Ordliste · Begreb

Forsyningskæde kort fortalt

Forsyningskæden er nettet af leverandører, tjenesteudbydere og samarbejdspartnere, der har indflydelse på jeres drift og sikkerhed.

Kort fortalt
Betydning
Nettet af leverandører, tjenesteudbydere og partnere
Risiko
Angreb og udfald hos en partner slår igennem hos jer selv
Forhold til NIS2
Forsyningskædesikkerhed er en pligt
Beslægtet
Leverandørrisiko, databehandleraftale
Opdateret
juni 2026
Redaktion
Compliance Compass

Hvad er en forsyningskæde?

En Forsyningskæde er hele det net af leverandører, tjenesteudbydere og samarbejdspartnere, som en virksomhed afhænger af – fra cloud- og SaaS-udbydere over it-leverandører og managed service-udbydere til softwarebiblioteker og klassiske underleverandører. Begrebet beskriver altså strukturen i afhængighederne – ikke selve pligtprogrammet og heller ikke risikoen ved en enkelt leverandør. I nutidens organisationer er leddene tæt digitalt forbundet: fjernadgange, grænseflader (API-er) og automatiske softwareopdateringer kobler eksterne partnere direkte til jeres egne systemer. Netop den sammenkobling gør kæden til en angrebsflade i sig selv.

Hvorfor forsyningskæden er en risiko

Angribere leder målrettet efter det svageste led i kæden og bruger det som springbræt til det egentlige mål. Én kompromitteret leverandør kan ramme hundredvis af kunder på én gang, fordi leverandørens software eller adgange er i brug hos mange virksomheder. Dertil kommer de rene tilgængelighedsrisici: falder en central cloududbyder ud, kan jeres egen drift gå i stå – uden at der overhovedet har været et angreb.

Et typisk tilfælde: Et forsyningsselskab køber sit afregningssystem hos et eksternt it-hus, der har fast vedligeholdelsesadgang til serverne. Bliver it-huset kompromitteret gennem et stjålet administratorlogin, kommer angriberne via den betroede vedligeholdelsesadgang direkte ind i forsyningsselskabets net – et klassisk angreb gennem forsyningskæden, hvor hullet ikke sad hos målet selv, men hos dets leverandør.

Sådan sikres forsyningskæden

Det organiserede svar på denne strukturelle risiko hedder Forsyningskædesikkerhed: find og vurder de kritiske partnere, forankr sikkerhedskravene i kontrakten (ved behandling af personoplysninger gennem en Databehandleraftale) og hold løbende øje med Leverandørrisiko ved den enkelte leverandør i stedet for at nøjes med at tjekke én gang.

Forsyningskæde og NIS2

NIS2 – i Danmark gennemført med NIS 2-loven i kraft siden den 1. juli 2025 – gør styringen af risici i forsyningskæden til en udtrykkelig pligt. Omfattede virksomheder skal tage sikkerheden hos deres direkte leverandører og tjenesteudbydere med i deres Risikostyring . Forsømmelser kan blive dyre: overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering. Kravene er de samme for væsentlige og vigtige enheder, og kun tilsynets intensitet er forskellig.

Læs mere: NIS2-direktivet (EU) 2022/2555 i fuld tekst (EUR-Lex)

Ofte stillede spørgsmål

Hvad er en forsyningskæde?

Forsyningskæden er hele det net af leverandører, tjenesteudbydere og samarbejdspartnere, som en virksomhed afhænger af – fra cloud- og SaaS-udbydere over it-leverandører og managed service-udbydere til softwarebiblioteker og klassiske underleverandører. Begrebet beskriver strukturen i de digitale og driftsmæssige afhængigheder. Fordi leddene hænger tæt sammen med jeres egne systemer gennem fjernadgange, grænseflader og automatiske opdateringer, bliver kæden en angrebsflade i sig selv.

Hvad er et angreb gennem forsyningskæden?

Et angreb gennem forsyningskæden går målrettet efter et svagere led, for eksempel en software- eller it-leverandør, og bruger leverandørens betroede adgange eller softwareopdateringer til at nå det egentlige mål. Fordi den samme software eller den samme adgang bruges hos mange virksomheder, kan én kompromitteret leverandør ramme hundredvis af kunder på én gang. Angrebsvejen er altså ikke målet selv, men dets betroede samarbejdspartner.

Hvorfor er forsyningskæden relevant for NIS2?

NIS 2-loven har været i kraft siden den 1. juli 2025 og forpligter udtrykkeligt omfattede virksomheder til at vurdere og styre risiciene fra deres direkte leverandører og tjenesteudbydere og til at tage dem med i deres egen risikostyring. Forsømmelser kan blive dyre: overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering. Rammen er den samme for væsentlige og vigtige enheder – forskellen ligger alene i, hvor tæt tilsynet er.

Forsyningskæde

Find jeres svageste led, før andre gør det

Compliance Compass gør jeres afhængigheder af cloud, it-huse og underleverandører synlige – fjernadgange og grænseflader med. Sådan ser I, hvor én kompromitteret partner ville ramme jeres drift, før en angriber udnytter det samme hul.