De fleste sikkerhedsbrud i analyseplatforme sker ikke, fordi selve dataene var værdifulde nok til at stjæle, men fordi en administratorkonto med adgang til dashboards manglede et andet lag beskyttelse. En besøgstælling er ikke fortrolig i sig selv, men den konto, der kan eksportere rapporter, ændre integrationer eller tilgå API-nøgler til dine kassesystemer, er et reelt mål. Derfor er spørgsmålet om to-faktor-autentificering på analyseplatforme sjældent et spørgsmål om selve tallene — det handler om, hvem der kommer ind, og hvad de kan gøre bagefter.
To-faktor-autentificering (2FA) kræver, at brugeren beviser sin identitet med to uafhængige faktorer: noget de ved (adgangskode) og noget de har (en engangskode fra en app, en hardware-token eller en push-notifikation). I en analyseplatform gælder det typisk for tre indgange: web-dashboardet, administrationsportalen og API-adgangen. Mange organisationer sikrer dashboardet, men glemmer API-lagret, hvor automatiserede integrationer ofte kører på statiske nøgler uden andet lag. Det er den svaghed, en revisor vil finde.
Nej — de arbejder sammen. Hvis din organisation allerede bruger en identitetsudbyder som Azure AD, Okta eller Google Workspace, bør analyseplatformen tilslutte sig via SSO (SAML eller OIDC), så 2FA håndteres centralt af jeres eksisterende politik. Fordelen er, at I ikke administrerer et separat sæt legitimationsoplysninger, og at deaktivering af en medarbejder ét sted lukker al adgang. Praktisk observation fra implementeringer: den største kilde til frustration er ikke selve SSO-opsætningen, men gruppemapping. Hvis platformen ikke kan læse jeres AD-grupper korrekt, ender alle enten som administratorer eller som brugere uden adgang — og oprydningen tager længere tid end selve integrationen.
Bemærk til procurement: Bed leverandøren dokumentere præcist hvilke SSO-protokoller der understøttes, før kontrakten underskrives. Antag ikke at "understøtter SSO" betyder SCIM-provisionering eller automatisk deprovisionering.
GDPR kræver "passende tekniske foranstaltninger" til at beskytte adgang til systemer, der behandler data. 2FA er en af de mest konkrete foranstaltninger, en compliance-officer kan pege på i en databehandleraftale. Men den reelle databeskyttelse begynder tidligere — ved hvilke data platformen overhovedet indsamler. Vemcos personoptælling er designet, så der ikke sker personidentifikation: der tælles i aggregerede tal, personalet kan ekskluderes, og der lagres ikke identificerbare oplysninger om den enkelte besøgende. Det ændrer risikoprofilen fundamentalt. Når systemet ikke gemmer persondata om kunderne, handler 2FA primært om at beskytte forretningsindsigter og systemintegritet — ikke om at forhindre lækage af følsomme personoplysninger.
Det gør ikke 2FA mindre vigtig. Aggregerede besøgstal, konverteringsrater og bemandingsdata er konkurrencefølsomme, og en kompromitteret administratorkonto kan manipulere de tal, jeres bemanding og lejeforhandlinger bygger på.
Ja, men mest på ansvarsfordelingen. I en hosted (multi-tenant) opsætning administrerer leverandøren autentificeringsinfrastrukturen, og I konfigurerer politikken. I en privat cloud har I flere muligheder for at håndhæve egne krav — for eksempel at binde adgang til bestemte IP-intervaller eller integrere med interne identitetssystemer bag jeres firewall. Vemco tilbyder begge modeller og kan integreres med jeres eksisterende IT-systemer, hvilket betyder, at 2FA-politikken kan følge jeres etablerede standard i stedet for at introducere endnu et separat regelsæt. For enterprise-buyers er spørgsmålet ikke "har I 2FA", men "hvem ejer nøglerne, og hvor ligger de".
Ikke alle andenfaktorer er lige stærke. Prioriteringen bør se således ud:
En revisor vil bede om en tydelig audit-log: hvem loggede ind, hvornår, fra hvilken IP, og hvilke handlinger blev udført. Bed om at kunne eksportere disse logs til jeres eget SIEM-system, så de ikke kun findes i leverandørens portal. Uden det bliver hændelsesundersøgelser afhængige af support-tickets, og det er hverken hurtigt eller dokumenterbart. Sørg også for at få klarhed over opbevaringsperioden for logs — kort opbevaring kan gøre det umuligt at efterforske et brud, der først opdages måneder senere.
Sikkerhed uden datakvalitet giver beskyttede, men ubrugelige tal. Det er værd at forstå, hvad man faktisk sikrer. Vemcos personoptælling har en kontraktlig minimumsnøjagtighed på 96 %, og under normale forhold ligger den typisk på 98–99 %, når lysforhold, butiksindretning og besøgsadfærd tillader det. Det er den slags præcision, der gør besøgsdata pålidelige nok til at træffe beslutninger om bemanding og lejevilkår — og præcis derfor er de værd at beskytte med ordentlig adgangskontrol.