secria.eu

hvorfor er jeg ansvarlig for sikkerheden hos mine leverandører

Kæden er ikke stærkere end dens svageste led

Ansvaret for leverandørenes sikkerhed påhviler væsentlige og vigtige enheder, fordi deres egen digitale sikkerhed i høj grad afhænger af andres systemer, software og tjenester. En organisation kan beskytte sit eget netværk godt, men hvis en leverandør med adgang til disse systemer er dårligt sikret, åbnes der en indgang, som omgår organisationens egne foranstaltninger. Pligten til at træffe passende sikkerhedsforanstaltninger ser derfor ikke kun på organisationens egne mure, men på hele forsyningskæden bag den.

Dette rammer i praksis mange flere virksomheder end blot de forpligtede organisationer selv. En væsentlig eller vigtig enhed, der skal vurdere sin kæde, sender denne vurdering ofte videre i form af et spørgeskema eller en kontraktbetingelse til sine leverandører — også selv om disse leverandører ikke selv er omfattet af loven. Hvem sådan et sikkerhedsspørgeskema fra en kunde modtager, mærker derfor konsekvenserne af NIS2 uden selv at være omfattet af det. Hvilke foranstaltninger der kommer på tale, er beskrevet under de ti foranstaltninger, som direktivet skelner mellem.

Hvor dette følger af pligten til at træffe passende sikkerhedsforanstaltninger

Artikel 21, stk. 2 i NIS2-direktivet nævner eksplicit sikkerhed i forsyningskæden som en del af de ti foranstaltninger, der falder under pligten til at træffe passende sikkerhedsforanstaltninger, herunder sikkerhedsaspekterne ved relationer med direkte leverandører og tjenesteudbydere. Cybersikkerhedsloven inkorporerer denne forpligtelse i nederlandsk lovgivning. NCSC præciserer, at denne pligt til at træffe passende sikkerhedsforanstaltninger er risikobaseret: en enhed skal kortlægge, hvor risici i kæden ligger, og iværksætte passende foranstaltninger derimod, hvilket i praksis ofte betyder, at leverandører bliver bedt om at fremlægge bevis for deres sikkerhed. ISO/IEC 27001 tilbyder i bilag A et sæt kontrolmål, der behandler leverandørrelationer, og som derfor ofte dukker op som referencerammer i sådanne vurderinger.

Hvad du konkret skal gøre

Udfolding pr. forpligtelse, med de tidsfrister, der hører til, og skabelonerne til dokumentation, ligger i abonnementet.

Se abonnementet Først den gratis NIS2-check

Dette er ikke juridisk rådgivning. Denne side giver almene oplysninger om cybersikkerhed for små og mellemstore virksomheder. Vi kender ikke din virksomhedsdrift og giver ingen bæredygtighedsrådgivning, ingen assurance og intet kvalitetsmærke. Hvis du er usikker på dit eget tilfælde, rådfør dig med en konsulent eller din revisor.

Skrevet med AI på grundlag af kilderne ovenfor, kontrolleret af menneske den 2026-09-05. Stemmer noget ikke? Fortæl det — rettelser får prioritet.