Gå til innhold

Løsning - Leverandøroppfølging

Leverandøroppfølging og databehandleravtaler – kontroll på hele leverandørkjeden

systemer-mottakere-iconfirm3

De fleste virksomheter har titalls eller hundrevis av leverandører som er mer eller mindre kritiske for løpende drift. Om en eller flere av disse blir utsatt for en sikkerhetshendelse kan dette få store konsekvenser leveranser og følgeskader i hele verdikjeden de er en del av. For virksomheter som er en del av kritisk infrastruktur stilles det nå ekstra krav på leverandøroppfølging.

Mange mangler en samlet oversikt over hvem som gjør hva, hvilke avtaler som er på plass, og hvordan risikoen faktisk følges opp.

Iconfirm gir deg en felles struktur for databehandleravtaler, risikovurderinger og løpende leverandøroppfølging – på tvers av hele organisasjonen.

Mange virksomheter kjenner seg igjen i dette:

Leverandøroppfølgingen lever i regneark.

Når virksomheter anskaffer nye løsninger følger det gjerne med et regneark eller et skjema som leverandøren skal besvare om tekniske og organisatoriske sikkerhetstiltak. Til tross for at sikkerhetsarbeid ikke er statisk, har de færreste en systematisk løpende oppfølging over tid.

Ingen samlet oversikt over databehandleravtaler.

Dere vet at avtalene finnes, men ikke hvem som eier dem, når de sist ble oppdatert, eller om de dekker det de skal.

Underdatabehandlere er et sort hull.

Leverandørene bruker sine egne underleverandører, og dere har begrenset innsyn i hvem som faktisk behandler dataene.

Styret spør om leverandørkontroll, og svaret tar uker.

Når ledelsen trenger status på leverandørrisiko, må dere samle informasjon fra flere avdelinger manuelt.

Dette er ikke et IT-problem. Det er et ledelsesansvar som krever struktur og samhandling på tvers av organisasjonen.

Iconfirm samler leverandørstyring i en felles plattform


01

Kartlegg alle databehandlere og underdatabehandlere

Registrer hvem som behandler data på vegne av virksomheten, hvilke systemer de er knyttet til, og hvilke kategorier av personopplysninger som behandles. Oppfølgingen starter med en tydelig oversikt.


02

Koble databehandleravtaler til riktig kontekst

Iconfirm kan autogenerere databehandleravtaler basert på kjente standarder. Hver avtale kobles til databehandleren, relevante systemer og behandlingsaktiviteter. Slik ser dere om avtalen dekker det den skal – og når den sist ble gjennomgått. Med all relevant informasjon som strukturert data er det enklere å følge opp fremfor å lete opp pdf dokumenter i et avtalearkiv.


03

Gjennomfør risikobasert oppfølging

Ikke alle leverandører representerer lik risiko. Det danske datatilsynet har laget en enkel scoringmodell for risikobasert oppfølging av leverandører. Iconfirm har bygget denne inn i løsningen. Autogenerering av databehandleravtaler med tydelige instrukser. I tillegg kan det skapes risikobaserte maler for spørreskjemaer for oppfølgingen, slik at ressursene brukes der de gir mest verdi.


04

Sentral oversikt, desentralt vedlikehold

Løs oppgaver der kunnskapen er. La den delen av organisasjonen som benytter leverandøren ta ansvar for vedlikehold av informasjonen om hva leverandøren gjør. Og, gi leverandøren en egen bruker (kun med tilgang til leverandørens egen informasjon) og la de vedlikeholde informasjon direkte selv.


05

Del innsikt på tvers av virksomheter

Iconfirm sin samhandlingsmodell lar behandlingsansvarlige dele leverandørvurderinger og følge opp databehandlere i fellesskap – uten a bryte konfidensialitet.


06

Hvorfor bruke tid på arbeid som allerede er gjort av andre?

Mange benytter de samme leverandørene til de samme oppgavene. Da er det unødvendig administrasjon at alle skal bruke tid på oppfølging. Iconfirm har en «markedsplass» med informasjon som løpende vedlikeholdes i samarbeid med Deloitte. Da vil vi gjøre jobben og dere bli varslet om relevante endringer. Leverandøroppfølging blir en løpende prosess, ikke et årlig prosjekt.


