secria.eu

min kunde beder mig om at udfylde et spørgeskema om sikkerhed — hvad skal jeg gøre

Et sikkerhedsspørgeskema er normalt set et kædesignal, ikke en juridisk forpligtelse

Et spørgeskema fra en kunde betyder normalt, at denne kunde selv er underlagt NIS2-lovgivningen og er forpligtet til at vurdere sine leverandører. Dette sker også, hvis den modtagende organisation selv slet ikke er underlagt forpligtelsen: kunden skal få sit eget netværk af leverandører på plads, og spørgeskemaet er følgen heraf. Denne situation — at modtage spørgsmål uden selv at være underlagt loven — forekommer hos mange SMV-leverandører og er nærmere forklaret på siden om hvorfor leverandører modtager sikkerhedskrav uden selv at være forpligtet.

Spørgeskemaet omhandler normalt de samme emner: adgangskontrol, patchpolitik, hændelsesregistrering, sikkerhedskopier, leverandørstyring og hvem inden for organisationen der er ansvarlig for sikkerhed. Hvis disse emner endnu ikke er i orden eller dokumenteret, er det bedst at få orden på dem først, før spørgeskemaet besvares — ellers opstår der et lappetæppe af løse svar, som ved et følgende spørgeskema skal indsamles igen. Et godt første skridt er at finde ud af hvilke ti foranstaltninger der bruges som grundlag, fordi næsten hvert spørgeskema i sin kerne bygger herpå, og at bestemme hvor der skal begyndes hvis der endnu ikke er fastslået noget.

Hvorfor kunder spørger præcis sådan: artikel 21, stk. 2, NIS2

Pligten til at vurdere leverandører følger af artikel 21, stk. 2, i NIS2-direktivet, som indeholder de ti foranstaltninger, som en pligtig organisation skal træffe — blandt andet eksplicit sikring af forsyningskæden. En væsentlig eller vigtig enhed, der ønsker at opfylde denne foranstaltning, kan kun demonstrere dette ved også at kontrollere sine egne leverandører, og sikkerhedsspørgeskemaet er det sædvanlige instrument til dette. I den nationale transponering, cybersikkerhedsloven, genfindes denne pligt for organisationer, der falder ind under loven i Danmark. Den, der selv ønsker at kontrollere, om denne pligt også gælder direkte for egen organisation, kan teste dette gennem spørgsmålet hvordan man fastslår, om en virksomhed falder ind under NIS2.

Hvad du konkret skal gøre

Udfolding pr. forpligtelse, med de tidsfrister, der hører til, og skabelonerne til dokumentation, ligger i abonnementet.

Se abonnementet Først den gratis NIS2-check

Dette er ikke juridisk rådgivning. Denne side giver almene oplysninger om cybersikkerhed for små og mellemstore virksomheder. Vi kender ikke din virksomhedsdrift og giver ingen bæredygtighedsrådgivning, ingen assurance og intet kvalitetsmærke. Hvis du er usikker på dit eget tilfælde, rådfør dig med en konsulent eller din revisor.

Skrevet med AI på grundlag af kilderne ovenfor, kontrolleret af menneske den 2026-09-05. Stemmer noget ikke? Fortæl det — rettelser får prioritet.