Nod · nodsolutions.se/kunskap/nis2/nis2-leverantorskedjan/ · Uppdaterad 2026-09-29
Säkerhet i leverantörskedjan: vilka krav ska du ställa på dina IT-leverantörer?
Det här är sidan där vi på Nod skriver om oss själva, och det ska du ha i bakhuvudet när du läser. Vi är en IT-leverantör. Allt som står här är sådant du ska kräva av oss också, och frågelistan längre ned fungerar lika bra på oss som på någon annan.
Säkerhet i leverantörskedjan är en av de delar av NIS2 som flest företag underskattar. Många tror att det räcker att lägga ut driften på någon som "kan säkerhet". Men lagen flyttar inte ansvaret. Om din IT-partner blir hackad är det du som ska rapportera incidenten och du som ska kunna visa att du ställt rätt krav. Bakgrunden till kraven finns i guiden om NIS2.
Vad säger NIS2 om leverantörer?
Lagen kräver att säkerhetsarbetet omfattar leverantörskedjan, och föreskrifterna MCFFS 2026:11 som gäller från 1 oktober 2026 gör det konkret. Kraven går att sammanfatta i fyra punkter:
- Bedöm risken innan du köper. Innan du skaffar ett system eller lägger ut en tjänst ska du bedöma vilka risker det medför och hur de ska hanteras.
- Ställ krav i avtalen. Avtalet ska reglera säkerhetsåtgärder, incidentnotifiering, skydd mot skadlig kod, risker hos underleverantörer och rätt att säga upp avtalet i förtid.
- Känn till underleverantörerna. Du ska kunna få information om vilka underleverantörer din leverantör använder och ha en plan för om en länk i kedjan faller bort.
- Följ upp under hela avtalstiden. Det räcker inte att leverantören var bra när du skrev på. Du ska bedöma deras förmåga löpande.
Dessutom kräver föreskrifterna MFA när leverantörer ansluter till din miljö utifrån. Det är ett av de enklaste kraven att kontrollera, och ett av de vanligaste att missa.
Vilka leverantörer är kritiska?
Inte alla leverantörer är lika viktiga, och du behöver inte granska kaffeleverantören som din driftpartner. Börja med de leverantörer som uppfyller något av följande:
- De har åtkomst till din miljö. IT-partner, driftleverantör, konsulter med administratörskonton, leverantörer av fjärrsupport.
- Verksamheten stannar om de försvinner. Molntjänster som affärssystem, e-post, lagring och telefoni.
- De hanterar din känsliga information. Lönesystem, kundregister, backup.
En tumregel: om en leverantör kan logga in hos dig, eller om du inte kan jobba när deras tjänst ligger nere, är den kritisk. Förteckningen du tar fram i steg 5 i NIS2-checklistan ska innehålla leverantörerna, så att du ser vilka system som hänger på vem.
Vilka krav ska du ställa i avtal?
Det här är kravlistan. Gå igenom avtalen med dina kritiska leverantörer och bocka av:
| Krav | Vad du letar efter i avtalet |
|---|---|
| Säkerhetsåtgärder | Vilka åtgärder leverantören ska ha, till exempel MFA, patchning, loggning och säkerhetskopiering |
| Incidentnotifiering | Att leverantören meddelar dig vid incidenter, och hur snabbt. Du har själv 24 timmar på dig att rapportera |
| Skydd mot skadlig kod | Att leverantören skyddar sina system och leveranser mot skadlig kod |
| Underleverantörer | Att du får veta vilka underleverantörer som används och att samma krav gäller dem |
| Åtkomst | Att leverantörens åtkomst till din miljö är personlig, begränsad och skyddad med MFA |
| Uppföljning | Din rätt att granska eller få rapporter om leverantörens säkerhetsarbete |
| Uppsägning | Rätt att säga upp avtalet i förtid om säkerhetskraven inte uppfylls |
| Exit | Hur din data lämnas tillbaka och raderas när avtalet upphör |
Den sista raden står inte uttryckligen i föreskrifterna, men den är den som oftast saknas. Ett avtal utan tydlig exit gör det dyrt att byta leverantör, och en leverantör du inte kan lämna är svår att ställa krav på.
Så granskar du en IT-leverantör
Granskningen behöver inte vara ett stort projekt. För de flesta medelstora företag räcker det att gå igenom avtalet, ställa frågorna nedan och spara svaren. Det viktiga är att du kan visa att du har gjort det.
Här är frågorna du ska ställa till en IT-partner. Ställ dem till oss också.
- Vilka av era anställda har åtkomst till vår miljö, och hur loggas det?
- Använder ni MFA för all åtkomst till våra system? Även för underleverantörer?
- Hur snabbt meddelar ni oss vid en incident, och till vem?
- Vilka underleverantörer använder ni för vår tjänst, och var lagras vår data?
- Hur ofta testar ni att våra säkerhetskopior går att återställa, och får vi se resultatet?
- Omfattas ni själva av cybersäkerhetslagen, och har ni anmält er?
- Vad händer med vår data och våra konton om vi avslutar avtalet?
