Et dokumentstyringssystem (DMS) er software-modstykket til et kontors arkivskab. Det er her, Deres virksomhed opbevarer, kategoriserer, organiserer eller sikrer klassificeret dokumentation. De har sandsynligvis allerede et på plads.
Det kan være Google Drive, SharePoint eller et internt sky-lagerplads til virksomheder, De selv har oprettet. De bruger det måske til at indsamle kontrakter, fakturaer, kontoudtog, medarbejderjournaler eller produktbrochurer. Men hvordan De administrerer disse dokumenter, kan også være årsagen til, at De står over for astronomiske økonomiske tab, branchesanktioner og myndighedsindgreb.
Hvorfor? Fordi DMS-systemer blev bygget til holde orden i Deres dokumenter, ikke til at beskytte dataene mod de trusler, der er opstået i de seneste år.
Her er, hvordan sikker dokumentstyring rent faktisk ser ud, og hvorfor det system, De bruger lige nu, måske ikke leverer det.
Hvad er et dokumentstyringssystem?
Et dokumentstyringssystem er enhver software, der bruges som et centralt lager til at opbevare, spore og distribuere digitale dokumenter. Med den rette lagerpladspraksis kan et DMS fjerne behovet for fysisk papirarbejde og holde arkiverede filer, der er svære at spore, inden for rækkevidde.
Et DMS kan hjælpe Dem::
- Gemme og organisere filer: På en enkelt placering, hvor ethvert dokument, der engang var spredt i mapper, e-mailvedhæftninger og fysiske filer, er tilgængeligt og søgbart i én søgning, uanset hvem der oprettede det, eller hvornår.
- Spore, hvem der har set eller bidraget til en fil: De kan se en struktureret visning af hele Deres godkendelsesproces for at dobbelttjekke ændringer i dokumentet. Med tilladelser og indstillinger for legitimationsstyring kan De også begrænse intern eksponering og holde følsomme optegnelser beskyttet.
- Opretholde et forsvarligt revisionsspor: Foruddefinerede regler kan hjælpe Dem med at arkivere eller slette dokumenter efter definerede perioder for at hjælpe med at opfylde overholdelsesstandarder. De kan også spore enhver visning, redigering eller download for at forblive ansvarlig over for tilsynsmyndighederne.
- Automatisere godkendelses-workflows: Notifikationer og advarsler kan rute dokumenter gennem faser af godkendelsesanmodninger, godkendelsestrin og revisionscyklusser, så De ikke behøver at opsøge folk personligt.
De tre mest almindelige dokumentstyringssystemer — og hvorfor de ikke beskytter Deres data
De tre platforme nedenfor blev bygget til samarbejde og skalering, og de leverer begge dele. Men virksomheder bør forlange mere af deres DMS.
Databrud sker hver dag, og SMV’er er især i risikogruppen. Så mange som 25 % af SMV’er var udsat for et brud eller cyberangreb sidste år. Og selvom Deres virksomhed ikke udsættes for et brud, kan De komme i strid med regulativer som GDPR, HIPAA eller dumpe revisioner i forhold til standarder som ISO 27001, fordi de kræver proaktiv databeskyttelse. Selve sårbarheden er grund nok til sanktioner.
Med sikkerhed for øje analyserer vi de platforme, som mange IT-chefer og administrerende direktører vælger som standard.
Microsoft SharePoint
Hvorfor det er kontorets standard: SharePoint er dybt integreret i Microsoft 365-økosystemet, hvilket gør det til vejen med mindst modstand for virksomheder, der allerede kører Outlook, Teams eller Excel. Det håndterer store mængder dokumenter, understøtter detaljerede tilladelsesindstillinger og integreres med resten af Microsoft-stacken uden yderligere konfiguration. For team, der lever i Microsoft 365, fungerer det.
Hvordan det introducerer sikkerhedsrisici: SharePoints sårbarheder er i høj grad strukturelle. Det fungerer under Microsofts brede datadgangsmodel – hvilket betyder, at Microsoft bevarer muligheden for at få adgang til Deres lagrede indhold til formål, der omfatter levering af tjenester, overholdelse af regler og anmodninger fra retshåndhævende myndigheder. Kryptering anvendes, men Microsoft har nøglerne. Deres dokumenter er beskyttet mod udefrakommende angribere, men ikke mod selve platformen. SharePoint har også en historik med konfigurationsproblemer: Overdrevent tilladende delingsindstillinger er nemme at indstille og nemme at glemme, og internt dataspild – dokumenter, der deles på tværs af team uden klart ejerskab eller udløb – er en almindelig fejltilstand i forhold til overholdelse.
Hvad De skal kigge efter i stedet: Et system, hvor udbyderen designmæssigt ikke kan få adgang til Deres indhold – ikke blot på grund af en politik. Kig efter end-to-end-kryptering med nøgler, De kontrollerer, klare forpligtelser vedrørende datalokalisering og delingsindstillinger, der som standard er indstillet til de mindste privilegier i stedet for åben adgang.
