varför är jag ansvarig för säkerheten hos mina leverantörer
Kedjan är bara så stark som dess svagaste leverantör
Ansvaret för leverantörsäkerhet vilar på kritiska och viktiga enheter eftersom deras egen digitala säkerhet till stor del beror på andras system, programvara och tjänster. En organisation kan säkra sitt eget nätverk väl, men om en leverantör med åtkomst till dessa system är dåligt säkrad, skapas där en ingångspunkt som kringgår de egna åtgärderna. Åtgärdskravet tittar därför inte bara på den egna organisationens gränser, utan på hela leverantörskedjan bakom.
Detta påverkar i praktiken många fler företag än endast de lagstiftade organisationerna själva. En kritisk eller viktig enhet som måste bedöma sin kedja skickar ofta denna bedömning vidare i form av en frågelist eller ett kontraktskrav till sina leverantörer — även om dessa leverantörer själva inte omfattas av lagstiftningen. Den som får sådan säkerhetsfrågelista från en kund mottar därmed följderna av NIS2 utan att själv omfattas av det. Vilka åtgärder som då är relevanta beskrivs under de tio åtgärderna som direktivet särskiller.
Där detta följer från åtgärdskravet
Artikel 21 punkt 2 i NIS2-direktivet nämner säkerheten i leverantörskedjan uttryckligen som en del av de tio åtgärderna som omfattas av åtgärdskravet, inklusive säkerhetsbeskaffenheten i relationerna med direkta leverantörer och tjänsteleverantörer. Cybersäkerhetslag övertar denna skyldighet i svensk lagstiftning. NCSC förklarar att detta åtgärdskrav är riskfokuserat: en enhet måste kartlägga var risker finns i kedjan och motsätta lämpliga åtgärder mot dem, vilket i praktiken ofta betyder att leverantörer uppmanas att tillhandahålla bevis för sin säkerhet. ISO/IEC 27001 erbjuder i Annex A en uppsättning kontrollåtgärder som behandlar leverantörsrelationer och som därför ofta återkommer som referensram i sådana bedömningar.
Vad detta är baserat på
- Direktiv (EU) 2022/2555 (NIS2), artikel 21 stycke 2 — de tio åtgärderna
- Lag om cybersäkerhet — den svenska omvandlingen av NIS2
- ISO/IEC 27001 — Bilaga A, kontrollerna
- NCSC — vägledning om skyldigheten att vidta åtgärder och rapporteringsskyldigheten
Själva direktivet finns på EUR-Lex. Vi hänvisar till varje påstående; ni behöver inte tro på oss.
Vad du konkret måste göra
Genomförandet för varje skyldighet, tillsammans med de tillämpliga tidsfrister och mallarna för dokumentation, ingår i prenumerationen.
Se prenumerationen Först den kostnadsfria NIS2-kontrollenDetta är inte juridisk rådgivning. Den här sidan ger allmän information om cybersäkerhet för små och medelstora företag. Vi känner inte till er verksamhet och ger ingen hållbarhetsrådgivning, ingen försäkran och ingen certifiering. Om ni är osäker på er egen situation bör ni rådföra er med en rådgivare eller revisor.
Skriven med AI baserat på källorna ovan, granskat av en människa den 2026-09-05. Stämmer något inte? Meddela det — rättelser prioriteras.