NIS2 for leverandører: når kundens compliance bliver jeres

Picture of Anders m. Damgren

Anders m. Damgren

Head of Safety & Documentation

1. juli 2025 blev NIS2-direktivet implementeret som dansk lov.


De fleste udstyrsleverandører og underleverandører til energi, transport og forsyning er ikke selv omfattet af NIS 2-loven. Kravene når dem alligevel, for loven pålægger de omfattede virksomheder at arbejde med sikkerheden i deres forsyningskæde, og det omsætter de til kontraktkrav mod deres leverandører. Spørgsmålene om dokumenteret sikkerhedspraksis kommer derfor fra jeres kunder, længe før nogen myndighed banker på.

Indholdsfortegnelse

Derfor rammer NIS2 leverandører uden at nævne dem

Forsyningskædesikkerhed er en af de foranstaltninger, NIS 2-loven kræver af de omfattede virksomheder. De skal vurdere sikkerhedsrelaterede forhold hos deres leverandører og tage risici i forsyningskæden med i deres samlede risikostyring. Det kan de ikke gøre uden at stille krav nedad i kæden.

Konsekvensen er en indirekte regulering. En maskinbygger med 40 ansatte er, som udgangspunkt, ikke omfattet af loven, men leverer virksomheden udstyr med netværksforbindelse, fjernadgang eller styresoftware til et forsyningsselskab, bliver den en del af forsyningsselskabets risikobillede. Så kommer kravene med den næste kontrakt eller det næste leverandøraudit.

Den udvikling er ikke en overgangsfase, der driver over. Efterhånden som de omfattede virksomheder får deres egen compliance på plads, flytter deres opmærksomhed netop derhen, hvor loven peger: ud i kæden. Er I i tvivl om, hvorvidt I i virkeligheden selv er omfattet, så start med kriterierne i artiklen om hvem der er omfattet af NIS2.

NIS2-direktivet
Kræver, at omfattede virksomheder styrer sikkerheden i hele deres forsyningskæde
Din kunde
Energi, transport og forsyning omsætter deres pligt til kontraktkrav
Dig, leverandøren
Spørgeskemaer, minimumsforanstaltninger, underretningspligt og revisionsret
Kravene kommer med den næste kontrakt, ikke fra myndighederne.

Det spørger jeres kunder typisk om

Kravene varierer fra kunde til kunde, men mønstret er genkendeligt. Leverandører til omfattede virksomheder møder typisk en kombination af:

Det er værd at læse kravene, før man skriver under. En underretningspligt uden defineret tærskel eller en ubegrænset auditret kan blive dyr i praksis, og de fleste kunder er indstillet på at præcisere formuleringerne, hvis man spørger.

Det bør I have klar, før spørgsmålene kommer

Svaret på et sikkerhedsspørgeskema skal kunne dokumenteres, ellers falder det fra hinanden ved det første audit. Kernen i forberedelsen er et sæt dokumenter, som de fleste tekniske virksomheder kan bygge på nogle måneder:

Rækkefølgen betyder noget. Start med at kortlægge, hvad I allerede gør, for i de fleste tekniske virksomheder er praksis bedre end papirerne. Arbejdet består så i at få praksis beskrevet og hullerne lukket, ikke i at bygge et sikkerhedsprogram fra bunden. En gratis NIS2 gap-workshop er en hurtig måde at få det kortlagt på: 21 kontrolområder gennemgået med jeres team på tre timer.

Selve dokumentationsarbejdet er en afgrænset opgave, der sjældent kan bære en fastansættelse. Det er den type opgave, vores interim dokumentationsspecialister løser sammen med jeres egne folk, som en punktindsats med en klar slutdato.

1
Informationssikkerhedspolitik
Hvordan I arbejder med sikkerhed, og hvem der har ansvaret
2
Risikoregister
Jeres væsentligste risici og de foranstaltninger, I har på plads
3
Hændelsesproces
Hvem vurderer, hvem beslutter, hvem underretter kunderne
4
Procesbeskrivelser
Adgangsstyring, backup og opdateringer
5
Uddannelsesdokumentation
Medarbejderuddannelse i grundlæggende cyberhygiejne
Start med at kortlægge det, I allerede gør. I de fleste tekniske virksomheder er praksis bedre end papirarbejdet.

