Løsning - Leverandøroppfølging
Leverandøroppfølging og databehandleravtaler – kontroll på hele leverandørkjeden
De fleste virksomheter har titalls eller hundrevis av leverandører som er mer eller mindre kritiske for løpende drift. Om en eller flere av disse blir utsatt for en sikkerhetshendelse kan dette få store konsekvenser leveranser og følgeskader i hele verdikjeden de er en del av. For virksomheter som er en del av kritisk infrastruktur stilles det nå ekstra krav på leverandøroppfølging.
Mange mangler en samlet oversikt over hvem som gjør hva, hvilke avtaler som er på plass, og hvordan risikoen faktisk følges opp.
Iconfirm gir deg en felles struktur for databehandleravtaler, risikovurderinger og løpende leverandøroppfølging – på tvers av hele organisasjonen.
Mange virksomheter kjenner seg igjen i dette:
Ingen samlet oversikt over databehandleravtaler.
Underdatabehandlere er et sort hull.
Styret spør om leverandørkontroll, og svaret tar uker.
Dette er ikke et IT-problem. Det er et ledelsesansvar som krever struktur og samhandling på tvers av organisasjonen.
Iconfirm samler leverandørstyring i en felles plattform
01
Kartlegg alle databehandlere og underdatabehandlere
Registrer hvem som behandler data på vegne av virksomheten, hvilke systemer de er knyttet til, og hvilke kategorier av personopplysninger som behandles. Oppfølgingen starter med en tydelig oversikt.
02
Koble databehandleravtaler til riktig kontekst
Iconfirm kan autogenerere databehandleravtaler basert på kjente standarder. Hver avtale kobles til databehandleren, relevante systemer og behandlingsaktiviteter. Slik ser dere om avtalen dekker det den skal – og når den sist ble gjennomgått. Med all relevant informasjon som strukturert data er det enklere å følge opp fremfor å lete opp pdf dokumenter i et avtalearkiv.
03
Gjennomfør risikobasert oppfølging
Ikke alle leverandører representerer lik risiko. Det danske datatilsynet har laget en enkel scoringmodell for risikobasert oppfølging av leverandører. Iconfirm har bygget denne inn i løsningen. Autogenerering av databehandleravtaler med tydelige instrukser. I tillegg kan det skapes risikobaserte maler for spørreskjemaer for oppfølgingen, slik at ressursene brukes der de gir mest verdi.
04
Sentral oversikt, desentralt vedlikehold
Løs oppgaver der kunnskapen er. La den delen av organisasjonen som benytter leverandøren ta ansvar for vedlikehold av informasjonen om hva leverandøren gjør. Og, gi leverandøren en egen bruker (kun med tilgang til leverandørens egen informasjon) og la de vedlikeholde informasjon direkte selv.
05
Del innsikt på tvers av virksomheter
Iconfirm sin samhandlingsmodell lar behandlingsansvarlige dele leverandørvurderinger og følge opp databehandlere i fellesskap – uten a bryte konfidensialitet.
06
Hvorfor bruke tid på arbeid som allerede er gjort av andre?
Mange benytter de samme leverandørene til de samme oppgavene. Da er det unødvendig administrasjon at alle skal bruke tid på oppfølging. Iconfirm har en «markedsplass» med informasjon som løpende vedlikeholdes i samarbeid med Deloitte. Da vil vi gjøre jobben og dere bli varslet om relevante endringer. Leverandøroppfølging blir en løpende prosess, ikke et årlig prosjekt.
Leverandøroppfølging i Iconfirm brukes på tvers av organisasjonen
| Rolle | Bruker Iconfirm til | Verdi |
| Innkjøp / leverandøransvarlig | Registrere leverandører, koble avtaler, følge opp status | Erstatter regneark med en felles, oppdatert oversikt |
| IT-sjef / CISO | Kartlegge systemlandskap, vurdere leverandørrisiko, dokumentere sikkerhetstiltak | Oversikt over 200+ systemer og hvem som har tilgang til hva |
| Personvernombud / DPO | Koble databehandleravtaler til behandlingsprotokoll, følge opp tredjepartskontroll | Slipper å sitte alene med oppfølgingen |
| Toppledelse / styre | Se status på leverandørrisiko, etterlevelse og dokumentasjon | Beslutningsgrunnlag basert på fakta, ikke antakelser |
Tilgjengelig via DFØs rammeavtale
Offentlige tjenester og infrastruktur er sårbare, og leverandøroppfølging er viktig. Kommuner og statlige enheter benytter ofte de samme leverandørene. DFØ har på egne av 314 statlige og kommunale enheter tildelt rammeavtaler for leverandøroppfølging på Markedsplassen for skytjenester enheter. Deloitte og Iconfirm er en av aktørene. Det gjør det enkelt å anskaffe løsningen og gir betydelig besparelse i leverandøroppfølgingen.
