Faktagranskad mot direktivets artikel 21Senast granskad 4 min läsning
Kort sagt
- Ett eget krav i artikel 21, inte en underrubrik i inköpspolicyn.
- Det som bedöms är relationen och leverantörens rutiner, inte bara avtalstexten.
- Kunder som omfattas ställer kraven vidare, så leverantörer utanför lagen träffas ändå.
- En underleverantör som inte kan svara på frågorna blir en risk i er egen bedömning.
- Bedömningen ska vara proportionell mot leverantörens kritikalitet, inte likformig.
Vad kravet faktiskt säger
Artikel 21.2 d anger säkerhet i leverantörskedjan, inbegripet säkerhetsrelaterade aspekter av förhållandet mellan varje entitet och dess direkta leverantörer eller tjänsteleverantörer.
Två ord i den formuleringen gör arbetet. Förhållandet, alltså relationen och inte bara kontraktet. Och direkta, vilket avgränsar kravet till era egna leverantörer snarare än till hela kedjan i oändlighet.
Medlemsstaterna ska säkerställa att väsentliga och viktiga entiteter vidtar lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder för att hantera risker som hotar säkerheten i nätverks- och informationssystem.
Varför bolag utanför lagen ändå får frågorna
Regelverket har ingen mekanism för att träffa er direkt om ni står utanför. Det behöver det inte heller, eftersom kravet på era kunder gör jobbet.
En verksamhetsutövare som ska kunna visa att den hanterat risker i leverantörskedjan behöver underlag om er. Det underlaget samlas in genom frågeformulär, avtalsvillkor och ibland genom att kräva certifiering eller testresultat.
För ett mindre bolag betyder det att den praktiska efterlevnadsbördan kan komma innan, och ibland i stället för, den formella.
| Kundenverksamhetsutövare | Nileverantör | |
|---|---|---|
| Ska bedöma motpartens säkerhet | ✓ | ~ |
| Träffas direkt av lagen | ✓ | ✕ |
| Får krav via avtal | ✕ | ✓ |
| Behöver kunna visa underlag | ✓ | ✓ |
Delvis betyder att ni bedömer era egna underleverantörer om ni själva omfattas, och annars i den mån era kundavtal kräver det.
Källa: NIS2-direktivet artikel 21
Proportionalitet gäller även här
Kravet är att åtgärderna ska vara lämpliga och proportionella, och det gäller leverantörsbedömningen lika mycket som allt annat. En likformig granskning av samtliga leverantörer är sällan proportionell och tar resurser från de som betyder något.
Det som styr är kritikalitet: vilken åtkomst leverantören har, hur svår den är att ersätta, och vad ett avbrott hos dem gör med er tjänst. En molnleverantör med produktionsåtkomst och en kontorsmaterialleverantör hör inte hemma i samma mall.
- 01Inventera direkta leverantörerKravet gäller direkta leverantörer och tjänsteleverantörer. Börja där i stället för att kartlägga hela kedjan.
- 02Klassa efter kritikalitetÅtkomst, utbytbarhet och konsekvens vid avbrott. Klassningen motiverar hur djupt ni granskar.
- 03Ställ frågor ni kan värderaEtt svar ni inte kan bedöma är dokumentation utan innehåll. Fråga om det ni skulle märka om det saknades.
- 04Skriv in det i avtaletRätt att få information vid incident, och krav på att bli underrättad. Utan avtalsstöd är ni beroende av välvilja när det gäller.
- 05Följ upp, inte bara vid upphandlingEn bedömning gjord vid avtalstecknandet åldras. Punkt f i artikel 21 gäller även leverantörsarbetet.
Avtalet är där kravet blir verkställbart
En leverantörsbedömning utan avtalsstöd är en åsikt. Det som gör den användbar vid en verklig incident är rätten att få information, och skyldigheten för leverantören att underrätta er.
Tre klausuler bär det mesta: underrättelse vid incident som kan påverka er tjänst, rätt att begära underlag om säkerhetsåtgärder, och krav på att väsentliga underleverantörer omfattas av samma villkor. Utan den sista går kedjan sönder ett steg bort.
Molnleverantörer och delat ansvar
Molntjänster gör ansvarsfördelningen svårare att beskriva men inte mindre er. Leverantören svarar för plattformen, ni svarar för konfigurationen, och gränsen mellan dem är där de flesta incidenter uppstår.
Det praktiska är att veta vilken sida av gränsen varje kontroll ligger på, och att kunna visa det. En felkonfigurerad åtkomstregel är er risk även när plattformen är någon annans.
Vad som händer när en leverantör drabbas
En incident hos en leverantör kan bli er rapporteringspliktiga incident. Tröskeln handlar om konsekvensen för er tjänst, inte om var i kedjan felet uppstod.
Det gör underrättelseklausulen till mer än en formalitet. Om leverantören berättar först efter en vecka har er egen 24-timmarsfrist redan passerat, och den räknas från när ni fick kännedom om incidenten.
Vad ni gör när ni är leverantören
Att få ett säkerhetsformulär från en kund är inte en artighetsfråga utan en del av kundens egen efterlevnad. Att inte kunna svara blir en risk i deras bedömning, och den risken hanteras med avtalsvillkor eller genom att byta leverantör.
Det billigaste svaret är att förbereda underlaget en gång: hur ni hanterar åtkomst, hur ni upptäcker och rapporterar incidenter, vad ni gör med era egna underleverantörer, och vad ni faktiskt testat. Det sista är det som skiljer ett svar som går att värdera från ett som bara är en policy.
Frågor
Vanliga frågor
- Vad säger NIS2 om leverantörskedjan?
- Artikel 21.2 d gör säkerhet i leverantörskedjan till ett eget riskhanteringskrav, inbegripet säkerhetsrelaterade aspekter av förhållandet till direkta leverantörer och tjänsteleverantörer.
- Måste vi granska hela kedjan?
- Kravet gäller direkta leverantörer och tjänsteleverantörer. Djupet ska vara proportionellt mot leverantörens kritikalitet.
- Vi omfattas inte. Varför får vi ändå frågor?
- Era kunder som omfattas ansvarar för att bedöma sina leverantörer. Kraven når er genom avtalet i stället för genom tillsynen.
- Vad bör vi kunna svara på som leverantör?
- Åtkomsthantering, hur ni upptäcker och rapporterar incidenter, hur ni hanterar egna underleverantörer, och vad ni faktiskt testat.
Primärkällor
Källor
Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.
- NIS2-direktivet artikel 21, EUR-Lex— Punkt d om leverantörskedjan
- NIS2-direktivet (EU) 2022/2555, EUR-Lex— Direktivet i sin helhet
- Omfattas verksamheten, NCSC— Om ni själva omfattas eller nås via kedjan
- Så ser NIS2-regleringen ut, NCSC— Föreskrifterna som konkretiserar åtgärderna
- Incidentrapportering, NCSC— Vad kunden behöver bli underrättad om
- Cybersäkerhetslag (2025:1506), Sveriges riksdag— Det svenska genomförandet
Fördjupning
