Informationssäkerhet har blivit en av de mest avgörande faktorerna vid upphandling av programvara. När organisationer anförtror leverantörer allt mer känslig data, från sjukfrånvarohantering och rehabilitering till företagshälsovård, utvärderar de inte längre enbart en mjukvarulösning. De avgör om en leverantör kan bli betrodd att skydda information som medarbetare förväntar sig ska förbli skyddad.
De senaste årens dataincidenter runt om i Europa har bara förstärkt detta ansvar. Upphandlingsteam ställer idag mer detaljerade frågor om dataskydd, incidenthantering, beredskapsplanering, leverantörsstyrning och operativ motståndskraft. Den utvecklingen är både nödvändig och välkommen, men mitt i dessa allt mer sofistikerade diskussioner återkommer ofta ett välbekant upphandlingskrav:
"Leverantören ska vara certifierad enligt ISO 27001 eller motsvarande."
Principen bakom detta krav är fullt rimlig. Offentlig upphandling ska vara öppen, proportionerlig och konkurrensneutral. Leverantörer som kan påvisa en motsvarande nivå av informationssäkerhet bör inte automatiskt uteslutas enbart för att de förlitar sig på andra former av kvalitetssäkring.
Utmaningen ligger dock i att avgöra vad motsvarande faktiskt innebär i praktiken.
Att se bortom certifikatet
Diskussionen kring ISO 27001 framställs ofta som om den handlade om certifieringen i sig, men egentligen handlar den om något betydligt mer grundläggande: objektiv verifiering.
Informationssäkerhet kan inte bedömas genom att enbart titta på tekniska kontroller, och den kan inte reduceras till en samling policydokument eller efterlevnadskrav. En mogen informationssäkerhet bygger på styrning, riskhantering, tydliga ansvarsområden, leverantörskontroll, säkra utvecklingsprocesser, beredskapsplanering och en kultur av ständiga förbättringar. Dessa delar samverkar i ett ledningssystem som utvecklas i takt med organisationens teknik, människor och risklandskap.
Det är just detta som är syftet med ISO/IEC 27001. Standarden certifierar inte att en organisation är immun mot cyberincidenter – ingen standard kan ge ett sådant löfte. Däremot ger den ett oberoende bevis på att informationssäkerheten hanteras systematiskt, granskas regelbundet och förbättras kontinuerligt inom ett tydligt definierat tillämpningsområde.
För köpare är denna skillnad viktig. Det finns en betydande skillnad mellan en leverantör som säger sig arbeta enligt ISO 27001 och en certifieringsorganisation som oberoende verifierar att arbetssätten faktiskt är integrerade i hela verksamheten.
När ”likvärdigt” blir svårt att bedöma
Formuleringen ”eller motsvarande” är i sig oproblematisk. Tvärtom ger lagstiftningen med rätta leverantörer möjlighet att visa en likvärdig nivå av säkerhet genom alternativa metoder.
Den praktiska utmaningen uppstår när likvärdighet accepteras utan att det tydligt definieras hur den ska bedömas. Om en leverantör inte har en oberoende certifiering, vilka bevis ska då granskas? Vilka kontroller ska utvärderas? Hur kan en köpare avgöra att styrning, åtkomsthantering, incidenthantering och beredskapsplanering inte bara är dokumenterade, utan också fungerar effektivt över tid?
Det här är inga enkla frågor.
För att besvara dem krävs kompetens, tid och objektiva bevis. En meningsfull bedömning går långt bortom att läsa policydokument eller säkerhetsenkäter. Den kräver insyn i hur säkerheten styrs, hur risker identifieras och hanteras, hur kontroller följs upp och hur organisationen arbetar med kontinuerliga förbättringar i takt med att teknik och hotbild förändras.
På många sätt börjar en sådan bedömning likna en oberoende revision. Detta är inte ett argument mot alternativa former av kvalitetssäkring. Det är ett argument för att säkerställa att varje påstående om likvärdighet kan styrkas med bevis som är transparenta, objektiva och proportionerliga i förhållande till den information som ska skyddas.
Förändra upphandlingsdialogen
Kanske är den mest värdefulla utvecklingen inom upphandling inte att begära olika certifikat från olika leverantörer, utan att ställa bättre frågor till samtliga leverantörer.
-
Hur styrs informationssäkerheten inom organisationen?
-
Vilka oberoende granskningar verifierar denna styrning?
-
Vilka bevis finns för att säkerhetskontrollerna fungerar effektivt över tid?
-
Hur separeras kundernas miljöer från varandra?
-
Hur säkerställs motståndskraft när system, leverantörer och hotlandskap förändras?
Den typen av frågor flyttar fokus från enbart efterlevnad till faktisk förmåga. De hjälper organisationer att bedöma mognaden i en leverantörs säkerhetsarbete snarare än förekomsten av ett enskilt certifikat.
I slutändan leder det till bättre upphandlingsbeslut.
Förtroende byggs genom oberoende bevis
På Otherside Software ser vi ISO/IEC 27001 inte som ett slutmål, utan som grunden för ett bredare åtagande kring informationssäkerhet.
Vårt ledningssystem för informationssäkerhet är oberoende certifierat enligt ISO/IEC 27001, vilket ger ett objektivt bevis på att säkerhet är integrerad i hur vi styr verksamheten, hanterar risker och kontinuerligt förbättrar våra processer.
Som komplement genomgår vi varje år en SOC 2 Type II-revision. Medan ISO 27001 bedömer utformningen och styrningen av vårt ledningssystem verifierar SOC 2 Type II oberoende att centrala säkerhetskontroller fungerar effektivt över en längre tidsperiod. Tillsammans ger dessa oberoende granskningar våra kunder trygghet i att vårt informationssäkerhetsarbete inte bara är väl genomtänkt, utan också är konsekvent genomfört.
Denna filosofi genomsyrar även vår teknik. Xpert Suite drivs i en privat molnarkitektur med dedikerade kundmiljöer, vilket stärker dataisoleringen och begränsar den potentiella påverkan av säkerhetsincidenter mellan olika kunder. Ingen arkitektur kan eliminera alla risker, men genomtänkta designval kan avsevärt öka motståndskraften och minska exponeringen.
Från efterlevnad till förtroende
I takt med att digitala ekosystem blir allt mer sammankopplade och data blir allt mer känslig behöver organisationer mer än försäkringar om att säkerhet har tagits hänsyn till. De behöver förtroende för att säkerheten har verifierats oberoende, övervakas kontinuerligt och upprätthålls i praktiken.
Därför är den viktigaste frågan i en upphandling inte längre om en leverantör innehar ett visst certifikat. Den relevanta frågan blir istället om leverantören kan tillhandahålla objektiva bevis på att dess ramverk för informationssäkerhet fortsätter att fungera, anpassas och förbättras över tid.
Certifieringar spelar utan tvekan en viktig roll i att besvara den frågan. Dock är de som mest värdefulla när de representerar något större än enbart efterlevnad. De representerar ett åtagande för transparens, ett åtagande för ansvarstagande, och ytterst för att förtjäna förtroende genom bevis, inte genom löften.
Vill du vässa dina säkerhetsfrågor?
Att upphandla programvara som hanterar känsliga personuppgifter är ett stort ansvar. Om du vill veta vilka frågor du faktiskt bör ställa för att se mer än certifikat är du välkommen att Kontakta oss. Vi delar gärna med oss av hur vi arbetar och visar hur vi varje dag verifierar vårat säkerhetsarbete i praktiken.
