Anders m. Damgren
Head of Safety & Documentation
1. juli 2025 blev NIS2-direktivet implementeret som dansk lov.
De fleste udstyrsleverandører og underleverandører til energi, transport og forsyning er ikke selv omfattet af NIS 2-loven. Kravene når dem alligevel, for loven pålægger de omfattede virksomheder at arbejde med sikkerheden i deres forsyningskæde, og det omsætter de til kontraktkrav mod deres leverandører. Spørgsmålene om dokumenteret sikkerhedspraksis kommer derfor fra jeres kunder, længe før nogen myndighed banker på.
Indholdsfortegnelse
Derfor rammer NIS2 leverandører uden at nævne dem
Forsyningskædesikkerhed er en af de foranstaltninger, NIS 2-loven kræver af de omfattede virksomheder. De skal vurdere sikkerhedsrelaterede forhold hos deres leverandører og tage risici i forsyningskæden med i deres samlede risikostyring. Det kan de ikke gøre uden at stille krav nedad i kæden.
Konsekvensen er en indirekte regulering. En maskinbygger med 40 ansatte er, som udgangspunkt, ikke omfattet af loven, men leverer virksomheden udstyr med netværksforbindelse, fjernadgang eller styresoftware til et forsyningsselskab, bliver den en del af forsyningsselskabets risikobillede. Så kommer kravene med den næste kontrakt eller det næste leverandøraudit.
Den udvikling er ikke en overgangsfase, der driver over. Efterhånden som de omfattede virksomheder får deres egen compliance på plads, flytter deres opmærksomhed netop derhen, hvor loven peger: ud i kæden. Er I i tvivl om, hvorvidt I i virkeligheden selv er omfattet, så start med kriterierne i artiklen om hvem der er omfattet af NIS2.
Det spørger jeres kunder typisk om
Kravene varierer fra kunde til kunde, men mønstret er genkendeligt. Leverandører til omfattede virksomheder møder typisk en kombination af:
- Sikkerhedsspørgeskemaer om jeres politikker, adgangsstyring, backup og hændelseshåndtering, ofte som en fast del af leverandørgodkendelsen.
- Kontraktuelle minimumskrav til tekniske og organisatoriske foranstaltninger, for eksempel kryptering, patch-håndtering og styring af fjernadgang til leveret udstyr.
- Krav om underretning hvis I opdager en hændelse, der kan påvirke kundens systemer eller leverancer.
- Ret til audit, hvor kunden eller kundens revisor kan efterprøve, at det, I har svaret, også er det, I gør.
- Dokumentationskrav til det leverede udstyr, herunder hvordan styresoftware er sikret og opdateres.
Det er værd at læse kravene, før man skriver under. En underretningspligt uden defineret tærskel eller en ubegrænset auditret kan blive dyr i praksis, og de fleste kunder er indstillet på at præcisere formuleringerne, hvis man spørger.
Det bør I have klar, før spørgsmålene kommer
Svaret på et sikkerhedsspørgeskema skal kunne dokumenteres, ellers falder det fra hinanden ved det første audit. Kernen i forberedelsen er et sæt dokumenter, som de fleste tekniske virksomheder kan bygge på nogle måneder:
- En informationssikkerhedspolitik, der beskriver, hvordan I arbejder med sikkerhed, og hvem der har ansvaret.
- Et risikoregister over jeres væsentligste risici og de tiltag, I har sat i værk.
- En hændelsesproces: hvem vurderer, hvem beslutter, og hvem underretter kunder, hvis noget går galt.
- Procesbeskrivelser for adgangsstyring, backup og opdatering af de systemer, der er relevante for jeres leverancer.
- Dokumentation for medarbejdertræning i grundlæggende cyberhygiejne.
Rækkefølgen betyder noget. Start med at kortlægge, hvad I allerede gør, for i de fleste tekniske virksomheder er praksis bedre end papirerne. Arbejdet består så i at få praksis beskrevet og hullerne lukket, ikke i at bygge et sikkerhedsprogram fra bunden. En gratis NIS2 gap-workshop er en hurtig måde at få det kortlagt på: 21 kontrolområder gennemgået med jeres team på tre timer.
Selve dokumentationsarbejdet er en afgrænset opgave, der sjældent kan bære en fastansættelse. Det er den type opgave, vores interim dokumentationsspecialister løser sammen med jeres egne folk, som en punktindsats med en klar slutdato.
ISO 27001 som ramme: nyttig, men ikke et krav
Flere leverandører overvejer en ISO 27001-certificering som svar på kundekravene. Standarden er en god ramme, for den dækker de samme områder, som NIS2 kræver af jeres kunder, og et certifikat forkorter mange leverandørgodkendelser betydeligt.
Certificering er dog ikke et lovkrav, og for mindre leverandører kan et velstruktureret sæt dokumentation efter standardens principper være tilstrækkeligt i årevis. Vurder det ud fra jeres kundeportefølje: Stiller flere store kunder krav om certifikat, er regnestykket ét, og møder I mest spørgeskemaer, er det et andet. Arbejdet med dokumentationen er under alle omstændigheder det samme fundament, og det er beskrevet nærmere i gennemgangen af NIS2-kravene i praksis.
FAQ
Ikke direkte. Men jeres kunder har pligt til at vurdere sikkerheden i deres forsyningskæde, og derfor møder leverandører til omfattede virksomheder typisk kontraktkrav om dokumenteret sikkerhedspraksis.
Det aftales i kontrakten. Typiske krav er tekniske minimumsforanstaltninger, underretning ved hændelser, dokumentation for sikkerhedspraksis og ret til audit. Læs kravene grundigt, og bed om præcisering af uklare formuleringer, før I skriver under.
Som minimum en informationssikkerhedspolitik, et risikoregister, en hændelsesproces, procesbeskrivelser for adgang, backup og opdateringer samt dokumentation for medarbejdertræning. Omfanget afhænger af, hvad I leverer, og hvor kritisk det er for kunden.
Nej, det er ikke et lovkrav. Certificeringen kan være en fordel, hvis flere store kunder efterspørger den, men dokumentation struktureret efter standardens principper er ofte tilstrækkelig.
I første omgang forsinker det typisk leverandørgodkendelsen eller kontrakten. På længere sigt risikerer I at blive valgt fra, fordi kunden er forpligtet til at tage sikkerheden i kæden med i sin risikovurdering.
Kravene er størst, hvor der er netværksforbindelse, fjernadgang eller styresoftware. Men også dokumentation, reservedelsforsyning og serviceadgang kan indgå i kundens vurdering af forsyningskæden, så helt fri går de færreste leverandører.
Med et overblik. Kortlæg hvad I allerede har af praksis og dokumentation, og hold det op mod de krav, jeres kunder stiller eller vil stille. Vores gratis gap-workshop gennemgår 21 kontrolområder med jeres team og giver jer et prioriteret billede på tre timer.
Har I fået de første sikkerhedsspørgeskemaer fra jeres kunder, eller vil I være klar, før de kommer? Book en gratis NIS2 gap-workshop, eller kontakt os for en snak om, hvad jeres kunder kommer til at forvente.