Google Drive
Hvorfor det er kontorets standard: Google Drive er standardvalget for virksomheder, der allerede er i Googles økosystem – Gmail, Docs, Sheets, Meet. Det er hurtigt at konfigurere, kræver ingen IT-administration, og dets funktioner til samarbejde i realtid er virkelig i særklasse. For små team, der har brug for at rykke hurtigt, løser det opgaven.
Hvordan det introducerer sikkerhedsrisici: Googles forretningsmodel er bygget på data. Selv under en Google Workspace-aftale bevarer Google vidtgående rettigheder til at behandle Deres indhold – til forbedring af tjenester, annonceinfrastruktur og overholdelse af juridiske anmodninger. Ligesom med SharePoint er kryptering standard, men Google har nøglerne. Der er også spørgsmålet om dataspild: Drive gør det problemfrit at dele dokumenter eksternt, hvilket betyder, at følsomme filer i stilhed kan ende med at være tilgængelige for alle med et link, ofte uden at den oprindelige ejer opdager det.
Hvad De skal kigge efter i stedet: En platform, der behandler Deres dokumenter som Deres – ikke som data, der skal behandles. Zero-access-kryptering, hvor udbyderen under ingen omstændigheder kan læse Deres filer, og eksterne delingskontroller, der kræver en bevidst handling frem for et enkelt klik.
Dropbox
Hvorfor det er kontorets standard: Dropbox opbyggede sit ry på enkelhed. Det synkroniserer filer med det samme på tværs af enheder, fungerer godt sammen med tredjepartsværktøjer og har en lav indlæringskurve, hvilket gør det populært blandt mindre team og freelancere. Til ukompliceret fillagring og -deling er det svært at sætte en finger på brugervenligheden.
Hvordan det introducerer sikkerhedsrisici: Dropbox krypterer filer under overførsel og under opbevaring – men har igen selv krypteringsnøglerne. Det betyder, at Dropbox-medarbejdere, og i udvidet forstand offentlige anmodninger, kan få adgang til Deres indhold. Det har også en bemærkelsesværdig historik med databrud: En hændelse i 2012 eksponerede 68 millioner brugeres legitimationsoplysninger, og platformen har mødt kritik for, hvor lang tid det tog at afsløre omfanget af dette brud. For virksomheder, der håndterer regulerede data, er Dropbox’ dækning i forhold til overholdelse også tyndere end virksomhedsalternativer, hvilket kan skabe huller i forhold til kravene i GDPR eller HIPAA.
Hvad De skal kigge efter i stedet: Lagerplads bygget til overholdelse af cybersikkerhed helt fra bunden – med end-to-end-kryptering, dokumenteret datalokalisering og en udbyder, hvis arkitektur gør adgang til Deres filer teknisk umulig, ikke blot kontraktmæssigt forbudt.
Hvordan sikker dokumentstyring rent faktisk ser ud
De tre platforme nedenfor er ikke usikre ved et tilfælde. De blev bygget til samarbejde og skalering, og de leverer begge dele. Sikkerhed var ikke det problem, de pågældende udbydere forsøgte at løse.
Hvis datasikkerhed er en prioritet for Deres virksomhed, er det disse funktioner, der adskiller et reelt sikkert DMS fra et, der bare ser sådan ud.
- Zero-knowledge-kryptering: Deres DMS bør kryptere Deres dokumenter, før de forlader Deres enhed. Det betyder, at udbyderen aldrig har adgang til Deres indhold – hverken til levering af tjenester eller som svar på juridiske anmodninger. Hvis udbyderen har krypteringsnøglerne, stoler De på deres politik. Hvis de designmæssigt ikke kan have dem, behøver De ikke gøre det.
- Open source-arkitektur og uafhængige revisioner: Sikkerhedspåstande er nemme at fremsætte. Kig efter udbydere, hvis arkitektur er open source – hvilket betyder, at alle kan inspicere den – og hvis sikkerhedsniveau er verificeret af uafhængige tredjepartsrevisioner, ikke blot interne påstande.
- Anerkendte overholdelsescertificeringer: ISO 27001, SOC 2 Type II og HIPAA-certificering er ikke bare flueben, der skal sættes. De er bevis på, at en udbyders sikkerhedskontroller er blevet testet i forhold til en ekstern standard. Hvis De opererer i en reguleret branche, er disse ikke valgfrie.
- Jurisdiktion og datalokalisering: Hvor Deres udbyder har hovedkvarter, afgør, hvilke regeringer der kan gennemtvinge adgang til Deres data. USA-baserede platforme hører under CLOUD Act. Sørg for at vide, hvilke love der gælder for Deres dokumenter – og om det er acceptabelt for Deres virksomhed.
- Privatlivssikker AI: Hvis Deres DMS indeholder AI-funktioner, skal De bekræfte, at denne AI fungerer uden synlighed i Deres dokumentindhold – og at Deres data ikke bruges til at træne den underliggende model.
Valg af et DMS, der rent faktisk beskytter Deres data
Det dokumentstyringssystem, De vælger, afgør, hvem der kan se Deres virksomheds mest følsomme filer, så længe De opbevarer dem. Proton Workspace parrer sikker dokumentlagerplads med værktøjer til teamsamarbejde, så Deres virksomhed får de samarbejdsfunktioner, De har brug for, uden at overdrage nøglerne til Deres data til en udbyder.






