Sikkerhedsspørgeskemaet kommer retur fra leverandøren af jeres kommende tælleplatform. Ud for feltet "SOC2" står der: "Vi arbejder efter SOC2-principperne." Det er ikke et svar. Det er en formulering, der skal lyde som en attestation uden at være det, og den dukker op i påfaldende mange udbud på people counting. Hvis I sidder som IT-direktør, compliance-ansvarlig eller indkøber og skal godkende en platform, der placerer sensorer i jeres butikker og sender data til en cloud, I ikke selv driver, er forskellen på "arbejder efter" og "har en gyldig Type II-rapport" hele forskellen.
Hvad SOC2 faktisk dækker i en tælleplatform
En SOC2 people counting platform bliver vurderet op mod Trust Services-kriterierne, og det er værd at oversætte dem til jeres konkrete dataflow i stedet for at læse dem som abstrakte principper. En tælleløsning har typisk fire led: sensoren i loftet, edge-processering på stedet, transport til cloud og en analyseflade med API'er. Hvert led har sin egen risikoprofil.
- Security: Adgangsstyring til både sensor-administration og dashboards. Spørg specifikt til, hvordan firmware på sensorerne signeres og distribueres – det er her, de fleste rapporter bliver tavse.
- Availability: Tælledata bruges til bemandingsplanlægning og konverteringsmål. Et SLA uden dokumenterede failover-procedurer er et løfte, ikke en kontrol.
- Confidentiality: Aggregerede tælletal virker harmløse, men besøgsmønstre på tværs af 200 butikker er kommercielt følsomme. Konkurrenter ville betale for dem.
- Processing Integrity: Ofte overset. Hvis platformen manipulerer, interpolerer eller "renser" tælledata uden sporbarhed, kan I ikke stole på de KPI'er, der ender hos ledelsen.
Bemærk at Privacy-kriteriet i SOC2 er valgfrit og amerikansk funderet. For europæiske organisationer bærer GDPR den byrde – mere om samspillet senere.
Type I eller Type II – og hvorfor datoerne betyder noget
En Type I-rapport siger, at kontrollerne var designet fornuftigt på én bestemt dag. En Type II-rapport dokumenterer, at de faktisk fungerede over en periode, typisk 6-12 måneder. For en platform, der løbende modtager data fra hundredvis af fysiske lokationer, er Type I stort set uden værdi som beslutningsgrundlag – det interessante er netop den daglige drift: patching af sensorer, offboarding af medarbejdere, håndtering af hændelser.
Tjek altid rapportens observationsperiode mod dags dato. Slutter perioden for mere end 12 måneder siden, skal I bede om et bridge letter, hvor leverandøren bekræfter, at der ikke er sket væsentlige ændringer i kontrolmiljøet. Mange indkøbsafdelinger arkiverer rapporten uden at læse revisors afsnit om undtagelser – men det er dér, de reelle svagheder står, formuleret høfligt.
Faldgruben i praksis: scope dækker sjældent sensorerne
Her kommer den observation, som de fleste først gør efter implementering: SOC2-rapportens scope omfatter typisk cloud-platformen og leverandørens interne processer – ikke den fysiske sensor, der hænger i jeres loft, og ikke det netværkssegment, den sidder på. Sensoren er i praksis en IoT-enhed på jeres netværk, og ansvaret for at segmentere den, begrænse udgående trafik og overvåge den falder ofte tilbage på jer via rapportens afsnit om Complementary User Entity Controls (CUEC'er). Læs det afsnit før kontraktunderskrift, ikke efter. Vi har set projekter, hvor sikkerhedsteamet først opdagede tre måneder inde i driften, at 400 tællesensorer stod på samme VLAN som kasseapparaterne, fordi ingen havde læst, hvad leverandøren forudsatte af kunden.
Spørg også til subservice-organisationer. Bruger platformen AWS, Azure eller et andet hostingmiljø, vil rapporten enten inkludere disse (inclusive method) eller udskille dem (carve-out method). Carve-out er normen, og det er acceptabelt – men så skal I selv indhente hostingleverandørens attestation og vurdere kæden samlet.
