Har du en gullgruve gjemt i bedriftens data?

Har du en gullgruve gjemt i bedriftens data?

De fleste små bedrifter samler inn langt mer kundedata enn de er klar over. Og de fleste vet verken hvor dette er lagret eller hvem som har tilgang til det. Den gode nyheten? Du trenger ikke en grad i IT-sikkerhet for å gjøre noe med dette. Slik tar du kontroll over dataene dine – før de tar kontroll over deg.

Virkelighetssjekken ingen vil ha

Tenk deg dette: Du driver din lille bedrift, alt går på skinner, og så en dag ringer en kunde og spør nøyaktig hvilke opplysninger du har lagret om dem. Kan du svare trygt?

Hvis det spørsmålet fikk deg til å svette, er du ikke alene. De fleste småbedriftseiere jeg har snakket med enten tenker for mye på personvern, eller så tenker de knapt på det i det hele tatt. Og begge deler er risikofylt.

Her er det ingen som forteller deg: Den største trusselen mot bedriftens data er ikke en mesterhacker i et mørkt rom. Det er at de fleste småbedrifter egentlig ikke vet hva de samler inn, hvor det befinner seg, eller hvem som har tilgang.

Og den stillheten er akkurat det nettkriminelle satser på.

Hvorfor bør du bry deg? (Tallene lyver ikke)

La meg dele noen tall som fikk meg til å rette på meg første gang jeg så dem.

Gjennomsnittlig kostnad ved et datainnbrudd for en liten bedrift? Alt fra 120 000 til 1,2 millioner kroner. For å sette det i perspektiv: hvis bedriften din omsetter for noen millioner i året, kan et innbrudd tømme et helt års fortjeneste – eller verre.

Her kommer det verste: omtrent halvparten av alle småbedrifter som opplever et stort datainnbrudd, kommer seg aldri. De legger ned innen seks måneder. Ikke fordi de gikk tomme for penger på papiret, men fordi kundene mistet tilliten.

Tillit er merkelig på den måten. Den tar år å bygge og omtrent femten minutter å ødelegge. Ett dårlig håndtert innbrudd, og plutselig handler kundene dine hos konkurrenten – ikke fordi de tilbyr bedre priser, men fordi de føler seg tryggere.

Det er ikke et teknisk problem. Det er et forretningsproblem.

De tre spørsmålene som forandrer alt

Her er min favorittmetode for å forstå personvern. Den kommer ned til tre spørsmål:

  1. Hva samler vi inn?
  2. Hvor er det lagret?
  3. Hvem har tilgang til det?

Lett, ikke sant? Men her er sannheten – de fleste småbedrifter jeg kjenner ville slitt med å svare trygt på alle tre.

La meg gå gjennom hvert eneste.

Spørsmål én: Hva samler vi inn?

Dette høres opplagt ut. Du vet at du samler inn navn og e-postadresser. Kanskje betalingsinformasjon hvis du prosesserer transaksjoner. Men her blir det lurete.

Tenk på alle verktøyene du bruker. E-postmarkedsføringsplattformen din har kontaktinformasjon. Regnskapsprogrammet ditt har faktureringsadresser. Det «kontakt oss»-skjemaet på nettsiden din? Det lagrer meldinger med folks e-postadresser. Kundestøttesystemet ditt? Fullt av personlige detaljer fra frustrerte (eller fornøyde) kunder.

De fleste bedrifter samler inn data på minst fem eller seks forskjellige steder uten å tenke over det. Og hvis du ikke kan svare «hva har vi», kan du absolutt ikke beskytte det skikkelig.

Her er en praktisk øvelse: Åpne et tomt dokument og begynn å liste opp alle verktøy, apper og systemer du bruker som berører kundedata. Bare sett i gang, jeg venter.

Ferdig? Skriv nå ved siden av hvert eneste alternativ hvilke data det lagrer. Du blir kanskje overrasket over hvor fort listen vokser.

Dette kalles et dataregister, og det er grunnmuren i alt annet. Tenk på det som å ta inventar i kjøkkenskapet før du lager middag. Du kan ikke lage et trygt, godt måltid hvis du ikke vet hvilke ingredienser du har.

Profftips: Dataregisteret ditt er ikke et «sett det og glem det»-dokument. Sett av tid noen ganger i året til å gjennomgå det. Bedriften din endrer seg, og dataene dine gjør det også.

Spørsmål to: Hvor ligger det?

Nå som du vet hva du har, blir neste spørsmål: hvor befinner alt seg?

Jeg vil at du tenker på dette som en detektiv. Er kundedataene dine i en sikker, riktig konfigurert skyløsning? Eller er de spredt rundt i regneark på en bærbar pc som noen tar med hjem i helgene?

