- Betydning
- Nettet af leverandører, tjenesteudbydere og partnere
- Risiko
- Angreb og udfald hos en partner slår igennem hos jer selv
- Forhold til NIS2
- Forsyningskædesikkerhed er en pligt
- Beslægtet
- Leverandørrisiko, databehandleraftale
- Opdateret
- juni 2026
- Redaktion
- Compliance Compass
Hvad er en forsyningskæde?
En Forsyningskæde er hele det net af leverandører, tjenesteudbydere og samarbejdspartnere, som en virksomhed afhænger af – fra cloud- og SaaS-udbydere over it-leverandører og managed service-udbydere til softwarebiblioteker og klassiske underleverandører. Begrebet beskriver altså strukturen i afhængighederne – ikke selve pligtprogrammet og heller ikke risikoen ved en enkelt leverandør. I nutidens organisationer er leddene tæt digitalt forbundet: fjernadgange, grænseflader (API-er) og automatiske softwareopdateringer kobler eksterne partnere direkte til jeres egne systemer. Netop den sammenkobling gør kæden til en angrebsflade i sig selv.
Hvorfor forsyningskæden er en risiko
Angribere leder målrettet efter det svageste led i kæden og bruger det som springbræt til det egentlige mål. Én kompromitteret leverandør kan ramme hundredvis af kunder på én gang, fordi leverandørens software eller adgange er i brug hos mange virksomheder. Dertil kommer de rene tilgængelighedsrisici: falder en central cloududbyder ud, kan jeres egen drift gå i stå – uden at der overhovedet har været et angreb.
Et typisk tilfælde: Et forsyningsselskab køber sit afregningssystem hos et eksternt it-hus, der har fast vedligeholdelsesadgang til serverne. Bliver it-huset kompromitteret gennem et stjålet administratorlogin, kommer angriberne via den betroede vedligeholdelsesadgang direkte ind i forsyningsselskabets net – et klassisk angreb gennem forsyningskæden, hvor hullet ikke sad hos målet selv, men hos dets leverandør.
Sådan sikres forsyningskæden
Det organiserede svar på denne strukturelle risiko hedder Forsyningskædesikkerhed: find og vurder de kritiske partnere, forankr sikkerhedskravene i kontrakten (ved behandling af personoplysninger gennem en Databehandleraftale) og hold løbende øje med Leverandørrisiko ved den enkelte leverandør i stedet for at nøjes med at tjekke én gang.
Forsyningskæde og NIS2
NIS2 – i Danmark gennemført med NIS 2-loven i kraft siden den 1. juli 2025 – gør styringen af risici i forsyningskæden til en udtrykkelig pligt. Omfattede virksomheder skal tage sikkerheden hos deres direkte leverandører og tjenesteudbydere med i deres Risikostyring . Forsømmelser kan blive dyre: overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering. Kravene er de samme for væsentlige og vigtige enheder, og kun tilsynets intensitet er forskellig.
Læs mere: NIS2-direktivet (EU) 2022/2555 i fuld tekst (EUR-Lex)
Ofte stillede spørgsmål
Hvad er en forsyningskæde?
Forsyningskæden er hele det net af leverandører, tjenesteudbydere og samarbejdspartnere, som en virksomhed afhænger af – fra cloud- og SaaS-udbydere over it-leverandører og managed service-udbydere til softwarebiblioteker og klassiske underleverandører. Begrebet beskriver strukturen i de digitale og driftsmæssige afhængigheder. Fordi leddene hænger tæt sammen med jeres egne systemer gennem fjernadgange, grænseflader og automatiske opdateringer, bliver kæden en angrebsflade i sig selv.
Hvad er et angreb gennem forsyningskæden?
Et angreb gennem forsyningskæden går målrettet efter et svagere led, for eksempel en software- eller it-leverandør, og bruger leverandørens betroede adgange eller softwareopdateringer til at nå det egentlige mål. Fordi den samme software eller den samme adgang bruges hos mange virksomheder, kan én kompromitteret leverandør ramme hundredvis af kunder på én gang. Angrebsvejen er altså ikke målet selv, men dets betroede samarbejdspartner.
Hvorfor er forsyningskæden relevant for NIS2?
NIS 2-loven har været i kraft siden den 1. juli 2025 og forpligter udtrykkeligt omfattede virksomheder til at vurdere og styre risiciene fra deres direkte leverandører og tjenesteudbydere og til at tage dem med i deres egen risikostyring. Forsømmelser kan blive dyre: overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering. Rammen er den samme for væsentlige og vigtige enheder – forskellen ligger alene i, hvor tæt tilsynet er.