ISO 27001 som ramme: nyttig, men ikke et krav

Flere leverandører overvejer en ISO 27001-certificering som svar på kundekravene. Standarden er en god ramme, for den dækker de samme områder, som NIS2 kræver af jeres kunder, og et certifikat forkorter mange leverandørgodkendelser betydeligt.

Certificering er dog ikke et lovkrav, og for mindre leverandører kan et velstruktureret sæt dokumentation efter standardens principper være tilstrækkeligt i årevis. Vurder det ud fra jeres kundeportefølje: Stiller flere store kunder krav om certifikat, er regnestykket ét, og møder I mest spørgeskemaer, er det et andet. Arbejdet med dokumentationen er under alle omstændigheder det samme fundament, og det er beskrevet nærmere i gennemgangen af NIS2-kravene i praksis.

FAQ

Ikke direkte. Men jeres kunder har pligt til at vurdere sikkerheden i deres forsyningskæde, og derfor møder leverandører til omfattede virksomheder typisk kontraktkrav om dokumenteret sikkerhedspraksis.

Det aftales i kontrakten. Typiske krav er tekniske minimumsforanstaltninger, underretning ved hændelser, dokumentation for sikkerhedspraksis og ret til audit. Læs kravene grundigt, og bed om præcisering af uklare formuleringer, før I skriver under.

Som minimum en informationssikkerhedspolitik, et risikoregister, en hændelsesproces, procesbeskrivelser for adgang, backup og opdateringer samt dokumentation for medarbejdertræning. Omfanget afhænger af, hvad I leverer, og hvor kritisk det er for kunden.

Nej, det er ikke et lovkrav. Certificeringen kan være en fordel, hvis flere store kunder efterspørger den, men dokumentation struktureret efter standardens principper er ofte tilstrækkelig.

I første omgang forsinker det typisk leverandørgodkendelsen eller kontrakten. På længere sigt risikerer I at blive valgt fra, fordi kunden er forpligtet til at tage sikkerheden i kæden med i sin risikovurdering.

Kravene er størst, hvor der er netværksforbindelse, fjernadgang eller styresoftware. Men også dokumentation, reservedelsforsyning og serviceadgang kan indgå i kundens vurdering af forsyningskæden, så helt fri går de færreste leverandører.

Med et overblik. Kortlæg hvad I allerede har af praksis og dokumentation, og hold det op mod de krav, jeres kunder stiller eller vil stille. Vores gratis gap-workshop gennemgår 21 kontrolområder med jeres team og giver jer et prioriteret billede på tre timer.

Har I fået de første sikkerhedsspørgeskemaer fra jeres kunder, eller vil I være klar, før de kommer? Book en gratis NIS2 gap-workshop, eller kontakt os for en snak om, hvad jeres kunder kommer til at forvente.

Har du svært ved at finde kvalificeret arbejdskraft til dit projekt?

Udfyld vores formular og modtag et opkald inden for 24 timer.

Vi respekterer dit privatliv og vil kun bruge dine personlige data til at administrere din konto og levere de ønskede produkter/tjenester. Vi kan kontakte dig angående vores produkter/tjenester og andet relevant indhold. Angiv venligst nedenfor, om du giver samtykke til at blive kontaktet.

Du kan til enhver tid afmelde dig. Se vores privatlivspolitik for detaljer om, hvordan du afmelder dig, og hvordan vi beskytter dine oplysninger. Ved at indsende accepterer du, at Plant Supervision behandler dine oplysninger for at levere det ønskede indhold. Ved at klikke på "Indsend" nedenfor giver du samtykke til, at Plant Supervision må opbevare og behandle de personlige oplysninger, du har angivet, for at levere det ønskede indhold.