, er det et oplagt mål for hackerangreb.

Så I skal vide, hvordan leverandøren holder styr på softwareopdateringer. Hvor tit installerer de sikkerhedsopdateringer? Hvor tit scanner de deres systemer for at finde dem, der mangler en opdatering?

Følg op løbende

Endelig vil jeg understrege, at SLA'en i sig selv ikke udgør nogen garanti for sikkerheden. Sikkerhed er en løbende proces.

Derfor skal I jævnligt følge op på, at målene i SLA'en bliver overholdt.

I skal også vedligeholde og opdatere SLA'en løbende.

Men pas på, at den ikke ender som et hoveddokument med en masse bilag, så den bliver helt uoverskuelig.

Så er det bedre med nogle års mellemrum at overveje, om hele SLA'en skal opdateres, så indholdet fra bilagene skrives ind i den.

En ekstern sikkerhedsrevision er også en god ide. I kan fx skrive ind i kontrakten, at en uafhængig enhed auditerer sikkerheden med faste intervaller.

DKCERT (www.cert.dk) er et dansk Computer Security Incident Response Team. I samarbejde med tilsvarende CERT'er over hele verden indsamler DKCERT information om internetsikkerhed. DKCERT udsender advarsler og tager imod henvendelser om sikkerhedsrelaterede hændelser på internettet. DKCERT er en organisation i DeIC, DTU.

Shehzad Ahmad opdaterer en gang om måneden Computerworlds læsere med de seneste tendenser inden for informationssikkerhed.

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | Aarhus C

Executive roundtable: Cyberrobusthed i praksis

Cyberangreb rammer driften. NIS2 og DORA kræver dokumenteret gendannelse under pres. Få konkret metode til at teste, måle og bevise robusthed på tværs af cloud, SaaS og leverandører. Deltag i lukket roundtable med Commvault og Hitachi.

Digital transformation | København Ø

Sådan etablerer du digital suverænitet

Digital suverænitet afgør kontrol over data, systemer og afhængigheder i Danmark. Computerworld samler Dansk Erhverv og IBM-eksperter om konkrete arkitekturvalg, governance og platforme, der sikrer reel kontrol. Få overblik og handlekraft.

Digital transformation | København

Roundtable: Fra legacy til AI – de strategiske valg for digitale ledere

Legacy-systemer bremser mange AI-ambitioner. Digitale ledere skal vælge platform, tempo og arkitektur. Computerworld samler CIO’er og CTO’er til lukket roundtable om vejen fra legacy til AI-parat forretning. Få perspektiver fra COWI og del...

Se alle vores events inden for it

Navnenyt fra it-Danmark

Khaled Zamzam, er pr. 1. marts 2026 ansat hos Immeo som Consultant. Han er nyuddannet i Informationsteknologi fra DTU. Nyt job
Lars Jul Jakobsen, chefkonsulent hos Region Nordjylland, har pr. 28. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

Lars Jul Jakobsen

Region Nordjylland

Lector ApS har pr. 2. februar 2026 ansat Jacob Pontoppidan som Sales Executive i Lectors TeamShare gruppe. Jacob skal især beskæftige sig med vækst af TeamShare med fokus på kommerciel skalering, mersalg og en stærk go to market eksekvering. Jacob har tidligere beskæftiget sig med salg og forretningsudvikling i internationale SaaS virksomheder. Nyt job

Jacob Pontoppidan

Lector ApS