Sikkerhedsspørgeskemaet kommer retur fra leverandøren af jeres kommende tælleplatform. Ud for feltet "SOC2" står der: "Vi arbejder efter SOC2-principperne." Det er ikke et svar. Det er en formulering, der skal lyde som en attestation uden at være det, og den dukker op i påfaldende mange udbud på people counting. Hvis I sidder som IT-direktør, compliance-ansvarlig eller indkøber og skal godkende en platform, der placerer sensorer i jeres butikker og sender data til en cloud, I ikke selv driver, er forskellen på "arbejder efter" og "har en gyldig Type II-rapport" hele forskellen.
En SOC2 people counting platform bliver vurderet op mod Trust Services-kriterierne, og det er værd at oversætte dem til jeres konkrete dataflow i stedet for at læse dem som abstrakte principper. En tælleløsning har typisk fire led: sensoren i loftet, edge-processering på stedet, transport til cloud og en analyseflade med API'er. Hvert led har sin egen risikoprofil.
Bemærk at Privacy-kriteriet i SOC2 er valgfrit og amerikansk funderet. For europæiske organisationer bærer GDPR den byrde – mere om samspillet senere.
En Type I-rapport siger, at kontrollerne var designet fornuftigt på én bestemt dag. En Type II-rapport dokumenterer, at de faktisk fungerede over en periode, typisk 6-12 måneder. For en platform, der løbende modtager data fra hundredvis af fysiske lokationer, er Type I stort set uden værdi som beslutningsgrundlag – det interessante er netop den daglige drift: patching af sensorer, offboarding af medarbejdere, håndtering af hændelser.
Tjek altid rapportens observationsperiode mod dags dato. Slutter perioden for mere end 12 måneder siden, skal I bede om et bridge letter, hvor leverandøren bekræfter, at der ikke er sket væsentlige ændringer i kontrolmiljøet. Mange indkøbsafdelinger arkiverer rapporten uden at læse revisors afsnit om undtagelser – men det er dér, de reelle svagheder står, formuleret høfligt.
Her kommer den observation, som de fleste først gør efter implementering: SOC2-rapportens scope omfatter typisk cloud-platformen og leverandørens interne processer – ikke den fysiske sensor, der hænger i jeres loft, og ikke det netværkssegment, den sidder på. Sensoren er i praksis en IoT-enhed på jeres netværk, og ansvaret for at segmentere den, begrænse udgående trafik og overvåge den falder ofte tilbage på jer via rapportens afsnit om Complementary User Entity Controls (CUEC'er). Læs det afsnit før kontraktunderskrift, ikke efter. Vi har set projekter, hvor sikkerhedsteamet først opdagede tre måneder inde i driften, at 400 tællesensorer stod på samme VLAN som kasseapparaterne, fordi ingen havde læst, hvad leverandøren forudsatte af kunden.
Spørg også til subservice-organisationer. Bruger platformen AWS, Azure eller et andet hostingmiljø, vil rapporten enten inkludere disse (inclusive method) eller udskille dem (carve-out method). Carve-out er normen, og det er acceptabelt – men så skal I selv indhente hostingleverandørens attestation og vurdere kæden samlet.
En hyppig misforståelse i udbudsmateriale: at SOC2 og GDPR kan erstatte hinanden. SOC2 attesterer leverandørens driftskontroller; GDPR regulerer behandlingen af personoplysninger. En tælleplatform kan have en pletfri SOC2-rapport og stadig behandle data på en måde, der kræver DPIA og databehandleraftale – eller omvendt være designet, så GDPR-risikoen er minimal fra starten.
Det sidste er den arkitektur, Vemco Group har valgt: tælling uden personidentifikation, hvor output er aggregerede tal, og hvor medarbejdere kan ekskluderes fra tællingen uden at nogen enkeltperson kan genkendes. Det reducerer ikke behovet for leverandørstyring, men det ændrer risikoklassifikationen fundamentalt – jeres DPIA bliver kortere, og diskussionen med DPO'en handler om aggregerede besøgstal, ikke om biometri. Kombineret med muligheden for privat cloud, hvor I selv styrer dataresidens, kan compliance-arbejdet skæres til efter jeres egen politik frem for leverandørens standardopsætning.
Processing Integrity fortjener et sidste ord, fordi det binder sikkerhed og forretning sammen. En platform, der ikke kan dokumentere sin tællenøjagtighed kontraktuelt, tvinger jer til at stole på tal uden garanti. Kræv et tal på skrift: Vemco arbejder med et kontraktuelt minimum på 96 % nøjagtighed, og i praksis ligger niveauet typisk på 98-99 %, når lysforhold, butikslayout og besøgsadfærd tillader det. Formuleringen er vigtig – en leverandør, der lover fladt 99 % uden forbehold, lover noget, fysikken ikke altid kan holde. Integration med jeres eksisterende IT-systemer bør samtidig ske via dokumenterede API'er, så tællematerialet kan valideres og revideres i jeres eget miljø frem for at leve isoleret i leverandørens dashboard.
Summen af det hele: SOC2 er et stærkt filter i leverandørvalget, men kun hvis I læser rapporten som revisorer og ikke som marketingmodtagere. Scope, periode, undtagelser og CUEC'er afgør, om attestationen dækker jeres faktiske risiko – eller kun leverandørens hovedkontor.
Skal jeres næste tælleplatform gennem en sikkerheds- og compliance-vurdering? Vemco Groups team gennemgår gerne jeres krav til dataresidens, privat cloud, GDPR-arkitektur og dokumentation sammen med jeres IT- og compliance-funktion, før I sender udbuddet ud. Kontakt os her, og få et konkret svar på jeres sikkerhedsspørgeskema i stedet for en standardbrochure.