Sikrer dit ERP-system compliance med bogføringsloven, NIS2 og GDPR? Få råd til opdateringer, automatisering og datasikkerhed for din virksomhed.
Et ERP-system kan understøtte virksomhedens arbejde med bogføringsloven, GDPR og NIS2, men systemet kan ikke skabe compliance alene. Lovkravene handler også om virksomhedens arbejdsgange, ansvar og anvendelse af data. Derfor bør både tekniske funktioner og daglig praksis gennemgås, før virksomheden konkluderer, at dens ERP-løsning lever op til kravene.
Bogføringsloven stiller krav til den digitale bogføring
Virksomheder, som er omfattet af kravet om digital bogføring, skal anvende et digitalt bogføringssystem, der understøtter lovens krav. Det gælder blandt andet registrering af transaktioner, opbevaring af bilag og sikkerhedskopiering af bogføringsmateriale.
Hvis virksomheden anvender et registreret standardbogføringssystem, har udbyderen ansvaret for, at selve systemet opfylder de krav, der gælder for denne type løsning. Virksomheden har dog fortsat ansvaret for at bogføre korrekt, opbevare det relevante materiale og anvende systemet forsvarligt.
Bruger virksomheden et specialudviklet eller ikke-registreret bogføringssystem, ligger der et større ansvar for selv at sikre og dokumentere, at løsningen opfylder kravene. Et ERP-system uden et bogføringsmodul er heller ikke nødvendigvis omfattet på samme måde som den del af løsningen, hvor bogføringen foregår.
Virksomheden bør derfor først afklare, hvilket system der juridisk fungerer som dens digitale bogføringssystem.
GDPR handler om mere end systemets funktioner
Et ERP-system kan indeholde personoplysninger om kunder, medarbejdere, kontaktpersoner og leverandører. GDPR stiller ikke krav om et bestemt ERP-system, men om hvordan virksomheden behandler oplysningerne.
Adgangen skal begrænses til medarbejdere med et arbejdsbetinget behov. En medarbejder i salgsafdelingen skal eksempelvis ikke automatisk kunne se alle løn- eller personaleoplysninger, blot fordi data findes i samme system.
Virksomheden skal også tage stilling til, hvor længe oplysningerne skal opbevares, og hvordan de slettes, når der ikke længere er et lovligt formål. Her kan forskellige regler støde sammen. Bogføringsmateriale skal eksempelvis opbevares i en bestemt periode, selv om andre kundeoplysninger måske skal slettes tidligere.
Logning, adgangsstyring og slettefunktioner kan understøtte arbejdet, men virksomheden skal selv fastlægge reglerne og sikre, at de bliver fulgt.
NIS2 gør ikke et ERP-system compliant
NIS2 gælder kun for de virksomheder og organisationer, der falder inden for reglernes anvendelsesområde. For dem er ERP-systemet en del af det samlede it-miljø, men der findes ikke en særlig NIS2-godkendelse af ERP-systemer.
En omfattet virksomhed skal vurdere sine cyberrisici og indføre passende sikkerhedsforanstaltninger. Hvis ERP-systemet er kritisk for økonomi, lager, produktion eller levering, skal det indgå i risikovurderingen og beredskabet.
Det kan blandt andet kræve multifaktorgodkendelse, begrænsede administratorrettigheder, opdateringer, backup og overvågning. Virksomheden skal også vide, hvordan driften fortsætter, hvis ERP-systemet bliver utilgængeligt.
En cloudbaseret løsning flytter en del af driftsansvaret til leverandøren, men fritager ikke virksomheden for at styre brugere, rettigheder og integrationer.

Integrationer kan skabe skjulte risici
ERP-systemet er ofte forbundet med webshop, bank, lønsystem, lager, CRM og offentlige indberetningsløsninger. Integrationerne kan reducere manuelt arbejde, men giver samtidig flere forbindelser, som skal kontrolleres.
Virksomheden bør have overblik over, hvilke systemer der udveksler data, hvilke oplysninger der overføres, og hvilke konti integrationerne bruger. En gammel integration kan fortsat have adgang, selv om den ikke længere har en funktion.
Automatisk rapportering og dataoverførsel garanterer heller ikke korrekte indberetninger. Hvis grunddata eller opsætning er forkert, bliver fejlen blot overført hurtigere. Automatiserede processer skal derfor afstemmes og kontrolleres.
Er systemet opdateret og understøttet?
Et ældre ERP-system er ikke nødvendigvis ulovligt eller usikkert. Problemet opstår, hvis leverandøren ikke længere udsender sikkerhedsrettelser, eller hvis systemet ikke kan understøtte virksomhedens nødvendige arbejdsgange.
Virksomheden bør kende systemets version, supportperiode og planlagte opdateringer. Det gælder også databaser, servere og andre komponenter, som ERP-løsningen er afhængig af.
Cloudbaserede ERP-systemer som Uniconta bliver opdateret centralt, men virksomheden skal stadig kontrollere egne indstillinger, brugerrettigheder og integrationer. Automatiske opdateringer fjerner ikke behovet for styring.

Sådan vurderer I den nuværende løsning
Vurderingen bør gennemføres i samarbejde mellem økonomi, it og de medarbejdere, som bruger systemet i hverdagen. Først skal virksomheden kortlægge, hvilke lovkrav den faktisk er omfattet af. Derefter kan kravene omsættes til konkrete funktioner og arbejdsgange.
Gennemgangen bør omfatte bogføring, bilagsopbevaring, adgangsrettigheder, logning, backup, gendannelse, integrationer og sletning af data. Det skal samtidig være tydeligt, hvem der har ansvaret for hvert område.
Hvis systemet har mangler, er en udskiftning ikke altid nødvendig. En opdatering, ændret opsætning eller bedre procedure kan være tilstrækkelig. Hvis leverandøren ikke længere understøtter løsningen, eller væsentlige krav ikke kan opfyldes, bør virksomheden undersøge alternativer.
Et ERP-system er klar til nye krav, når teknologi, dokumentation og daglig anvendelse hænger sammen. Compliance kan ikke købes som en enkelt funktion, men skal vedligeholdes som en løbende del af virksomhedens økonomistyring og it-sikkerhed.



