Ordliste · Begreb

Leverandørrisiko kort fortalt

Leverandørrisiko er den risiko, en enkelt ekstern leverandør, partner eller tjenesteudbyder fører med sig.

Kort fortalt
Betydning
Risikoen ved en tredjepart
Eksempler
Cloududbydere, it-leverandører, underleverandører
Styring
Vurdering, kontrakt, opfølgning gennem hele livscyklussen
Forhold til NIS2
En del af forsyningskædesikkerheden
Opdateret
juni 2026
Redaktion
Compliance Compass

Hvad er leverandørrisiko?

Leverandørrisiko er den konkrete risiko, som hver enkelt ekstern leverandør, partner eller tjenesteudbyder fører med sig. Hvor Forsyningskædesikkerhed er det overordnede pligtprogram, og Forsyningskæde beskriver den samlede struktur, retter leverandørrisiko blikket mod enkeltsagen: hvor stor er risikoen ved netop denne ene udbyder? En sikkerhedshændelse eller et udfald hos en leverandør kan blive jeres problem med det samme – for eksempel hvis følsomme oplysninger ligger der, eller hvis leverandøren arbejder i jeres systemer via fjernadgang.

Hvorfor det bliver stadig vigtigere

Virksomheder lægger stadig mere ud af huset – cloud, software, it-drift, faglige processer. Dermed flytter en del af risikoen udad, uden at ansvaret følger med. Vil I beholde styringen, skal I kende jeres leverandører, vurdere deres sikkerhedsniveau og holde øje med forholdet i hele aftalens løbetid.

Sådan styres leverandørrisikoen

I praksis følger styringen en livscyklus – på engelsk third party risk management, TPRM – fra valget af leverandør til samarbejdets ophør:

Konkret: En netbutik vil koble en ny betalingsudbyder på. Før den godkendes, udfylder udbyderen et sikkerhedsspørgeskema, fremlægger et gyldigt certifikat og accepterer en underretningspligt på 24 timer ved hændelser. Først derefter indgås aftalen, og status genvurderes hvert år. Sådan bliver risikoen ved netop denne leverandør et bevidst valg i stedet for noget, man løber uden at opdage det.

Leverandørrisiko og NIS2

NIS2 – i Danmark gennemført med NIS 2-loven i kraft siden den 1. juli 2025 – kræver, at risiciene styres aktivt som den driftsnære kerne i Forsyningskædesikkerhed og som en del af Risikostyring. Ser I bort fra risikoen ved jeres tredjeparter, risikerer I ikke bare sikkerhedshændelser: overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering.

Læs mere: NIS2-direktivet (EU) 2022/2555 (EUR-Lex)

Ofte stillede spørgsmål

Hvad er leverandørrisiko?

Leverandørrisiko er den konkrete risiko, som en enkelt ekstern leverandør, partner eller tjenesteudbyder fører med sig. Den bliver virkelig, når leverandøren behandler følsomme oplysninger eller arbejder i jeres systemer via fjernadgang og selv bliver kompromitteret. Til forskel fra det overordnede program, forsyningskædesikkerhed, ser leverandørrisiko målrettet på enkeltsagen: hvor stor er risikoen ved netop denne ene udbyder?

Hvordan styres leverandørrisikoen?

Leverandørrisiko styres gennem en livscyklus, på engelsk third party risk management (TPRM). Konkret vil det sige: vurdér de kritiske partneres sikkerhedsniveau, før kontrakten indgås, skriv sikkerhedskravene ind i aftalen – ved behandling af personoplysninger gennem en databehandleraftale – følg niveauet løbende i stedet for kun én gang, og sørg ved kontraktens ophør for, at alle adgange og data enten leveres tilbage eller slettes ordentligt.

Hvorfor er leverandørrisiko relevant for NIS2?

NIS2-direktivet, som i Danmark er gennemført med NIS 2-loven i kraft siden den 1. juli 2025, forpligter udtrykkeligt omfattede enheder til at styre risiciene fra forsyningskæden og fra den enkelte leverandør som en driftsnær del af deres risikostyringsforanstaltninger. Ser I bort fra leverandørrisikoen, risikerer I ikke bare sikkerhedshændelser: overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering, og rammen er den samme for væsentlige og vigtige enheder.

Forsyningskæde

Vurder hver leverandør for sig

Compliance Compass gør risikoen ved hver enkelt udbyder synlig – fra sikkerhedsspørgeskemaet over indplaceringen til den årlige genvurdering. Sådan tager I stilling til hver enkelt leverandørrisiko bevidst i stedet for at løbe den uden at opdage det.