Ordliste · Begreb

Forsyningskædesikkerhed kort fortalt

Forsyningskædesikkerhed er sikkerhedskravene til leverandører, tjenesteudbydere og partnere i hele værdikæden – styret som et program.

Kort fortalt
Betydning
Sikkerhed i hele forsyningskæden
Formål
At styre risiciene fra leverandører og tjenesteudbydere
Forhold til NIS2
Udtrykkelig pligt efter artikel 21
Værktøjer
Risikovurdering, kontrakter, løbende overvågning
Opdateret
juni 2026
Redaktion
Compliance Compass

Hvad er forsyningskædesikkerhed?

Forsyningskædesikkerhed er det pligtprogram, der løfter sikkerheden ud over jeres egen virksomhed og ud i hele Forsyningskæde . Hvor forsyningskæden beskriver strukturen i afhængighederne, og leverandørrisiko handler om den enkelte leverandør, er forsyningskædesikkerhed det styrede program bagved: det fastlægger, hvordan leverandører, tjenesteudbydere og partnere vælges, efterprøves og holdes sikre gennem hele samarbejdet. Logikken bag er enkel: et angreb eller et udfald hos en partner – for eksempel en hacket softwareudbyder – kan slå direkte igennem på jeres egen drift.

Hvorfor NIS2 fremhæver forsyningskæden

Mange af de alvorlige angreb i de senere år gik gennem forsyningskæden. Derfor nævner NIS2 sikkerheden i forsyningskæden udtrykkeligt som en af minimumsforanstaltningerne til risikostyring i artikel 21. Omfattede enheder skal vurdere og styre risiciene fra kæden systematisk – herunder sikkerheden i de produkter og tjenester, leverandørerne bruger. NIS 2-loven har været i kraft siden den 1. juli 2025, og fristen for registrering via virk.dk udløb den 1. oktober 2025, selv om registreringen fortsat kan indhentes. Det er altså ikke længere frivilligt, men en pligt, tilsynet kan efterprøve.

Hvordan føres den ud i livet?

Eksempel fra en maskinfabrik: It-chefen inddeler først de omkring 40 it-leverandører i kritiske, mellemvigtige og ukritiske. For de fem kritiske udbydere – heriblandt ERP-hostingleverandøren og fjernvedligeholdelsesleverandøren, som via fjernadgang sidder dybt i produktionsstyringen, og hvis udfald eller kompromittering ville lamme fabrikken på timer – kræver han et sikkerhedskoncept, et certifikat efter ISO/IEC 27001 eller et udfyldt spørgeskema, forankrer underretningspligten ved hændelser i kontrakten og genvurderer status hvert år. Dermed bliver et enkeltstående valg til et løbende program. Det kræver disciplin.

Tjekliste: vurder en leverandørs sikkerhed

Hvor begynder I? Listen herunder fører skridt for skridt gennem en leverandørvurdering – fra indplaceringen af kritikalitet til den løbende opfølgning. Sæt først flueben ved et punkt, når det er dokumenteret og ikke bare påstået.

Forsyningskædesikkerhed og risikostyring

Forsyningskædesikkerhed er en fast del af risikostyringen: risiciene fra tredjeparter indgår i risikoanalysen og håndteres med passende Kontroller . Dermed slutter kredsen mellem strategien (risikostyring), programmet (forsyningskædesikkerhed) og enkeltsagen (leverandørrisikoen ved en bestemt leverandør).

Næste skridt

Læs mere: NIS2-direktivet (EU) 2022/2555, artikel 21 (EUR-Lex)

Ofte stillede spørgsmål

Hvad er forsyningskædesikkerhed?

Forsyningskædesikkerhed er det program, der fastlægger og følger op på sikkerhedskravene til leverandører, tjenesteudbydere og partnere i hele værdikæden, så risiciene fra tredjeparter styres systematisk i stedet for kun at se på jeres egen virksomhed. Logikken bag er enkel: et angreb eller et udfald hos en partner, for eksempel en hacket softwareudbyder, kan slå direkte igennem på jeres drift og forstyrre den følsomt.

Er forsyningskædesikkerhed et krav efter NIS2?

Ja. NIS2 nævner sikkerheden i forsyningskæden udtrykkeligt som en af minimumsforanstaltningerne til risikostyring i artikel 21. Siden NIS 2-loven trådte i kraft den 1. juli 2025, er vurderingen og styringen af risici i forsyningskæden en pligt for omfattede enheder, og den kan efterprøves ved tilsyn. Fristen for at registrere sig via virk.dk udløb den 1. oktober 2025, men registreringen kan fortsat indhentes og bør ikke vente længere.

Hvordan styres risiciene i forsyningskæden?

Først findes og vurderes de kritiske leverandører, og deres sikkerhedsniveau efterprøves, for eksempel gennem et certifikat efter ISO/IEC 27001 eller et sikkerhedsspørgeskema. Derefter forankres sikkerhedskravene og underretningspligterne i kontrakten – ved behandling af personoplysninger gennem en databehandleraftale. Det afgørende er at følge partnernes sikkerhedsniveau løbende og genvurdere de kritiske leverandører hvert år i stedet for kun at tjekke ved kontraktindgåelsen.

Forsyningskæde

Vurder hver leverandør, så det kan dokumenteres

Med Compliance Compass har I kritiske partnere, certifikater og kontraktvilkår samlet ét sted – med påmindelser om genvurdering, så ingen kontrol falder på gulvet.