Har bedriften faktisk kontroll over IT-systemene?
Betaling, brukstilgang og administratorrettighet er ikke det samme. Slik kontrollerer virksomheten domene, Microsoft 365, e-post, hosting, nettverk og backup før noe stopper.

En bedrift kan betale for et IT-system uten å ha administratorrettighet, oppdatert dokumentasjon eller en praktisk mulighet til å flytte tjenesten. Derfor bør «eierskap» deles opp i fire spørsmål: Hvem står i avtalen, hvem kan administrere løsningen, hvem kontrollerer gjenopprettingen, og hvordan kan virksomheten bytte leverandør?
Uttrykket «bedriften eier IT-systemet» brukes ofte som om det hadde én tydelig betydning. I praksis kan det beskrive svært forskjellige forhold. Virksomheten kan eie en fysisk brannmur, abonnere på en skytjeneste, være registrert abonnent på et domenenavn eller bare ha tilgang til en konto som en leverandør administrerer.
Forskjellen blir viktig når en administrator slutter, en leverandør skal byttes eller en kritisk tjeneste stopper. Praktisk erfaring fra IT-overtakelser viser at det ofte mangler oversikt over lisenser, administratorbrukere, e-postoppsett og kontaktinformasjon til den som faktisk administrerer løsningen. Da kan virksomheten først oppdage hvor lite kontroll den har når den trenger å gjøre en endring.
Denne artikkelen forklarer hvordan en virksomhet kan undersøke sin faktiske kontroll uten å blande sammen betaling, brukstilgang og administratorrettigheter.
Fire former for kontroll
Et nyttig utgangspunkt er å kontrollere fire separate lag:
| Lag | Spørsmål | Hva det ikke beviser |
|---|---|---|
| Avtale | Står virksomheten som kunde, abonnent eller registrert innehaver? | At en ansatt kan administrere tjenesten. |
| Administrasjon | Har virksomheten en egen, virksomhetskontrollert administratorrolle? | At data kan eksporteres eller tjenesten flyttes. |
| Drift og gjenoppretting | Kan virksomheten kontrollere status, sikkerhetskopi og beredskapsrutiner? | At gjenoppretting faktisk virker før den er testet. |
| Utflytting | Finnes det en dokumentert prosess for eksport, overføring eller leverandørbytte? | At prosessen er kostnadsfri eller uten tekniske avhengigheter. |
En bedrift har god praktisk kontroll når alle fire lagene er forstått og dokumentert. Hvis bare fakturaen er kjent, er kontrollen svak.
Abonnement er ikke det samme som å eie plattformen
De fleste skytjenester selges som abonnement. Kunden får rett til å bruke en tjeneste etter leverandørens vilkår, men kjøper normalt ikke selve plattformen. Det virksomheten må kontrollere, er derfor ikke eierskap til programvaren, men avtaleforholdet, kontoene, egne data og muligheten til å administrere eller avslutte abonnementet.
For hver skytjeneste bør dokumentasjonen vise:
- hvilken juridisk enhet som står som kunde
- hvem som mottar faktura og fornyelsesvarsler
- hvilke administratorroller virksomheten selv kontrollerer
- hvilken leverandør eller partner som har delegert tilgang
- hvor data kan eksporteres og i hvilket format
- hva som skjer med data og tilgang når abonnementet avsluttes
Det er ikke nok at «IT-leverandøren har kontroll». Virksomheten bør vite hvilken kontroll leverandøren har, hvorfor den er nødvendig, og hvordan tilgangen kan fjernes eller overføres.
Microsoft 365: Lisens, bruker og administrator er ulike ting
I Microsoft 365 er en vanlig brukerkonto med lisens ikke det samme som en administratorkonto. Administrative oppgaver styres gjennom roller med ulikt omfang.
Microsoft beskriver Global Administrator som en rolle med svært omfattende tilgang til organisasjonens innstillinger og det meste av dataene. Samtidig anbefaler Microsoft at virksomheten har så få globale administratorer som mulig, bruker roller med minst nødvendige rettigheter og krever flerfaktorautentisering for administratorer.
God kontroll betyr derfor ikke at alle skal være globale administratorer. Virksomheten bør i stedet ha:
- minst én dokumentert administrativ gjenopprettingsvei som ikke bare kontrolleres av leverandøren
- navngitte roller med minst nødvendig tilgang til daglig arbeid
- flerfaktorautentisering på administrative kontoer
- en rutine for å kontrollere og fjerne gamle administratorroller
- oversikt over lisenser, fornyelser, domener og eventuelle partnerrelasjoner
Kontrollen bør testes ved å logge inn med den virksomhetskontrollerte administratorkontoen og bekrefte at den faktisk kan utføre de avtalte oppgavene. Et brukernavn i et dokument er ikke tilstrekkelig hvis kontoen er sperret, gjenopprettingsinformasjonen peker til feil person eller flerfaktorutstyret ikke lenger finnes.
Domenenavnet: Kontroller abonnent, forhandler og kontaktadresse
For norske domenenavn beskriver Norid forholdet som et domeneabonnement. Domenet håndteres gjennom en domeneforhandler, og Norid har en oppslagstjeneste som viser hvilken forhandler som er knyttet til abonnementet.
Norid opplyser også at abonnenten kan bytte forhandler og flytte med seg domeneabonnementet. Flyttingen bruker normalt en flyttekode fra nåværende forhandler eller en engangskode som sendes til e-postadressen registrert på abonnementet.
Dette gir tre konkrete kontroller:
- Er riktig virksomhet registrert på domeneabonnementet?
