Sikkerhet hos AIAK
Praktiske sikkerhetsprinsipper for samarbeidet mellom kunden, AIAK og systemleverandørene som behandler regnskapsdata.
Sikkerhet hos AIAK handler om hvordan mennesker, tilganger, dokumenter og leverandører inngår i regnskapsleveransen. Regnskapsdata kan inneholde lønn, personopplysninger, bankinformasjon, avtaler og forretningssensitiv dokumentasjon. Derfor må sikkerhet være en del av den daglige arbeidsflyten, ikke bare en teknisk innstilling.
Ansvar i leveransen
| Område | Kunden | AIAK | Systemleverandør |
|---|---|---|---|
| Brukere og roller | Melder inn hvem som skal ha tilgang | Tildeler og kontrollerer tilgang innen oppdraget | Tilbyr tekniske tilgangsfunksjoner |
| Dokumentasjon | Deler riktig grunnlag i avtalt kanal | Behandler og arkiverer etter oppdrag og regelverk | Sikrer lagring og teknisk overføring etter avtale |
| Godkjenning | Utpeker personer med fullmakt | Kontrollerer at arbeidsflyten følger avtalte roller | Logger handlinger og støtter godkjenningsflyt |
| Hendelser | Varsler om mistenkelig aktivitet og endringer | Undersøker, begrenser og følger opp innen eget ansvar | Håndterer tekniske hendelser etter tjenesteavtalen |
Ansvar må beskrives i oppdragsavtale, databehandleravtaler og interne rutiner. En sikkerhetsfunksjon i et system erstatter ikke tydelig rollefordeling.
Tilgang etter tjenstlig behov
AIAK bruker prinsippet om at en person bare skal ha den tilgangen oppgaven krever. Tilgang bør være personlig, tidsavgrenset når behovet er midlertidig og gjennomgås når ansatte, styremedlemmer eller leverandører skifter rolle.
Kunden bør melde fra straks når:
- en bruker starter, slutter eller bytter ansvar
- bankfullmakt eller signaturrett endres
- en ekstern rådgiver ikke lenger skal ha innsyn
- en telefon, datamaskin eller konto kan være kompromittert
- en uventet betalings- eller endringsforespørsel mottas
Del aldri innlogging eller flerfaktorkode. Bruk personlige kontoer slik at handlinger kan spores til riktig bruker.
Sikker dokumentdeling
Bruk avtalte portaler og systemkanaler for bilag, lønnsgrunnlag og andre sensitive dokumenter. Vanlig e-post bør ikke brukes ukritisk til fødselsnummer, bankopplysninger, passkopier eller store dokumentpakker.
Før deling skal avsender kontrollere:
- at mottakeren er riktig person og fortsatt har et tjenstlig behov
- at dokumentet gjelder riktig selskap og periode
- at unødvendige personopplysninger er fjernet
- at kanalen er den avtalte sikre kanalen
- at tilgangen kan trekkes tilbake og kontrolleres
Betaling og endring av kontonummer
Endring av leverandørens kontonummer og hastebetalinger er vanlige mål for svindel. En forespørsel skal verifiseres gjennom en kjent, uavhengig kontaktkanal. Ikke bruk telefonnummeret eller lenken i den mistenkelige meldingen som eneste kontroll.
Bruk totrinnsgodkjenning for betalinger der risiko og volum tilsier det, og skill mellom den som registrerer og den som godkjenner.
Leverandører og regnskapssystem
AIAK kan arbeide i kundens eksisterende regnskapssystem. Kunden og AIAK må derfor avklare hvem som inngår og følger opp avtalen med systemleverandøren, hvilke integrasjoner som er aktive, hvor data behandles, og hvordan data eksporteres ved bytte.
For virksomheter som bruker ReAI , beskriver ReAI sin egen systemsikkerhet på en separat side. AIAKs side gjelder sikkerheten i selve regnskapstjenesten og samarbeidet med kunden.
Hendelser og avvik
Ved mistanke om feil deling, uautorisert tilgang eller svindel bør partene:
- stoppe eller begrense den aktuelle tilgangen
- bevare logger, meldinger og annen dokumentasjon
- avklare hvilke personer, systemer og opplysninger som er berørt
- varsle avtalte kontaktpersoner og relevante leverandører
- vurdere lovpålagt varsling og andre tiltak
- dokumentere årsak, beslutninger og forbedringer
Rask varsling er viktigere enn å ha en komplett forklaring i første melding.
Årlig sikkerhetskontroll
- Gå gjennom brukere, roller og bankfullmakter.
- Kontroller integrasjoner og eksterne tilganger.
- Test at kontaktlisten for hendelser er oppdatert.
- Kontroller at kritiske data kan eksporteres og gjenfinnes.
- Oppdater rutinen for dokumentdeling og kontonummerendring.
- Lukk gamle oppgaver og tilganger etter avsluttede oppdrag.
Les også personvernerklæringen og hvordan du gir regnskapsfører tilgang .