Deloitte leverer implementering og løpende managed services, mens Iconfirm er plattformen som sikrer struktur, oversikt og dokumentasjon.
Fra verdens lengste Excel-ark til samlet oversikt
Sandefjord kommune forvalter tjenester for over 65 000 innbyggere. Før de tok i bruk Iconfirm, foregikk leverandøroppfølgingen i det kommunen selv beskriver som 'verdens lengste Excel-ark' – uoversiktlig, tidkrevende og avhengig av enkeltpersoner.
I dag har kommunen en samlet oversikt over:
Leverandøroppfølgingen er ikke lenger et årlig prosjekt, men en løpende del av kommunens styring.
Vanlige spørsmål om leverandøroppfølging
Hva er en databehandleravtale, og hvem må ha en?
En databehandleravtale er en juridisk bindende avtale mellom en behandlingsansvarlig og en databehandler. Den regulerer hvordan personopplysninger skal behandles på vegne av den behandlingsansvarlige. Etter GDPR artikkel 28 er det obligatorisk å ha en slik avtale når en virksomhet lar en ekstern leverandør behandle personopplysninger. Avtalen skal blant annet fastsette formål, varighet, typer personopplysninger og de registrertes kategorier, samt den behandlingsansvarliges rettigheter og plikter.
Hvordan følger man opp databehandlere i praksis?
Effektiv oppfølging av databehandlere krever tre ting: en oppdatert oversikt over alle leverandører som behandler data, tilknyttede databehandleravtaler med dokumentert gjennomgang, og risikobasert oppfølging tilpasset leverandørens risikoprofil. I praksis betyr dette at fagmiljøene som kjenner leverandørene best, må bidra til å holde informasjonen oppdatert. Iconfirm distribuerer dette ansvaret slik at oppfølgingen skjer løpende, ikke som et årlig prosjekt.
Hva er forskjellen mellom databehandler og underdatabehandler?
En databehandler er en virksomhet som behandler personopplysninger på vegne av en behandlingsansvarlig. En underdatabehandler er en tredjepart som databehandleren bruker for å utføre deler av behandlingen. Etter GDPR skal den behandlingsansvarlige til enhver tid ha oversikt og kontroll på kjeden av underdatabehandlere. I Iconfirm kan hele denne kjeden kartlegges og følges opp i en felles struktur.
Hva krever GDPR av leverandøroppfølging?
GDPR stiller flere krav til oppfølging av leverandører som behandler personopplysninger. Artikkel 28 krever at det foreligger en databehandleravtale. Artikkel 32 krever at både behandlingsansvarlig og databehandler sikrer et passende sikkerhetsnivå. I tillegg må den behandlingsansvarlige kunne dokumentere at leverandøren faktisk etterlever avtalen, noe som forutsetter løpende oppfølging og risikovurdering.
Hvordan kan flere virksomheter samarbeide om leverandøroppfølging?
Mange virksomheter følger opp de samme databehandlerne uavhengig av hverandre. Iconfirm sin samhandlingsmodell lar behandlingsansvarlige dele leverandørvurderinger i fellesskap, uten å bryte konfidensialitet. Gjennom DFØs rammeavtale kan offentlige virksomheter dra nytte av denne modellen for å redusere dobbeltarbeid og sikre bedre oppfølging med mindre ressursinnsats.
Klar for å få kontroll på leverandørkjeden?
Iconfirm gir deg en samlet oversikt over databehandlere, avtaler og risiko – i en løsning hele organisasjonen kan bruke.