Leverandøroppfølging i Iconfirm brukes på tvers av organisasjonen

Rolle Bruker Iconfirm til Verdi
Innkjøp / leverandøransvarlig Registrere leverandører, koble avtaler, følge opp status Erstatter regneark med en felles, oppdatert oversikt
IT-sjef / CISO Kartlegge systemlandskap, vurdere leverandørrisiko, dokumentere sikkerhetstiltak Oversikt over 200+ systemer og hvem som har tilgang til hva
Personvernombud / DPO Koble databehandleravtaler til behandlingsprotokoll, følge opp tredjepartskontroll Slipper å sitte alene med oppfølgingen
Toppledelse / styre Se status på leverandørrisiko, etterlevelse og dokumentasjon Beslutningsgrunnlag basert på fakta, ikke antakelser

 

Tilgjengelig via DFØs rammeavtale

Offentlige tjenester og infrastruktur er sårbare, og leverandøroppfølging er viktig. Kommuner og statlige enheter benytter ofte de samme leverandørene. DFØ har på egne av 314 statlige og kommunale enheter tildelt rammeavtaler for leverandøroppfølging på Markedsplassen for skytjenester enheter. Deloitte og Iconfirm er en av aktørene. Det gjør det enkelt å anskaffe løsningen og gir betydelig besparelse i leverandøroppfølgingen. 

Deloitte leverer implementering og løpende managed services, mens Iconfirm er plattformen som sikrer struktur, oversikt og dokumentasjon.

Fra verdens lengste Excel-ark til samlet oversikt

Sandefjord kommune forvalter tjenester for over 65 000 innbyggere. Før de tok i bruk Iconfirm, foregikk leverandøroppfølgingen i det kommunen selv beskriver som 'verdens lengste Excel-ark' – uoversiktlig, tidkrevende og avhengig av enkeltpersoner.

I dag har kommunen en samlet oversikt over:

511
systemer kartlagt i en felles struktur
266
databehandlere under aktiv oppfølging
200
brukere på tvers av organisasjonen som vedlikeholder informasjonen der kunnskapen sitter

Leverandøroppfølgingen er ikke lenger et årlig prosjekt, men en løpende del av kommunens styring.

Vanlige spørsmål om leverandøroppfølging

Hva er en databehandleravtale, og hvem må ha en?

En databehandleravtale er en juridisk bindende avtale mellom en behandlingsansvarlig og en databehandler. Den regulerer hvordan personopplysninger skal behandles på vegne av den behandlingsansvarlige. Etter GDPR artikkel 28 er det obligatorisk å ha en slik avtale når en virksomhet lar en ekstern leverandør behandle personopplysninger. Avtalen skal blant annet fastsette formål, varighet, typer personopplysninger og de registrertes kategorier, samt den behandlingsansvarliges rettigheter og plikter.

Hvordan følger man opp databehandlere i praksis?

Effektiv oppfølging av databehandlere krever tre ting: en oppdatert oversikt over alle leverandører som behandler data, tilknyttede databehandleravtaler med dokumentert gjennomgang, og risikobasert oppfølging tilpasset leverandørens risikoprofil. I praksis betyr dette at fagmiljøene som kjenner leverandørene best, må bidra til å holde informasjonen oppdatert. Iconfirm distribuerer dette ansvaret slik at oppfølgingen skjer løpende, ikke som et årlig prosjekt.

Hva er forskjellen mellom databehandler og underdatabehandler?

En databehandler er en virksomhet som behandler personopplysninger på vegne av en behandlingsansvarlig. En underdatabehandler er en tredjepart som databehandleren bruker for å utføre deler av behandlingen. Etter GDPR skal den behandlingsansvarlige til enhver tid ha oversikt og kontroll på kjeden av underdatabehandlere. I Iconfirm kan hele denne kjeden kartlegges og følges opp i en felles struktur.

Hva krever GDPR av leverandøroppfølging?

GDPR stiller flere krav til oppfølging av leverandører som behandler personopplysninger. Artikkel 28 krever at det foreligger en databehandleravtale. Artikkel 32 krever at både behandlingsansvarlig og databehandler sikrer et passende sikkerhetsnivå. I tillegg må den behandlingsansvarlige kunne dokumentere at leverandøren faktisk etterlever avtalen, noe som forutsetter løpende oppfølging og risikovurdering.

Hvordan kan flere virksomheter samarbeide om leverandøroppfølging?

Mange virksomheter følger opp de samme databehandlerne uavhengig av hverandre. Iconfirm sin samhandlingsmodell lar behandlingsansvarlige dele leverandørvurderinger i fellesskap, uten å bryte konfidensialitet. Gjennom DFØs rammeavtale kan offentlige virksomheter dra nytte av denne modellen for å redusere dobbeltarbeid og sikre bedre oppfølging med mindre ressursinnsats.

Rådgiver fra Iconfirm viser løsningen på en iPad

Klar for å få kontroll på leverandørkjeden?

Iconfirm gir deg en samlet oversikt over databehandlere, avtaler og risiko – i en løsning hele organisasjonen kan bruke.