Säkerhetskraven du måste ställa – även utan egen säkerhetsexpert

Av Weapp · Uppdaterad

Även utan egen säkerhetsexpert kan du ställa vettiga säkerhetskrav på din utvecklingsleverantör. Utgå från några kravområden: åtkomstkontroll, kryptering, hantering av tredjepartsberoenden och loggning. Fråga om leverantörens egna rutiner och incidenthistorik, och skriv in att kraven ska följas upp löpande under projektet – inte bara stå i avtalet och glömmas bort.

Säkerhet känns ofta som något bara specialister kan uttala sig om, och därför lämnar många beställare frågan helt åt leverantören. Det är ett misstag. Du behöver ingen egen säkerhetsexpert för att ställa rätt grundkrav – du behöver veta vilka områden som spelar roll och våga fråga hur de hanteras. En leverantör som tar säkerhet på allvar kan förklara sina rutiner så att du förstår. Kan de inte det, har du redan lärt dig något viktigt.

Kravområdena du bör täcka

De flesta säkerhetsproblem i utvecklingsprojekt handlar inte om avancerade attacker utan om grundläggande brister. Fyra områden täcker det mesta av risken, och du kan kräva dem utan djup teknisk kunskap.

OmrådeVad du ska kräva
ÅtkomstkontrollBara rätt personer når rätt data, med individuella konton och rätt behörighet
KrypteringKänslig data skyddas både när den lagras och när den överförs
BeroendehanteringTredjepartskomponenter hålls uppdaterade så kända sårbarheter täpps till
LoggningDet går i efterhand att se vem som gjort vad och vad som hänt vid en incident

Var och en av dessa svarar mot en vanlig verklig risk. Svag åtkomstkontroll är hur data läcker via glömda eller alltför breda behörigheter. Utan kryptering ligger känslig information oskyddad om något kommer på avvägar. Föråldrade beroenden är en av de allra vanligaste vägarna in, eftersom kända hål inte täppts. Och utan loggning står du blind om något går fel – du vet inte ens vad som hände.

Frågorna om leverantörens egna rutiner

Ett säkert system byggs av ett team med säkra rutiner. Därför handlar en del av kravställningen om leverantören själv, inte bara om koden. Ställ frågorna rakt:

  • Hur hanterar ni åtkomst internt? Vilka hos leverantören kommer åt er kod och data, och hur begränsas det?
  • Hur håller ni beroenden uppdaterade? Finns en rutin för att upptäcka och åtgärda kända sårbarheter i de komponenter ni använder?
  • Granskar ni er egen kod för säkerhetsbrister? Sker det systematiskt eller bara när någon råkar tänka på det?
  • Hur agerar ni vid en incident? Finns en plan, och vem kontaktar vem?

Fråga också om de haft incidenter tidigare och vad de lärde sig. En leverantör som svarar öppet och konkret på det är tryggare än en som hävdar att de aldrig haft ett enda problem – för det har alla som varit verksamma tillräckligt länge.

Ett scenario: kravet som räddade en lansering

Ett bolag skulle lansera en tjänst som hanterade personuppgifter och ställde, trots avsaknad av egen säkerhetsexpert, ett enkelt krav: leverantören skulle redovisa alla tredjepartskomponenter och deras kända sårbarheter före lansering. Genomgången avslöjade en central komponent med ett känt, allvarligt hål som aldrig täppts. Den byttes ut veckan före start.

Kravet var inte tekniskt avancerat – det var bara en fråga som tvingade fram en kontroll. Utan den hade tjänsten gått live med en öppen dörr som ingen tittat efter.

Följ upp kraven, inte bara skriv dem

Det vanligaste sättet att misslyckas med säkerhet är att skriva in fina krav i avtalet och sedan aldrig kontrollera dem. Krav som inte följs upp är verkningslösa, hur välformulerade de än är.

Bygg därför in uppföljning i själva arbetet. Se till att säkerhet finns med i leveranskriterierna, så att en funktion inte räknas som klar förrän den är säker. Stäm av kraven vid milstolpar snarare än bara vid slutet. Och be om att kända sårbarheter i beroenden åtgärdas fortlöpande, inte sparas till en framtida storstädning. Det är uppföljningen som gör skillnaden mellan säkerhet på pappret och säkerhet i praktiken.

En sista sak avgör om uppföljningen faktiskt sker: att någon hos er äger den. Utse en person som ansvarar för att kraven stäms av, även om den personen inte själv är tekniker. Uppgiften är inte att granska koden, utan att se till att frågan ställs vid varje milstolpe och att svaren dokumenteras. Ett krav utan en ägare tenderar att glömmas bort exakt när det behövs som mest, och då är ni tillbaka i säkerhet på pappret.

Vill du ha hjälp att sätta rimliga säkerhetskrav för just ert projekt, utan att behöva en egen expert, gör vi på Weapp gärna det – hör av dig med en beskrivning av vad tjänsten ska hantera.

Vanliga frågor

Kan vi ställa säkerhetskrav utan en egen säkerhetsexpert?

Ja. Du behöver ingen CISO för att ställa rätt grundkrav – du behöver veta vilka områden som är viktiga och våga fråga hur leverantören hanterar dem. En seriös leverantör kan förklara sina rutiner på ett begripligt sätt. Kan de inte det, är svaret i sig en varningssignal. Grundkraven i den här guiden räcker långt för de flesta projekt.

Vilka är de viktigaste säkerhetsområdena att kräva?

Fyra bär det mesta: åtkomstkontroll så att bara rätt personer når rätt data, kryptering av känslig information både vid lagring och överföring, kontroll på tredjepartsberoenden så att kända sårbarheter täpps till, och loggning så att det går att se vad som hänt vid en incident. Täcker du dessa har du hanterat de vanligaste riskerna.

Vad ska vi fråga om leverantörens egna rutiner?

Hur de hanterar åtkomst internt, hur de håller sina beroenden uppdaterade, om de granskar sin egen kod för säkerhetsbrister och hur de agerar vid en incident. Fråga också om de haft incidenter tidigare och vad de lärde sig. En leverantör som svarar öppet och konkret är tryggare än en som säger att de aldrig haft problem.

Räcker det att skriva in säkerhetskraven i avtalet?

Nej, det är där de flesta misslyckas. Krav som bara står på pappret men aldrig kontrolleras är verkningslösa. Bygg in uppföljning löpande: be om att säkerhet finns med i leveranskriterierna, stäm av kraven vid milstolpar och begär att kända sårbarheter i beroenden åtgärdas fortlöpande. Uppföljningen är det som gör kraven verkliga.