SOC2 og GDPR løser to forskellige problemer
En hyppig misforståelse i udbudsmateriale: at SOC2 og GDPR kan erstatte hinanden. SOC2 attesterer leverandørens driftskontroller; GDPR regulerer behandlingen af personoplysninger. En tælleplatform kan have en pletfri SOC2-rapport og stadig behandle data på en måde, der kræver DPIA og databehandleraftale – eller omvendt være designet, så GDPR-risikoen er minimal fra starten.
Det sidste er den arkitektur, Vemco Group har valgt: tælling uden personidentifikation, hvor output er aggregerede tal, og hvor medarbejdere kan ekskluderes fra tællingen uden at nogen enkeltperson kan genkendes. Det reducerer ikke behovet for leverandørstyring, men det ændrer risikoklassifikationen fundamentalt – jeres DPIA bliver kortere, og diskussionen med DPO'en handler om aggregerede besøgstal, ikke om biometri. Kombineret med muligheden for privat cloud, hvor I selv styrer dataresidens, kan compliance-arbejdet skæres til efter jeres egen politik frem for leverandørens standardopsætning.
Ti krav, I bør stille skriftligt før kontrakt
- SOC2 Type II-rapport under NDA – ikke et resumé eller et badge på hjemmesiden.
- Observationsperiode og undtagelser – bed leverandøren kommentere hver enkelt undtagelse skriftligt.
- CUEC-listen – hvilke kontroller forventes I selv at drive, og har I ressourcerne til det?
- Subservice-organisationer – hvem hoster, og hvilken attestation har de?
- Firmware-styring – signering, distributionsproces og hvor hurtigt kritiske sårbarheder patches på sensorer i felten.
- SSO/SAML og adgangsmodel – få det bekræftet konkret for jeres opsætning frem for at stole på et datablad.
- Dataresidens og retention – hvor lagres tælledata fysisk, hvor længe, og kan I vælge privat cloud?
- Hændelseshåndtering – varslingsfrister i kontrakten, ikke kun i rapporten.
- Netværkskrav til sensorer – udgående porte, protokoller og om enheden kan drives i et isoleret segment.
- Exit-plan – dataeksport i åbent format og dokumenteret sletning ved kontraktophør.
Datakvalitet er også et sikkerhedskrav
Processing Integrity fortjener et sidste ord, fordi det binder sikkerhed og forretning sammen. En platform, der ikke kan dokumentere sin tællenøjagtighed kontraktuelt, tvinger jer til at stole på tal uden garanti. Kræv et tal på skrift: Vemco arbejder med et kontraktuelt minimum på 96 % nøjagtighed, og i praksis ligger niveauet typisk på 98-99 %, når lysforhold, butikslayout og besøgsadfærd tillader det. Formuleringen er vigtig – en leverandør, der lover fladt 99 % uden forbehold, lover noget, fysikken ikke altid kan holde. Integration med jeres eksisterende IT-systemer bør samtidig ske via dokumenterede API'er, så tællematerialet kan valideres og revideres i jeres eget miljø frem for at leve isoleret i leverandørens dashboard.
Summen af det hele: SOC2 er et stærkt filter i leverandørvalget, men kun hvis I læser rapporten som revisorer og ikke som marketingmodtagere. Scope, periode, undtagelser og CUEC'er afgør, om attestationen dækker jeres faktiske risiko – eller kun leverandørens hovedkontor.
Skal jeres næste tælleplatform gennem en sikkerheds- og compliance-vurdering? Vemco Groups team gennemgår gerne jeres krav til dataresidens, privat cloud, GDPR-arkitektur og dokumentation sammen med jeres IT- og compliance-funktion, før I sender udbuddet ud. Kontakt os her, og få et konkret svar på jeres sikkerhedsspørgeskema i stedet for en standardbrochure.