Nod

Säkerhet i leverantörskedjan: vilka krav ska du ställa på dina IT-leverantörer?

Av Sebastian BjuhrUppdaterad:

Det här är sidan där vi på Nod skriver om oss själva, och det ska du ha i bakhuvudet när du läser. Vi är en IT-leverantör. Allt som står här är sådant du ska kräva av oss också, och frågelistan längre ned fungerar lika bra på oss som på någon annan.

Säkerhet i leverantörskedjan är en av de delar av NIS2 som flest företag underskattar. Många tror att det räcker att lägga ut driften på någon som "kan säkerhet". Men lagen flyttar inte ansvaret. Om din IT-partner blir hackad är det du som ska rapportera incidenten och du som ska kunna visa att du ställt rätt krav. Bakgrunden till kraven finns i guiden om NIS2.

Vad säger NIS2 om leverantörer?

Lagen kräver att säkerhetsarbetet omfattar leverantörskedjan, och föreskrifterna MCFFS 2026:11 som gäller från 1 oktober 2026 gör det konkret. Kraven går att sammanfatta i fyra punkter:

  1. Bedöm risken innan du köper. Innan du skaffar ett system eller lägger ut en tjänst ska du bedöma vilka risker det medför och hur de ska hanteras.
  2. Ställ krav i avtalen. Avtalet ska reglera säkerhetsåtgärder, incidentnotifiering, skydd mot skadlig kod, risker hos underleverantörer och rätt att säga upp avtalet i förtid.
  3. Känn till underleverantörerna. Du ska kunna få information om vilka underleverantörer din leverantör använder och ha en plan för om en länk i kedjan faller bort.
  4. Följ upp under hela avtalstiden. Det räcker inte att leverantören var bra när du skrev på. Du ska bedöma deras förmåga löpande.

Dessutom kräver föreskrifterna MFA när leverantörer ansluter till din miljö utifrån. Det är ett av de enklaste kraven att kontrollera, och ett av de vanligaste att missa.

Vilka leverantörer är kritiska?

Inte alla leverantörer är lika viktiga, och du behöver inte granska kaffeleverantören som din driftpartner. Börja med de leverantörer som uppfyller något av följande:

  • De har åtkomst till din miljö. IT-partner, driftleverantör, konsulter med administratörskonton, leverantörer av fjärrsupport.
  • Verksamheten stannar om de försvinner. Molntjänster som affärssystem, e-post, lagring och telefoni.
  • De hanterar din känsliga information. Lönesystem, kundregister, backup.

En tumregel: om en leverantör kan logga in hos dig, eller om du inte kan jobba när deras tjänst ligger nere, är den kritisk. Förteckningen du tar fram i steg 5 i NIS2-checklistan ska innehålla leverantörerna, så att du ser vilka system som hänger på vem.

Vilka krav ska du ställa i avtal?

Det här är kravlistan. Gå igenom avtalen med dina kritiska leverantörer och bocka av:

KravVad du letar efter i avtalet
SäkerhetsåtgärderVilka åtgärder leverantören ska ha, till exempel MFA, patchning, loggning och säkerhetskopiering
IncidentnotifieringAtt leverantören meddelar dig vid incidenter, och hur snabbt. Du har själv 24 timmar på dig att rapportera
Skydd mot skadlig kodAtt leverantören skyddar sina system och leveranser mot skadlig kod
UnderleverantörerAtt du får veta vilka underleverantörer som används och att samma krav gäller dem
ÅtkomstAtt leverantörens åtkomst till din miljö är personlig, begränsad och skyddad med MFA
UppföljningDin rätt att granska eller få rapporter om leverantörens säkerhetsarbete
UppsägningRätt att säga upp avtalet i förtid om säkerhetskraven inte uppfylls
ExitHur din data lämnas tillbaka och raderas när avtalet upphör

Den sista raden står inte uttryckligen i föreskrifterna, men den är den som oftast saknas. Ett avtal utan tydlig exit gör det dyrt att byta leverantör, och en leverantör du inte kan lämna är svår att ställa krav på.

Så granskar du en IT-leverantör

Granskningen behöver inte vara ett stort projekt. För de flesta medelstora företag räcker det att gå igenom avtalet, ställa frågorna nedan och spara svaren. Det viktiga är att du kan visa att du har gjort det.

Här är frågorna du ska ställa till en IT-partner. Ställ dem till oss också.