- Vet virksomheten hvilken forhandler som håndterer domenet?
- Kontrollerer virksomheten e-postadressen som kan motta nødvendig kode?
Hvis kontaktadressen tilhører en tidligere ansatt eller bare leverandøren, kan et ellers enkelt bytte bli unødvendig vanskelig. Det samme gjelder hvis ingen vet hvem som kan endre DNS-oppføringer for nettside og e-post.
E-post krever kontroll over flere avhengigheter
En e-postkonto fungerer ikke isolert. Leveransen avhenger blant annet av domenet, DNS-oppføringer, e-postplattformen, administratorroller og brukernes innloggingsmetoder.
Virksomheten bør derfor kunne svare på:
- Hvem administrerer e-postplattformen?
- Hvem kan opprette eller sperre brukere og tilbakestille tilgang?
- Hvem kan endre DNS-oppføringer for e-post?
- Finnes det separate administrative kontoer som ikke brukes til vanlig e-post?
- Hvordan eksporteres postbokser eller data ved et leverandørbytte?
DNS-kontroll er også nødvendig for å vedlikeholde mekanismer som SPF, DKIM og DMARC. Vi har forklart disse kontrollene nærmere i artikkelen SPF, DKIM og DMARC: e-postsikkerhet uten mystikk.
Nettside og hosting består av flere separate kontrollflater
En nettside kan være fordelt mellom flere leverandører. Domenet kan ligge ett sted, DNS et annet, webhotellet et tredje og publiseringssystemet hos en fjerde part. Temaer, utvidelser, bildebanker og integrasjoner kan ha egne lisenser og kontoer.
En dokumentert oversikt bør skille mellom:
- domeneabonnement og DNS
- hostingkonto og servertilgang
- administratorer i publiseringssystemet
- lisenser for temaer, utvidelser og eksterne tjenester
- sikkerhetskopi av filer og database
- kildekode, designfiler og annet materiale som trengs for videre drift
At en ansatt kan redigere tekst på nettsiden, betyr ikke nødvendigvis at virksomheten kan flytte domenet, hente ut databasen eller fornye en kritisk lisens.
Nettverksutstyr: Fysisk eierskap er bare ett lag
En virksomhet kan eie en fysisk brannmur, svitsj eller et trådløst aksesspunkt uten å ha kontroll over administrasjonen. Moderne nettverksutstyr styres ofte gjennom en lokal kontroller eller en skykonto.
For nettverket bør virksomheten dokumentere:
- hvem som eier eller leier utstyret
- hvor administrasjonskontoen ligger
- hvem som har administrative roller
- hvordan konfigurasjonen sikkerhetskopieres
- hvilke abonnementer eller lisenser som kreves
- hvordan kontrollen kan overføres uten å nullstille hele oppsettet
NSMs grunnprinsipper anbefaler at virksomheten har oversikt over enheter, programvare, brukere og kontoer, og at administrative tilganger beskyttes og begrenses. Et nettverkskart uten informasjon om administrasjon og konfigurasjon gir derfor bare en del av bildet.
Backup: Status er ikke det samme som gjenoppretting
En leverandør kan vise at en sikkerhetskopijobb er fullført, men virksomheten må også vite hva som er kopiert, hvor lenge kopiene beholdes, hvem som kan slette dem, og hvordan data gjenopprettes.
NSMs grunnprinsipper anbefaler regelmessig testing av sikkerhetskopier gjennom gjenoppretting. Praktisk kontroll over backup innebærer derfor både administrativ tilgang og en dokumentert, testet gjenopprettingsrutine.
Den planlagte artikkelen Backup som beredskap: Slik tester du at gjenoppretting virker går nærmere inn på hvordan en slik test kan gjennomføres.
Slik tester virksomheten sin faktiske kontroll
En kontroll bør ikke bare spørre om dokumentasjon finnes. Den bør verifisere at opplysningene virker.
- Lag en liste over kritiske tjenester, kontoer, domener, enheter og avtaler.
- Registrer hvilken virksomhet som står som kunde eller abonnent.
- Registrer intern tjenesteeier og ekstern administrator separat.
- Kontroller innlogging med en virksomhetskontrollert administratorkonto.
- Kontroller at gjenopprettingsadresse, telefon eller sikkerhetsnøkkel fortsatt er tilgjengelig.
- Sammenlign administratorroller med faktisk behov og fjern unødvendig tilgang.
- Finn fram prosessen for eksport, overføring eller leverandørbytte.
- Kontroller at backup omfatter de avtalte dataene, og gjennomfør en avgrenset gjenopprettingstest.
- Dokumenter hvem som skal kontaktes ved driftsstans eller låst administratorkonto.
- Sett dato for neste kontroll og ansvarlig person.
Resultatet bør være en kort og vedlikeholdbar oversikt, ikke et engangsdokument som blir utdatert. Hemmeligheter og passord bør ligge i en tilgangsstyrt løsning, mens dokumentasjonen viser hvor de forvaltes og hvem som kan bruke dem.
Konklusjon
Å betale for et system, bruke det hver dag og kunne administrere det er tre forskjellige ting. God kontroll krever at virksomheten forstår avtaleforholdet, har en egen administrativ gjenopprettingsvei, kan dokumentere driften og vet hvordan data eller tjenester kan flyttes.
Det betyr ikke at kunden skal gjøre leverandørens arbeid. En IT-leverandør kan fortsatt administrere løsningen. Forskjellen er at virksomheten ikke er avhengig av leverandørens hukommelse eller én ukjent konto for å få tilgang til sine egne tjenester.