- Betydning
- Sikkerhed i hele forsyningskæden
- Formål
- At styre risiciene fra leverandører og tjenesteudbydere
- Forhold til NIS2
- Udtrykkelig pligt efter artikel 21
- Værktøjer
- Risikovurdering, kontrakter, løbende overvågning
- Opdateret
- juni 2026
- Redaktion
- Compliance Compass
Hvad er forsyningskædesikkerhed?
Forsyningskædesikkerhed er det pligtprogram, der løfter sikkerheden ud over jeres egen virksomhed og ud i hele Forsyningskæde . Hvor forsyningskæden beskriver strukturen i afhængighederne, og leverandørrisiko handler om den enkelte leverandør, er forsyningskædesikkerhed det styrede program bagved: det fastlægger, hvordan leverandører, tjenesteudbydere og partnere vælges, efterprøves og holdes sikre gennem hele samarbejdet. Logikken bag er enkel: et angreb eller et udfald hos en partner – for eksempel en hacket softwareudbyder – kan slå direkte igennem på jeres egen drift.
Hvorfor NIS2 fremhæver forsyningskæden
Mange af de alvorlige angreb i de senere år gik gennem forsyningskæden. Derfor nævner NIS2 sikkerheden i forsyningskæden udtrykkeligt som en af minimumsforanstaltningerne til risikostyring i artikel 21. Omfattede enheder skal vurdere og styre risiciene fra kæden systematisk – herunder sikkerheden i de produkter og tjenester, leverandørerne bruger. NIS 2-loven har været i kraft siden den 1. juli 2025, og fristen for registrering via virk.dk udløb den 1. oktober 2025, selv om registreringen fortsat kan indhentes. Det er altså ikke længere frivilligt, men en pligt, tilsynet kan efterprøve.
Hvordan føres den ud i livet?
- Vurder leverandørerne: find de kritiske partnere, og efterprøv deres sikkerhedsniveau.
- Kontrakter: skriv sikkerhedskravene ind i aftalen – ved behandling af personoplysninger gennem en Databehandleraftale.
- Følg op: Leverandørrisiko hold øje løbende i stedet for at tjekke én gang.
Eksempel fra en maskinfabrik: It-chefen inddeler først de omkring 40 it-leverandører i kritiske, mellemvigtige og ukritiske. For de fem kritiske udbydere – heriblandt ERP-hostingleverandøren og fjernvedligeholdelsesleverandøren, som via fjernadgang sidder dybt i produktionsstyringen, og hvis udfald eller kompromittering ville lamme fabrikken på timer – kræver han et sikkerhedskoncept, et certifikat efter ISO/IEC 27001 eller et udfyldt spørgeskema, forankrer underretningspligten ved hændelser i kontrakten og genvurderer status hvert år. Dermed bliver et enkeltstående valg til et løbende program. Det kræver disciplin.
Tjekliste: vurder en leverandørs sikkerhed
Hvor begynder I? Listen herunder fører skridt for skridt gennem en leverandørvurdering – fra indplaceringen af kritikalitet til den løbende opfølgning. Sæt først flueben ved et punkt, når det er dokumenteret og ikke bare påstået.
- 1. Indplacér kritikaliteten: Hvilke data, systemer eller processer rører leverandøren ved? Ville et udfald påvirke væsentlige tjenester? Fastlæg kategorien: kritisk, mellemvigtig eller ukritisk.
- 2. Afklar adgang og afhængighed: Har partneren fjernadgang, administratorrettigheder eller fysisk adgang? Findes der en alternativ leverandør, hvis den falder ud?
- 3. Indhent dokumentation for sikkerheden: ISO/IEC 27001, den tyske standard IT-Grundschutz, SOC 2 eller et udfyldt sikkerhedsspørgeskema. Vigtigt: se på certifikatets anvendelsesområde og gyldighedsdato, ikke kun på at det findes.
- 4. Forankr vilkårene i kontrakten: Sikkerhedskrav, underretningspligt ved hændelser afstemt med NIS2-kæden på 24 timer, 72 timer og en måned, ret til revision, regler for underleverandører og – ved behandling af personoplysninger – en Databehandleraftale.
- 5. Fastlæg opfølgningen: Hvem tjekker hvornår? Årlig genvurdering af de kritiske partnere, overblik over certifikater, der udløber, og en aftalt reaktionsvej, hvis en leverandør melder en sårbarhed.
- 6. Dokumentér: Notér resultat, dato og ansvarlig. Uden dokumentation holder vurderingen ikke ved et tilsyn.
Forsyningskædesikkerhed og risikostyring
Forsyningskædesikkerhed er en fast del af risikostyringen: risiciene fra tredjeparter indgår i risikoanalysen og håndteres med passende Kontroller . Dermed slutter kredsen mellem strategien (risikostyring), programmet (forsyningskædesikkerhed) og enkeltsagen (leverandørrisikoen ved en bestemt leverandør).
Næste skridt
- Lav en fuldstændig liste over alle leverandører og tjenesteudbydere med berøring til it eller data.
- Indplacér dem efter kritikalitet, og tag de kritiske partnere først.
- Brug tjeklisten ovenfor på hver enkelt kritisk leverandør.
- Forankr underretningspligter og sikkerhedskrav ved den næste kontraktforlængelse.
- Sæt en fast dato for genvurdering – ellers forælder vurderingen.
Læs mere: NIS2-direktivet (EU) 2022/2555, artikel 21 (EUR-Lex)
Ofte stillede spørgsmål
Hvad er forsyningskædesikkerhed?
Forsyningskædesikkerhed er det program, der fastlægger og følger op på sikkerhedskravene til leverandører, tjenesteudbydere og partnere i hele værdikæden, så risiciene fra tredjeparter styres systematisk i stedet for kun at se på jeres egen virksomhed. Logikken bag er enkel: et angreb eller et udfald hos en partner, for eksempel en hacket softwareudbyder, kan slå direkte igennem på jeres drift og forstyrre den følsomt.
Er forsyningskædesikkerhed et krav efter NIS2?
Ja. NIS2 nævner sikkerheden i forsyningskæden udtrykkeligt som en af minimumsforanstaltningerne til risikostyring i artikel 21. Siden NIS 2-loven trådte i kraft den 1. juli 2025, er vurderingen og styringen af risici i forsyningskæden en pligt for omfattede enheder, og den kan efterprøves ved tilsyn. Fristen for at registrere sig via virk.dk udløb den 1. oktober 2025, men registreringen kan fortsat indhentes og bør ikke vente længere.
Hvordan styres risiciene i forsyningskæden?
Først findes og vurderes de kritiske leverandører, og deres sikkerhedsniveau efterprøves, for eksempel gennem et certifikat efter ISO/IEC 27001 eller et sikkerhedsspørgeskema. Derefter forankres sikkerhedskravene og underretningspligterne i kontrakten – ved behandling af personoplysninger gennem en databehandleraftale. Det afgørende er at følge partnernes sikkerhedsniveau løbende og genvurdere de kritiske leverandører hvert år i stedet for kun at tjekke ved kontraktindgåelsen.