secria.eu

varför får jag säkerhetskrav om jag själv inte omfattas av direktiv (EU) 2022/2555

Leverantörskedjan för vidare betalningsansvaret

Det beror på hur ansvaret för cybersäkerhet är utformat. En organisation som själv omfattas av NIS2-direktivet måste inte bara säkerställa sin egen säkerhet utan också bedöma hur säkra dess leverantörer och tjänsteleverantörer är — det är en del av vad cybersäkerhetsansvaret betyder i vardagligt språk. Denna förpliktelse sträcker sig över organisationens egen leverantörskedja. En organisation som omfattas av reglerna kan därför inte nöja sig med att säkra sina egna system; den måste också ha insyn i risker som kommer genom underleverantörer, programvarupartners och tjänsteleverantörer. Därför kommer fråglistorna, avtalsvillkoren eller förfrågan om att lämna dokumentation.

För mottagaren av en sådan fråglista innebär det inte automatiskt att den egna organisationen omfattas av NIS2-direktivet. Det innebär att en kund som omfattas av direktivet är skyldig att kontrollera detta hos sina leverantörer. Den som inte själv är skyldig enligt reglerna men ingår i leverantörskedjan för en organisation som är skyldig, ställs inför samma typ av frågor — om åtkomstkontroll, om incidentrapportering, om säkerhetsmått — utan att detta medför någon egen rapporterings- eller anmälningsplikt gentemot tillsynsmyndigheterna. Den som vill veta exakt om den egna organisationen även i övrigt omfattas av direktivet kan kontrollera det via frågan om hur du vet om ditt företag omfattas av NIS2. För den som redan har en sådan fråglista på sitt skrivbord finns det en separat förklaring om vad du ska göra när en kund begär en säkerhetsfrågelista.

Där detta framgår: artikel 21 punkt 2 i NIS2-direktivet

Artikel 21 punkt 2 i NIS2-direktivet nämner uttryckligen säkerhet i leverantörskedjan och relationer med leverantörer som en del av de tio åtgärder som organisationer klassificerade enligt direktivet måste vidta. Denna förpliktelse har övertagits i nederländsk lagstiftning genom Cyberbeveiligingswet. NCSC förklarar i sin vägledning om cybersäkerhetsansvaret att denna kedjeansvar i praktiken leder till fråglistor och avtalsvillkor gentemot leverantörer som själva inte omfattas av lagen.

Vad du konkret måste göra

Genomförandet för varje skyldighet, tillsammans med de tillämpliga tidsfrister och mallarna för dokumentation, ingår i prenumerationen.

Se prenumerationen Först den kostnadsfria NIS2-kontrollen

Detta är inte juridisk rådgivning. Den här sidan ger allmän information om cybersäkerhet för små och medelstora företag. Vi känner inte till er verksamhet och ger ingen hållbarhetsrådgivning, ingen försäkran och ingen certifiering. Om ni är osäker på er egen situation bör ni rådföra er med en rådgivare eller revisor.

Skriven med AI baserat på källorna ovan, granskat av en människa den 2026-09-05. Stämmer något inte? Meddela det — rättelser prioriteras.