Situationen er velkendt: Retail- eller driftsafdelingen har valgt en people counting-platform, budgettet er godkendt, og så lander leverandørkontrakten hos IT-sikkerhed. Første spørgsmål tilbage er næsten altid det samme: "Understøtter løsningen single sign-on via Microsoft Entra ID?" Hvis svaret er uklart, går sagen i stå — nogle gange i måneder. Denne FAQ er skrevet til jer, der sidder med indkøbsansvaret og skal have SSO-afklaringen på plads, før projektet kan komme videre.
Det handler sjældent om bekvemmelighed. Uden SSO opstår der lokale brugerkonti i leverandørens system — konti, som ingen husker at nedlægge, når en butikschef stopper, eller en analytiker skifter afdeling. Med Entra ID SSO styres adgangen centralt: Deaktiveres medarbejderen i jeres Active Directory, mister vedkommende adgangen til analytics-platformen samme øjeblik. For en kæde med 40 butikker og løbende personaleudskiftning er det forskellen mellem kontrolleret offboarding og et revisionsfund.
Dertil kommer betinget adgang (Conditional Access): Jeres IT kan kræve MFA, blokere logins fra bestemte lande eller kræve en compliant enhed — også for eksterne SaaS-værktøjer. Det kan kun håndhæves, hvis værktøjet er føderet ind i jeres Entra-tenant.
Teknisk set understøtter Entra ID begge protokoller, og for slutbrugeren er oplevelsen identisk. Men som indkøber bør du få leverandørens svar på skrift, fordi det afgør implementeringsarbejdet på jeres side. Spørg konkret:
Svarene bør stå i tilbuddet eller i et teknisk bilag — ikke i en mail fra en sælger. Det er dokumentation, jeres IT-sikkerhedsteam skal bruge i deres leverandørvurdering.
Nej, og det er den mest oversete faldgrube i indkøbsprocessen. SSO svarer på spørgsmålet "hvem er du?" — men ikke "hvad må du se?". I en retail analytics-sammenhæng er det afgørende: Regionschefen skal se sine 12 butikker, butikschefen kun sin egen, og HQ skal se hele porteføljen. Spørg derfor separat til:
Her skal du være vågen. En del SaaS-leverandører placerer SSO i den dyreste licenspakke — fænomenet er så udbredt, at det i branchen omtales som "SSO-skatten". Som indkøber bør du forhandle SSO som et sikkerhedskrav, ikke som en premium-funktion, og få prisen isoleret i tilbuddet. Spørg også, om der er engangsomkostninger til opsætning, og om leverandørens support dækker fejlfinding i føderationen — eller om den slags havner mellem to stole, når certifikatet udløber om tre år.
Netop certifikatudløb er en klassiker fra praksis: SAML-signeringscertifikater i Entra ID har typisk tre års levetid, og hvis ingen ejer fornyelsen, stopper alle logins en tilfældig tirsdag morgen. En erfaren implementeringskonsulent sørger for tre ting fra dag ét: en kalenderpåmindelse på certifikatfornyelsen hos begge parter, en navngiven teknisk kontakt i kontrakten — og mindst én break-glass-konto uden om SSO, så administratoradgangen ikke forsvinder, hvis føderationen fejler. Det står sjældent i nogen standardkontrakt, men det bør stå i jeres.
Der er to adskilte databehandlingsspørgsmål, og de blandes ofte sammen i udbudsmaterialet. Det første handler om selve analyticsdataene: Hos Vemco er people counting designet uden personidentifikation — tællinger er aggregerede, og personale kan ekskluderes fra tallene, så der ikke behandles persondata om kunderne i butikken. Det andet handler om brugerdata i SSO-flowet: Ved føderation modtager leverandøren typisk navn, e-mail og gruppetilhørsforhold fra jeres Entra-tenant. Det er persondata om jeres medarbejdere og skal fremgå af databehandleraftalen. Spørg konkret, hvilke claims der udveksles, hvor de lagres, og hvor længe.
Spørg også til driftsmodellen. Vemcos platform kan afvikles hosted eller i privat cloud og integreres med eksisterende IT-systemer — relevant, hvis jeres sikkerhedspolitik stiller krav til, hvor autentificeringstrafik og data må befinde sig. Konkrete detaljer om dataresidens, opbevaringsperioder og certificeringer bør altid bekræftes skriftligt i den aktuelle aftale frem for at blive antaget ud fra markedsføringsmateriale — det gælder enhver leverandør, ikke kun på dette område.
Får du klare svar på alle syv, glider sikkerhedsgodkendelsen typisk igennem på uger frem for måneder. Får du vage svar på to eller flere, ved du, hvor forhandlingen skal starte.
Fordi trafikdata er beslutningsdata. Når konverteringsrater og bemandingsplaner bygger på tællinger med et kontraktligt minimum på 96 % nøjagtighed — og typisk 98–99 %, når lysforhold, butikslayout og besøgsadfærd tillader det — så er adgangen til de tal lige så forretningskritisk som adgangen til jeres POS-system. En platform, der behandles som forretningskritisk af jeres organisation, skal også kunne leve op til jeres identitets- og adgangskrav. Det er hele pointen med at stille Entra ID-spørgsmålene tidligt i indkøbsprocessen i stedet for som en eftertanke i uge tolv.
Skal jeres næste analytics-indkøb igennem IT-sikkerhed uden forsinkelser? Tag jeres SSO- og compliancekrav med til en konkret gennemgang med Vemcos team — så får I dokumentationen til leverandørvurderingen på forhånd i stedet for bagefter. Kontakt os via vemcogroup.com/contact-us, og medbring gerne jeres IT-afdelings spørgeskema.