  1. Vilka av era anställda har åtkomst till vår miljö, och hur loggas det?
  2. Använder ni MFA för all åtkomst till våra system? Även för underleverantörer?
  3. Hur snabbt meddelar ni oss vid en incident, och till vem?
  4. Vilka underleverantörer använder ni för vår tjänst, och var lagras vår data?
  5. Hur ofta testar ni att våra säkerhetskopior går att återställa, och får vi se resultatet?
  6. Omfattas ni själva av cybersäkerhetslagen, och har ni anmält er?
  7. Vad händer med vår data och våra konton om vi avslutar avtalet?
  8. Om ni är certifierade: vad täcker certifieringen, och gäller den tjänsten vi köper?

Fråga 6 är intressant. IT-bolag som förvaltar andra företags IT-miljöer omfattas ofta själva av lagen, inom sektorn förvaltning av IKT-tjänster. En sådan leverantör borde ha svar på alla frågor ovan utan att behöva tänka efter.

Var särskilt uppmärksam på svar som låter bra men inte säger något. "Vi tar säkerhet på största allvar" är inget svar. "Vi är ISO-certifierade" är ett halvt svar. Ett bra svar innehåller siffror, namn och rutiner.

Checklista för upphandling

När du köper en ny IT-tjänst eller byter leverantör:

  • Gör en riskbedömning innan du väljer. Vad händer om tjänsten ligger nere en vecka? Vad händer om datan läcker?
  • Ställ frågorna ovan redan i förfrågan, inte efter att du valt leverantör.
  • Lägg in kravlistan i avtalet. Använd leverantörens standardavtal som utgångspunkt, inte som slutpunkt.
  • Kontrollera att åtkomsten sätts upp med minsta möjliga behörighet. I Microsoft-miljöer sker det med GDAP, läs mer i CSP och GDAP.
  • Lägg in leverantören i din förteckning och boka in en första uppföljning.

Kraven är din rätt att ställa

En sak till, som gäller oavsett om du omfattas av lagen eller inte. Leverantörer som tycker att dina säkerhetskrav är krångliga är de leverantörer du ska vara mest försiktig med. En seriös IT-partner välkomnar frågorna, eftersom de redan har svaren.

Så ställ kraven, skriv in dem i avtalen och följ upp. Det är ditt ansvar enligt lagen, men framför allt är det ditt skydd.

Så hjälper Nod till

Nod hjälper dig att gå igenom avtalen med dina kritiska IT-leverantörer och ta fram en kravlista som passar din verksamhet, kostnadsfritt i ett första samtal. Är Nod din IT-partner får du svar på alla frågorna ovan skriftligt, och vi sätter upp vår egen åtkomst med personliga konton, MFA och minsta möjliga behörighet. [FYLL I: bekräfta att Nod kan leverera skriftliga svar på frågelistan och ha dem färdiga som ett dokument] Läs mer om managed services hos Nod.

Vanliga frågor

Vad ska stå i avtalet med en IT-leverantör?

Enligt föreskrifterna ska avtalet reglera vilka säkerhetsåtgärder leverantören ska ha, att leverantören meddelar dig vid incidenter, skydd mot skadlig kod, hur risker hos underleverantörer hanteras och din rätt att säga upp avtalet i förtid om kraven inte uppfylls.

Vem ansvarar om leverantören drabbas?

Du. Ansvaret för att verksamheten uppfyller cybersäkerhetslagen ligger kvar hos dig även när driften är utlagd. Leverantören kan bli skadeståndsskyldig enligt avtalet, men det är du som ska rapportera incidenten och som granskas av tillsynsmyndigheten.

Hur ofta ska vi följa upp leverantörerna?

Föreskrifterna kräver att du bedömer leverantörens förmåga under hela avtalstiden, inte bara vid upphandlingen. För kritiska leverantörer är en genomgång minst en gång om året rimligt, och alltid efter en incident eller en större förändring.

Räcker det att leverantören är ISO 27001-certifierad?

Nej, inte ensamt. En certifiering visar att leverantören har ett ledningssystem för informationssäkerhet, men inte att just din tjänst omfattas eller att avtalet ger dig det du behöver. Fråga vad certifikatet täcker och läs avtalet ändå.

Källor

Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.

Vill du prata om företagets IT?

Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.

Boka en kostnadsfri rådgivning

[FYLL I: svarslöfte, t.ex. Vi svarar inom en arbetsdag]

Vi använder uppgifterna bara för att svara dig. Läs mer i vår integritetspolicy.