- Betydning
- Risikoen ved en tredjepart
- Eksempler
- Cloududbydere, it-leverandører, underleverandører
- Styring
- Vurdering, kontrakt, opfølgning gennem hele livscyklussen
- Forhold til NIS2
- En del af forsyningskædesikkerheden
- Opdateret
- juni 2026
- Redaktion
- Compliance Compass
Hvad er leverandørrisiko?
Leverandørrisiko er den konkrete risiko, som hver enkelt ekstern leverandør, partner eller tjenesteudbyder fører med sig. Hvor Forsyningskædesikkerhed er det overordnede pligtprogram, og Forsyningskæde beskriver den samlede struktur, retter leverandørrisiko blikket mod enkeltsagen: hvor stor er risikoen ved netop denne ene udbyder? En sikkerhedshændelse eller et udfald hos en leverandør kan blive jeres problem med det samme – for eksempel hvis følsomme oplysninger ligger der, eller hvis leverandøren arbejder i jeres systemer via fjernadgang.
Hvorfor det bliver stadig vigtigere
Virksomheder lægger stadig mere ud af huset – cloud, software, it-drift, faglige processer. Dermed flytter en del af risikoen udad, uden at ansvaret følger med. Vil I beholde styringen, skal I kende jeres leverandører, vurdere deres sikkerhedsniveau og holde øje med forholdet i hele aftalens løbetid.
Sådan styres leverandørrisikoen
I praksis følger styringen en livscyklus – på engelsk third party risk management, TPRM – fra valget af leverandør til samarbejdets ophør:
- Vurdér: find de kritiske partnere, og indplacér deres sikkerhedsniveau, før kontrakten indgås.
- Sikr det i kontrakten: skriv kravene ind, ved behandling af personoplysninger gennem en Databehandleraftale.
- Følg op: tjek løbende i stedet for én gang, og sørg ved ophør for, at adgange og data leveres tilbage eller slettes ordentligt.
Konkret: En netbutik vil koble en ny betalingsudbyder på. Før den godkendes, udfylder udbyderen et sikkerhedsspørgeskema, fremlægger et gyldigt certifikat og accepterer en underretningspligt på 24 timer ved hændelser. Først derefter indgås aftalen, og status genvurderes hvert år. Sådan bliver risikoen ved netop denne leverandør et bevidst valg i stedet for noget, man løber uden at opdage det.
Leverandørrisiko og NIS2
NIS2 – i Danmark gennemført med NIS 2-loven i kraft siden den 1. juli 2025 – kræver, at risiciene styres aktivt som den driftsnære kerne i Forsyningskædesikkerhed og som en del af Risikostyring. Ser I bort fra risikoen ved jeres tredjeparter, risikerer I ikke bare sikkerhedshændelser: overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering.
Læs mere: NIS2-direktivet (EU) 2022/2555 (EUR-Lex)
Ofte stillede spørgsmål
Hvad er leverandørrisiko?
Leverandørrisiko er den konkrete risiko, som en enkelt ekstern leverandør, partner eller tjenesteudbyder fører med sig. Den bliver virkelig, når leverandøren behandler følsomme oplysninger eller arbejder i jeres systemer via fjernadgang og selv bliver kompromitteret. Til forskel fra det overordnede program, forsyningskædesikkerhed, ser leverandørrisiko målrettet på enkeltsagen: hvor stor er risikoen ved netop denne ene udbyder?
Hvordan styres leverandørrisikoen?
Leverandørrisiko styres gennem en livscyklus, på engelsk third party risk management (TPRM). Konkret vil det sige: vurdér de kritiske partneres sikkerhedsniveau, før kontrakten indgås, skriv sikkerhedskravene ind i aftalen – ved behandling af personoplysninger gennem en databehandleraftale – følg niveauet løbende i stedet for kun én gang, og sørg ved kontraktens ophør for, at alle adgange og data enten leveres tilbage eller slettes ordentligt.
Hvorfor er leverandørrisiko relevant for NIS2?
NIS2-direktivet, som i Danmark er gennemført med NIS 2-loven i kraft siden den 1. juli 2025, forpligter udtrykkeligt omfattede enheder til at styre risiciene fra forsyningskæden og fra den enkelte leverandør som en driftsnær del af deres risikostyringsforanstaltninger. Ser I bort fra leverandørrisikoen, risikerer I ikke bare sikkerhedshændelser: overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering, og rammen er den samme for væsentlige og vigtige enheder.