min kund ber mig att fylla i en säkerhetsfrågelista vad ska jag göra
En säkerhetsfrågelista är vanligtvis en signalbörjan från kedjan, inte en laglig skyldighet
En frågelista från en kund betyder vanligtvis att kunden själv faller under NIS2-förordningen och är skyldig att bedöma sina leverantörer. Detta sker även om den mottagande organisationen själv inte är skyldig enligt lagen: kunden måste kartlägga sin egen kedja, och frågeslistan är följden av detta. Den här situationen — att ta emot frågor utan själv att omfattas av lagen — är vanlig bland många små och medelstora leverantörer och förklaras mer detaljerat på sidan om varför leverantörer får säkerhetskrav utan att själva omfattas av lagen.
Frågeslistan behandlar vanligtvis samma ämnen: åtkomstkontroll, uppdateringspolicy, incidentdetektering, säkerhetskopior, leverantörshantering och vem inom organisationen som är ansvarig för säkerhet. Om dessa ämnen inte redan är ordnade eller dokumenterade, är det bäst att ordna dem innan frågeslistan besvaras — annars uppstår det en lapptäcke av lösa svar som måste samlas in på nytt vid nästa frågelista. Ett bra första steg är att ta reda på vilka tio åtgärder som används som grund, eftersom nästan varje frågelista i sitt väsen bygger på dessa, och att bestämma var ska man börja om ingenting ännu är dokumenterat.
Varför kunderna frågar på detta sätt: artikel 21 stycke 2 i NIS2
Skyldigheten att bedöma leverantörer följer av artikel 21 stycke 2 i NIS2-förordningen, som innehåller de tio åtgärder som en skyldig organisation måste vidta — inklusive explicit säkerhet i leverantörskedjan. En väsentlig eller viktig enhet som vill uppfylla denna åtgärd kan endast göra det genom att även kontrollera sina egna leverantörer, och säkerhetsfrågelistan är det vanliga instrumentet för detta. I den nationella implementeringen, Cyberlag, återkommer denna skyldighet för organisationer som faller under lagen i Sverige. Den som själv vill kontrollera om denna skyldighet också gäller direkt för sin egen organisation kan göra det via frågan hur man fastställer om ett företag omfattas av NIS2.
Vad detta är baserat på
- Direktiv (EU) 2022/2555 (NIS2), artikel 21 stycke 2 — de tio åtgärderna
- Lag om cybersäkerhet — den svenska omvandlingen av NIS2
- ISO/IEC 27001 — Bilaga A, kontrollerna
- NCSC — vägledning om skyldigheten att vidta åtgärder och rapporteringsskyldigheten
Själva direktivet finns på EUR-Lex. Vi hänvisar till varje påstående; ni behöver inte tro på oss.
Vad du konkret måste göra
Genomförandet för varje skyldighet, tillsammans med de tillämpliga tidsfrister och mallarna för dokumentation, ingår i prenumerationen.
Se prenumerationen Först den kostnadsfria NIS2-kontrollenDetta är inte juridisk rådgivning. Den här sidan ger allmän information om cybersäkerhet för små och medelstora företag. Vi känner inte till er verksamhet och ger ingen hållbarhetsrådgivning, ingen försäkran och ingen certifiering. Om ni är osäker på er egen situation bör ni rådföra er med en rådgivare eller revisor.
Skriven med AI baserat på källorna ovan, granskat av en människa den 2026-09-05. Stämmer något inte? Meddela det — rättelser prioriteras.