Sikkerhet hos AIAK handler om hvordan mennesker, tilganger, dokumenter og leverandører inngår i regnskapsleveransen. Regnskapsdata kan inneholde lønn, personopplysninger, bankinformasjon, avtaler og forretningssensitiv dokumentasjon. Derfor må sikkerhet være en del av den daglige arbeidsflyten, ikke bare en teknisk innstilling.

Ansvar i leveransen

OmrådeKundenAIAKSystemleverandør
Brukere og rollerMelder inn hvem som skal ha tilgangTildeler og kontrollerer tilgang innen oppdragetTilbyr tekniske tilgangsfunksjoner
DokumentasjonDeler riktig grunnlag i avtalt kanalBehandler og arkiverer etter oppdrag og regelverkSikrer lagring og teknisk overføring etter avtale
GodkjenningUtpeker personer med fullmaktKontrollerer at arbeidsflyten følger avtalte rollerLogger handlinger og støtter godkjenningsflyt
HendelserVarsler om mistenkelig aktivitet og endringerUndersøker, begrenser og følger opp innen eget ansvarHåndterer tekniske hendelser etter tjenesteavtalen

Ansvar må beskrives i oppdragsavtale, databehandleravtaler og interne rutiner. En sikkerhetsfunksjon i et system erstatter ikke tydelig rollefordeling.

Tilgang etter tjenstlig behov

AIAK bruker prinsippet om at en person bare skal ha den tilgangen oppgaven krever. Tilgang bør være personlig, tidsavgrenset når behovet er midlertidig og gjennomgås når ansatte, styremedlemmer eller leverandører skifter rolle.

Kunden bør melde fra straks når:

  • en bruker starter, slutter eller bytter ansvar
  • bankfullmakt eller signaturrett endres
  • en ekstern rådgiver ikke lenger skal ha innsyn
  • en telefon, datamaskin eller konto kan være kompromittert
  • en uventet betalings- eller endringsforespørsel mottas

Del aldri innlogging eller flerfaktorkode. Bruk personlige kontoer slik at handlinger kan spores til riktig bruker.

Sikker dokumentdeling

Bruk avtalte portaler og systemkanaler for bilag, lønnsgrunnlag og andre sensitive dokumenter. Vanlig e-post bør ikke brukes ukritisk til fødselsnummer, bankopplysninger, passkopier eller store dokumentpakker.

Før deling skal avsender kontrollere:

  1. at mottakeren er riktig person og fortsatt har et tjenstlig behov
  2. at dokumentet gjelder riktig selskap og periode
  3. at unødvendige personopplysninger er fjernet
  4. at kanalen er den avtalte sikre kanalen
  5. at tilgangen kan trekkes tilbake og kontrolleres

Betaling og endring av kontonummer

Endring av leverandørens kontonummer og hastebetalinger er vanlige mål for svindel. En forespørsel skal verifiseres gjennom en kjent, uavhengig kontaktkanal. Ikke bruk telefonnummeret eller lenken i den mistenkelige meldingen som eneste kontroll.

Bruk totrinnsgodkjenning for betalinger der risiko og volum tilsier det, og skill mellom den som registrerer og den som godkjenner.

Leverandører og regnskapssystem

AIAK kan arbeide i kundens eksisterende regnskapssystem. Kunden og AIAK må derfor avklare hvem som inngår og følger opp avtalen med systemleverandøren, hvilke integrasjoner som er aktive, hvor data behandles, og hvordan data eksporteres ved bytte.

For virksomheter som bruker ReAI , beskriver ReAI sin egen systemsikkerhet på en separat side. AIAKs side gjelder sikkerheten i selve regnskapstjenesten og samarbeidet med kunden.

Hendelser og avvik

Ved mistanke om feil deling, uautorisert tilgang eller svindel bør partene:

  1. stoppe eller begrense den aktuelle tilgangen
  2. bevare logger, meldinger og annen dokumentasjon
  3. avklare hvilke personer, systemer og opplysninger som er berørt
  4. varsle avtalte kontaktpersoner og relevante leverandører
  5. vurdere lovpålagt varsling og andre tiltak
  6. dokumentere årsak, beslutninger og forbedringer

Rask varsling er viktigere enn å ha en komplett forklaring i første melding.

Årlig sikkerhetskontroll

  • Gå gjennom brukere, roller og bankfullmakter.
  • Kontroller integrasjoner og eksterne tilganger.
  • Test at kontaktlisten for hendelser er oppdatert.
  • Kontroller at kritiske data kan eksporteres og gjenfinnes.
  • Oppdater rutinen for dokumentdeling og kontonummerendring.
  • Lukk gamle oppgaver og tilganger etter avsluttede oppdrag.

Les også personvernerklæringen og hvordan du gir regnskapsfører tilgang .