- Om ni är certifierade: vad täcker certifieringen, och gäller den tjänsten vi köper?
Fråga 6 är intressant. IT-bolag som förvaltar andra företags IT-miljöer omfattas ofta själva av lagen, inom sektorn förvaltning av IKT-tjänster. En sådan leverantör borde ha svar på alla frågor ovan utan att behöva tänka efter.
Var särskilt uppmärksam på svar som låter bra men inte säger något. "Vi tar säkerhet på största allvar" är inget svar. "Vi är ISO-certifierade" är ett halvt svar. Ett bra svar innehåller siffror, namn och rutiner.
Checklista för upphandling
När du köper en ny IT-tjänst eller byter leverantör:
- Gör en riskbedömning innan du väljer. Vad händer om tjänsten ligger nere en vecka? Vad händer om datan läcker?
- Ställ frågorna ovan redan i förfrågan, inte efter att du valt leverantör.
- Lägg in kravlistan i avtalet. Använd leverantörens standardavtal som utgångspunkt, inte som slutpunkt.
- Kontrollera att åtkomsten sätts upp med minsta möjliga behörighet. I Microsoft-miljöer sker det med GDAP, läs mer i CSP och GDAP.
- Lägg in leverantören i din förteckning och boka in en första uppföljning.
Kraven är din rätt att ställa
En sak till, som gäller oavsett om du omfattas av lagen eller inte. Leverantörer som tycker att dina säkerhetskrav är krångliga är de leverantörer du ska vara mest försiktig med. En seriös IT-partner välkomnar frågorna, eftersom de redan har svaren.
Så ställ kraven, skriv in dem i avtalen och följ upp. Det är ditt ansvar enligt lagen, men framför allt är det ditt skydd.
Så hjälper Nod till
Nod hjälper dig att gå igenom avtalen med dina kritiska IT-leverantörer och ta fram en kravlista som passar din verksamhet, kostnadsfritt i ett första samtal. Är Nod din IT-partner får du svar på alla frågorna ovan skriftligt, och vi sätter upp vår egen åtkomst med personliga konton, MFA och minsta möjliga behörighet. [FYLL I: bekräfta att Nod kan leverera skriftliga svar på frågelistan och ha dem färdiga som ett dokument] Läs mer om managed services hos Nod.
Vanliga frågor
Vad ska stå i avtalet med en IT-leverantör?
Enligt föreskrifterna ska avtalet reglera vilka säkerhetsåtgärder leverantören ska ha, att leverantören meddelar dig vid incidenter, skydd mot skadlig kod, hur risker hos underleverantörer hanteras och din rätt att säga upp avtalet i förtid om kraven inte uppfylls.
Vem ansvarar om leverantören drabbas?
Du. Ansvaret för att verksamheten uppfyller cybersäkerhetslagen ligger kvar hos dig även när driften är utlagd. Leverantören kan bli skadeståndsskyldig enligt avtalet, men det är du som ska rapportera incidenten och som granskas av tillsynsmyndigheten.
Hur ofta ska vi följa upp leverantörerna?
Föreskrifterna kräver att du bedömer leverantörens förmåga under hela avtalstiden, inte bara vid upphandlingen. För kritiska leverantörer är en genomgång minst en gång om året rimligt, och alltid efter en incident eller en större förändring.
Räcker det att leverantören är ISO 27001-certifierad?
Nej, inte ensamt. En certifiering visar att leverantören har ett ledningssystem för informationssäkerhet, men inte att just din tjänst omfattas eller att avtalet ger dig det du behöver. Fråga vad certifikatet täcker och läs avtalet ändå.
Källor
- MCFFS 2026:11, föreskrifter om säkerhetsåtgärder och ledningsutbildning (PDF)
- Cybersäkerhetslag (2025:1506), Sveriges riksdag
- NCSC: Frågor och svar om cybersäkerhetslagen
Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.
Läs vidare
- NIS2-checklista för ledning och ITAlla NIS2-krav i en checklista på 12 steg, byggd på lagen och föreskrifterna. Vem gör vad, ledning eller IT. Hela listan här på sidan, PDF om du vill spara den.
- Vem omfattas av NIS2?Vem omfattas av NIS2 och cybersäkerhetslagen? Två frågor avgör det: sektor och storlek. Så gör du en självbedömning och vad det betyder om du är leverantör.
- CSP och GDAP: så ger en IT-partner åtkomst säkertGDAP ger din IT-partner begränsad och tidsstyrd åtkomst till Microsoft 365. Så fungerar CSP, vad du ska kräva av partnern och hur du ser och tar bort åtkomsten.
- Incidentrapportering enligt NIS2Incidentrapportering enligt NIS2: vad som räknas som betydande incident, tidsfristerna 24 timmar, 72 timmar och en månad, och hur du gör en rutin som håller.
- NIS2 och cybersäkerhetslagenNIS2 är EU:s direktiv för cybersäkerhet, infört i Sverige genom cybersäkerhetslagen. Här är vem som omfattas, vilka krav som gäller och hur du kommer igång.
Vill du prata om företagets IT?
Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.