Kanskje det ligger i backup-disker som ingen har rørt på to år. Kanskje det er i det gamle programvaren du sluttet å bruke, men aldri slettet dataene fra.

Her er noe som kan føles ubehagelig: data spredt over flere systemer koster betydelig mer å gjenopprette når noe går galt. Hver ekstra plassering er enda et mulig inngangspunkt for trøbbel og enda en hodepine å håndtere under en krise.

Løsningen er ikke komplisert, selv om det kan høres skremmende ut. Først, samle sammen der du kan. Deretter, sørg for at alt er kryptert – både når det lagres og når det flyttes rundt. Tredje, sett opp regler for hvor lenge data skal beholdnes, slik at gammel data slettes i stedet for å bare ligge der og samle støv.

Og vær så snill, vær så snill å sørg for at backupene dine ikke bare håper på det beste. De skal være kryptert og testet regelmessig.

Spørsmål tre: Hvem kan få tilgang?

Dette er der de fleste personvernproblemer faktisk starter, og det er spørsmålet folk flest overser helt.

Tenk på teamet ditt. Hvem kan se kundedata? Er det begrenset til de som faktisk trenger det for å gjøre jobben sin? Eller har alle tilgang til alt «bare i tilfelle»?

Jeg ser dette hele tiden. Markedsføringspersonen kan se faktureringsopplysninger. Regnskapsføreren har tilgang til kundestøttesystemet. Praktikanten kan hente opp hele databasen med kundeinformasjon.

Dette kalles prinsippet om minste privilegium, og det er et av de sikkerhetskonseptene som høres enkelt ut, men som er overraskende vanskelig å opprettholde i praksis. Her er hvorfor: etter hvert som bedrifter vokser, endrer folk roller. Noen som trengte tilgang til et system for to år siden, kan ha flyttet til en annen stilling, men ingen har noen gang fjernet rettighetene deres.

Dette er også der leverandører og underleverandører sniker seg inn. Husk det IT-selskapet du hyrte inn for tre år siden? Har de fortsatt tilgang til systemene dine? Det tredjepartsverktøyet teamet ditt begynte å bruke i fjor – hvilke tillatelser ga du dem?

Disse løse endene er akkurat det angripere leter etter. De vet at småbedrifter ofte har glemte kontoer med vedvarende tilgang. Én gammel leverandørkonto med et svakt passord, og plutselig er noen inne i hele systemet ditt.

Løsningen er enkel i teorien: regelmessige tilgangsgjennomganger. Noen ganger i året, gå gjennom hvem som har tilgang til hva og rydd opp. Fjern alle som ikke lenger trenger det. Stram inn tillatelser som er for vide.

Rollebasert tilgangskontroll (RBAC) gjør dette enklere hvis du bruker moderne verktøy – det betyr at tillatelser er knyttet til stillingsfunksjoner i stedet for å bli delt ut individuelt. Men ærlig talt, selv et enkelt regneark som holder oversikt over hvem som har tilgang til hva, er bedre enn ingenting.

Bygge bedre vaner (Det trenger ikke være overveldende)

Her er hva jeg har lært etter å ha skrevet om personvern i år: temaet har et dårlig rykte for å være komplisert og skremmende. Og ja, det finnes tekniske aspekter som kan bli dype. Men grunnmuren? Det er bare gode forretningspraksiser.

Vit hva du har. Vet hvor det er lagret. Vet hvem som kan nå det.

Svar ærlig på de tre spørsmålene, gå gjennom dem regelmessig, og de fleste personvernbekymringene dine tar seg av seg selv. Du prøver ikke å bygge en festning over natten. Du prøver bare å være bevisst på dataene du har blitt betrodd.

Tenk på det som å rydde i det rotete skuffen alle har på kjøkkenet. Ja, det er litt flaut. Ja, det er overveldende å tenke på. Men når du først gjør det, skjønner du at det ikke var så ille som du trodde – og nå kan du faktisk finne teipen når du trenger den.

Dataene dine er ikke en risiko. Det er et ansvar. Og som de fleste ansvar, føles det mye lettere når du faktisk vet hva du jobber med.

Så ta tak i det dokumentet, start registeret, og gi deg selv en klapp på skuldra. Du har allerede tatt det vanskeligste steget: å bestemme deg for å bry deg.


Vil du lære mer om å beskytte din digitale tilstedeværelse? Sjekk ut guidene våre om VPN-er, DNS-sikkerhet og personvernverktøy som kan hjelpe deg å holde deg trygg i en stadig mer tilkoblet verden.

Tagger: ['data privacy', 'small business security', 'data protection', 'online privacy', 'cybersecurity basics']